L’Anssi alerte sur des failles majeures au fisc sans réaction.

L’enquête de l’Agence nationale de la sécurité des systèmes d’information (Anssi) sur les vols de données de la DGFiP confirme ce que tout le monde pressentait : les identifiants de dizaines d’agents ont été piqués par des virus, et les protections de base n’ont pas été appliquées. Résultat : des millions de données exposées, et une surveillance des comportements anormaux qui ressemble à une blague. Pourquoi personne ne tire la sonnette d’alarme plus fort ?

Publié le 30 septembre 2026 à 08:09
L’Anssi alerte sur des failles majeures au fisc sans réaction.

Le fisc a perdu des données sensibles, et l’Anssi vient de confirmer ce que les pirates connaissaient déjà : les identifiants de dizaines d’agents de la DGFiP traînaient en ligne comme des miettes sur une table. Pas besoin d’être un génie de l’informatique pour comprendre que ça ne devrait pas exister. Pourtant, c’est le cas. Et le pire ? Personne ne semble vraiment surpris. Juste agacé. Comme si on avait l’habitude, maintenant, que l’État se fasse pirater sans broncher. L’enquête de l’Anssi, publiée ce [date à insérer], est sans appel : les protections de base manquaient à l’appel, et la surveillance des comportements suspects était… disons, légère. Assez pour laisser un pirate s’amuser comme dans un parc d’attractions payant 50 euros l’entrée. Alors, pourquoi on en parle seulement maintenant ? Parce que cette fois, c’est gros. Très gros. Et parce que les questions qui dérangent commencent à dépasser le cadre technique pour toucher à la gestion pure et simple de l’argent public. Et ça, ça fait mal. Vraiment mal.

Des dizaines de comptes volés, et personne ne les a verrouillés à temps

Imaginez : vous avez un coffre-fort chez vous, mais vous laissez la clé sous le paillasson. Sauf que chez vous, le paillasson, c’est un serveur mal sécurisé, et la clé, ce sont les identifiants de 30 à 50 agents de la DGFiP. Selon l’Anssi, ces comptes ont été compromis par des malwares, ces petits logiciels vicieux qui s’infiltrent comme des espions dans votre ordinateur. Une fois dedans, ils volent les identifiants, les mots de passe, et hop : libre accès aux données. Sauf que, cerise sur le gâteau pourri, personne n’a remarqué que ces comptes étaient utilisés de manière bizarre pendant des semaines, voire des mois. L’Anssi parle d’une surveillance insuffisante des comportements anormaux. Traduction : on avait les outils pour détecter un intrus, mais on ne les a pas utilisés. Ou alors, on les a utilisés… mais sans vraiment y croire. Comme si on savait que ça arriverait, mais qu’on préférait faire semblant d’ignorer.

Le chiffre qui claque ? L’Anssi ne donne pas de nombre exact de données volées, mais on sait que les pirates ont eu accès à des informations sensibles sur des millions de contribuables. Pas que des noms et adresses, non : des données fiscales, des numéros de sécurité sociale, des détails bancaires pour certains. Le genre de trucs qui, entre de mauvaises mains, peut servir à tout : usurpation d’identité, fraudes fiscales, ou simplement faire chanter des gens. Et le pire ? Ça ne sera peut-être jamais connu à 100 %. Parce que quand un pirate a accès à un système, il peut effacer ses traces. Ou alors, il peut juste attendre que vous réalisiez l’ampleur du désastre, ce qui, dans ce cas, a pris des mois.

La DGFiP, championne de la négligence (ou de l’incompétence ?)

Alors, c’est de la négligence ? De l’incompétence ? Ou pire : un mélange des deux, avec une bonne dose de déni ? L’Anssi ne tranche pas, mais les faits sont là. Les protections de base manquaient. Pas besoin d’être un expert pour comprendre que si un virus peut voler des identifiants, c’est qu’il y avait une faille évitable. Un peu comme si on laissait une fenêtre ouverte dans un musée pour dire que les voleurs, eux, sont trop malins pour entrer par la porte. Sauf que là, ce n’est pas un voleur, c’est un pirate. Et les pirates, ils ne volent pas des tableaux, ils volent des données. Et une fois qu’ils les ont, ils peuvent les revendre, les utiliser, ou simplement les garder en otage.

Le plus énervant ? La DGFiP n’est pas une start-up en pleine croissance. C’est une administration d’État, avec des moyens, des budgets, et des experts censés veiller à ce que ce genre de choses n’arrive pas. Pourtant, voici ce qu’on apprend :

  • Les mots de passe par défaut étaient utilisés. Oui, vous avez bien lu. Des agents utilisaient encore des mots de passe basiques, du style 123456 ou MotDePasse. Pas besoin d’être un hacker pour deviner ça. Même un script automatisé aurait pu les craquer en cinq minutes.
  • Les comptes n’étaient pas verrouillés après plusieurs tentatives de connexion. Un pirate qui essaie 10 fois un mot de passe ? Rien ne se passe. Comme si on disait à un cambrioleur : « Allez-y, essayez encore, on ne va pas vous arrêter. »
  • La surveillance des activités suspectes était… optionnelle. L’Anssi parle d’un manque de détection des comportements anormaux. Traduction : si un compte se connecte à 3h du matin depuis un pays où vous n’avez jamais voyagé, personne ne cligne des yeux. Personne ne dit : « Hey, ça, c’est bizarre. » Personne ne fait son travail.

Alors, on fait quoi ? On attend la prochaine fois ? Parce que si c’est comme ça que la DGFiP gère ses données, la prochaine fois, ce ne sera pas juste des identifiants qui seront volés. Ce sera des vies qui seront mises en danger. Des fraudes massives. Des scandales politiques. Et surtout : la confirmation que l’État, quand il s’agit de protéger les données des citoyens, se comporte comme un ado qui perd ses clés de voiture.

L’Anssi, le fisc et le grand silence des politiques

L’Anssi, c’est l’agence qui est censée surveiller la sécurité des systèmes d’information en France. Leur rôle ? Alerter, conseiller, et parfois crier au feu quand c’est nécessaire. Sauf que là, ils ont crié. Et personne n’a vraiment écouté. Pas avant que l’information ne fuite. Pas avant que les médias ne s’emparent du sujet. Pas avant que le scandale ne soit trop gros pour être ignoré.

Pourquoi ce silence ? Plusieurs hypothèses, toutes aussi désagréables les unes que les autres :

  1. On savait, mais on a préféré fermer les yeux. Parce que reconnaître une faille aussi grosse, c’est admettre que pendant des années, des millions de données ont été exposées. Et ça, ça fait mal. Vraiment mal. Alors on attend que ça passe. Ou alors, on fait semblant de s’en occuper sans vraiment changer quoi que ce soit.
  2. La DGFiP a des priorités ailleurs. Entre les contrôles fiscaux, les réformes, les budgets à gérer, la cybersécurité passe après. Comme si c’était un luxe, alors que c’est une nécessité vitale. Un peu comme si on disait : « On verra ça plus tard. » Sauf que « plus tard », parfois, c’est trop tard.
  3. Personne ne veut assumer. Parce que si on reconnaît l’ampleur du problème, il faut des solutions. Des budgets. Des recrutements. Des changements de management. Et ça, ça coûte cher. Et ça, ça prend du temps. Alors on attend. On tergiverse. On fait semblant.

Le résultat ? Une enquête de l’Anssi qui tombe dans un grand silence. Pas de démission. Pas de sanction. Pas même une vraie explication publique. Juste un rapport technique, sec, qui résume l’évidence : « On a merdé. Voici comment. » Et puis, on passe à autre chose.

Ce que ça signifie pour vous, contribuable lambda

Vous, vous n’êtes pas un expert en cybersécurité. Vous ne savez pas ce qu’est un malware, un phishing, ou un compte compromis. Mais vous, vous avez des données. Des données fiscales. Des données bancaires. Des données sensibles. Et si la DGFiP ne parvient pas à protéger ses propres systèmes, comment voulez-vous qu’elle protège les vôtres ?

Voici ce que vous devez retenir :

  • Vos données ont été exposées. Pas toutes, mais assez pour que des pirates puissent s’amuser. Et si ça peut arriver à la DGFiP, ça peut arriver à n’importe qui.
  • Les failles sont évitables. Pas besoin d’être un génie pour comprendre que des mots de passe par défaut, des comptes non surveillés, et des systèmes mal sécurisés, c’est une invitation à se faire pirater. Et pourtant, c’est ce qui s’est passé.
  • Personne ne vous préviendra à temps. Parce que quand un pirate entre dans un système, il peut rester des mois sans se faire repérer. Alors, si vous recevez un email bizarre, une notification suspecte, ou un message qui semble venir de la DGFiP mais qui sent le faux… méfiez-vous.

Et surtout : ne comptez pas sur l’État pour vous protéger. Parce que si la DGFiP ne parvient pas à sécuriser ses propres données, qui le fera à votre place ?

La vraie question : et maintenant, on fait quoi ?

L’enquête de l’Anssi est claire. Les failles sont identifiées. Les responsables sont connus. Alors, pourquoi rien ne bouge ?

Parce que changer, ça coûte. Ça prend du temps. Ça dérange. Et surtout, ça expose des réalités que personne ne veut voir.

La DGFiP doit être réorganisée. Pas juste en surface. Pas avec des formations de deux jours pour les agents. En profondeur. Avec des audits indépendants, des sanctions pour les responsables, et des moyens concrets pour sécuriser les systèmes. Parce que si on ne le fait pas maintenant, la prochaine fois, ce ne sera pas juste des données qui seront volées. Ce sera des vies.

Et vous, vous serez toujours là, à vous demander pourquoi personne ne fait rien. Jusqu’à ce que ce soit trop tard.

R
R Galaxie Rédaction

ARTICLES SIMILAIRES

Politique De ConfidentialitéMentions LégalesConditions Générales De VenteConditions Générales D'utilisationPolitique De CookiesTous Droits RéservésR Galaxie