• Actualité
  • Fiscalité
  • Lutte contre la fraude

Vol de données de l'administration fiscale : une FAQ dédiée aux professionnels

4 min de lecture

La Direction générale des Finances publiques (DGFiP) a publié, le 24 août 2026, une foire aux questions consacrée au vol de données résultant d'accès illégitimes à son système d'information. Ce document précise les professionnels concernés, la nature des informations exposées et les précautions à prendre.

Plus de 250.000 professionnels concernés

Pour rappel, les accès frauduleux ont été réalisés en juin et juillet 2026 après l'usurpation d'identifiants d'agents publics. Détectés et interrompus à cette période, ils n'ont révélé le vol de données que le 12 août dernier. Les entreprises concernées sont informées individuellement depuis le 24 août, par courriel ou par courrier. Cette information répond à l'obligation prévue par l'article 34 du RGPD.

Les données susceptibles d'avoir été consultées sont le numéro SIREN, la dénomination et l'adresse de l'entreprise, ainsi que des informations générales relatives aux échanges effectués par messagerie avec la DGFiP : identifiant, date, service compétent, formulaire utilisé et statut de la demande. Le contenu des messages, les déclarations, les paiements et les coordonnées bancaires n'ont pas été consultés. Des données cadastrales relatives à des adresses et surfaces immobilières ont également été concernées sur un périmètre distinct.

Une vigilance renforcée contre l'hameçonnage

La DGFiP indique que l'espace professionnel n'a pas été compromis et que les mots de passe ne figurent pas parmi les données dérobées. Il n'est donc pas nécessaire de les modifier. L'enjeu principal réside dans le risque d'escroquerie : les informations générales de messagerie pourraient être utilisées pour rendre un faux message plus crédible.

L’administration fiscale précise ainsi les domaines de vigilance nécessaires. Aucun courriel officiel ne contient de lien direct vers l'espace professionnel ni ne demande d'informations confidentielles. Il convient de se connecter directement sur impots.gouv.fr, de vérifier l'expéditeur. Les messages de la DGFiP se terminent par « @dgfip.finances.gouv.fr ». Les professionnels ne doivent jamais communiquer identifiants, mots de passe ou coordonnées bancaires par courriel, SMS ou téléphone.

En cas de tentative, les preuves doivent être conservées et le signalement effectué sur cybermalveillance.gouv.fr. Une plainte peut être déposée via THÉSÉE ou auprès de la police ou de la gendarmerie.

La facturation électronique n'est pas concernée

La DGFiP précise que l'incident ne touche ni les infrastructures de la facturation électronique ni les plateformes agréées. Les factures ne seront pas centralisées par l'administration. Elles seront échangées entre les plateformes choisies par les entreprises, seules les données prévues par la loi étant transmises à la DGFiP. Ces plateformes doivent notamment être certifiées ISO 27001 et respecter des exigences d'authentification renforcée, de traçabilité, d'audits et, selon les cas, de qualification SecNumCloud. Pour toute question, les professionnels peuvent utiliser la messagerie de leur espace professionnel sur impots.gouv.fr ou contacter leur service gestionnaire dont les coordonnées figurent sur l'un des documents fiscaux et sur le site impots.gouv.fr rubrique « Contact et prise de RDV ».

Source : https://www.impots.gouv.fr/sites/default/files/media/2_actu/2026-08_acces_illegitime_donnees/faq_acces_illegitime_donnes_fiscales_professionnels.pdf 

Accéder à la veille professionnelle illimitée

à partir de
79 € HT / mois
engagement annuel
  • Résumés IA & assistant pour poser vos questions
  • Brèves & actualités fiscales débloquées
  • Fiches pratiques, modèles & outils en lien
  • Alertes mise à jour & téléchargement PDF illimité
  • Newsletters hebdomadaires & webinaires

Besoin d'un conseil sur nos offres ?

Notre équipe vous accompagne

Auteur :