En résumé : le 13 août 2026, la DGFiP a confirmé un accès illégitime à son système d’information, survenu en juin et juillet 2026. Selon le communiqué officiel du ministère de l’Économie, 678 000 particuliers et professionnels sont concernés. Les données visées incluent l’identité, les coordonnées, le revenu fiscal de référence, le taux de prélèvement à la source, et le SIREN pour les entreprises. Des données exactes rendent un message frauduleux plus crédible. Ne communiquez donc jamais vos identifiants, vos codes ni vos coordonnées bancaires par téléphone, SMS ou e-mail, même si votre interlocuteur cite des informations justes. S&R Associés, cabinet expert-comptable à Neuilly-sur-Seine, reste à votre disposition pour vérifier un message douteux avant toute action.

Le 13 août 2026, la Direction générale des Finances publiques a confirmé un accès illégitime à son système d’information. Le Conseil régional de l’Ordre des experts-comptables de Paris Île-de-France a alerté la profession dès le lendemain. Cette page rassemble les faits vérifiés auprès des sources officielles et les réflexes à transmettre à vos équipes, à votre entreprise et à vos proches. S&R Associés, cabinet expert-comptable à Neuilly-sur-Seine, actualisera cette information au fil des communications de la DGFiP.
CE QUE L’ON SAIT DE L’INCIDENT, CHIFFRES OFFICIELS À L’APPUI
- Dates des faits : accès illégitimes survenus en juin et juillet 2026, via l’usurpation des identifiants d’un agent de la DGFiP et d’un tiers habilité.
- Découverte et confirmation : la DGFiP annonce l’incident les 12 et 13 août 2026. Une vulnérabilité supplémentaire est détectée le 17 août 2026.
- Périmètre : 678 000 particuliers et professionnels concernés, selon le communiqué du ministère de l’Économie et des Finances du 13 août 2026.
- Données consultées, particuliers : identité, coordonnées postales et électroniques, revenu fiscal de référence, quotient familial, taux de prélèvement à la source, historique des échanges sur impots.gouv.fr.
- Données consultées, professionnels : raison sociale et numéro SIREN. Des adresses et surfaces cadastrales de biens immobiliers sont également concernées.
- Ce qui n’est pas compromis : les espaces personnels et professionnels sur impots.gouv.fr restent sécurisés. Vos identifiants et mots de passe ne sont pas concernés.
- Suites : la DGFiP a saisi la CNIL et une plainte est en cours de dépôt.
À retenir : la DGFiP prévient individuellement chaque personne concernée, par e-mail ou par courrier, depuis le 17 août 2026. Sans notification reçue, rien ne permet d’affirmer que vous êtes concerné, ni que vous ne l’êtes pas. Seule l’administration confirme le périmètre exact, personne d’autre.
POURQUOI CETTE FUITE CHANGE LA DONNE POUR LE PHISHING
Un message frauduleux classique contient des fautes ou des informations vagues, et on le repère assez vite. Un message construit à partir de données réelles ne présente plus ces signaux habituels. Un faux courriel du service des impôts qui cite votre revenu fiscal de référence exact gagne immédiatement en crédibilité. Un faux appel qui connaît votre taux de prélèvement produit le même effet. C’est précisément le scénario que redoute le Conseil régional de l’Ordre : une fraude au virement ou une compromission de messagerie, construite sur des données authentiques.
Trois scénarios reviennent le plus souvent :
- Faux e-mail de la DGFiP ou d’un centre des impôts : demande de mise à jour de coordonnées bancaires, ou paiement immédiat d’un solde d’impôt.
- Faux appel téléphonique : l’interlocuteur cite votre situation fiscale exacte pour obtenir un code de validation ou un changement de RIB.
- Faux message « vous êtes concerné par la fuite » : il invite à cliquer sur un lien pour « vérifier » ou « sécuriser » un compte.
LES RÉFLEXES À ADOPTER DÈS MAINTENANT

Ces règles valent pour vos démarches personnelles. Elles valent aussi, et peut-être surtout, pour votre entreprise. Un cabinet comptable ou une PME détient des données fiscales sensibles, des délégations sur les espaces professionnels de ses clients, et un accès aux flux de paiement. C’est donc une cible directe pour la fraude au président et pour la compromission de messagerie.
UN RISQUE QUI VA S’ÉTENDRE AVEC LA FACTURATION ÉLECTRONIQUE
Le Conseil régional de l’Ordre alerte aussi sur un terrain à venir : la généralisation de la facturation électronique. Une Plateforme Agréée concentre les flux de facturation et de paiement d’une entreprise. Elle deviendra, comme les espaces fiscaux aujourd’hui, une cible pour de faux portails, de fausses demandes de raccordement ou des factures frauduleuses injectées dans un circuit présumé sûr. S&R Associés à Neuilly intègre déjà ce risque dans l’accompagnement au choix de votre Plateforme Agréée.
OÙ SIGNALER UN MESSAGE OU UN APPEL FRAUDULEUX
- signal.conso.gouv.fr pour un message ou une pratique commerciale frauduleuse.
- La plateforme Thésée pour déposer une plainte en ligne en cas d’escroquerie.
- Le 33700 pour signaler un SMS frauduleux, par transfert direct du message reçu.
- cybermalveillance.gouv.fr en cas de compromission avérée d’un poste, d’une messagerie ou d’un cabinet.
LE RÔLE DE VOTRE EXPERT-COMPTABLE DANS CETTE PÉRIODE
Votre cabinet détient vos données fiscales et dispose souvent d’une délégation sur vos espaces professionnels. S&R Associés, expert-comptable à Neuilly-sur-Seine, applique les mêmes règles de vigilance en interne : aucune communication d’identifiants en réponse à une sollicitation entrante, vérification téléphonique systématique avant tout changement de RIB, accès direct aux espaces fiscaux sans passer par un lien reçu. En cas de doute sur un message reçu au nom de la DGFiP, de votre banque ou de votre expert-comptable, contactez le cabinet avant toute action. Nous vérifions avec vous, sans frais, la légitimité d’une demande.
📎 Pour aller plus loin sur ce sujet :
E-invoicing et e-reporting : qui est vraiment concerné ? : votre calendrier d’obligations avant le 1er septembre 2026
C’est quoi une Plateforme Agréée (PA) ? Ce que ça change pour votre PME : le point d’entrée que ciblera la prochaine génération de fraudes
QUESTIONS FRÉQUENTES SUR LA FUITE DE DONNÉES DGFIP
La DGFiP prévient individuellement chaque personne concernée, par e-mail ou par courrier, depuis le 17 août 2026. Sans notification reçue, l’administration n’a confirmé ni votre présence ni votre absence du périmètre des 678 000 personnes concernées.
Non, c’est même l’inverse. Un message inhabituel qui connaît des données fiscales exactes peut provenir de cette fuite. L’exactitude des informations ne prouve jamais l’authenticité de l’expéditeur.
Ne répondez pas et n’exécutez aucun virement. Appelez votre interlocuteur habituel sur un numéro que vous connaissez déjà, jamais sur un numéro indiqué dans le message reçu.
Sur signal.conso.gouv.fr, via la plateforme Thésée pour une plainte en ligne, au 33700 pour un SMS frauduleux, ou sur cybermalveillance.gouv.fr en cas de compromission avérée.
Oui. Contactez le cabinet avant de répondre à un message ou un appel suspect. S&R Associés vérifie avec vous sa légitimité, sans frais.


