Après la séquence « excuses » du ministre des Comptes publics David Amiel aux 678 000 particuliers et professionnels, victimes du vol de leurs données fiscales, il fallait bien une réponse du gouvernement pour résorber cette « dette technique » à coup de « moyens humains et financiers ».
A l’issue d’une cellule interministérielle de crise, réunie par le Premier ministre le 17 août, une série de mesures censées colmater les brèches du système d’information de Bercy a été annoncée dans la foulée.
Premier totem de la riposte gouvernementale : la généralisation de la double authentification pour l’ensemble des agents de la DGFiP, promise d’ici la fin de l’année. Mais Bercy le reconnaît lui-même : plusieurs comptes déjà protégés par ce dispositif auraient pu être compromis lors des derniers incidents. Le double facteur, aussi indispensable soit-il, ne fait donc pas tout : encore faut-il surveiller ce qui se passe après la connexion.
C’est le deuxième axe du plan : renforcer les dispositifs de détection pour améliorer l’identification des usurpations de comptes et des comportements suspects. Par ailleurs, les systèmes de quotas d’accès, déjà appliqués à certains fichiers comme FICOBA, devraient être plus largement déployés. Comme sur un air de « zero trust »…
Authentifier, sensibiliser, détecter
Troisième pilier, plus humain : l’intensification des campagnes de bug bounty et le renforcement des formations. Egalement évoqué, un recours redoublé à l’IA pour simuler des attaques et détecter les vulnérabilités avant qu’elles ne soient exploitées.
Un service minimum dans le domaine cyber serait-on tenté de dire…
D’autant que la recrudescence des violations massives touchant les bases de données des services de l’Etat est largement documentée.
Dans un bilan publié en janvier 2025, la CNIL avait notifiée 5 629 violations de données personnelles en 2024, soit une hausse de 20 % sur un an, avec un nombre d’incidents touchant plus d’un million de personnes ayant doublé en douze mois.
Le rapport décrivait d’ailleurs, scène par scène, le mode opératoire en cinq actes qui allait se rejouer à la DGFiP : obtention de données de connexion légitimes, accès au système d’information, exploration massive des données du fait d’habilitations trop larges, extraction en volume faute d’indicateurs de détection suffisants, puis mise en vente des données sans que l’organisme s’en aperçoive.
L’institution recommandait, noir sur blanc, l’authentification multifacteur, la sensibilisation des collaborateurs, une politique d’habilitations restreintes et une analyse en temps réel des journaux de connexion…Soit, presque au mot près, les mesures que Bercy annonce aujourd’hui dans l’urgence.
La question qui se pose est celle du délai entre le diagnostic et l’application.
Solidaires Finances Publiques : « communiquer n’est pas sécuriser »
Dans un communiqué publié le jour même de la cellule de crise, le syndicat Solidaires Finances Publiques dénonce des annonces jugées très en deçà des enjeux. Le syndicat s’interroge notamment sur le devenir de la première enveloppe de 200 millions €, déjà promise en avril dernier après la fuite de données de l’ANTS.
Une somme dont l’utilisation resterait, à ce jour, largement floue.
Sur le fond, l’organisation syndicale relie la vulnérabilité de l’administration fiscale à des choix budgétaires assumés depuis des années. La réduction continue des moyens humains et techniques aurait, selon elle, directement fragilisé les capacités de défense de la DGFiP.
Quant aux tests d’intrusion préconisés pour identifier les failles internes, le syndicat juge l’annonce d’autant plus surprenants qu’ils devraient déjà constituer la norme dans un système d’information aussi sensible que celui du fisc et que l’ANSSI les recommande de longue date.
Le plan présenté par Bercy affronte un double scepticisme. Si techniquement, on l’a vu, les mesures annoncées cochent les bonnes cases, leur crédibilité se jouera dans leur déploiement rapide et dans la traçabilité des budgets promis depuis l’affaire ANTS.
Vol de données massifs : huit années d’intrusions dans les services de l’État
Date
Cible
Mode opératoire
Ampleur / Vol de données
Source officielle / Institutionnelle
Déc. 2018
Service Ariane
Ministère de l’Europe et des Affaires étrangères
Mode opératoire jamais divulgué
540 563 personnes : identité, téléphone, contacts d’urgence
Communiqué officiel du Ministère de l’Europe et des Affaires étrangères (15 déc. 2018)
Juin 2021
Pôle emploi
Fichier constitué par un agent sur son poste
58 124 demandeurs d’emploi
Communiqué de Pôle emploi / Notification CNIL
2023
Service national universel (SNU)
Ministère des Armées
Origine jamais précisée par l’administration
150 000 personnes : 62 500 jeunes et 87 500 encadrants
Signalement CNIL / Ministère des Armées
Août 2023
Pôle emploi
Prestataire compromis, faille MOVEit
10 millions de personnes
Communiqué de Pôle emploi (23 août 2023) & CNIL
Fév. 2024
Viamedis & Almerys
(opérateurs délégataires du tiers payant)
Usurpation d’identifiants de soignants / compte partenaire
33 millions de personnes : état civil, N° sécurité sociale, garanties santé(Délégataires privés, hors administration stricto sensu)
Bilan CNIL 2024 / Communiqués officiels Viamedis & Almerys
Fév. 2024
Caisse d’allocations familiales (CAF)
Réutilisation de mots de passe, sans faille technique
600 000 comptes revendiqués
Communiqué national de la CNAF (Février 2024)
Mars 2024
France Travail
Comptes de conseillers Cap Emploi usurpés
43 millions de personnes : identité, numéro de sécurité sociale
Communiqué France Travail & Enquête du Parquet de Paris (JUNALCO)
Déc. 2025
Ministère de l’Intérieur
Messageries professionnelles compromises
Fichiers de police consultés, dont le fichier des personnes recherchées
Communiqué du Ministère de l’Intérieur / Signalement CNIL
Déc. 2025
Ministère des Sports
Non détaillé publiquement
Non communiquée
Notification d’incident de sécurité CNIL
Janv. 2026
HubEE
Direction interministérielle du numérique
Intrusion sur la plateforme d’échange entre administrations
70 000 dossiers et 160 000 documents
Communiqué DINUM / Cybermalveillance.gouv.fr
Janv. 2026
Urssaf
Compte partenaire habilité, identifiants valides
12 millions de salariés
Communiqué de l’Unpssraf / Caisse Nationale des Urssaf
Janv. 2026
Office français de l’immigration et de l’intégration (OFII)
Opérateur partenaire compromis
2 millions de lignes
Signalement CNIL / Communiqué OFII
Janv. 2026
Ficoba
DGFiP – Ministère des Finances
Identifiants d’un fonctionnaire habilité
1,2 million de comptes bancaires
Communiqué de la DGFiP / Ministère de l’Économie
Mars 2026
Compas
Éducation nationale
Non détaillé publiquement
243 000 enseignants
Communiqué du Ministère de l’Éducation nationale
Mars 2026
Centre national des œuvres universitaires et scolaires (CNOUS)
Non détaillé publiquement
774 000 étudiants, 2 millions revendiqués
Communiqué CNOUS / Signalement CNIL
Avril 2026
Agence nationale des titres sécurisés (ANTS)
Faille IDOR, un identifiant modifiable dans l’adresse
11 à 18 millions de comptes
Communiqué de l’ANTS / Ministère de l’Intérieur
Avril 2026
ÉduConnect
Faille IDOR
3,5 millions d’élèves
Communiqué du Ministère de l’Éducation nationale
Juin 2026
Tchap
Messagerie de l’État
Usurpation d’un compte lié à l’Éducation nationale
73 467 agents revendiqués
Communiqué DINUM / ANSSI
Juin 2026
Institut national de la statistique et des études économiques (INSEE)
Non détaillé publiquement
12 800 agents et anciens agents
Communiqué de direction de l’INSEE
Juin 2026
Direction générale des Finances publiques (DGFiP)
Accès VPN d’agents, selon le pirate
678 438 lignes revendiquées, 678 000 entrées confirmées
Communiqué DGFiP / Ministère du Budget
Juil. 2026
Cadastre
DGFiP
Authentification multifacteur contournée
252 149 lignes, 2 millions de personnes selon le pirate
Communiqué DGFiP / Signalement CNIL
Juil. 2026
Éducation nationale
Système de formation
Usurpation d’un compte professionnel
Tous les agents depuis 2001, volume non communiqué
Communiqué du Ministère de l’Éducation nationale
Juil. 2026
Ministère de la Culture
Non détaillé publiquement
45 362 agents revendiqués
Signalement CNIL / Communiqué Ministère de la Culture
« `
The post Cyberattaque à la DGFiP : le plan de riposte qui peine à convaincre appeared first on Silicon.fr.