Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque DGFIP et impôts : que faire si vos données fiscales ont été exposées

Ce mardi 22 septembre 2026, les recherches « cyberattaque DGFIP », « cyberattaque impôts » et « cyberattaque Crédit Agricole aujourd’hui » figurent parmi les requêtes en forte progression sur Google en France, pendant que la Cour des comptes européenne publie un rapport sévère sur les lacunes de l’Union en matière de cybersécurité, directive NIS 2 pas appliquée et partage d’information limité entre les États membres, avec 1,4 milliard d’euros de budget sur la période 2021-2027. Cette inquiétude n’est pas abstraite pour les contribuables français : le 14 août 2026, le ministère de l’Économie a annoncé par communiqué de presse n° 953 que le système d’information de la Direction générale des Finances publiques avait subi en juin et juillet 2026 des accès illégitimes reposant sur des usurpations d’identifiants, avec extraction de données concernant 678 000 particuliers et professionnels, dont le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source, la raison sociale et le SIREN des entreprises, ainsi que des données cadastrales. La DGFiP a saisi la CNIL, annoncé une information individuelle de chaque personne concernée par courriel ou courrier, et indiqué qu’elle déposerait plainte. Pour le particulier comme pour le dirigeant, la question n’est donc plus théorique : que valent juridiquement ces données volées entre les mains d’un escroc, comment se protéger d’une usurpation d’identité fiscale ou d’un phishing bancaire qui en découle, où porter plainte utilement, et comment obtenir le remboursement d’un virement frauduleux puis la réparation du préjudice. Le présent article répond point par point, textes et décisions en main.

I. Cyberattaque DGFIP : savoir si vos données fiscales sont concernées

A. Piratage du fisc d’août 2026 : 678 000 usagers, revenu fiscal et SIREN exposés

Le point de départ est un document officiel, le communiqué de presse du ministère de l’Économie du 14 août 2026, qui décrit des faits d’une précision rare : mercredi 12 et jeudi 13 août 2026, un acteur malveillant a revendiqué des accès illégitimes au système d’information de la DGFiP, intervenus en juin et juillet 2026 et reposant sur des usurpations d’identifiants d’un agent de la DGFiP et d’un tiers habilité. Dès la détection, la DGFiP a interrompu les accès des comptes utilisés, mais les contrôles réalisés n’ont pas permis de détecter que ces intrusions avaient conduit à des vols de données, en raison de la sophistication de l’attaque. Les investigations approfondies conduites depuis le 12 août 2026 ont établi que ces accès avaient été utilisés pour consulter et extraire des données concernant un total de 678 000 particuliers et professionnels. Pour les particuliers, il s’agit notamment de données fiscales telles que le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source ; pour les entreprises, de données telles que leur raison sociale ou leur SIREN ; des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées. Le communiqué apporte trois précisions importantes : les espaces Finances publiques des usagers particuliers et professionnels n’ont pas été compromis, les identifiants et les mots de passe des particuliers et des professionnels n’ont pas été compromis, et la DGFiP a saisi la CNIL dès l’identification des vols de données. Les équipes de la DGFiP sont mobilisées avec le service du Haut fonctionnaire de défense et de sécurité et l’Agence nationale de la sécurité des systèmes d’information, et la DGFiP a annoncé qu’elle prendrait directement contact, dès la semaine suivante, avec chacun des particuliers et professionnels concernés, par une information individuelle par courriel ou courrier précisant les données susceptibles d’avoir été consultées ou extraites et, le cas échéant, les mesures de vigilance à adopter.

Ce périmètre volé mérite qu’on s’y arrête, car chaque catégorie de données ouvre une fraude distincte. Le revenu fiscal de référence et le quotient familial permettent de calibrer un faux dossier d’aide sociale, de crédit ou de location, et de rendre crédible un appel téléphonique d’un faux conseiller qui connaît déjà votre situation. Le taux de prélèvement à la source, combiné à l’état civil, facilite l’usurpation auprès d’un employeur ou d’un organisme. Pour une entreprise, la raison sociale associée au SIREN permet de fabriquer de faux bons de commande, de faux RIB au nom de la société ou une fraude au président qui cite des données exactes. Les données cadastrales, adresses et surfaces de biens immobiliers, servent les arnaques aux faux notaires, aux faux diagnostics ou aux travaux jamais réalisés. Aucune de ces utilisations n’est une fatalité : chacune correspond à une infraction précise et à un recours précis, que la seconde partie détaille. Retenez d’ores et déjà le réflexe de tri : si vous recevez le courriel ou le courrier individuel annoncé par la DGFiP, conservez-le précieusement, car il constitue la preuve que vos données figurent dans le périmètre volé et il fonde vos démarches ultérieures auprès de la banque, de la CNIL, des commerçants démarchés en votre nom et du juge. Si vous ne recevez rien mais que vous êtes démarché de façon suspecte par quelqu’un qui connaît votre revenu fiscal, votre SIREN ou vos biens, traitez l’appel comme une tentative d’escroquerie et ne communiquez ni code reçu par SMS, ni identifiant de banque en ligne, ni copie de pièce d’identité.

Le cadre protecteur de ces données est ancien et sévère, et c’est une chance pour les victimes. L’article L. 103 du livre des procédures fiscales dispose : « L’obligation du secret professionnel, telle qu’elle est définie aux articles 226-13 et 226-14 du code pénal, s’applique à toutes les personnes appelées à l’occasion de leurs fonctions ou attributions à intervenir dans l’assiette, le contrôle, le recouvrement ou le contentieux des impôts, droits, taxes et redevances prévus au code général des impôts ou au code des impositions sur les biens et services. Le secret s’étend à toutes les informations recueillies à l’occasion de ces opérations. » Autrement dit, vos données fiscales sont couvertes par le secret professionnel le plus strict, et toute personne qui les révèle ou les exploite sans droit s’expose à l’article 226-13 du code pénal : « La révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d’une fonction ou d’une mission temporaire, est punie d’un an d’emprisonnement et de 15 000 euros d’amende. » Le pirate qui s’est introduit dans le système tombe pour sa part sous l’article 323-1 du code pénal : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » La jurisprudence donne à ce texte une portée redoutable pour les intrus. Le 2 septembre 2025, la chambre criminelle de la Cour de cassation, dans un arrêt publié au Bulletin (pourvoi n° 24-83.605), a jugé : « se rend coupable de l’infraction prévue par l’article 323-1 du code pénal celui qui se maintient dans un système de traitement automatisé de données en prenant connaissance du contenu des messages échangés au sein du réseau, à des fins étrangères à sa mission et à l’insu des titulaires des messages, même si, administrateur du réseau, il bénéficie, de par ses fonctions, d’un droit général d’accès à la messagerie. » Dès lors, même un accès initialement couvert par des identifiants valides devient frauduleux quand il sert à consulter et extraire des données à des fins étrangères à la mission, ce qui correspond exactement au mode opératoire décrit par le communiqué, l’usurpation d’identifiants d’un agent et d’un tiers habilité. Dix ans plus tôt, la même chambre avait déjà posé que le maintien dans un système découvert par défaillance technique, après constat d’un contrôle d’accès, caractérise le délit, et que le téléchargement sans consentement de données sues protégées caractérise le vol (Crim., 20 mai 2015, pourvoi n° 14-81.336, publié au Bulletin : « M. X… s’est maintenu dans un système de traitement automatisé après avoir découvert que celui-ci était protégé et a soustrait des données qu’il a utilisées sans le consentement de leur propriétaire »). Pour la victime, l’enseignement pratique est double : l’intrusion décrite par l’administration est bien un délit passible de poursuites, ce qui crédibilise votre plainte, et la plainte annoncée par la DGFiP elle-même ne remplace pas la vôtre, car seule votre constitution personnelle ouvre vos droits à réparation.

B. Cyberattaque en cours : les réflexes qui protègent vos impôts et vos comptes

Quand la cyberattaque est en cours ou que vous découvrez que vos données circulent, l’ordre des démarches conditionne l’efficacité de vos recours. Premier réflexe : figer la preuve. Capturez les messages suspects avec leurs en-têtes complets, photographiez les courriels de phishing qui imitent la DGFiP ou votre banque, conservez les relevés où figure toute opération inconnue, et demandez à votre opérateur ou à votre banque les journaux de connexion si un accès inconnu est signalé. Ces éléments serviront à la plainte, à la contestation bancaire et à la demande d’indemnisation, et ils se perdent vite quand on supprime le message ou qu’on réinitialise l’appareil. Deuxième réflexe : alerter sans délai votre banque dès qu’une opération inconnue apparaît ou que vous avez communiqué un code à un inconnu, en faisant opposition le cas échéant et en exigeant un numéro de dossier écrit avec l’heure exacte de votre signalement, car le délai de signalement conditionne le remboursement, comme expliqué en seconde partie. Troisième réflexe : vérifier votre espace impots.gouv.fr, vos déclarations préremplies, votre taux de prélèvement à la source et vos coordonnées bancaires enregistrées pour le versement ou le prélèvement, et signaler toute anomalie via la messagerie sécurisée de votre espace, en conservant copie de chaque échange. Si un crédit, un compte ou un abonnement a été ouvert à votre nom avec vos données volées, contestez immédiatement par écrit auprès de l’établissement concerné et exigez la communication du dossier d’ouverture, car c’est à lui de prouver que vous êtes bien l’auteur de la souscription. Quatrième réflexe : déposer plainte sans attendre, en ligne puis au commissariat pour signer, et saisir la CNIL d’une plainte en parallèle si un organisme refuse de vous répondre ou minimise la fuite, puisque la DGFiP elle-même a saisi la CNIL et que chaque victime peut le faire à titre personnel. Cinquième réflexe, propre aux dirigeants : si les données SIREN et raison sociale de votre société ont circulé, alertez votre expert-comptable et votre banque professionnelle, surveillez les changements de RIB demandés par de faux fournisseurs, imposez une double validation interne pour tout changement de coordonnées bancaires, et vérifiez les immatriculations et annonces passées au nom de la société, car la fraude au faux fournisseur qui cite votre SIREN exact prospère sur la confiance.

Un point mérite une vigilance particulière : le phishing qui surfe sur l’actualité fiscale. Après chaque annonce de fuite, des campagnes de faux courriels « DGFiP », « impots.gouv » ou « remboursement d’impôt » proposent de vérifier vos données ou de recevoir un dégrèvement, avec un lien vers une copie du site officiel qui aspire identifiants bancaires et codes à usage unique. L’administration fiscale ne demande jamais par courriel vos codes bancaires ni vos mots de passe, et tout message qui vous presse de cliquer sous menace de majoration doit être traité comme frauduleux. Ne cliquez pas, ne rappelez pas le numéro indiqué dans le message, connectez-vous à votre espace en tapant vous-même l’adresse du site officiel, et transférez le message suspect au dispositif officiel de signalement. Si vous avez déjà cliqué et saisi des codes, considérez que vos accès bancaires sont compromis : changez immédiatement vos mots de passe depuis un appareil sain, révoquez les bénéficiaires inconnus ajoutés à votre espace banque, et signalez à la banque que toute opération postérieure au clic est contestée. Du côté de l’entreprise, le même raisonnement vaut pour les faux ordres de virement reçus par la comptabilité au nom du dirigeant : aucun ordre sensible ne s’exécute sur un simple courriel, même parfaitement rédigé et citant le SIREN exact, sans contre-appel sur un numéro connu indépendamment du message. Ces règles d’hygiène ne sont pas de simples conseils : en cas de litige avec la banque sur le remboursement, le juge examinera précisément qui a manqué à ses obligations de sécurité, et vos diligences écrites et datées feront la différence entre la négligence qu’on vous reprochera et la défaillance imputable à l’établissement.

II. Cyberattaque impôts : plainte, remboursement bancaire et réparation

A. Escroquerie, usurpation d’identité et accès frauduleux : où et comment porter plainte

La plainte est le socle de tout le reste : sans elle, pas d’enquête, pas de préjudice pénalement constaté, et des assureurs comme des banques qui discutent chaque remboursement. Trois qualifications principales protègent la victime de l’exploitation de données fiscales volées, et votre plainte doit les viser expressément pour être correctement orientée. D’abord l’escroquerie de l’article 313-1 du code pénal : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge », punie de « cinq ans d’emprisonnement et de 375 000 euros d’amende ». Le faux agent des impôts qui obtient un virement, le faux conseiller qui fait valider un ajout de bénéficiaire, le faux fournisseur qui détourne le paiement d’une entreprise : tous relèvent de ce texte dès qu’une manoeuvre, faux site, faux RIB, faux courriel à l’en-tête de l’administration, a déterminé la remise des fonds. Ensuite l’usurpation d’identité de l’article 226-4-1 du code pénal : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende », avec la précision que « Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne ». L’ouverture d’un crédit, d’un compte ou d’un abonnement avec votre revenu fiscal, votre SIREN ou vos données cadastrales entre dans ce cadre, et la circonstance en ligne couvre l’immense majorité des cas actuels. Enfin l’accès et le maintien frauduleux de l’article 323-1, déjà cité, pour l’intrusion initiale dans le système fiscal, que la DGFiP poursuivra de son côté par sa propre plainte, sans dispenser la vôtre.

En pratique, déposez plainte en ligne via le dispositif officiel de pré-plainte puis présentez-vous au commissariat ou à la gendarmerie pour signer, muni du courriel ou courrier individuel de la DGFiP si vous l’avez reçu, des captures des messages frauduleux, des relevés bancaires litigieux et de la liste précise des données détournées. Exigez que le procès-verbal mentionne chaque qualification, escroquerie, usurpation d’identité commise en ligne, accès frauduleux, et chaque préjudice, sommes détournées, frais engagés, temps passé, angoisse et démarches. Demandez le récépissé et conservez le numéro de procédure : la banque, l’assureur et la CNIL vous le réclameront. Si le préjudice est constitué et chiffrable, constituez-vous partie civile, soit d’emblée entre les mains du juge d’instruction si l’enquête l’exige, soit devant le tribunal correctionnel lors du renvoi, pour réclamer le remboursement des sommes et l’indemnisation de votre préjudice moral et de vos frais. Pour l’entreprise, la plainte doit en outre décrire l’atteinte à son crédit et à sa réputation, les paiements détournés, le coût de la remédiation informatique et les mesures de sécurisation engagées, car ces postes fondent des dommages et intérêts propres à la personne morale. En parallèle, si un responsable de traitement, banque, commerçant, opérateur, refuse de vous dire quelles données il détient sur vous, de les corriger ou de les effacer après l’usurpation, saisissez la CNIL d’une plainte en joignant vos courriers restés sans réponse, et exercez vos droits d’accès et d’effacement par écrit avec accusé de réception. La Commission peut mettre en demeure, sanctionner et ordonner la régularisation, et sa décision comme ses constats pèsent lourd devant le juge civil ou pénal saisi de votre indemnisation. Si un crédit ou un compte a été ouvert frauduleusement à votre nom, notre analyse dédiée détaille la contestation pas à pas : un crédit ou un compte ouvert à votre nom avec vos données volées : contester, faire effacer et obtenir réparation.

B. Phishing et virements frauduleux : faire rembourser par la banque malgré son refus

Le contentieux le plus fréquent après une fuite de données est bancaire : muni de vos données fiscales exactes, l’escroc vous hameçonne, obtient vos codes et fait partir des virements, puis la banque refuse de rembourser en invoquant votre négligence. Le droit des paiements inverse largement ce rapport de force, à condition d’agir vite et par écrit. L’article L. 133-18 du code monétaire et financier dispose qu’en cas d’opération de paiement non autorisée signalée par l’utilisateur, « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant », en rétablissant le compte « dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu ». La banque ne peut échapper à ce remboursement immédiat que si elle a « de bonnes raisons de soupçonner une fraude de l’utilisateur » et les communique par écrit à la Banque de France : votre simple maladresse face à un phishing sophistiqué qui citait votre revenu fiscal ou votre SIREN ne suffit pas. Si l’instrument de paiement a été perdu ou volé, votre participation est plafonnée : « le payeur supporte, avant l’information prévue à l’article L. 133-17 , les pertes liées à l’utilisation de cet instrument, dans la limite d’un plafond de 50 € » (article L. 133-19), et votre responsabilité n’est pas engagée quand l’opération a été effectuée sans vos données de sécurité personnalisées ou en détournant votre instrument à votre insu. Surtout, le délai pour contester est long mais couperet : « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion » (article L. 133-24). Signalez donc par écrit dès le premier jour, sans attendre l’issue de la plainte, et renouvelez la contestation en recommandé si la banque tergiverse.

Les juges appliquent ces textes avec exigence contre les établissements qui se contentent d’affirmer que le client a validé. Le 28 janvier 2026, la cour d’appel de Paris (pôle 5, chambre 6, RG n° 24/01045) a confirmé la condamnation d’une grande banque postale à rembourser 23 000 euros de virements frauduleux après un phishing : la cliente contestait avoir reçu les codes à usage unique et avoir bénéficié du dispositif d’authentification invoqué par la banque, et la cour a confirmé le jugement qui condamnait la banque à rembourser sa cliente, faute pour l’établissement de justifier du service d’authentification applicable et de rapporter la preuve préalable d’opérations authentifiées, dûment enregistrées et comptabilisées et non affectées par une déficience, la négligence grave de la cliente ne pouvait être invoquée et le remboursement des 23 000 euros avec intérêts s’imposait. L’enseignement est net : c’est à la banque de prouver d’abord quel dispositif de sécurité s’appliquait, que les opérations ont été dûment authentifiées et enregistrées sans déficience, avant même de pouvoir discuter d’une faute de votre part, et ses conditions générales parcellaires ou non datées ne suffisent pas. Concrètement, face à un refus de remboursement, envoyez une réclamation écrite circonstanciée qui cite les articles L. 133-18 et L. 133-24, joignez plainte et relevés, exigez la communication des journaux d’authentification et d’enregistrement des opérations litigieuses ainsi que de la convention applicable à la date des faits, puis saisissez le médiateur bancaire en cas de rejet, et enfin le tribunal judiciaire, où l’arrêt parisien de janvier 2026 fera jurisprudence utile. Pour les clients dont la banque est elle-même au coeur des recherches du moment, notre dossier sur la vague visant les banques complète utilement ce raisonnement : cyberattaque bancaire et fuite de données : plainte, remboursement et recours. Et si l’escroc a souscrit un crédit à votre nom plutôt que de vider votre compte, la contestation suit le régime de l’usurpation décrit plus haut, avec effacement et réparation à la clé.

Au-delà du remboursement bancaire, la réparation intégrale du préjudice suit deux voies complémentaires. Devant le juge pénal, la constitution de partie civile permet d’obtenir, en plus des sommes détournées, l’indemnisation du préjudice moral, angoisse durable, temps passé aux démarches, atteinte à la réputation pour l’entreprise démarchée par de faux fournisseurs, et des frais exposés, changement de serrures numériques, sécurisation informatique, honoraires d’expertise. Devant le juge civil, l’organisme dont la défaillance a permis l’exploitation de vos données, commerçant qui a ouvert un compte sans vérification sérieuse, prestataire qui a conservé vos pièces au-delà du nécessaire, répond de sa faute et du lien avec votre dommage, et les constats de la CNIL comme la condamnation pénale de l’escroc facilitent la preuve. Pour les entreprises, ajoutez le coût de la remédiation, l’audit de sécurité, la notification aux clients exposés et la perte d’exploitation chiffrée par l’expert-comptable, car un dossier chiffré et documenté obtient des montants sans commune mesure avec une demande forfaitaire. Enfin, ne négligez pas l’assurance : contrats cyber, protection juridique et certaines multirisques couvrent les frais de défense, l’assistance et parfois le préjudice financier, à condition de déclarer le sinistre dans les délais du contrat, ce qui suppose, une fois encore, d’avoir déposé plainte et conservé chaque pièce dès le premier jour.

Conclusion

La vague de recherches du 22 septembre 2026 sur la cyberattaque visant la DGFIP, les impôts et les banques dit l’inquiétude réelle des contribuables, et le rapport de la Cour des comptes européenne publié la veille sur la directive NIS 2 pas appliquée et le partage d’information limité confirme que la menace est structurelle. Mais le droit français donne aux victimes des armes précises : le secret fiscal de l’article L. 103 du livre des procédures fiscales et le secret professionnel de l’article 226-13 du code pénal protègent vos données, l’article 323-1 punit l’intrusion comme l’ont rappelé la Cour de cassation en 2015 et en 2025, l’article 313-1 et l’article 226-4-1 sanctionnent l’escroc et l’usurpateur qui exploitent vos données, et les articles L. 133-18, L. 133-19 et L. 133-24 du code monétaire et financier imposent à la banque un remboursement immédiat que la cour d’appel de Paris a confirmé à hauteur de 23 000 euros en janvier 2026. La méthode gagnante tient en cinq gestes : conserver le courrier individuel de la DGFiP et figer toutes les preuves, signaler à la banque par écrit dès le premier jour sans laisser passer le délai de treize mois, porter plainte en visant chaque qualification et en chiffrant chaque préjudice, saisir la CNIL face à tout organisme qui refuse de répondre, et chiffrer avec votre expert-comptable chaque poste de dommage de l’entreprise. Avec ce dossier complet, la victime cesse de subir la fuite de ses données fiscales et passe du côté de celui qui exige, du pirate comme des organismes défaillants, ce que la loi lui doit.

Besoin d’un avis rapide sur votre dossier

Notre cabinet vous reçoit en consultation téléphonique sous 48 heures avec un avocat du cabinet, à Paris et en Île-de-France comme partout en France. Appelez le 06 46 60 58 22 pour une consultation téléphonique : 80 EUR TTC.

Écrivez via notre formulaire de contact et notre page contact : nous examinons votre courrier de la DGFiP, vos relevés, votre plainte et vos échanges avec la banque, puis nous organisons votre contestation, votre plainte avec constitution de partie civile et votre demande de réparation.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».