Temps de lecture : 9 minutes
Mis à jour en septembre 2026
Un mardi matin de septembre, la comptable d’une PME reçoit un appel. À l’autre bout, une voix posée cite le nom exact de la société, son numéro SIREN et le fait qu’un échange a bien eu lieu avec le service des impôts cet été. Elle n’a aucune raison de douter. En quarante minutes, 284 000 euros partent sur un compte qui n’a jamais été celui du fournisseur.
Ce scénario n’a rien de théorique. Depuis la cyberattaque DGFiP révélée le 14 août 2026, des centaines de milliers d’entreprises françaises figurent dans un fichier qui circule. Les données volées ne permettent pas de vider un compte bancaire. Elles permettent quelque chose de plus efficace : rendre une arnaque crédible.
Le calendrier n’aide pas. Depuis le 1er septembre 2026, la réforme de la facturation électronique bouscule les circuits de paiement de toutes les entreprises. Nouveaux canaux, nouveaux interlocuteurs, nouvelles habitudes : exactement le terrain où prospère la fraude au virement. Voici ce qui a réellement fuité, ce qui n’a pas fuité, et les procédures à installer maintenant.
🔍 L’article en bref
- Ce qui s’est passé : en juin et juillet 2026, des identifiants volés d’un agent de la DGFiP et d’un tiers habilité ont permis de consulter et d’extraire des données fiscales concernant environ 678 000 usagers. L’attaque a été revendiquée les 12 et 13 août.
- Pour une entreprise : raison sociale, SIREN et données cadastrales sont potentiellement concernés. Mais le périmètre global va plus loin : identifiant fiscal, état civil, coordonnées téléphoniques et électroniques, situation fiscale détaillée. L’escroc a donc le prétexte et le canal pour vous joindre.
- Ce qui n’a pas été touché : le site impots.gouv.fr n’a pas été compromis, les identifiants et mots de passe ne font pas partie des données subtilisées, et il n’y a pas eu d’intrusion sur le compte fiscal lui-même.
- Quatre événements distincts en 2026 : FICOBA en janvier-février (coordonnées bancaires RIB/IBAN), les données fiscales en juin-juillet, le serveur cadastral fin juillet, le portail des successions vacantes le 17 août. Les niveaux de vigilance ne sont pas les mêmes.
- Le vrai risque : la fraude au virement, qui représentait déjà 13,5 % des demandes d’assistance des entreprises en 2025, en hausse de 93 % sur un an. Aggravée par la facturation électronique obligatoire depuis le 1er septembre 2026.
- À connaître : une campagne de faux courriers papier à QR code circule depuis début septembre. Elle ne vise pas les entreprises et n’exploite pas les données DGFiP, mais elle montre comment une fuite ressort des mois plus tard. Un vrai courrier des impôts ne contient jamais de QR code.
- La parade : moins une affaire d’informatique qu’une affaire de procédure. Une règle écrite de double validation des changements de coordonnées bancaires coûte quelques minutes et bloque l’essentiel des tentatives.
Cyberattaque DGFiP : ce qui s’est réellement passé

Le 14 août 2026, l’administration a rendu public un vol de données consécutif à des accès illégitimes à son système d’information. La formulation officielle a son importance : il ne s’agit pas d’une intrusion technique dans un site web, mais d’une utilisation abusive d’accès légitimes.
Des identifiants volés, pas un site piraté
Un acteur malveillant a usurpé les identifiants d’un agent de la DGFiP et ceux d’un tiers habilité par l’administration. Muni de ces accès, il a consulté et extrait des données en juin et juillet 2026, avant de revendiquer publiquement son opération les 12 et 13 août.
La DGFiP a coupé les accès concernés dès la détection des intrusions. Mais les contrôles menés à ce moment-là n’ont pas permis d’établir qu’il y avait eu vol de données, du fait de la sophistication de l’attaque : d’où le délai entre l’incident et son annonce.
Au total, environ 678 000 usagers, particuliers et professionnels confondus, figurent dans le périmètre identifié. La répartition, elle, n’a pas fait l’objet d’une publication officielle : la circulaire adressée aux experts-comptables évoque 230 000 professionnels, quand les décomptes de presse retiennent plutôt 285 000. Prudence donc sur ce chiffre précis, qui n’est pas consolidé.
💡 Le savoir-clé : le site impots.gouv.fr et les espaces professionnels des usagers n’ont pas été compromis. Il n’y a pas eu d’intrusion sur le compte fiscal lui-même : l’attaque a visé les bases internes consultées par des agents.
Ce qui a été consulté pour une entreprise
Pour un professionnel, les données potentiellement concernées sont la raison sociale et le numéro SIREN, auxquels s’ajoutent des données cadastrales portant sur les adresses et les surfaces de biens immobiliers. Le conditionnel s’impose : la notification indique les données qui ont pu être consultées ou extraites, pas celles dont la consultation est établie pour votre dossier.
Le périmètre global du vol va toutefois plus loin, et c’est le point que beaucoup de dirigeants ont manqué. Il comprend aussi l’identifiant fiscal, l’état civil, les coordonnées postales, téléphoniques et électroniques, la situation fiscale détaillée (situation de famille, personnes à charge, nombre de parts, revenu fiscal de référence, taux de prélèvement à la source), ainsi que la liste des messages échangés avec la DGFiP via la messagerie d’impots.gouv.fr.
⚠️ Point de vigilance : votre numéro de téléphone et votre adresse e-mail figurent parmi les données dérobées. Un escroc n’a donc pas seulement de quoi être crédible, il a aussi par quel canal vous joindre. C’est la différence entre une arnaque diffusée au hasard et une arnaque adressée.
| Nature de la donnée | Potentiellement concernée ? | Ce que cela implique |
|---|---|---|
| Raison sociale, SIREN | Oui | Déjà public, mais recoupé avec un contexte fiscal |
| Identifiant fiscal, état civil | Oui | Permet de se présenter comme un agent au dossier |
| Téléphone, e-mail, adresse postale | Oui | Donne le canal de contact, pas seulement le prétexte |
| Situation fiscale (RFR, parts, taux PAS) | Oui | Chiffres vérifiables qui désarment la méfiance |
| Données cadastrales (adresses, surfaces) | Oui | Personnalise un discours frauduleux sur le patrimoine |
| Liste des échanges par la messagerie | Oui | Rend crédible un faux message de relance |
| Identifiants et mots de passe | Non | Aucun accès à votre espace professionnel |
| Déclarations, paiements, coordonnées bancaires | Non | Non concernés par cet incident précis |
Ce qui n’a pas été touché
L’administration est explicite : les identifiants et les mots de passe des particuliers comme des professionnels ne font pas partie des données subtilisées. Vos déclarations, vos paiements et vos coordonnées bancaires enregistrées sur votre espace ne sont pas dans le périmètre de cet incident.
Conséquence pratique : changer votre mot de passe impots.gouv.fr n’est pas nécessaire. Vous pouvez le faire par principe d’hygiène, mais ce n’est pas la mesure qui vous protégera. La FAQ officielle de la DGFiP, mise à jour en continu, fait référence sur ce point.
Le périmètre exact de votre dossier ne figure que dans la notification que la DGFiP vous adresse : elle seule fait foi. Les FAQ officielles publiées par le ministère traitent les cas particuliers.
Quatre incidents en 2026 : la confusion qui vous coûterait cher

C’est le point le plus mal traité dans la couverture médiatique de l’été. L’année 2026 n’a pas connu une fuite chez la DGFiP, mais une série d’événements distincts, aux périmètres et aux enjeux très différents. Les confondre conduit soit à une panique inutile, soit, plus grave, à une confiance mal placée.
FICOBA, janvier-février 2026 : les coordonnées bancaires
Le fichier national des comptes bancaires, dit FICOBA, a subi des consultations illégitimes entre le 28 janvier et le 13 février 2026, là encore via les identifiants usurpés d’un fonctionnaire. Environ 1,2 million de comptes ont été concernés, soit moins de 1 % du fichier.
Les données exposées y sont d’une tout autre nature : coordonnées bancaires RIB et IBAN, identité du titulaire, adresse. En revanche, ni les soldes, ni le détail des opérations, ni aucun mot de passe ne figurent dans ce fichier. La page officielle dédiée à FICOBA détaille les recommandations propres à ce dossier.
Les données fiscales, juin-juillet 2026
C’est le dossier décrit plus haut, celui des 678 000 usagers. Aucune coordonnée bancaire n’y a été consultée. Un courriel affirmant le contraire, ou vous proposant de « sécuriser votre RIB » à la suite de cette cyberattaque, est un faux.
Le serveur cadastral et les successions vacantes
Deux autres événements complètent le tableau. Fin juillet, le serveur professionnel de données cadastrales aurait été atteint : l’attaquant revendique plus de deux millions de propriétaires, la presse évoque environ 1,8 million de comptes cadastraux, et l’administration a revu son estimation initiale à la hausse. Ce volet est moins documenté officiellement que les précédents : à considérer avec réserve.
Le 17 août, enfin, une vulnérabilité a été détectée sur le portail des successions vacantes, et l’accès coupé le jour même. Ce portail ne contient que des données publiques, comparables à des annonces légales. La directrice générale de la DGFiP, Amélie Verdier, a souligné que ce troisième épisode n’était « pas du tout de la même ampleur » que les précédents.
| Événement | Période | Périmètre annoncé | Données bancaires | Enjeu pour une entreprise |
|---|---|---|---|---|
| FICOBA | 28 janvier au 13 février 2026 | ≈ 1,2 million de comptes | Oui : RIB / IBAN | Élevé : surveiller les prélèvements |
| Système d’information (données fiscales) | Juin et juillet 2026 | ≈ 678 000 usagers | Non | Élevé : hameçonnage ciblé |
| Serveur de données cadastrales | Fin juillet 2026 | ≈ 1,8 à 2 millions (revendiqué) | Non | Modéré : patrimoine immobilier |
| Portail des successions vacantes | 17 août 2026 | Journal de demandes | Non | Faible : données déjà publiques |
Pourquoi la distinction change votre niveau de vigilance
Si vous avez été notifié en février, votre IBAN professionnel a pu circuler : la surveillance des prélèvements inhabituels sur votre compte s’impose, ainsi qu’un échange avec votre banque. Si vous avez été notifié en août, le risque est ailleurs : dans la crédibilité des messages que vous allez recevoir.
⚠️ Point de vigilance : une entreprise peut figurer dans plusieurs de ces périmètres. Recevoir deux notifications de la DGFiP à six mois d’intervalle n’est pas un signe de fraude, mais la conséquence d’incidents réels et distincts.
Suis-je concerné ? Le vérifier sans tomber dans le piège

La question arrive immédiatement, et c’est précisément là que les escrocs attendent les dirigeants. L’inquiétude pousse à cliquer. La règle est simple : l’information vient à vous, vous n’allez pas la chercher.
La notification officielle et ses marqueurs
La DGFiP informe individuellement chaque personne concernée, par courriel ou, à défaut d’adresse connue, par courrier postal. Les envois ont démarré à partir de la semaine du 17 août 2026. Le message précise les données susceptibles d’avoir été consultées et les mesures de vigilance à adopter.
Attention à ne pas confondre deux choses. Un message d’information général a été adressé à l’ensemble des usagers du site des impôts : le recevoir ne signifie pas que votre dossier est dans le périmètre. Seule la notification individuelle, qui détaille les données concernées, vous désigne comme concerné.
Ce message authentique a deux caractéristiques qui le distinguent d’une contrefaçon :
- Il ne contient aucun lien : pas de bouton « consulter mes données », pas de page à ouvrir.
- Il ne demande rien : ni mot de passe, ni RIB, ni pièce d’identité, ni paiement.
- Il informe, point final : sa seule fonction est de vous prévenir et de vous conseiller.
- Il n’impose aucun délai : aucune échéance de 24 ou 48 heures, aucune menace de blocage.
- Il ne comporte aucune pièce jointe à ouvrir : une facture, un avis ou un formulaire attaché à un tel message est un signal d’alerte.
Les adresses d’expéditeur authentiques
Un courriel réellement émis par l’administration fiscale se termine par @dgfip.finances.gouv.fr ou @authentification.impots.gouv.fr. Toute autre terminaison est un faux, y compris les variantes plausibles du type « impots-gouv.fr », « dgfip-france.fr » ou « impots.gouv.fr.securite-fiscale.com ».
Le nom affiché de l’expéditeur ne prouve rien : il se falsifie en quelques secondes. Seule compte l’adresse complète, celle qui se trouve derrière. Sur mobile, il faut souvent déplier l’en-tête pour la voir. Ce geste vaut la peine.
⚠️ Point de vigilance : aucun site public ne permet de vérifier si vous figurez dans la fuite. Tout formulaire promettant ce service en échange de votre SIREN, de votre numéro fiscal ou de votre e-mail est une collecte frauduleuse.
Le rôle de votre cabinet dans la chaîne d’information
Lorsqu’un cabinet réalise les déclarations fiscales d’une entreprise via un compte dédié sur le portail des impôts, il reçoit la même notification. C’est une sécurité utile : l’information vous parvient par deux canaux indépendants, ce qui rend beaucoup plus difficile la fabrication d’un faux crédible.
Chez Extencia, cette organisation en comptes dédiés est en place depuis que le portail le permet. Nos équipes chargées de la production comptable relaient l’information au dirigeant, ce qui permet de recouper immédiatement tout message reçu par ailleurs.
✅ Bonne pratique : ne transférez jamais un message suspect, ni à un collègue, ni à votre cabinet. Un transfert fait circuler les liens et pièces jointes piégés, et double le nombre de personnes exposées. Prenez une capture d’écran, en veillant à y faire apparaître l’adresse complète de l’expéditeur.
Un message douteux se réclamant du fisc ? Ne répondez pas et ne le faites pas suivre : appelez votre interlocuteur habituel, capture d’écran sous les yeux, pour en vérifier l’authenticité avec lui.
Le vrai risque : la fraude au virement, dopée par la facture électronique

Une fuite de données ne coûte rien à une entreprise. Ce qui coûte, c’est le virement parti au mauvais endroit trois semaines plus tard. Et cette menace-là ne relève pas de l’informatique : elle relève de vos procédures internes.
📊 13,5 % des demandes d’assistance déposées par les entreprises et associations en 2025 concernaient une fraude au virement, en progression de 93 % sur un an, selon le rapport d’activité Cybermalveillance.gouv.fr.
Pourquoi un SIREN suffit à rendre une arnaque crédible
L’ingénierie sociale ne cherche pas à forcer une serrure. Elle cherche à obtenir que vous ouvriez vous-même la porte. Pour cela, il lui faut un seul ingrédient : la vraisemblance.
Un interlocuteur qui énonce votre raison sociale exacte, votre SIREN, l’adresse de vos locaux et le fait que vous avez échangé avec les impôts cet été franchit d’emblée le premier filtre mental. Le doute ne se déclenche plus. La suite passe alors sans résistance : une taxe à régler d’urgence, un virement à valider par SMS, un code à communiquer.
Le vol des coordonnées téléphoniques et électroniques change l’échelle du problème. L’escroc ne diffuse plus au hasard en espérant tomber sur un contribuable : il appelle un dirigeant identifié, sur son numéro, en citant son revenu fiscal de référence ou son taux de prélèvement à la source. Des chiffres que le dirigeant sait justes, et qui font tomber la dernière barrière.
Le 1er septembre 2026 a ouvert une fenêtre de tir
Depuis le 1er septembre 2026, toutes les entreprises établies en France et assujetties à la TVA doivent être en mesure de recevoir des factures électroniques. Les grandes entreprises et les ETI doivent en outre les émettre ; les PME et micro-entreprises suivront au 1er septembre 2027. Les échanges passent par une plateforme agréée, comme le rappelle Service Public Entreprendre.
Traduction en langage de fraudeur : pendant plusieurs mois, des milliers d’entreprises vont recevoir des messages légitimes annonçant un changement de canal de facturation, un nouvel émetteur, une nouvelle référence de paiement. L’anormal devient normal. C’est le meilleur camouflage possible.
« Nous connaîtrons bientôt la fraude à la facture électronique ». Gilles Bösiger, président de l’Ordre des experts-comptables Paris Île-de-France, alerte sur les plateformes agréées comme nouvelles portes d’entrée à sécuriser.
Les trois scénarios les plus probables
| Scénario | Le prétexte utilisé | Le signal qui doit alerter |
|---|---|---|
| Faux agent des impôts | Régularisation urgente liée à votre dossier fiscal | Demande de paiement hors impots.gouv.fr |
| Faux fournisseur | Changement de RIB « lié au passage à la facture électronique » | Nouvel IBAN transmis par e-mail seul |
| Faux cabinet comptable | Demande de pièces ou d’accès « pour la mise en conformité » | Adresse d’expéditeur inhabituelle, urgence anormale |
Le deuxième scénario est de loin le plus rentable pour l’escroc, et le plus difficile à détecter pour une équipe administrative sous pression. Il ne suppose aucune compétence technique : un e-mail bien écrit, un logo, un contexte plausible.
Votre passage à la facturation électronique est en cours ? Parlons-en avec votre expert-comptable : c’est le bon moment pour fixer qui valide quoi.
Ce qui attend les victimes de fuites : le faux courrier papier à QR code

Une campagne repérée début septembre 2026 illustre mieux que n’importe quelle mise en garde ce que des données personnelles permettent de faire. Elle ne vise pas les entreprises et, contrairement à ce qu’on pourrait croire, elle n’exploite pas les données volées à la DGFiP. Elle mérite pourtant d’être connue : c’est le mécanisme qui compte.
Une fausse mise en demeure sur les actifs numériques
Des particuliers reçoivent depuis le 3 septembre un courrier papier à en-tête de la Direction générale des Finances publiques, daté du 31 août 2026, portant une référence d’apparence administrative et l’adresse du siège de Bercy. Le document annonce une mise en demeure au titre de la directive DAC8 sur les actifs numériques.
Il exige une inscription avant le 5 septembre sur un prétendu « Portail des actifs numériques », accessible par un QR code, sous menace d’amendes par compte, de majorations de 40 à 80 % et d’intérêts de retard. Le QR code conduit vers un clone de la page du formulaire 2086 d’impots.gouv.fr, hébergé sur un nom de domaine évoquant la directive DAC8, déposé quelques jours seulement avant l’envoi chez un registrar étranger.
La suite est un questionnaire fiscal factice : plateformes utilisées, montants, type de portefeuille, coordonnées complètes. Puis vient la demande décisive, la phrase de récupération du portefeuille de cryptomonnaies, réclamée sous une forme faussement rassurante. Avec elle, les escrocs vident le portefeuille.
Pourquoi le papier est plus redoutable qu’un courriel
- Aucun filtre ne s’interpose : votre antispam arrête les faux courriels, rien n’arrête une enveloppe avant la boîte aux lettres.
- Le papier inspire confiance : une lettre à en-tête officiel déclenche moins de méfiance qu’un message électronique, par habitude culturelle.
- Le QR code déporte l’attaque sur le téléphone personnel : hors du réseau de l’entreprise, hors antivirus, hors filtrage. Toute la sécurité informatique du cabinet ou de la société est contournée d’un seul geste.
- C’est la victime qui appelle : le courrier indique un numéro à rappeler. Composer soi-même le numéro donne le sentiment de maîtriser l’échange, alors que c’est exactement le contraire.
⚠️ Point de vigilance : un vrai courrier de l’administration fiscale ne contient jamais de QR code à scanner. C’est le marqueur le plus simple et le plus fiable pour reconnaître ce type de faux.
Le lien avec la fuite DGFiP n’est pas établi
Le rapprochement est tentant, il serait faux. Les analyses de la presse spécialisée convergent : les victimes identifiées figuraient dans la fuite Colis Privé de janvier 2026, et un destinataire au moins provenait de la fuite Ledger de 2020. Les escrocs se servent du contexte médiatique de la cyberattaque DGFiP pour crédibiliser leur courrier, pas des données qui y ont été dérobées.
La cible est précise : des particuliers détenteurs de cryptomonnaies, sur un ciblage géographique apparemment aléatoire. Aucune variante visant les entreprises n’a été observée à ce jour, ni de fausse relance fiscale générique adossée à un centre d’appels.
💡 Le savoir-clé : ces informations proviennent de la presse spécialisée des 3 et 4 septembre 2026. Aucune alerte officielle de la DGFiP n’était consacrée à ce courrier début septembre, et le volume réel de la campagne reste inconnu. À suivre, donc, plutôt qu’à considérer comme définitivement documenté.
La leçon à en tirer pour votre entreprise
Cette campagne montre le cycle de vie d’une fuite de données. Colis Privé en janvier, Ledger en 2020 : des fichiers anciens, revendus, recoupés, puis exploités des mois ou des années plus tard, au moment où un contexte d’actualité rend l’escroquerie plausible. Rien n’oblige un fraudeur à agir vite.
C’est pourquoi la vigilance liée à la cyberattaque de cet été ne s’arrête pas en septembre. Vos coordonnées, votre SIREN et votre situation fiscale peuvent ressortir dans six mois, adossés à une réforme, à une échéance déclarative ou à une actualité que personne n’a encore en tête. La procédure interne, elle, tient dans le temps. La vigilance ponctuelle, non.
Un courrier ou un appel vous paraît douteux ? Appelez votre interlocuteur Extencia avant de scanner, de rappeler ou de renseigner quoi que ce soit.
Les réflexes à installer dans votre entreprise

Ces réflexes ne demandent aucun investissement et aucune compétence informatique. Ils demandent seulement d’être connus de toutes les personnes qui, chez vous, peuvent déclencher un paiement.
Les règles individuelles
- 1. Payer ses impôts uniquement sur impots.gouv.fr : en tapant vous-même l’adresse ou via l’application officielle. Jamais depuis un lien reçu par courriel ou SMS, jamais par téléphone.
- 2. Regarder qui écrit : vérifier l’adresse complète de l’expéditeur, pas le nom affiché. Deux terminaisons seulement sont authentiques pour le fisc.
- 3. Ne jamais communiquer ses codes ni ses coordonnées bancaires : identifiants, mots de passe, codes reçus par SMS, numéro de compte, numéro de carte, cryptogramme. La DGFiP ne demande jamais ces informations par téléphone, SMS ou courriel : toute demande en ce sens est frauduleuse, sans exception.
- 4. Ne jamais ouvrir une pièce jointe douteuse, même quand le message semble venir d’un expéditeur connu : une adresse d’expéditeur se falsifie, une boîte mail se compromet.
- 5. Contrôler son espace professionnel : en cas de doute sur un message, la vérification se fait en vous connectant vous-même à votre espace sur impots.gouv.fr, ou en appelant votre centre des impôts par les moyens habituels. Vérifiez au passage que le compte bancaire et l’adresse enregistrés sont bien les vôtres.
- 6. Face à l’urgence, raccrocher et rappeler : sur le numéro que vous connaissez déjà, jamais sur celui fourni par l’interlocuteur. La précipitation est l’outil principal de l’escroc.
- 7. Ne jamais scanner un QR code reçu par courrier : un vrai courrier de l’administration fiscale n’en contient jamais. Conservez l’enveloppe et le courrier, et vérifiez par vous-même dans votre espace sur impots.gouv.fr.
💡 Le savoir-clé : inutile de changer votre mot de passe impots.gouv.fr, l’administration confirme qu’il n’a pas été dérobé. Faites-le par précaution si vous le souhaitez, mais ne comptez pas dessus comme protection.
La procédure écrite qui bloque la fraude au virement
C’est la mesure la plus efficace, et la plus négligée dans les TPE et PME. Une règle interne, écrite, connue de tous, sur un seul sujet : le changement de coordonnées bancaires d’un tiers.
| Situation | Règle à appliquer | Qui valide |
|---|---|---|
| Nouveau RIB fournisseur reçu par e-mail | Rappel systématique sur le numéro déjà en base, jamais celui du message | Comptabilité + dirigeant |
| Virement exceptionnel demandé en urgence | Délai de carence de 24 h, aucune exception | Dirigeant uniquement |
| Changement de plateforme de facturation | Confirmation par un second canal connu (téléphone, rendez-vous) | Dirigeant + cabinet |
| Demande d’accès ou de pièces au nom du cabinet | Vérification auprès de votre interlocuteur habituel | Comptabilité |
Le point crucial tient en une phrase : le rappel se fait toujours sur un numéro que vous déteniez avant de recevoir le message. Un fraudeur qui contrôle le contenu du message contrôle aussi le numéro qu’il y indique.
✅ Bonne pratique : faites signer cette procédure par chaque personne habilitée à préparer un virement, et affichez-la près du poste comptable. Une règle écrite résiste à la pression du moment, une consigne orale non.
Trois réactions qui rassurent sans protéger
Trois réactions fréquentes consomment du temps sans réduire le risque : changer tous ses mots de passe dans la panique, souscrire en urgence à un service payant de « surveillance de fuite », ou tenter de faire retirer des données déjà publiques comme le SIREN.
L’énergie est mieux investie dans la procédure ci-dessus et dans la sensibilisation de l’équipe administrative. C’est un sujet qui revient naturellement au moment de choisir ses outils de facturation et solutions digitales, quand les circuits de validation se redessinent de toute façon.
Cette procédure tient sur une page. L’écrire une fois, la faire connaître à chaque nouvelle recrue du service administratif et s’y tenir même quand ça presse : c’est tout ce qu’elle demande.
Vous avez été ciblé : la marche à suivre

Une tentative repérée à temps reste un incident, pas une catastrophe. Encore faut-il réagir dans le bon ordre, et surtout ne pas détruire les éléments qui serviront à la plainte comme à l’assurance.
Les preuves à conserver immédiatement
- Le courriel complet : avec l’adresse exacte de l’expéditeur, en-têtes dépliés. Ne le supprimez pas, ne le transférez pas comme pièce jointe modifiée.
- Le SMS : capture d’écran montrant le numéro ou l’émetteur affiché.
- Pour un appel : la date, l’heure précise, le numéro affiché et le nom donné par l’interlocuteur.
- Les traces internes : qui a été contacté, ce qui a été transmis, et les éventuelles écritures ou virements engagés.
Signaler, bloquer, déposer plainte
Signalez la tentative sur cybermalveillance.gouv.fr, le dispositif public d’assistance aux victimes. Si un virement est parti, contactez votre banque sans attendre : un rappel de fonds reste possible dans les toutes premières heures, rarement au-delà.
En cas de perte financière, déposez plainte. Votre accompagnement juridique et votre assureur auront besoin de ce dépôt, ainsi que du dossier de preuves constitué à l’étape précédente. Prévenez également votre expert-comptable : les écritures et les flux devront être documentés.
⚠️ Point de vigilance : après une tentative, attendez-vous à une seconde vague. Les escrocs recontactent fréquemment leurs cibles en se présentant cette fois comme la police, la banque ou un cabinet de recouvrement, en promettant de « récupérer les fonds » contre une avance.
Et si des données personnelles sont en jeu
En tant que responsable de traitement, un dirigeant dont les fichiers clients ou salariés auraient été exposés dans la foulée d’une intrusion a des obligations propres : documentation de l’incident, notification à la CNIL sous 72 heures lorsque le risque le justifie, et information des personnes concernées le cas échéant.
Ce volet dépasse le cadre de la fuite DGFiP, qui ne vous impose rien à ce titre : c’est l’administration qui porte la responsabilité de cette violation et qui notifie. Mais l’épisode est une bonne occasion de vérifier où en est votre propre conformité.
Un coup de fil vaut mieux qu’un virement perdu
La cyberattaque DGFiP ne met pas en danger vos comptes ni vos déclarations. Elle donne à des escrocs de quoi paraître légitimes au téléphone, au moment précis où la facturation électronique redessine vos circuits de paiement. Le risque est réel, mais il se neutralise avec des procédures simples, pas avec de la technologie.
Depuis 1944, Extencia accompagne les dirigeants sur ce terrain-là : celui des décisions concrètes, prises vite et bien. Nos douze implantations, de Bordeaux aux Antilles, partagent la même règle : un client qui doute décroche son téléphone plutôt que de valider. Nous accompagnons de la même façon les créateurs et jeunes entreprises, souvent les plus exposés faute de procédures établies.
Un message qui vous paraît étrange, une demande de paiement inhabituelle, un RIB qui change ? Appelez-nous avant d’agir. Un simple appel évite l’immense majorité des fraudes. Rejoignez les entrepreneurs accompagnés par Extencia depuis 80 ans : réservez votre échange gratuit de 30 minutes.
⚠️ Cet article fournit une information générale à jour en septembre 2026 et ne constitue pas un conseil personnalisé. Chaque situation étant particulière, rapprochez-vous de votre expert Extencia pour la vôtre.
Questions fréquentes
Comment savoir si mon entreprise est concernée par la cyberattaque DGFiP ?
La DGFiP informe individuellement chaque personne concernée, par courriel ou par courrier postal à défaut d’adresse électronique connue, depuis la semaine du 17 août 2026. Attention à ne pas confondre deux envois : un message d’information général a été adressé à tous les usagers du site des impôts, et le recevoir ne signifie pas que votre dossier est dans le périmètre. Seule la notification individuelle, qui détaille les données concernées, vous désigne comme concerné. Aucun site public ne permet de le vérifier soi-même, et tout formulaire qui le propose est frauduleux.
Dois-je changer mon mot de passe impots.gouv.fr après le piratage ?
Ce n’est pas nécessaire. L’administration confirme que les identifiants et les mots de passe des particuliers comme des professionnels ne font pas partie des données subtilisées, que le site impots.gouv.fr n’a pas été compromis et qu’il n’y a pas eu d’intrusion sur le compte fiscal lui-même. L’attaque a reposé sur l’usurpation des accès d’un agent et d’un tiers habilité, pas sur les comptes des usagers. Vous pouvez changer votre mot de passe par hygiène numérique, mais cette mesure ne vous protégera pas du risque réel, qui est l’arnaque par usurpation d’identité.
Quelles données de mon entreprise ont été volées exactement ?
Pour un professionnel, les données potentiellement concernées sont la raison sociale, le numéro SIREN et des données cadastrales portant sur les adresses et surfaces de biens immobiliers. Le périmètre global du vol est plus large : il comprend aussi l’identifiant fiscal, l’état civil, les coordonnées postales, téléphoniques et électroniques, la situation fiscale détaillée (situation de famille, personnes à charge, nombre de parts, revenu fiscal de référence, taux de prélèvement à la source) et la liste des messages échangés via la messagerie d’impots.gouv.fr. Le conditionnel est important : la notification liste ce qui a pu être consulté, pas ce dont la consultation est établie pour votre dossier.
Combien d’incidents distincts la DGFiP a-t-elle connus en 2026 ?
Quatre événements distincts sont à ne pas confondre. Les accès illégitimes au fichier national des comptes bancaires FICOBA, entre le 28 janvier et le 13 février 2026, ont concerné environ 1,2 million de comptes avec exposition des RIB et IBAN. Le vol de données fiscales dans le système d’information s’est produit en juin et juillet 2026 et touche environ 678 000 usagers, sans données bancaires. Le serveur professionnel de données cadastrales aurait été atteint fin juillet, pour un périmètre revendiqué de plus de deux millions de propriétaires. Enfin, une vulnérabilité sur le portail des successions vacantes a été détectée le 17 août, sur des données déjà publiques.
Le faux courrier des impôts avec un QR code vient-il de la fuite DGFiP ?
Non, le lien n’est pas établi. Cette campagne de faux courriers papier annonçant une mise en demeure sur les actifs numériques, repérée début septembre 2026, cible des particuliers détenteurs de cryptomonnaies. Selon les analyses de la presse spécialisée, les victimes identifiées figuraient dans la fuite Colis Privé de janvier 2026, et un destinataire au moins provenait de la fuite Ledger de 2020. Les escrocs exploitent le contexte médiatique de la cyberattaque DGFiP pour rendre leur courrier crédible, mais n’utilisent pas les données qui y ont été dérobées. Aucune variante visant les entreprises n’a été observée à ce jour.
Un courrier de l’administration fiscale peut-il contenir un QR code ?
Non. Un vrai courrier de l’administration fiscale ne contient jamais de QR code à scanner : c’est le marqueur le plus simple pour reconnaître un faux. Le QR code présente un double danger, puisqu’il masque l’adresse réelle du site de destination et déporte l’attaque sur votre téléphone personnel, en dehors du réseau et des protections de votre entreprise. Face à un tel courrier, ne scannez rien, ne rappelez pas le numéro indiqué, conservez l’enveloppe et le document, et vérifiez l’information en vous connectant vous-même à votre espace sur impots.gouv.fr.
La DGFiP peut-elle me demander mes coordonnées bancaires par téléphone ?
Non, jamais. La DGFiP ne demande en aucun cas de coordonnées bancaires par téléphone, SMS ou messagerie électronique, qu’il s’agisse d’un numéro de compte, d’un numéro de carte bancaire, d’un cryptogramme ou d’un code confidentiel. Aucun agent des impôts ne sollicite ce type d’information par ces canaux, et toute demande en ce sens doit être considérée comme frauduleuse. Le paiement des impôts se fait uniquement depuis votre espace sur impots.gouv.fr, en saisissant vous-même l’adresse du site ou via l’application officielle.
Faut-il transférer un mail suspect à son expert-comptable ?
Non, il ne faut jamais transférer un message suspect, ni à un collègue, ni à son cabinet. Le transfert fait circuler les liens et les pièces jointes piégés, et augmente le nombre de personnes exposées au risque. La bonne pratique consiste à prendre une capture d’écran faisant apparaître l’adresse complète de l’expéditeur, puis à joindre son interlocuteur par téléphone pour vérifier l’authenticité du message avec lui. Conservez le message d’origine sans y répondre et sans ouvrir ses pièces jointes, il servira de preuve en cas de signalement.



