En bref
- En juin et juillet 2026, des accès illégitimes au système d'information de la DGFiP ont permis d'extraire des données concernant un peu plus de 350 000 particuliers et 250 000 professionnels. Le vol a été établi le 12 août 2026.
- Pour les entreprises : SIREN, dénomination, adresse et informations génériques sur les échanges menés via la messagerie d'impots.gouv.fr. Ni le contenu des messages, ni les déclarations, ni les paiements, ni les coordonnées bancaires n'ont été consultés.
- Les espaces particuliers et professionnels d'impots.gouv.fr n'ont pas été compromis. Les mots de passe ne font pas partie des données dérobées : il n'est pas nécessaire de les changer.
- Si votre entreprise est concernée, la DGFiP vous en informe directement, par courriel ou courrier, à partir du 24 août 2026. Ce message officiel ne contient aucun lien et ne demande aucune information.
- Le vrai risque est ailleurs : des tentatives d'hameçonnage et de fraude au virement rendues très crédibles par des données exactes. C'est maintenant qu'il faut installer les bons réflexes.
Un vol de données à l'administration fiscale touche par définition tout le monde : les entreprises, leurs dirigeants à titre personnel, et les cabinets qui les accompagnent. Celui de l'été 2026 a un périmètre finalement limité au regard de ce que détient la DGFiP, et les systèmes de déclaration et de paiement n'ont pas été touchés. Mais il fournit à des escrocs exactement ce dont ils ont besoin pour écrire des messages convaincants. Pour un dirigeant de TPE ou de PME, l'enjeu des prochaines semaines n'est donc pas informatique : il est humain, et il se joue dans la boîte mail et au téléphone.
Que s'est-il passé exactement ?
Des identifiants d'agents publics ont été usurpés, et utilisés en juin et juillet 2026 pour consulter et extraire des données du système d'information de la DGFiP. Ces accès ont été détectés et fermés dès cette période, mais le vol de données lui-même, réalisé en contournant les circuits habituels, n'a été établi que le 12 août 2026, après la revendication d'un acteur malveillant. La DGFiP a alors saisi la CNIL, déposé plainte, engagé l'information individuelle des personnes concernées et pris des mesures de sécurité complémentaires, en lien avec l'ANSSI.
Selon les foires aux questions officielles, un peu plus de 350 000 particuliers et 250 000 professionnels sont concernés. Des données cadastrales, relatives aux adresses et aux surfaces de biens immobiliers, ont été consultées sur un périmètre distinct.
Quelles données ont été consultées, et lesquelles ne l'ont pas été ?
Pour les professionnels, les données extraites sont le numéro SIREN, la dénomination et l'adresse de l'entreprise, ainsi que des informations génériques sur les messages échangés avec la DGFiP via la messagerie de l'espace professionnel : identifiant de la demande, date, service en charge, type de formulaire, statut. Le contenu des messages n'a pas été divulgué. Les déclarations, les paiements d'impôts et les coordonnées bancaires n'ont pas été consultés.
Pour les particuliers, et donc potentiellement pour vous en tant que dirigeant, le périmètre est plus sensible : identifiant fiscal, état civil, coordonnées postales, téléphoniques et électroniques, situation de famille, nombre de parts, revenu fiscal de référence, taux de prélèvement à la source, et la liste des messages échangés avec l'administration. Pour moins de 250 contribuables, le contenu de ces messages a pu être consulté.
SIREN, dénomination et adresse sont pour l'essentiel des informations déjà publiques. Ce qui change avec cette fuite, c'est la combinaison : un escroc peut désormais savoir qu'une entreprise précise a une démarche en cours avec tel service des impôts, sur tel formulaire, à telle date. C'est ce niveau de détail qui rend une fausse relance crédible.
Comment saurez-vous si vous êtes concerné ?
C'est la DGFiP qui vous le dit, pas l'inverse. Les particuliers concernés sont informés individuellement depuis le 17 août 2026, les professionnels à partir du 24 août 2026, par courriel ou, à défaut d'adresse connue, par courrier. Ce message détaille les données qui ont pu être consultées et les mesures de vigilance à adopter.
Retenez ses deux caractéristiques, car elles permettent de le distinguer d'une imitation : il ne contient aucun lien vers votre espace fiscal, et il ne vous demande rien, ni information, ni action, ni réponse. Tout message qui vous annonce que vous êtes concerné par l'incident et vous invite à cliquer, à vérifier vos informations ou à rappeler un numéro est, précisément pour cette raison, à considérer comme frauduleux.
En cas de doute, la DGFiP répond au 0809 401 401 (numéro non surtaxé) et via la messagerie sécurisée de votre espace sur impots.gouv.fr.
Faut-il changer votre mot de passe impots.gouv.fr ?
Non, ce n'est pas nécessaire. Les espaces Finances publiques des particuliers et des professionnels n'ont pas été compromis, et les mots de passe ne font pas partie des données dérobées. Vous pouvez continuer à utiliser vos espaces normalement, et rien ne vous empêche de changer votre mot de passe par précaution si vous le souhaitez.
Un point d'attention tout de même pour les particuliers : l'identifiant fiscal, qui sert de nom d'utilisateur pour se connecter, figure parmi les données consultées. Sans le mot de passe il ne permet pas d'accéder au compte, mais il renforce la crédibilité d'un faux message. La DGFiP a d'ailleurs annoncé une surveillance renforcée des comptes concernés, en particulier des changements d'adresse ou de coordonnées bancaires.
Quel est le risque réel pour votre entreprise ?
Le risque, ce sont les escroqueries que ces données vont alimenter : hameçonnage par courriel ou SMS, faux appels du service des impôts, du conseiller bancaire ou d'un fournisseur, fraude au président, demandes de virement ou de changement de RIB présentées comme urgentes.
La règle à retenir va contre l'intuition : un message qui cite des informations exactes n'est pas pour autant authentique. Votre taux de prélèvement à la source, votre revenu fiscal de référence ou la référence d'une vraie démarche en cours peuvent désormais figurer dans un message frauduleux. Ces détails, qui hier prouvaient qu'on avait affaire à l'administration, peuvent aujourd'hui indiquer le contraire : que votre interlocuteur dispose des données volées.
Les entreprises sont des cibles de choix parce que la décision de payer y est quotidienne. Le scénario type n'a rien de sophistiqué : un courriel imitant la DGFiP ou un fournisseur habituel, des références exactes, une demande de règlement ou un nouveau RIB, et une pression au délai. Si une personne de votre équipe règle les factures, c'est elle qu'il faut sensibiliser en premier.
Quels réflexes installer dès maintenant ?
Les recommandations officielles tiennent en quelques règles simples, à partager avec toute personne qui manie les paiements ou la boîte mail de l'entreprise :
- l'administration fiscale ne demande jamais identifiants, mots de passe ou coordonnées bancaires par courriel, SMS ou téléphone : ne les communiquez jamais en réponse à une sollicitation, quel que soit le canal ;
- vérifiez l'expéditeur réel des messages : les courriels de la DGFiP se terminent toujours par « @dgfip.finances.gouv.fr » ;
- accédez à votre espace professionnel en tapant vous-même impots.gouv.fr, jamais en cliquant sur un lien reçu ;
- tout changement de RIB d'un fournisseur et toute demande de virement inhabituelle se vérifient par téléphone, sur un numéro déjà connu de vous, jamais sur celui indiqué dans le message qui formule la demande ;
- l'urgence est un signal d'alarme : prenez le temps de vérifier par vous-même, surtout quand on vous presse ;
- conservez les preuves (messages, adresses, captures d'écran) si vous suspectez une utilisation frauduleuse de vos données.
Ces réflexes ne coûtent rien, et ils protègent contre l'essentiel des scénarios. Une entreprise qui verrouille le circuit « nouveau RIB ou virement = contre-appel systématique » élimine à elle seule la fraude la plus coûteuse.
La facturation électronique est-elle touchée ?
Non. La DGFiP est formelle : l'incident n'a concerné ni les infrastructures de la facturation électronique, ni les plateformes agréées, et il est sans lien avec les échanges de factures entre entreprises. L'obligation de recevoir des factures électroniques au 1er septembre 2026 n'est ni reportée ni modifiée.
La vigilance vaut en revanche pour la suite : une réforme qui déplace toute la facturation vers des plateformes créera mécaniquement son lot de fraudes dédiées, faux portails de plateformes agréées, fausses demandes de raccordement, factures frauduleuses injectées dans des circuits réputés sûrs. Les réflexes décrits plus haut, vérification de l'expéditeur, connexion directe, contre-appel avant tout paiement, sont exactement ceux qui protégeront aussi ces nouveaux flux. Le cadre général de la réforme est détaillé dans l'article sur la facturation électronique 2026-2027.
Que faire face à une tentative de fraude ?
Signalez-la, même si elle a échoué : les tentatives peuvent être signalées sur cybermalveillance.gouv.fr, les SMS frauduleux transférés au 33700. En cas de préjudice, déposez plainte, en ligne via la plateforme THESEE pour les escroqueries sur internet, ou auprès d'un commissariat ou d'une gendarmerie. Conservez tous les éléments : ils servent à l'enquête et, le cas échéant, aux recours auprès de votre banque et de votre assureur.
Enfin, si un paiement frauduleux est parti, chaque heure compte : appelez immédiatement votre banque pour demander le rappel des fonds, avant même le dépôt de plainte.
Questions fréquentes
Piratage DGFiP : comment savoir si je suis concerné ?
La DGFiP vous prévient directement, par courriel ou, à défaut, par courrier. Les particuliers sont informés depuis le 17 août 2026, les professionnels à partir du 24 août 2026. Ce message ne contient aucun lien et ne vous demande rien.
Combien de personnes sont concernées par le piratage des impôts ?
Un peu plus de 350 000 particuliers et 250 000 professionnels, selon les foires aux questions officielles de la DGFiP.
Faut-il changer son mot de passe impots.gouv.fr après le piratage ?
Ce n'est pas nécessaire. Les mots de passe ne font pas partie des données dérobées, et les espaces impots.gouv.fr n'ont pas été compromis.
Les coordonnées bancaires des entreprises ont-elles été volées ?
Non. Pour les professionnels, les déclarations, les paiements d'impôts et les coordonnées bancaires n'ont pas été consultés. Les données extraites sont le SIREN, la dénomination, l'adresse et des informations génériques sur les messages échangés.
Que faire après le piratage de la DGFiP ?
Méfiez-vous des messages qui citent des informations exactes et ne cliquez sur aucun lien. Vérifiez par téléphone, sur un numéro déjà connu, tout changement de RIB ou toute demande de virement.
Sources
- Accès illégitimes au système d'information de la DGFiP, impots.gouv.fr
- Foire aux questions pour les professionnels du 21 août 2026, impots.gouv.fr (PDF)
- Foire aux questions du 17 août 2026, impots.gouv.fr (PDF)
- Communiqué de presse du ministère de l'Économie et des Finances, 14 août 2026
- Piratage du système d'information des impôts : les vérifications sont en cours, CNIL
Vous voulez vérifier que vos circuits de paiement et vos accès résistent à ce type de scénario ? Prenons rendez-vous : une revue rapide des points d'entrée, boîte mail, validation des virements, délégations sur l'espace professionnel, suffit souvent à fermer les portes les plus exposées.


