mercredi 7 octobre 2026
Réglementation

Conseil de défense sur la cyberattaque du fisc : ce qui est attendu à la mi-septembre

Un Conseil de défense consacré à la cyberattaque de la DGFiP est annoncé d'ici à la mi-septembre. Ce qu'il arbitre, ce qu'il ne publiera pas, et ce que les équipes de veille en retirent.

La rédaction6 septembre 20269 min de lecture

À retenir

  • BFMTV rapporte qu'un Conseil de défense sur la cyberattaque de la DGFiP sera organisé « d'ici à la mi-septembre », le président de la République ayant demandé au gouvernement d'établir l'ensemble des responsabilités.
  • La DGFiP a confirmé deux intrusions ayant abouti au vol de données concernant au moins 678 000 particuliers et professionnels, selon le décompte rapporté par BFMTV.
  • Les décomptes de victimes diffèrent d'une publication à l'autre : chaque chiffre se cite avec la source qui le donne, sans addition ni arrondi.
  • Autour de cette échéance, l'essentiel du signal exploitable est périphérique : communiqués, marchés de remédiation, mentions de revente sur les forums spécialisés.

Une réunion de haut niveau va se tenir sur la compromission des systèmes de la Direction générale des Finances publiques. BFMTV rapporte qu'un Conseil de défense sur la cyberattaque sera organisé « d'ici à la mi-septembre », après que le président de la République a demandé au gouvernement d'établir l'ensemble des responsabilités liées à l'attaque. Pour les équipes de veille et de sécurité de l'information, l'échéance compte moins par ce qu'elle produira publiquement que par ce qu'elle enclenchera ensuite dans les administrations et chez leurs prestataires.

L'enjeu est double. Il y a d'abord un fait technique encore en cours de consolidation : la DGFiP a confirmé deux intrusions ayant abouti au vol de données concernant au moins 678 000 particuliers et professionnels, selon le décompte que rapporte BFMTV. Il y a ensuite un enjeu de gouvernance, celui de déterminer qui répond de quoi entre l'administration touchée, ses opérateurs techniques et ses tutelles interministérielles. Ces deux dimensions n'avancent pas au même rythme, et ce décalage rend la période difficile à suivre pour un analyste.

Cet article décrit ce qu'une telle réunion arbitre réellement, ce qui en restera confidentiel, et les signaux concrets qu'une cellule de veille gagne à suivre autour de cette date. Il s'appuie sur ce que les publications ont écrit, en attribuant chaque chiffre à celle qui le donne.

Ce qu'un Conseil de défense arbitre, et ce qu'il ne rend jamais public

Le Conseil de défense et de sécurité nationale est une formation restreinte réunie autour du chef de l'État, avec les ministres concernés par l'ordre du jour et les responsables des services compétents. Ses délibérations relèvent du secret de la défense nationale. Aucun compte rendu n'est diffusé, aucune liste de participants n'est systématiquement communiquée, et les décisions y prennent la forme d'orientations transmises ensuite aux administrations. Un analyste qui attend de cette réunion un document exploitable perd son temps : le format n'en produit pas.

Ce que la réunion produit, en revanche, ce sont des effets décalés et observables. Des arbitrages budgétaires de remédiation, des instructions de durcissement adressées aux administrations, parfois une prise de parole gouvernementale cadrée. La porte-parole du gouvernement, Maud Bregeon, a déjà souligné la nécessité pour les administrations d'être « vigilantes », formulation que rapporte BFMTV et qui donne la tonalité attendue : responsabilisation des entités publiques plutôt qu'annonce technique détaillée.

La conséquence méthodologique est simple. La veille utile ne porte pas sur le contenu de la réunion, qui restera fermé, mais sur sa trace périphérique : communiqués ministériels des jours suivants, réponses à des questions écrites, notes de cadrage relayées par les organisations professionnelles, appels d'offres et avenants de marchés publics portant sur la sécurisation de systèmes fiscaux. C'est là que l'information se matérialise, souvent deux à six semaines après.

Deux intrusions confirmées : l'état du fait rapporté à ce jour

Le socle factuel est court et il vaut mieux le tenir précisément. La DGFiP a confirmé deux intrusions distinctes, et non un incident unique, ayant abouti au vol de données concernant au moins 678 000 particuliers et professionnels dans le décompte que rapporte BFMTV. La formule « au moins » est importante : elle signale un périmètre encore ouvert, susceptible d'être révisé à la hausse à mesure que l'analyse des journaux techniques progresse.

Sur la nature des données, The Star écrit que l'attaque a exposé les données personnelles de 350 000 particuliers et de 250 000 entreprises, et que les éléments compromis comprennent les revenus imposables, les taux de prélèvement à la source, ainsi que les adresses et la superficie de biens immobiliers. La même publication rapporte que le ministre du Budget, David Amiel, a déclaré que dans la course contre les attaquants, l'État ne peut pas ralentir. Ce détail de contenu compte davantage que le volume : ce sont des attributs qui rendent un message frauduleux crédible.

Sur l'aval de la chaîne, Burkina NTIC News rapporte que 285 570 professionnels sont exposés à des risques d'ingénierie sociale et de fraude au président. Selon cette publication, le groupe cybercriminel ZeroBytes a exfiltré des fichiers contenant des données d'état civil, des identifiants fiscaux, des revenus de référence et des taux de prélèvement à la source, informations cédées à deux acheteurs pour quelques milliers d'euros et circulant sur des forums spécialisés. ZeroBytes déclare que les données sont toujours en vente, d'après l'AFP.

Pourquoi les décomptes divergent et comment qualifier un fait en cours de consolidation

Trois publications, trois volumétries différentes. Il serait tentant de trancher, de retenir le chiffre le plus élevé ou de faire une moyenne. Les deux réflexes sont fautifs. Les périmètres ne se recouvrent pas : un décompte de personnes physiques et morales confondues, un décompte séparant particuliers et entreprises, un décompte restreint aux seuls professionnels exposés à un type de fraude ne mesurent pas la même population. Additionner ou convertir revient à fabriquer un chiffre que personne n'a publié.

La pratique tenable consiste à traiter le fait comme une fiche versionnée. Une ligne par publication, avec le chiffre exact, la formulation employée, la date de parution et l'adresse consultée. Quand une nouvelle valeur paraît, on ajoute une ligne, on ne remplace pas la précédente. Le livrable transmis à une direction générale porte alors une fourchette attribuée plutôt qu'un nombre unique, et cette honnêteté de forme protège l'analyste le jour où le périmètre officiel est révisé.

L'Observatoire de l'Intelligence Économique relève que, sur les compromissions de grande ampleur, l'écart entre les décomptes publiés tient rarement à une erreur de l'un des titres : il tient au moment de la publication et au périmètre retenu, et il se referme progressivement à mesure que l'entité touchée notifie les personnes concernées. Suivre l'écart lui-même, plutôt que de le trancher, renseigne sur l'avancement réel de l'investigation.

Un fait en cours de consolidation se cite avec sa source et sa date. Le jour où l'on écrit un chiffre sans son émetteur, on a cessé de faire de la veille pour faire de la rumeur.

Ce que les équipes de veille surveillent concrètement autour de la réunion

Côté institutionnel, le corpus à cadrer est restreint et stable : communiqués de Bercy et du ministère chargé du Budget, publications de l'agence nationale de sécurité des systèmes d'information, avis et délibérations de l'autorité de protection des données, comptes rendus de commissions des finances, questions écrites de parlementaires. Ces sources primaires ont l'avantage d'être datées, signées et opposables, ce qui n'est pas le cas des reprises secondaires qui les paraphrasent avec un jour de retard.

Côté menace, la surveillance porte sur des objets différents : mentions de revente de lots de données fiscales sur les forums spécialisés, dépôts de noms de domaine imitant l'administration fiscale ou ses services en ligne, campagnes de courriels reprenant des attributs personnalisés comme un taux de prélèvement ou une adresse de bien. Le signal utile n'est pas la mention isolée mais sa répétition et sa datation, qui indiquent qu'un lot est en cours d'exploitation.

L'outillage compte autant que la méthode, parce que le délai de détection décide de la valeur de l'alerte. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les signaux par pertinence et relie chaque alerte à la publication d'origine, ce qui raccourcit le temps entre la parution d'un fait et sa qualification par l'équipe. La part de l'organisation reste entière : définir le périmètre surveillé, fixer le seuil d'escalade, décider qui reçoit quoi.

Le calendrier réglementaire et contentieux qui encadre la suite

Une compromission de cette ampleur ouvre plusieurs horloges simultanées. Celle de la notification aux personnes concernées, qui court à partir de la caractérisation de la violation. Celle des recours individuels et collectifs, qui suit la publicité donnée à l'affaire. Celle du contrôle administratif, qui porte sur les mesures de sécurité en place au moment des faits. Ces horloges avancent indépendamment du Conseil de défense, et leurs productions écrites sont, elles, publiques.

Pour une entreprise dont les données fiscales figurent parmi les fichiers exposés, la conséquence pratique est immédiate. Les procédures de validation des changements de coordonnées bancaires doivent être resserrées, la double vérification par un canal distinct devient la règle plutôt que l'exception, et les équipes comptables ont besoin de savoir que des attributs vérifiables circulent, ce qui rend inopérant le vieux réflexe consistant à juger un message frauduleux sur ses fautes de langue.

La bonne posture de veille est donc anticipative et non réactive. On prépare avant la réunion la liste des sources à interroger après, on fixe la fenêtre de suivi à quelques semaines plutôt qu'à quelques jours, et on documente ce que l'on n'a pas trouvé. Un rapport qui note l'absence de communication publique sur un point précis vaut mieux qu'un rapport qui comble ce vide par une hypothèse.

Questions fréquentes

Qu'est-ce qu'un Conseil de défense consacré à une cyberattaque ?

C'est une réunion en formation restreinte présidée par le chef de l'État, associant les ministres et responsables de services concernés par le sujet inscrit à l'ordre du jour. Ses échanges sont couverts par le secret de la défense nationale et ne donnent pas lieu à un compte rendu diffusé. Sa fonction est d'arbitrer entre administrations et de fixer des orientations, pas de rendre compte publiquement de l'état technique d'un incident.

Quand se tient le Conseil de défense sur la cyberattaque du fisc ?

BFMTV rapporte qu'il sera organisé « d'ici à la mi-septembre », sans que la date exacte ait été rendue publique. La même publication indique que le président de la République a demandé au gouvernement d'établir l'ensemble des responsabilités liées à la cyberattaque, ce qui situe l'objet de la réunion du côté de l'imputation des défaillances autant que de la remédiation technique.

Combien de personnes sont concernées par la fuite de données de la DGFiP ?

Les décomptes publiés diffèrent et aucun ne doit être présenté comme définitif. BFMTV rapporte que la DGFiP a confirmé deux intrusions ayant abouti au vol de données concernant au moins 678 000 particuliers et professionnels. The Star écrit que l'attaque a exposé les données personnelles de 350 000 particuliers et de 250 000 entreprises. Burkina NTIC News évoque 285 570 professionnels exposés à des risques de fraude. Ces valeurs se citent séparément, avec leur source.

Que doit surveiller une entreprise dont les données fiscales ont pu circuler ?

Trois familles de signaux. Les usurpations d'identité visant ses dirigeants et ses fonctions comptables, les noms de domaine proches de sa raison sociale ou de l'administration fiscale, et les mentions de son nom dans les espaces de revente. Burkina NTIC News rapporte que les fichiers exfiltrés ont été cédés à deux acheteurs et circulent sur des forums spécialisés, ce qui signifie que la fenêtre d'exploitation ne se referme pas avec la fin du traitement de l'incident.

Pour approfondir