
Bâtiment de la Banque de France à Nantes, photographié le 19 septembre 2022. Crédits : Chabe01 / Wikimedia Commons — CC BY-SA 4.0.
Le groupe socialiste du Sénat demande à Gérard Larcher d’ouvrir une commission d’enquête après l’accès illégitime au système d’information de la DGFiP, afin d’établir les responsabilités et les failles éventuelles. L’administration fiscale a recensé 678 000 usagers concernés et le parquet de Paris a ouvert une enquête. Au 17 août 2026, la commission parlementaire n’est toutefois pas créée, tandis que l’État commence à informer les personnes touchées.
Une demande politique, pas encore une commission
Le courrier est daté du 15 août. Patrick Kanner, président du groupe Socialiste, Écologiste et Républicain, y demande au président du Sénat de donner au Parlement une vue d’ensemble sur les incidents qui ont touché l’administration fiscale depuis le début de l’année. Dans un entretien accordé à RFI, il résume son objectif : « Je veux savoir pourquoi, comment, où sont les défaillances. »
La formulation compte. Le groupe socialiste ne présente pas l’existence d’une défaillance structurelle comme un fait déjà établi. Il veut déterminer si les épisodes successifs sont indépendants ou s’ils révèlent des vulnérabilités communes, puis identifier les réponses législatives, réglementaires, organisationnelles ou budgétaires nécessaires.
Cette demande ne suffit pas, à elle seule, à créer une commission. Selon la procédure exposée par le Sénat, une proposition de résolution doit être adoptée, ou un groupe peut exercer son droit de tirage annuel après examen de la recevabilité. Au 17 août, le Sénat n’a pas annoncé la constitution de la commission réclamée par Patrick Kanner.

Une intrusion fin juin, révélée en août
Le communiqué du ministère de l’Action et des Comptes publics situe l’accès illégitime à la fin de juin 2026. Il l’attribue à une usurpation d’identité, sans préciser si celle-ci concerne un agent, un prestataire ou un autre titulaire d’habilitation. L’accès a été interrompu lors d’un contrôle opérationnel, mais il avait déjà permis la consultation et l’extraction de données concernant des particuliers et des professionnels.
La DGFiP a ensuite évalué à 678 000 le nombre d’usagers touchés. Pour les particuliers, les informations exposées comprennent notamment les nom et prénom, le quotient familial, le revenu fiscal de référence et le taux de prélèvement à la source. Pour les professionnels, l’administration cite notamment le numéro Siren ainsi que l’adresse de l’entreprise ou de son mandataire.
Ces éléments sont sensibles parce qu’ils décrivent avec précision l’identité et la situation fiscale d’une personne. La DGFiP assure néanmoins qu’ils ne permettent pas d’accéder directement au compte sécurisé sur impots.gouv.fr. Les personnes identifiées doivent recevoir, à partir du 17 août, un courriel ou un courrier indiquant les données susceptibles d’avoir été consultées ou extraites et les mesures de vigilance recommandées.
Le décalage entre l’intrusion et son identification
La chronologie laisse une question centrale sans réponse. L’administration dit avoir interrompu l’accès à la fin de juin, mais elle n’a reconnu l’extraction qu’après la revendication publique apparue le 12 août. Sa directrice générale, Amélie Verdier, a expliqué que l’attaquant n’avait pas procédé à des requêtes massives, plus faciles à repérer. Cette discrétion aurait retardé la compréhension de l’étendue réelle de l’incident.
Le point d’entrée technique n’est pas public. La nature de l’identité usurpée, le niveau d’habilitation détourné, la durée exacte de l’accès, les contrôles qui ont déclenché l’alerte et les journaux informatiques disponibles ne sont pas documentés. Il serait donc prématuré d’évoquer une faille du site impots.gouv.fr ou d’attribuer l’attaque à une faiblesse technique précise.
La revendication diffusée sous pseudonyme ne vaut pas davantage identification judiciaire. Les affirmations sur l’auteur, la mise en vente des fichiers, les motivations financières ou le ciblage de contribuables particuliers restent distinctes des faits confirmés par l’administration et la justice.
Une enquête pénale aux objectifs différents
La section cyber du parquet de Paris a ouvert une enquête le 15 août, confiée à l’Office anticybercriminalité. Les investigations portent notamment sur l’extraction frauduleuse de données contenues dans un traitement automatisé mis en œuvre par l’État et sur la participation à une association de malfaiteurs.
L’enquête pénale doit rechercher les auteurs, reconstituer le mode opératoire et établir les infractions. Un contrôle parlementaire aurait une autre fonction : examiner la gestion du service public, la chaîne des habilitations, les procédures d’alerte, les moyens consacrés à la sécurité et la coordination entre administrations.
Les deux démarches ne peuvent toutefois pas se superposer sans limite. Avant la création d’une commission d’enquête, la commission des lois du Sénat vérifie que son objet respecte l’indépendance de l’autorité judiciaire. Le périmètre devrait donc être formulé de façon à contrôler l’organisation et l’action publiques sans empiéter sur les faits faisant l’objet de poursuites.
Le précédent Ficoba au cœur des interrogations
L’affaire survient quelques mois après des accès illégitimes au fichier Ficoba, qui recense les comptes bancaires ouverts en France. En février, la DGFiP avait indiqué qu’un acteur malveillant avait usurpé les identifiants d’un fonctionnaire autorisé à consulter ce fichier dans le cadre d’échanges entre ministères. Des coordonnées bancaires, des identités et des adresses avaient alors été consultées.
Rien ne démontre, à ce stade, que Ficoba et l’intrusion de juin reposent sur la même chaîne technique ou les mêmes auteurs. Leur rapprochement pose néanmoins des questions communes : comment sont accordées et réévaluées les habilitations ? Quels signaux déclenchent un blocage ? À quel moment une consultation anormale devient-elle une violation de données avérée ? Et qui décide d’en informer les usagers ?
Le syndicat Solidaires Finances publiques affirme avoir alerté la direction dès juin sur les risques de piratage, d’usurpation d’identité et d’hameçonnage ciblé, après une fuite touchant France Services. Cette alerte ne prouve aucun lien avec l’accès illégitime découvert à la DGFiP. Elle fournit en revanche un élément que des sénateurs pourraient confronter aux réponses de l’administration : les avertissements ont-ils été qualifiés, transmis aux responsables compétents et suivis de mesures vérifiables ?
Ce que le Sénat pourrait chercher à établir
Une commission d’enquête dispose de pouvoirs que n’a pas une simple audition politique. Elle peut convoquer des responsables, recueillir leur témoignage sous serment, demander des documents de service et effectuer des contrôles sur pièces et sur place, sous réserve notamment des secrets protégés et de l’autorité judiciaire. Sa mission prend fin avec le dépôt de son rapport et, au plus tard, après six mois.
Dans ce dossier, elle pourrait d’abord reconstruire une chronologie commune à la DGFiP, au service du haut fonctionnaire de défense et de sécurité, à l’Agence nationale de la sécurité des systèmes d’information et à la Commission nationale de l’informatique et des libertés. Il faudrait distinguer la date de l’intrusion, celle de son interruption, celle où l’extraction a été comprise, la notification à la CNIL et l’information des usagers.
Elle pourrait ensuite examiner les mesures correctrices. La DGFiP dit avoir renforcé les restrictions d’accès et travailler avec les services spécialisés de l’État. Mais la nature de ces changements, leur calendrier, leur contrôle indépendant et les moyens humains ou budgétaires mobilisés ne sont pas encore publics. La cellule interministérielle que Sébastien Lecornu doit présider le 17 août devra également être évaluée à l’aune de décisions concrètes, et non de sa seule réunion.
Pour les usagers, une vigilance sans démarche préalable
La DGFiP prévoit de contacter directement chaque particulier ou professionnel concerné. Il n’existe donc pas de formulaire public à remplir pour savoir si l’on figure dans le périmètre annoncé. La prudence reste nécessaire, car des données fiscales exactes peuvent rendre un faux remboursement, une prétendue régularisation ou une demande urgente beaucoup plus crédibles.
Sur sa page consacrée aux réflexes de sécurité, l’administration rappelle qu’elle ne demande jamais un numéro de carte bancaire par courriel. En cas de doute, mieux vaut ouvrir soi-même impots.gouv.fr ou son espace sécurisé plutôt que suivre un lien reçu dans un message.
La cyberattaque de la DGFiP soulève ainsi deux exigences parallèles : protéger immédiatement les personnes exposées et expliquer comment un accès interrompu en juin a pu n’être pleinement compris qu’en août. C’est sur cette seconde question, celle de la responsabilité et de la capacité de l’État à corriger ses propres vulnérabilités, que la demande socialiste devra être jugée si elle devient une commission d’enquête effective.