Après la séquence « excuses » du ministre des Comptes publics David Amiel aux 678 000 particuliers et professionnels, victimes du vol de leurs données fiscales, il fallait bien une réponse du gouvernement pour résorber cette « dette technique » à coup de  « moyens humains et financiers ».

A l’issue  d’une cellule interministérielle de crise, réunie par le Premier ministre le 17 août, une série de mesures censées colmater les brèches du système d’information de Bercy a été annoncée dans la foulée.

Premier totem de la riposte gouvernementale : la généralisation de la double authentification pour l’ensemble des agents de la DGFiP, promise d’ici la fin de l’année. Mais Bercy le reconnaît lui-même : plusieurs comptes déjà protégés par ce dispositif auraient pu être compromis lors des derniers incidents. Le double facteur, aussi indispensable soit-il, ne fait donc pas tout : encore faut-il surveiller ce qui se passe après la connexion.

C’est le deuxième axe du plan : renforcer les dispositifs de détection pour améliorer l’identification des usurpations de comptes et des comportements suspects. Par ailleurs, les systèmes de quotas d’accès, déjà appliqués à certains fichiers comme FICOBA, devraient être plus largement déployés. Comme sur un air de « zero trust »…

Authentifier, sensibiliser, détecter

Troisième pilier, plus humain : l’intensification des campagnes de bug bounty et le renforcement des formations. Egalement évoqué, un recours redoublé à l’IA pour simuler des attaques et détecter les vulnérabilités avant qu’elles ne soient exploitées.

Un service minimum dans le domaine cyber serait-on tenté de dire…

D’autant que la recrudescence des violations massives touchant les bases de données des services de l’Etat est largement documentée.

Dans un bilan publié en janvier 2025, la CNIL avait notifiée 5 629 violations de données personnelles en 2024, soit une hausse de 20 % sur un an, avec un nombre d’incidents touchant plus d’un million de personnes ayant doublé en douze mois.

Le rapport décrivait d’ailleurs, scène par scène, le mode opératoire en cinq actes qui allait se rejouer à la DGFiP :  obtention de données de connexion légitimes, accès au système d’information, exploration massive des données du fait d’habilitations trop larges, extraction en volume faute d’indicateurs de détection suffisants, puis mise en vente des données sans que l’organisme s’en aperçoive.

L’institution recommandait, noir sur blanc, l’authentification multifacteur, la sensibilisation des collaborateurs, une politique d’habilitations restreintes et une analyse en temps réel des journaux de connexion…Soit, presque au mot près, les mesures que Bercy annonce aujourd’hui dans l’urgence.

La question qui se pose est celle du délai entre le diagnostic et l’application.

Solidaires Finances Publiques : « communiquer n’est pas sécuriser »

Dans un communiqué publié le jour même de la cellule de crise, le syndicat Solidaires Finances Publiques dénonce des annonces jugées très en deçà des enjeux. Le syndicat s’interroge notamment sur le devenir de la première enveloppe de 200 millions €, déjà promise en avril dernier après la fuite de données de l’ANTS.

Une somme dont l’utilisation resterait, à ce jour, largement floue.

Sur le fond, l’organisation syndicale relie la vulnérabilité de l’administration fiscale à des choix budgétaires assumés depuis des années. La réduction continue des moyens humains et techniques aurait, selon elle, directement fragilisé les capacités de défense de la DGFiP.

Quant aux tests d’intrusion préconisés pour identifier les failles internes, le syndicat juge l’annonce d’autant plus surprenants qu’ils devraient déjà constituer la norme dans un système d’information aussi sensible que celui du fisc et que l’ANSSI les recommande de longue date.

Le plan présenté par Bercy affronte un double scepticisme. Si techniquement, on l’a vu, les mesures annoncées cochent les bonnes cases, leur crédibilité se jouera dans leur déploiement rapide et dans la traçabilité des budgets promis depuis l’affaire ANTS.

Vol de données massifs : huit années d’intrusions dans les services de l’État

Date

Cible

Mode opératoire

Ampleur / Vol de données

Source officielle / Institutionnelle

Déc. 2018

Service Ariane

Ministère de l’Europe et des Affaires étrangères

Mode opératoire jamais divulgué

540 563 personnes : identité, téléphone, contacts d’urgence

Communiqué officiel du Ministère de l’Europe et des Affaires étrangères (15 déc. 2018)

Juin 2021

Pôle emploi

Fichier constitué par un agent sur son poste

58 124 demandeurs d’emploi

Communiqué de Pôle emploi / Notification CNIL

2023

Service national universel (SNU)

Ministère des Armées

Origine jamais précisée par l’administration

150 000 personnes : 62 500 jeunes et 87 500 encadrants

Signalement CNIL / Ministère des Armées

Août 2023

Pôle emploi

Prestataire compromis, faille MOVEit

10 millions de personnes

Communiqué de Pôle emploi (23 août 2023) & CNIL

Fév. 2024

Viamedis & Almerys

(opérateurs délégataires du tiers payant)

Usurpation d’identifiants de soignants / compte partenaire

33 millions de personnes : état civil, N° sécurité sociale, garanties santé(Délégataires privés, hors administration stricto sensu)

Bilan CNIL 2024 / Communiqués officiels Viamedis & Almerys

Fév. 2024

Caisse d’allocations familiales (CAF)

Réutilisation de mots de passe, sans faille technique

600 000 comptes revendiqués

Communiqué national de la CNAF (Février 2024)

Mars 2024

France Travail

Comptes de conseillers Cap Emploi usurpés

43 millions de personnes : identité, numéro de sécurité sociale

Communiqué France Travail & Enquête du Parquet de Paris (JUNALCO)

Déc. 2025

Ministère de l’Intérieur

Messageries professionnelles compromises

Fichiers de police consultés, dont le fichier des personnes recherchées

Communiqué du Ministère de l’Intérieur / Signalement CNIL

Déc. 2025

Ministère des Sports

Non détaillé publiquement

Non communiquée

Notification d’incident de sécurité CNIL

Janv. 2026

HubEE

Direction interministérielle du numérique

Intrusion sur la plateforme d’échange entre administrations

70 000 dossiers et 160 000 documents

Communiqué DINUM / Cybermalveillance.gouv.fr

Janv. 2026

Urssaf

Compte partenaire habilité, identifiants valides

12 millions de salariés

Communiqué de l’Unpssraf / Caisse Nationale des Urssaf

Janv. 2026

Office français de l’immigration et de l’intégration (OFII)

Opérateur partenaire compromis

2 millions de lignes

Signalement CNIL / Communiqué OFII

Janv. 2026

Ficoba

DGFiP – Ministère des Finances

Identifiants d’un fonctionnaire habilité

1,2 million de comptes bancaires

Communiqué de la DGFiP / Ministère de l’Économie

Mars 2026

Compas

Éducation nationale

Non détaillé publiquement

243 000 enseignants

Communiqué du Ministère de l’Éducation nationale

Mars 2026

Centre national des œuvres universitaires et scolaires (CNOUS)

Non détaillé publiquement

774 000 étudiants, 2 millions revendiqués

Communiqué CNOUS / Signalement CNIL

Avril 2026

Agence nationale des titres sécurisés (ANTS)

Faille IDOR, un identifiant modifiable dans l’adresse

11 à 18 millions de comptes

Communiqué de l’ANTS / Ministère de l’Intérieur

Avril 2026

ÉduConnect

Faille IDOR

3,5 millions d’élèves

Communiqué du Ministère de l’Éducation nationale

Juin 2026

Tchap

Messagerie de l’État

Usurpation d’un compte lié à l’Éducation nationale

73 467 agents revendiqués

Communiqué DINUM / ANSSI

Juin 2026

Institut national de la statistique et des études économiques (INSEE)

Non détaillé publiquement

12 800 agents et anciens agents

Communiqué de direction de l’INSEE

Juin 2026

Direction générale des Finances publiques (DGFiP)

Accès VPN d’agents, selon le pirate

678 438 lignes revendiquées, 678 000 entrées confirmées

Communiqué DGFiP / Ministère du Budget

Juil. 2026

Cadastre

DGFiP

Authentification multifacteur contournée

252 149 lignes, 2 millions de personnes selon le pirate

Communiqué DGFiP / Signalement CNIL

Juil. 2026

Éducation nationale

Système de formation

Usurpation d’un compte professionnel

Tous les agents depuis 2001, volume non communiqué

Communiqué du Ministère de l’Éducation nationale

Juil. 2026

Ministère de la Culture

Non détaillé publiquement

45 362 agents revendiqués

Signalement CNIL / Communiqué Ministère de la Culture

« `

The post Cyberattaque à la DGFiP : le plan de riposte qui peine à convaincre appeared first on Silicon.fr.