Question de Mme BRIANTE GUILLEMONT Sophie (Français établis hors de France - RDSE) publiée le 08/10/2026

Mme Sophie Briante Guillemont attire l'attention de M. le ministre de l'action et des comptes publics sur les défaillances de sécurité ayant permis les cyberattaques visant les systèmes d'information de la direction générale des finances publiques (DGFiP) au cours de l'été 2026.

Dans un rapport publié le 23 septembre 2026, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) indique que les données de près de 353 000 particuliers et 252 000 professionnels ont été exfiltrées à partir d'un outil de gestion de la relation avec les usagers de la DGFiP. Les investigations ont établi que cette exfiltration s'était produite plusieurs semaines avant sa découverte et avait notamment été rendue possible par la compromission de plusieurs dizaines d'identifiants d'agents de la DGFiP ainsi que d'un autre ministère, permettant à l'attaquant d'accéder au réseau interministériel de l'État (RIE).

L'ANSSI souligne que ces exfiltrations n'ont été détectées ni par les dispositifs de supervision de la DGFiP ni par ceux de l'Agence et précise que la compromission ne résulte pas d'une attaque sophistiquée, mais de l'exploitation de plusieurs faiblesses. Elle relève notamment l'absence d'authentification forte sur certains portails, une segmentation insuffisante du réseau et des lacunes dans la détection des comportements suspects. Des connexions nocturnes, des volumes anormaux de données - jusqu'à 11 Go sur quelques jours -, l'utilisation d'adresses IP malveillantes ou encore un nombre important de requêtes n'ont ainsi pas déclenché d'alerte.

Le rapport relève également des difficultés de coordination interministérielle. L'attaquant a pu utiliser le RIE à partir d'infrastructures compromises du ministère de l'éducation nationale. L'ANSSI estime que l'analyse et le partage des marqueurs techniques avec les organismes connectés au RIE auraient dû intervenir plus rapidement afin de limiter les risques de propagation.

L'ANSSI préconise plusieurs mesures de remédiation : renforcement de la supervision des applications métier, généralisation de l'authentification multifacteur, limitation des droits et volumes de consultation, réduction de l'exposition des ressources métier et renforcement de la segmentation des réseaux. Un audit complet du système d'information et des applications concernées est également prévu.

Elle lui demande donc de préciser le calendrier de mise en oeuvre de ces mesures ainsi que les moyens qui y seront consacrés. Elle souhaite également savoir quelles dispositions seront prises au niveau interministériel pour renforcer la sécurité du RIE et accélérer le partage des alertes entre administrations, et si les principales conclusions de l'audit annoncé ainsi qu'un suivi de la mise en oeuvre des recommandations seront rendus publics.
Enfin, elle lui demande de préciser combien de contribuables non-résidents ont été concernés, notamment parmi ceux relevant de la direction des impôts des non-résidents (DINR), ainsi que la nature des données les concernant qui ont été compromises.

- page 4844


En attente de réponse du Ministère de l'action et des comptes publics.

Page mise à jour le