Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Piratage du fisc : ce que doivent décider les entreprises, leurs conseils et leurs banques

Le 5 septembre 2026, la directrice générale des finances publiques a salué sur France Inter, au lendemain de l’arrestation de deux suspects, je cite, « une excellente nouvelle », tout en présentant de nouvelles excuses pour ce « vol » de données. L’affaire avait éclaté trois semaines plus tôt : les 12 et 13 août 2026, un acteur malveillant avait revendiqué des accès illégitimes au système d’information de la Direction générale des finances publiques, intervenus en juin et juillet 2026. Le communiqué de Bercy du 14 août 2026 a ensuite chiffré l’ampleur du vol : des données de « 678 000 particuliers et professionnels », dont, pour les entreprises, « leur raison sociale ou leur SIREN ». Franceinfo, qui a suivi l’affaire, chiffre le vol à près de 700 000 contribuables et avertit que ces données très sensibles pourraient désormais déclencher une « vague d’attaque par hameçonnages ciblés ».

Cet article ne raconte pas l’enquête. Il dresse la carte des conséquences pour les entreprises : qui détient quelle preuve, qui doit alerter qui, et quelles décisions prendre quand le faux message du fisc arrive, quand le faux fournisseur réclame un virement, ou quand la banque refuse de rembourser. Les réserves sont posées d’emblée. Les arrestations du 4 septembre ne signifient pas que les données volées ont été récupérées ni effacées : une copie peut circuler longtemps. Le vecteur de l’intrusion — des « usurpations d’identifiants » visant un agent et un tiers habilité — est établi par Bercy, mais l’identité et la nature précise de ce tiers habilité n’ont pas été rendues publiques. Enfin, chaque recours dépend d’une distinction que les juges appliquent avec rigueur : l’opération de paiement était-elle autorisée ou non autorisée. Cette distinction commande tout, comme le montrent trois décisions récentes de 2025 et 2026.

I. Le point de départ : ce que l’administration a confirmé

A. Un vol documenté, un vecteur professionnel, des données d’entreprise

Le document de référence n’est pas un article de presse, c’est le communiqué de presse de Bercy du 14 août 2026. Il établit quatre faits. Premièrement, la méthode : des accès fondés sur des « usurpations d’identifiants » visant un agent de la DGFiP et un tiers habilité. Le mot compte : un tiers habilité, dans l’écosystème fiscal français, ce peut être un expert-comptable, un éditeur de logiciel de comptabilité ou de paie, un organisme de gestion agréé, bref un professionnel auquel l’entreprise a confié ses accès ou ses données. L’intrusion est donc entrée par la sphère professionnelle, pas seulement par les serveurs de l’État. Deuxièmement, le périmètre : des données de « 678 000 particuliers et professionnels », dont, pour les entreprises, « leur raison sociale ou leur SIREN », outre le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source et des données cadastrales. Troisièmement, la réaction institutionnelle : la DGFiP indique qu’elle « a saisi la CNIL » dès l’identification des vols. Quatrièmement, les limites du vol : les espaces Finances publiques des usagers n’ont pas été compromis, et les identifiants comme les mots de passe « n’ont pas été compromis ». Autrement dit, les pirates ne peuvent pas se connecter aux comptes fiscaux, mais ils disposent d’un fichier d’identification d’une précision redoutable : qui gagne combien, qui dirige quelle société, qui possède quel bien.

C’est ce fichier qui fait le domino. Avec la raison sociale, le SIREN, le revenu fiscal du dirigeant et le taux de prélèvement à la source, un escroc peut rédiger un message d’une crédibilité inédite : un avis d’imposition rectificatif, une demande de remboursement, un appel de cotisation, une convocation. Il peut aussi viser les partenaires : adresser au comptable de l’entreprise un faux ordre du dirigeant, ou à l’entreprise un faux changement de coordonnées bancaires d’un fournisseur, en s’appuyant sur des détails vrais. La page d’information mise en ligne par la DGFiP pour les victimes et sa foire aux questions invitent d’ailleurs les usagers à la vigilance face aux messages frauduleux. Pour l’entreprise, la première décision est donc organisationnelle : désigner qui reçoit et vérifie tout message se réclamant du fisc, interdire tout paiement déclenché par un simple courriel, et imposer un canal de vérification indépendant — appel au numéro connu, connexion directe au compte fiscal sans passer par un lien — avant le moindre ordre.

Le deuxième enseignement concerne le tiers habilité lui-même. Si votre cabinet comptable, votre éditeur ou votre prestataire de paie détenait des identifiants d’accès aux téléprocédures, il doit aujourd’hui répondre à trois questions : ses accès ont-ils été révoqués puis renouvelés après l’alerte, a-t-il vérifié ses journaux de connexion pour la période de juin et juillet 2026, et a-t-il informé ses clients entreprises de ce qu’il a trouvé. Une entreprise cliente est en droit d’exiger ces réponses par écrit, car c’est de cette traçabilité que dépendra, demain, la preuve d’une diligence ou d’une faute. La jurisprudence récente sur les intermédiaires l’enseigne : le 17 février 2026, la cour d’appel de Toulouse a condamné une association de gestion et de comptabilité à verser 7 605 euros de dommages et intérêts à une cliente après avoir infirmé partiellement le jugement, retenant contre l’organisme professionnel des manquements dans l’exécution de sa mission. Chaque dossier reste singulier, mais le principe est constant : le professionnel du chiffre répond de sa mission, et ses écrits font foi.

B. Le signal du 5 septembre : arrestations, excuses, et ce qu’elles ne règlent pas

Le récit de franceinfo du 5 septembre 2026 apporte le fait nouveau : l’arrestation, le vendredi 4 septembre, de deux personnes soupçonnées d’avoir participé aux attaques de l’été, dont un jeune homme de dix-huit ans déjà mis en examen dans le vol de données de Free. La directrice générale s’en réjouit et présente de nouvelles excuses, reconnaissant un « vol » de données « grave ». Pour les entreprises, ce signal a une double portée pratique. Côté positif, l’enquête judiciaire progresse, et les victimes qui ont déposé plainte pourront s’y constituer parties civiles pour demander réparation. Côté limite, rien n’indique que les fichiers volés aient été saisis ou neutralisés : des copies peuvent avoir été revendues dès le mois d’août sur des forums, comme c’est l’usage dans ce type d’affaire. L’arrestation ne met donc pas fin à la vague d’hameçonnage, elle l’accompagne.

Trois décisions s’imposent dans les jours qui suivent, et elles incombent à trois acteurs différents. L’entreprise qui figure parmi les 678 000 doit considérer ses données fiscales comme compromises jusqu’à preuve du contraire : elle renforce ses procédures de validation des paiements, alerte son service comptable et ses fournisseurs sur les faux changements de RIB, et conserve tous les messages suspects avec leurs en-têtes complets — l’export au format d’origine, jamais une simple capture d’écran. Le tiers habilité — expert-comptable, éditeur, prestataire — doit notifier à ses propres clients ce qu’il sait de son exposition, car c’est lui qui détient les journaux de connexion et les relevés d’accès de l’été 2026. La banque de l’entreprise, enfin, doit être informée par écrit dès le premier soupçon : en matière d’opérations de paiement, les délais courent vite, et le silence du client joue contre lui. C’est l’objet de la seconde partie : le droit applicable, maillon par maillon, tel que les juges l’appliquent en 2025 et 2026.

II. Les décisions juridiques, maillon par maillon

A. L’entreprise qui a payé : la banque rembourse-t-elle, et à quelles conditions

Tout commence par une question de qualification que beaucoup de victimes découvrent trop tard : le virement litigieux était-il autorisé ou non autorisé. Si un tiers a volé la carte ou les codes et a payé sans le consentement du titulaire, l’opération est non autorisée, et le code monétaire et financier est protecteur : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant ». Le compte doit être rétabli « dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu ». La banque ne peut refuser que si elle « a de bonnes raisons de soupçonner une fraude de l’utilisateur » et les communique par écrit à la Banque de France. Cette information n’est pas un simple conseil, c’est une obligation : l’article L. 133-17 du même code dispose que l’utilisateur qui a connaissance de la perte ou du vol de son instrument « en informe sans tarder, aux fins de blocage de l’instrument, son prestataire ou l’entité désignée par celui-ci ». En pratique, l’entreprise doit donc signaler « sans tarder », et au plus tard dans les treize mois du débit « sous peine de forclusion », comme l’exige l’article L. 133-24 du même code. Seule limite chiffrée : en cas de perte ou de vol de l’instrument, le payeur supporte les pertes « dans la limite d’un plafond de 50 € » avant son opposition.

Le jugement du tribunal des activités économiques de Paris du 19 mai 2026, opposant la société de conseil Cap Strategy à l’établissement Qonto (Olinda), illustre ce régime. Le président de la société s’était fait voler sa carte, utilisée par un tiers pour des opérations totalisant 20 399,99 euros, découvertes le 24 septembre 2023. Le tribunal pose le principe : le vol de la carte et son utilisation par un tiers constituent une « opération de paiement non autorisée », régie par les articles L. 133-18 à L. 133-24 du code monétaire et financier. La banque invoquait l’authentification forte et une négligence grave du client, qui aurait laissé son code PIN accessible. Le tribunal écarte l’argument : le client avait fait opposition immédiatement, déposé plainte et coopéré. Il condamne l’établissement à rembourser à la société les 20 399,99 euros litigieux, assortis des intérêts au taux légal majoré de 15 points. La leçon pour l’entreprise est directe : en cas de vol d’instrument, l’opposition immédiate, la plainte et la contestation écrite et rapide fondent le remboursement.

Le tableau s’inverse quand c’est le dirigeant ou le comptable lui-même qui a validé le virement, manipulé par un escroc. L’opération est alors juridiquement autorisée, même si le consentement a été surpris par une fraude au président ou un faux fournisseur. Deux décisions récentes le démontrent avec une sévérité qui doit être connue avant d’assigner. Le 7 mai 2025, la cour d’appel de Paris a infirmé le jugement qui avait condamné BNP Paribas au profit de la société Allmakes France, victime d’une fraude au président. La cour retient que les virements avaient été passés avec le dispositif de sécurité personnalisé de la cliente, en sorte que les opérations étaient « réputées autorisées » au sens du code monétaire et financier. Dès lors, la banque, tenue à un devoir de non-immixtion, ne devait alerter qu’en présence d’anomalies apparentes ; or les montants et le destinataire étaient compatibles avec l’activité de la société, et les plafonds avaient été respectés carte par carte. Aucune faute de la banque n’étant caractérisée, la société est déboutée de toutes ses demandes et condamnée aux dépens.

Un an plus tard, le 7 juillet 2026, le tribunal des activités économiques de Paris applique la même grille à la plateforme Malt, victime d’une fraude au président d’une ampleur exceptionnelle : un premier virement de 882 000 euros le 7 octobre 2024, puis un second de 926 360 euros le 9 octobre 2024, vers des comptes espagnols, sur instruction d’un faux président et d’un faux avocat. La procédure de rappel n’avait permis de récupérer que des miettes : 1 688 euros sur le premier virement et 196 410,47 euros sur le second. Malt réclamait 1 611 061,53 euros à sa banque. Le tribunal constate que les ordres émanaient de personnes habilitées, dans la limite de plafonds de 2 millions d’euros, vers un établissement agréé de l’espace SEPA, pour des montants que les relevés ne rendaient pas inhabituels, et que la banque avait même vérifié le second virement auprès des personnes habilitées. Conclusion : la banque n’ayant pas manqué à son obligation de vigilance, Malt est déboutée de toutes ses demandes.

La synthèse est sans appel et doit guider la décision de l’entreprise : quand l’escroc a pris les codes et payé seul, la banque rembourse vite ; quand l’entreprise a elle-même ordonné le virement, même trompée par une mise en scène parfaite nourrie de données vraies — et c’est exactement ce que permet le fichier fiscal volé —, la banque n’est condamnée que si une anomalie apparente aurait dû l’alerter. D’où trois réflexes. D’abord, contester par écrit sans tarder, en visant expressément les articles L. 133-18 et L. 133-24, et demander le rétablissement du compte. Ensuite, déclencher immédiatement la procédure de rappel interbancaire vers la banque bénéficiaire : dans l’affaire Malt, elle n’a sauvé qu’une fraction, mais chaque heure compte car les fonds sont vite dispersés. Enfin, ne pas assigner la banque à l’aveugle : faire examiner au préalable les relevés, les plafonds, les habilitations et les alertes éventuelles, car une action perdue coûte les dépens et les frais irrépétibles. Quand le dirigeant qui cherche un avocat en droit des affaires à Paris pour contester un virement frauduleux et engager les recours utiles apporte ce dossier complet, la consultation commence sur des bases solides au lieu d’une indignation coûteuse.

B. Plaintes, preuves et données : ce que chaque maillon doit figer

Le volet pénal ne doit pas être négligé, car il conditionne l’indemnisation. La fraude au président, le faux fournisseur et le faux message du fisc relèvent de l’escroquerie, définie par le code pénal comme « le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge », punie de « cinq ans d’emprisonnement et de 375 000 euros d’amende ». La personne morale peut être victime et se constituer partie civile. L’usurpation d’identité en ligne est visée par l’article 226-4-1 du code pénal : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende », et « Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne ». L’entreprise victime dépose donc plainte sans attendre — la plainte de Malt dès le 10 octobre 2024, soit le lendemain de la découverte, est l’exemple à suivre — et joint l’intégralité des messages avec leurs métadonnées, les journaux d’appels, les relevés bancaires et la chronologie des validations internes.

Côté preuve civile et commerciale, le régime est favorable à l’entreprise diligente : « A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi », dispose l’article L. 110-3 du code de commerce. Courriels, enregistrements de journaux de connexion, attestations du prestataire informatique, constats d’huissier des pages et des messages : tout est recevable entre commerçants. Mais la liberté de la preuve ne dispense ni de prouver ni de conserver : l’article 1353 du code civil rappelle que « Celui qui réclame l’exécution d’une obligation doit la prouver. » L’entreprise qui réclame un remboursement à sa banque doit donc établir l’opération, sa contestation et sa diligence. Et les supports doivent être figés avant toute purge automatique : les journaux de connexion du tiers habilité, les relevés de la banque, les échanges avec le prétendu fournisseur doivent être figés avant toute purge automatique. L’entreprise qui change de prestataire ou qui laisse son système effacer les journaux au bout de quelques semaines perd une partie de son dossier. Exiger par écrit du cabinet comptable ou de l’éditeur la copie des traces d’accès de l’été 2026, c’est à la fois préparer un recours éventuel contre lui et démontrer sa propre diligence face à la banque et à l’assureur.

Reste le maillon des données personnelles, souvent oublié des dirigeants alors qu’il engage la responsabilité de l’entreprise elle-même. Quand la fuite touche l’employeur en tant que responsable de traitement — par exemple si les données de ses salariés ou de ses clients ont transité par le tiers habilité compromis — le règlement général sur la protection des données impose une discipline stricte. Son article 33, présenté sur le site de la CNIL, oblige le responsable du traitement à notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, « 72 heures au plus tard ». Le sous-traitant, lui, doit prévenir le responsable « dans les meilleurs délais » après en avoir pris connaissance. Et lorsque la violation est susceptible d’engendrer un « risque élevé » pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation à la personne concernée dans les meilleurs délais ». Concrètement, l’entreprise cliente d’un cabinet ou d’un éditeur doit vérifier son contrat : qui est responsable de traitement, qui est sous-traitant, qui notifie la CNIL, qui écrit aux personnes, et dans quel délai. Un fichier fiscal ou un fichier de paie exposé crée un risque élevé au sens du texte, car il permet l’usurpation d’identité. L’entreprise qui attend que son prestataire agisse seul, sans mise en demeure écrite, s’expose à répondre elle-même du retard de notification.

Au terme de cette carte, chaque acteur sait ce qu’il détient et ce qu’il doit décider. La DGFiP détient le périmètre exact des 678 000 et l’a partiellement livré ; elle a saisi la CNIL et coopère avec la police. Le tiers habilité détient les journaux de l’été 2026 et doit les produire à ses clients. L’entreprise détient ses messages, ses relevés et ses procédures internes : elle doit les figer, contester vite et plaider au bon endroit — remboursement bancaire pour l’opération non autorisée, action en vigilance pour l’opération autorisée suspecte, plainte pénale dans tous les cas. La banque détient les alertes et les vérifications : elle rembourse ou elle justifie. Et l’assureur, dernier maillon trop souvent prévenu trop tard, doit être déclaré dans les délais du contrat, avec le dépôt de plainte et la chronologie. Le piratage du fisc n’est pas seulement une affaire d’État : c’est, pour de longs mois, le carburant d’escroqueries d’une précision inédite contre les entreprises françaises. Celles qui auront écrit, figé et contesté à temps traverseront cette vague ; les autres paieront deux fois, aux escrocs puis aux procédures perdues.

Besoin d’un avis rapide sur votre dossier

Maître Reda KOHEN, avocat au Barreau de Paris, reçoit en consultation téléphonique les dirigeants, DAF et experts-comptables dont les données fiscales ont été exposées par le piratage de la DGFiP et qui doivent contester un virement, saisir leur banque ou organiser leurs preuves. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet en joignant le message suspect, le relevé de l’opération, la plainte déjà déposée et le contrat avec votre tiers habilité.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».