Ce qui s'est passé
Fin juin 2026, le système d'information de l'administration fiscale (DGFiP) a subi un accès illégitime. Bercy (le ministère des Finances) a confirmé l'incident. Selon les premières informations, les données fiscales de plusieurs centaines de milliers de contribuables ont pu être consultées.
Cet épisode n'est malheureusement pas isolé : ces derniers mois, plusieurs organismes publics ont été touchés par des fuites de données massives (France Travail a par exemple concerné des dizaines de millions de personnes). La vigilance s'impose donc pour tout le monde.
Bonne nouvelle : dans ce type d'incident, ce ne sont généralement pas vos mots de passe qui fuitent, mais vos données fiscales et personnelles. Le risque principal n'est donc pas l'accès direct à votre compte, mais les arnaques ciblées construites à partir de ces informations.
Le vrai danger : les arnaques « sur-mesure »
Avec vos données fiscales en main, des escrocs peuvent vous envoyer des messages très crédibles : faux e-mail de « remboursement d'impôt », fausse relance de paiement, faux SMS de la DGFiP, voire faux appel. Comme ils connaissent des informations exactes vous concernant, il est facile de se laisser piéger.
Retenez une règle simple : la DGFiP ne vous demandera jamais votre mot de passe ni vos coordonnées bancaires par e-mail, SMS ou téléphone.
À faire maintenant
Voici les gestes à effectuer, par ordre de priorité :
- Changez votre mot de passe impots.gouv, sur votre espace particulier et votre espace professionnel. Choisissez un mot de passe long, unique, différent de ceux utilisés ailleurs.
- Ne réutilisez jamais ce mot de passe sur un autre site. Si c'était le cas, changez-le aussi sur les autres comptes concernés.
- Méfiez-vous de tout message (e-mail, SMS) lié aux impôts. N'ouvrez pas les pièces jointes, ne cliquez pas sur les liens : rendez-vous sur impots.gouv en tapant vous-même l'adresse dans votre navigateur.
- Surveillez vos comptes bancaires et vos espaces en ligne dans les prochaines semaines, et signalez toute opération ou connexion suspecte.
- En cas de doute ou d'arnaque, signalez-le : SMS suspect au 33700, et rendez-vous sur cybermalveillance.gouv.fr pour être guidé (et déposer plainte si nécessaire).
Recommandations spécifiques pour les professionnels
Si vous gérez une entreprise, redoublez de prudence :
- Sur votre espace professionnel, vérifiez qu'aucun mandat n'a été ajouté à votre insu.
- Soyez particulièrement vigilant sur les demandes de changement de RIB ou de coordonnées de paiement reçues par e-mail : vérifiez toujours par un autre canal.
- Méfiez-vous des e-mails imitant l'administration ou notre cabinet : en cas de doute sur un message qui semblerait venir de nous, appelez-nous directement.
Ce qu'il faut retenir
- Le site des impôts a bien été victime d'une cyberattaque, reconnue par Bercy.
- Changez dès maintenant vos mots de passe impots.gouv (perso et pro), et ne les réutilisez pas ailleurs.
- Le principal risque est l'arnaque ciblée : la DGFiP ne demande jamais mot de passe ni RIB par message.
- En cas de doute, ne cliquez pas, et contactez-nous.
Nous restons évidemment à votre disposition pour toute question ou tout message suspect que vous auriez reçu. N'hésitez pas à nous transférer un e-mail douteux avant d'y répondre : nous vérifierons avec vous.
Votre cabinet reste mobilisé pour la sécurité de vos données.

