Journal d'actualité libéral
|
mercredi 30 septembre 2026

Piratage de la DGFiP : l’ANSSI confirme que la cybersécurité de l’administration est un sketch

Temps de lecture : 2 minutes

Après le piratage de la Direction générale des Finances publiques (DGFiP) cet été, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a rendu public, le 29 septembre, son rapport d’incident. Demandé par le Premier ministre, cet audit reconstitue la chronologie des événements et identifie les failles qui ont permis aux pirates d’exfiltrer des données sur deux périmètres : la plateforme impots.gouv.fr et les données cadastrales.

Le constat est particulièrement embarrassant pour l’administration fiscale. L’ANSSI écrit que « La compromission des systèmes d’information de la DGFiP n’est pas la conséquence d’une attaque sophistiquée », mais l’exploitation de trois faiblesses principales : la protection des identifiants, l’architecture des systèmes et la détection des attaques. Les pirates ont utilisé des identifiants appartenant à des agents de la DGFiP. Ces identifiants avaient pu être récupérés après leur utilisation sur des équipements personnels, tandis que certains portails n’avaient pas d’authentification forte.

Le problème ne s’arrête pas là. L’ANSSI relève que certaines applications sensibles étaient « accessibles depuis le Réseau interministériel de l’État (RIE) sans cloisonnement ». Cette configuration « augmente leur exposition et ouvre un risque de latéralisation depuis des ressources d’organismes tiers ». C’est précisément ce qui s’est produit : selon l’ANSSI, les pirates ont notamment pu progresser depuis les infrastructures appartenant au ministère de l’Éducation nationale. Une faille dans un autre système de l’administration a donc pu servir de point d’entrée vers les applications de la DGFiP.

Mais le point le plus inquiétant concerne la détection des attaques. Aucune exfiltration des données n’a été détectée en juillet et en août, ni par les moyens de supervision de la DGFiP, ni par ceux de l’ANSSI. La DGFiP ne supervisait pas l’un des portails utilisés par les pirates pour extraire des informations, et « aucun mécanisme n’a corrélé les signaux suspects » (connexions nocturnes, volumes anormaux, adresses IP malveillantes, scraping industriel). Même chose du côté de l’ANSSI. Le rapport note toutefois que « le volume cumulé de requêtes que l’attaquant (…) aurait dû déclencher des alertes. » L’ANSSI a depuis défini un plan d’action avec la DGFiP afin, entre autres, de renforcer la supervision de la DGFiP, limiter l’exposition des identifiants de connexion, implémenter l’authentification forte, réduire la surface d’attaque et l’exposition des ressources métiers.

Ce fiasco invite à se poser la question suivante : comment faire confiance à un État qui veut centraliser toujours plus de données personnelles, développer l’identité numérique et multiplier les services administratifs en ligne, mais n’est même pas capable d’appliquer la base de la sécurité informatique ? La centralisation des données peut, certes, faciliter les démarches, mais elle multiplie aussi les risques d’attaques qui mettent en danger les contribuables. La numérisation de l’État ne vaut que par la sécurité des systèmes qui la rendent possible, mais l’administration montre qu’elle est tout, sauf à la hauteur en la matière. L’attaque de la DGFiP n’était pas sophistiquée, tout comme celle de France Travail ou celle de l’ANTS qui a, rappelons-le, conduit à l’interpellation d’un jeune de 15 ans.

Recevez Contrepoints, le journal d'actualité libéral

Abonnez-vous gratuitement à notre journal d’actualité libéral. Recevez tous les matins une analyse libérale de l’actualité que vous ne trouverez nulle part ailleurs.


Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *


Soutenez Contrepoints – Le média libéral de l’IREF

L’IREF (Institut de Recherches Économiques et Fiscales) est une association indépendante, sans but lucratif, financée uniquement par des dons privés.

Faites un don et soutenez un journal 100 % libre, libéral et sans subvention publique.