En juin et juillet 2026, des accès illégitimes à certaines données du système d’information de la DGFiP ont eu lieu, à la suite de l’usurpation des identifiants d’agents publics. Ces accès ont permis la consultation et l’extraction de certaines données concernant des particuliers et des professionnels.
Depuis le lundi 17 août 2026, les personnes concernées par le vol de données dont a été victime de la DGFiP reçoivent un message par courriel ou par courrier, si l’administration fiscale ne dispose pas d’une adresse électronique. Les données suivantes ont pu être consultées :
- identifiant fiscal,
- état-civil,
- coordonnées postales, téléphoniques et électroniques
- situation fiscale : situation de famille, nombre de personnes à charge, nombre de parts, revenu fiscal de référence, taux de prélèvement à la source
- liste des messages échangés avec la DGFiP par la messagerie d’impots.gouv.fr.
Selon la DGFiP, les espaces Finances publiques des particuliers et des professionnels n’ont pas été compromis. Par mesure de sécurité, la double authentification sur l’espace Finances publiques valable 6 mois sur le même navigateur a été réinitialisée le 20 août pour l’ensemble des usagers particuliers.
Vous êtes concerné : quels sont les risques ?
Les conséquences portent principalement sur :
- de possibles tentatives d’escroqueries par l’intermédiaire de messages (« hameçonnage »)
- ou des appels frauduleux (par exemple des fraudes par manipulation, notamment au faux conseiller bancaire, au président, etc.) rendus plus crédibles par la mention de vos données personnelles.
Ces données peuvent également être utilisées dans des tentatives d’usurpation d’identité. Celles-ci supposent toutefois que les acteurs malveillants se procurent la copie de vos pièces d’identité.
Comment se protéger ?
Voici les principaux conseils à retenir pour vous protéger face à des risques de cybermalveillance :
- soyez méfiants face aux courriels, SMS, appels téléphoniques ou messages non sollicités,
- ne communiquez jamais vos codes, identifiants, mots de passe ou coordonnées bancaires en réponse à une sollicitation,
- prenez le temps de vérifier les informations : les arnaqueurs jouent sur l’urgence et la peur pour vous faire réagir,
- faites attention aux liens et aux pièces-jointes : en cas de doute, ne cliquez pas.
Par ailleurs, vérifiez l’expéditeur d’un message : pour la DGFiP l’adresse courriel se termine toujours par « @dgfip.finances.gouv.fr » ou « @authentification.impots.gouv.fr ». Si vous souhaitez accéder à votre espace Finances publiques, connectez-vous vous-même directement sur https://www.impots.gouv.fr ou sur l’application. Ne cliquez en aucun cas sur un lien qui serait indiqué dans un courriel, un SMS ou encore une publication.
Si vous avez été victime de cybermalveillance
Pensez à conserver toutes les preuves (messages, adresse du site, captures d’écran…) si vous suspectez une utilisation frauduleuse de vos données.
En cas de tentative de fraude, faites un signalement sur la plateforme cybermalveillance.gouv.fr.
Ensuite, déposez une plainte auprès de la police ou de la gendarmerie. Celle-ci peut se faire en ligne depuis la plateforme THÉSÉE.
























