Aller au contenu

    Cyberattaque de la DGFiP : 285 000 entreprises touchées, comment protéger votre PME

    📅 Publié le 18 août 2026 – ⏲️ Temps de lecture : 4 min

    Cyberattaque DGFiP : quels risques pour votre PME ? | YAD Informatique
    Cyberattaque du site impots.gouv.fr et de la DGFiP
    🔒 Cybersécurité · Actualité

    Cyberattaque de la DGFiP : 285 000 entreprises touchées, comment protéger votre PME

    Fuite de données fiscales, risque de phishing ciblé et de fraude au président : ce que doit savoir chaque dirigeant
    ⚠️
    La DGFiP contacte actuellement les usagers concernés Depuis le 17 août 2026, l'administration envoie des notifications individuelles. Une vague de faux mails imitant ces notifications est déjà anticipée par les autorités.
    Signaler un mail suspect →

    La cyberattaque DGFiP (Direction générale des Finances publiques), révélée le 12 août 2026, a permis le vol de 678 438 lignes de données fiscales, dont celles de 285 570 entreprises. Concrètement, si votre société paie ses impôts en France, ses coordonnées, son adresse fiscale et des éléments comptables ont pu être extraits par le pirate. Le vrai danger n'est pas la fuite elle-même : c'est ce que des escrocs vont en faire dans les prochaines semaines, sous forme de mails ou d'appels ultra-personnalisés visant vos équipes comptables. Voici ce qui s'est passé et comment sécuriser votre entreprise dès maintenant.

    Étendue du parc Sage 100 de YAD Informatique
    YAD Informatique, expert Sage depuis 28 ans De la gestion commerciale à la comptabilité, en passant par la paie et le BI, notre équipe maîtrise l'ensemble de l'écosystème Sage 100 — et accompagne plus de 400 PME en France dans leur quotidien, y compris sur la sécurisation de leurs accès et de leurs données.
    🏆 Top 40 revendeurs Sage en France

    Que s'est-il passé chez les impôts ?

    Le 12 août 2026, un pirate se faisant appeler « ZeroBytes » revendique sur un forum cybercriminel avoir extrait des données du système d'information de la DGFiP. Le lendemain, le ministère de l'Économie et des Finances confirme officiellement l'intrusion.

    Selon Bercy, l'accès frauduleux remonte à fin juin 2026. La méthode : une usurpation d'identifiants, celui d'un agent de la DGFiP et celui d'un tiers habilité à interroger le système, associée à un contournement de l'authentification. Le pirate a ensuite automatisé l'extraction de données jusqu'à ce que l'anomalie soit détectée et l'accès coupé.

    Bilan communiqué : 678 438 lignes de données, réparties entre 392 867 particuliers et 285 570 professionnels. Une deuxième intrusion, revendiquée le 14 août sur le Serveur Professionnel de Données Cadastrales, porterait sur 252 149 lignes supplémentaires liées à plus de deux millions de titulaires de biens. Le parquet de Paris a ouvert une enquête le 15 août, et le Premier ministre a réuni une cellule interministérielle de crise.

    Logo de la Direction générale des Finances publiques (DGFiP)
    La Direction générale des Finances publiques a saisi la CNIL et déposé plainte après la découverte de l'intrusion.

    Point important : les identifiants et mots de passe des comptes impots.gouv.fr des usagers n'ont pas été compromis. Ce n'est pas votre espace personnel qui a été piraté, mais l'outil interne que les agents utilisent pour consulter les dossiers. Aucune réinitialisation de mot de passe n'est donc nécessaire à ce stade.

    Pourquoi c'est une menace directe pour votre entreprise

    Sur les 678 438 lignes volées, 285 570 concernent des professionnels : sociétés, indépendants, associations. Les données visées incluent généralement l'identité du dirigeant, l'adresse fiscale de l'entreprise, l'adresse e-mail et le téléphone, ainsi que des éléments liés à la situation fiscale.

    Ce type d'information n'a qu'une valeur limitée à revendre telle quelle. Sa vraie valeur, pour un cybercriminel, c'est la crédibilité qu'elle donne à une arnaque. Un mail qui cite le bon numéro SIREN, la bonne adresse fiscale ou un vrai montant d'imposition passe beaucoup plus facilement les défenses d'un salarié pressé.

    Les données volées ne servent pas seulement à consulter une situation fiscale : elles alimentent des campagnes de phishing ultra-ciblées contre les services comptables et les dirigeants de PME.

    Deux scénarios concrets sont à anticiper dans les semaines qui viennent :

    678 438
    lignes de données fiscales revendiquées comme volées
    285 570
    professionnels (entreprises, indépendants) concernés
    2ᵉ attaque
    en moins de 48h, visant le fichier cadastral

    Comment réagir concrètement, étape par étape

    1
    Vérifiez l'origine de tout mail « DGFiP »

    Les communications officielles viennent uniquement du domaine @dgfip.finances.gouv.fr. Ne cliquez jamais sur un lien dans le mail : connectez-vous à votre espace en tapant vous-même l'adresse impots.gouv.fr.

    Réflexe n°1
    2
    Alertez votre service comptable et vos équipes

    Prévenez en particulier les personnes qui valident des virements ou modifient des coordonnées bancaires fournisseurs : ce sont les cibles privilégiées des arnaques au président (FOVI).

    Interne
    3
    Renforcez vos procédures de contrôle des virements

    Tout changement de RIB fournisseur ou toute demande de virement urgent doit être confirmé par un appel téléphonique sur un numéro connu, jamais sur celui indiqué dans le mail suspect.

    Procédure
    4
    Signalez les tentatives de phishing

    Utilisez Signal Spam, le 33700 par SMS ou cybermalveillance.gouv.fr. Un signalement rapide aide aussi les autres entreprises à ne pas tomber dans le piège.

    Signalement
    5
    Sécurisez durablement l'accès à vos données de gestion

    Au-delà de cet épisode, l'incident rappelle une règle simple : un identifiant volé suffit à compromettre un système entier. C'est vrai pour la DGFiP, ça l'est aussi pour votre ERP (votre logiciel de gestion) et votre comptabilité.

    Long terme

    Ce que cet incident change pour votre logiciel de gestion

    Cette affaire n'est pas un cas isolé. Bercy avait déjà signalé en février 2026 un accès illégitime au fichier FICOBA après l'usurpation des identifiants d'un fonctionnaire. Le point commun entre ces deux incidents : ce ne sont pas des failles techniques complexes, mais des identifiants volés qui ouvrent la porte à des systèmes entiers.

    Votre entreprise fonctionne avec les mêmes logiques d'accès : un identifiant Sage, un accès distant, un compte administrateur. Si ces accès ne sont pas protégés par une authentification renforcée et un contrôle des droits, un seul mot de passe compromis peut exposer toute votre comptabilité, vos données clients et vos données de paie.

    🔐
    Authentification renforcée

    Mise en place de la double authentification sur vos accès Sage 100 et vos accès distants, pour éviter qu'un identifiant volé suffise à tout compromettre.

    ☁️
    Hébergement cloud sécurisé

    Vos données Sage hébergées dans un environnement supervisé, avec sauvegardes régulières et surveillance des connexions inhabituelles.

    👥
    Gestion fine des droits

    Chaque utilisateur n'accède qu'aux modules et données dont il a réellement besoin, pour limiter l'impact d'un compte compromis.

    📞
    Accompagnement direct

    Une seule équipe YAD, de l'audit à la mise en œuvre, sans sous-traitance, pour réagir vite en cas de doute ou d'incident.

    Sage Business Partner Badge
    YAD Informatique — Partenaire Sage certifié depuis 28 ans Top 40 revendeurs Sage France · 400+ clients accompagnés · Une seule équipe, de A à Z, sans sous-traitance.
    🛡️
    Cybersécurité PME Nos solutions pour protéger les données et les accès de votre entreprise au quotidien
    ☁️
    Hébergement cloud Sage 100 Confiez l'hébergement et la sécurisation de vos données Sage à des experts

    Questions fréquentes

    Comment savoir si mon entreprise est concernée par la fuite DGFiP ?

    La DGFiP contacte individuellement, par mail, les usagers dont les données ont été consultées ou extraites, depuis le 17 août 2026. Si vous n'avez reçu aucune notification, il n'existe pas de formulaire officiel pour vérifier votre exposition : méfiez-vous de tout site qui vous en proposerait un.

    Dois-je changer les mots de passe de mon espace impots.gouv.fr ?

    Non. Les identifiants et mots de passe des usagers n'ont pas été compromis dans cette attaque, qui a visé un outil interne des agents. Aucune réinitialisation générale n'est demandée par la DGFiP.

    Que faire si je reçois un mail suspect qui semble venir de la DGFiP ?

    Ne cliquez sur aucun lien et ne répondez pas. Vérifiez l'adresse de l'expéditeur (elle doit se terminer par @dgfip.finances.gouv.fr) et connectez-vous à votre espace en passant directement par impots.gouv.fr. En cas de doute, signalez le message sur Signal Spam ou via le 33700.

    Mes données professionnelles ont fuité : quelles obligations pour mon entreprise ?

    Ici, c'est la DGFiP qui est responsable du traitement et qui a saisi la CNIL de son côté. Votre entreprise n'a pas d'obligation de notification à ce titre. En revanche, il est recommandé d'informer en interne vos équipes comptables et, si vous constatez une tentative de fraude, de la signaler sur la plateforme Perceval.

    Comment sécuriser durablement les données comptables de mon entreprise ?

    En combinant authentification renforcée sur vos accès Sage, contrôle des droits utilisateurs, hébergement supervisé et procédures de validation strictes pour tout changement de coordonnées bancaires. YAD Informatique accompagne les PME sur l'ensemble de ces sujets.

    Vos données de gestion sont-elles vraiment protégées ?

    Faites le point gratuitement et sans engagement avec un expert YAD sur la sécurité de vos accès Sage 100.

    📅 Prendre rendez-vous avec YAD →
    Découvrir nos solutions de cybersécurité PME

    Nos autres articles

    Cyberattaque de la DGFiP : 285 000 entreprises touchées, comment protéger votre PME
    Infra · Tout

    Cyberattaque de la DGFiP : 285 000 entreprises touchées, comment protéger votre PME

    La cyberattaque DGFiP (Direction générale des Finances publiques), révélée le 12 août 2026, a permis le vol de 678 438…

    Lire l'article
    Cyberattaque ANTS : 11,7 millions de comptes exposés, et votre PME dans la ligne de mire
    Infra · Tout

    Cyberattaque ANTS : 11,7 millions de comptes exposés, et votre PME dans la ligne de mire

    Le 15 avril 2026, l'Agence nationale des titres sécurisés (ANTS, devenue France Titres) détecte une intrusion sur son portail. Le…

    Lire l'article
    GPAO sur mobile : donnez à vos opérateurs le pilotage de production dans la poche
    Sage · Tout

    GPAO sur mobile : donnez à vos opérateurs le pilotage de production dans la poche

    Une application mobile de gestion de production permet à vos opérateurs de pointer un ordre de fabrication, déclarer une non-conformité…

    Lire l'article