Cyberattaque de la DGFiP : 285 000 entreprises touchées, comment protéger votre PME
📅 Publié le 18 août 2026 – ⏲️ Temps de lecture : 4 min
Cyberattaque de la DGFiP : 285 000 entreprises touchées, comment protéger votre PME
La cyberattaque DGFiP (Direction générale des Finances publiques), révélée le 12 août 2026, a permis le vol de 678 438 lignes de données fiscales, dont celles de 285 570 entreprises. Concrètement, si votre société paie ses impôts en France, ses coordonnées, son adresse fiscale et des éléments comptables ont pu être extraits par le pirate. Le vrai danger n'est pas la fuite elle-même : c'est ce que des escrocs vont en faire dans les prochaines semaines, sous forme de mails ou d'appels ultra-personnalisés visant vos équipes comptables. Voici ce qui s'est passé et comment sécuriser votre entreprise dès maintenant.
Que s'est-il passé chez les impôts ?
Le 12 août 2026, un pirate se faisant appeler « ZeroBytes » revendique sur un forum cybercriminel avoir extrait des données du système d'information de la DGFiP. Le lendemain, le ministère de l'Économie et des Finances confirme officiellement l'intrusion.
Selon Bercy, l'accès frauduleux remonte à fin juin 2026. La méthode : une usurpation d'identifiants, celui d'un agent de la DGFiP et celui d'un tiers habilité à interroger le système, associée à un contournement de l'authentification. Le pirate a ensuite automatisé l'extraction de données jusqu'à ce que l'anomalie soit détectée et l'accès coupé.
Bilan communiqué : 678 438 lignes de données, réparties entre 392 867 particuliers et 285 570 professionnels. Une deuxième intrusion, revendiquée le 14 août sur le Serveur Professionnel de Données Cadastrales, porterait sur 252 149 lignes supplémentaires liées à plus de deux millions de titulaires de biens. Le parquet de Paris a ouvert une enquête le 15 août, et le Premier ministre a réuni une cellule interministérielle de crise.
Point important : les identifiants et mots de passe des comptes impots.gouv.fr des usagers n'ont pas été compromis. Ce n'est pas votre espace personnel qui a été piraté, mais l'outil interne que les agents utilisent pour consulter les dossiers. Aucune réinitialisation de mot de passe n'est donc nécessaire à ce stade.
Pourquoi c'est une menace directe pour votre entreprise
Sur les 678 438 lignes volées, 285 570 concernent des professionnels : sociétés, indépendants, associations. Les données visées incluent généralement l'identité du dirigeant, l'adresse fiscale de l'entreprise, l'adresse e-mail et le téléphone, ainsi que des éléments liés à la situation fiscale.
Ce type d'information n'a qu'une valeur limitée à revendre telle quelle. Sa vraie valeur, pour un cybercriminel, c'est la crédibilité qu'elle donne à une arnaque. Un mail qui cite le bon numéro SIREN, la bonne adresse fiscale ou un vrai montant d'imposition passe beaucoup plus facilement les défenses d'un salarié pressé.
Deux scénarios concrets sont à anticiper dans les semaines qui viennent :
Comment réagir concrètement, étape par étape
Les communications officielles viennent uniquement du domaine @dgfip.finances.gouv.fr. Ne cliquez jamais sur un lien dans le mail : connectez-vous à votre espace en tapant vous-même l'adresse impots.gouv.fr.
Réflexe n°1Prévenez en particulier les personnes qui valident des virements ou modifient des coordonnées bancaires fournisseurs : ce sont les cibles privilégiées des arnaques au président (FOVI).
InterneTout changement de RIB fournisseur ou toute demande de virement urgent doit être confirmé par un appel téléphonique sur un numéro connu, jamais sur celui indiqué dans le mail suspect.
ProcédureUtilisez Signal Spam, le 33700 par SMS ou cybermalveillance.gouv.fr. Un signalement rapide aide aussi les autres entreprises à ne pas tomber dans le piège.
SignalementAu-delà de cet épisode, l'incident rappelle une règle simple : un identifiant volé suffit à compromettre un système entier. C'est vrai pour la DGFiP, ça l'est aussi pour votre ERP (votre logiciel de gestion) et votre comptabilité.
Long termeCe que cet incident change pour votre logiciel de gestion
Cette affaire n'est pas un cas isolé. Bercy avait déjà signalé en février 2026 un accès illégitime au fichier FICOBA après l'usurpation des identifiants d'un fonctionnaire. Le point commun entre ces deux incidents : ce ne sont pas des failles techniques complexes, mais des identifiants volés qui ouvrent la porte à des systèmes entiers.
Votre entreprise fonctionne avec les mêmes logiques d'accès : un identifiant Sage, un accès distant, un compte administrateur. Si ces accès ne sont pas protégés par une authentification renforcée et un contrôle des droits, un seul mot de passe compromis peut exposer toute votre comptabilité, vos données clients et vos données de paie.
Mise en place de la double authentification sur vos accès Sage 100 et vos accès distants, pour éviter qu'un identifiant volé suffise à tout compromettre.
Vos données Sage hébergées dans un environnement supervisé, avec sauvegardes régulières et surveillance des connexions inhabituelles.
Chaque utilisateur n'accède qu'aux modules et données dont il a réellement besoin, pour limiter l'impact d'un compte compromis.
Une seule équipe YAD, de l'audit à la mise en œuvre, sans sous-traitance, pour réagir vite en cas de doute ou d'incident.
Questions fréquentes
La DGFiP contacte individuellement, par mail, les usagers dont les données ont été consultées ou extraites, depuis le 17 août 2026. Si vous n'avez reçu aucune notification, il n'existe pas de formulaire officiel pour vérifier votre exposition : méfiez-vous de tout site qui vous en proposerait un.
Non. Les identifiants et mots de passe des usagers n'ont pas été compromis dans cette attaque, qui a visé un outil interne des agents. Aucune réinitialisation générale n'est demandée par la DGFiP.
Ne cliquez sur aucun lien et ne répondez pas. Vérifiez l'adresse de l'expéditeur (elle doit se terminer par @dgfip.finances.gouv.fr) et connectez-vous à votre espace en passant directement par impots.gouv.fr. En cas de doute, signalez le message sur Signal Spam ou via le 33700.
Ici, c'est la DGFiP qui est responsable du traitement et qui a saisi la CNIL de son côté. Votre entreprise n'a pas d'obligation de notification à ce titre. En revanche, il est recommandé d'informer en interne vos équipes comptables et, si vous constatez une tentative de fraude, de la signaler sur la plateforme Perceval.
En combinant authentification renforcée sur vos accès Sage, contrôle des droits utilisateurs, hébergement supervisé et procédures de validation strictes pour tout changement de coordonnées bancaires. YAD Informatique accompagne les PME sur l'ensemble de ces sujets.
Vos données de gestion sont-elles vraiment protégées ?
Faites le point gratuitement et sans engagement avec un expert YAD sur la sécurité de vos accès Sage 100.
📅 Prendre rendez-vous avec YAD →Découvrir nos solutions de cybersécurité PME
Nos autres articles
Cyberattaque de la DGFiP : 285 000 entreprises touchées, comment protéger votre PME
La cyberattaque DGFiP (Direction générale des Finances publiques), révélée le 12 août 2026, a permis le vol de 678 438…
Lire l'article
Cyberattaque ANTS : 11,7 millions de comptes exposés, et votre PME dans la ligne de mire
Le 15 avril 2026, l'Agence nationale des titres sécurisés (ANTS, devenue France Titres) détecte une intrusion sur son portail. Le…
Lire l'article
GPAO sur mobile : donnez à vos opérateurs le pilotage de production dans la poche
Une application mobile de gestion de production permet à vos opérateurs de pointer un ordre de fabrication, déclarer une non-conformité…
Lire l'article