Vos données fiscales sont dehors. Et vos factures changent de circuit ce mois-ci.

Actualités

5 Min

285 570 professionnels figurent dans les données fiscales volées à la DGFiP. Au même moment, le circuit des factures change. Les quatre réflexes utiles.

fuite données DGFiP entreprises
🎯 L'essentiel

Deux choses se produisent en même temps, et c'est leur combinaison qui pose problème. Des données fiscales concernant des centaines de milliers de professionnels ont été volées cet été, et le circuit par lequel arrivent vos factures est en train de changer. Résultat : pendant quelques mois, un faux message aura l'air parfaitement normal.

  • Le 14 août 2026, la DGFiP a confirmé des accès illégitimes à son système d'information. Les données extraites représentent 678 438 lignes, dont environ 285 570 concernent des professionnels et des entreprises.

  • Ce qui a été volé n'est pas un mot de passe, ce sont des faits durables : identité, situation fiscale, coordonnées. Changer un identifiant ne les efface pas.

  • En parallèle, la réforme de la facturation électronique modifie le circuit des factures. Tout changement de processus est une aubaine pour la fraude au faux fournisseur.

  • La phrase à redouter cet automne : « nos coordonnées bancaires changent dans le cadre du passage à la facturation électronique ». Elle paraîtra normale à tout le monde.

  • La contre-mesure ne coûte rien : aucun changement de RIB validé sans un appel, sur un numéro que vous aviez déjà.

📌 Pourquoi ce sujet maintenant

Nous précisons le périmètre tout de suite, parce qu'il évite les malentendus. SPM Digital n'est ni cabinet comptable ni conseil fiscal. Le calendrier de la réforme, les formats et le choix de la plateforme relèvent de votre expert-comptable. Ce que nous traitons ici, ce sont les conséquences côté messagerie, accès et sauvegarde. C'est notre métier, et c'est la partie dont personne ne s'occupe.


Vous avez probablement entendu parler de la cyberattaque contre le fisc à la radio, mi-août, entre deux sujets de vacances. Puis le sujet est passé.


Il ne devrait pas, et pas pour la raison qu'on croit. Le problème n'est pas que quelqu'un connaisse votre situation fiscale. Le problème est ce que cette information permet d'écrire.

Ce qui s'est passé, en trois phrases


Le 12 août, un individu a revendiqué le vol de données extraites d'un outil interne de la Direction générale des Finances publiques. Le 14 août, Bercy a confirmé des accès illégitimes, survenus fin juin et en juillet, obtenus par l'usurpation des identifiants d'un agent et d'un tiers habilité.


Le volume confirmé porte sur 678 438 lignes de données, dont environ 285 570 concernent des professionnels et des entreprises. Les personnes concernées reçoivent une notification individuelle.


Un détail mérite d'être souligné, parce qu'il en dit long sur la méthode : les attaquants ont limité le volume de leurs consultations pour rester sous les seuils qui auraient déclenché une alerte. Ce n'est pas un coup de force. C'est de la patience.

ℹ️ Pourquoi une donnée fiscale est pire qu'un mot de passe

Un mot de passe volé, vous le changez le soir même et le sujet est clos.


Votre situation fiscale, votre adresse, la forme de votre société, le nom de votre dirigeant : vous ne pouvez pas les changer. Ces informations resteront vraies pendant des années, et elles servent à une seule chose : rendre un faux message crédible.

Le deuxième ingrédient : vos factures changent de circuit


La réforme de la facturation électronique est entrée en vigueur. Sans entrer dans le détail fiscal, qui n'est pas notre sujet, le principe est simple : les factures entre entreprises ne circulent plus comme avant, elles passent par des plateformes agréées, et beaucoup d'entreprises sont en train de changer leurs habitudes.


Autrement dit, pendant plusieurs mois, tout le monde va recevoir des messages inhabituels au sujet des factures, et tout le monde va les trouver normaux.


C'est exactement la fenêtre que cherche la fraude au faux fournisseur.

⚠️ À quoi ressemblera le message

Pas à une arnaque. À un message professionnel, bien écrit, envoyé par un fournisseur que vous connaissez, avec sa mise en page et son vocabulaire habituels. Objet : changement de coordonnées bancaires. Motif : le passage à la facturation électronique.


Et si l'expéditeur connaît votre forme juridique, votre adresse et le nom de votre gérant, il paraîtra encore plus légitime. Ces informations, il ne les a pas devinées.

Quatre réflexes à mettre en place cette semaine


1. La règle du RIB, affichée près du poste comptable

Aucun changement de coordonnées bancaires n'est appliqué sans un appel de vérification, sur un numéro que vous possédiez déjà, jamais sur celui indiqué dans le message. Une ligne, aucun budget, et c'est probablement la mesure la plus rentable de votre entreprise cette année.

2. Un contrôle à deux personnes au-dessus d'un seuil

Vous fixez le montant, par exemple celui à partir duquel une erreur ferait vraiment mal. Au-dessus, deux personnes valident. Cela ralentit de trois minutes et arrête la quasi-totalité des tentatives.

3. Vérifier les règles de votre messagerie

C'est le point technique, et c'est celui que personne ne regarde. Après avoir pris la main sur une boîte mail, un attaquant crée souvent une règle de transfert automatique discrète : les messages contenant certains mots partent ailleurs, ou atterrissent dans un dossier que personne n'ouvre. Cette règle survit au changement de mot de passe.

4. Savoir où seront vos factures dans six mois

Une plateforme achemine vos factures selon les conditions de votre contrat. La conservation dans la durée reste votre affaire. Deux questions à poser : combien de temps mes factures restent-elles accessibles, et puis-je toutes les exporter quand je veux, sans passer par le service commercial ? Si la seconde réponse est floue, c'est un signal.

✅ Ce qui ne sert à rien

Envoyer un mail à toute l'entreprise pour dire « attention aux arnaques ». Personne ne change de comportement en lisant ça, et tout le monde le sait déjà.


Ce qui change quelque chose, c'est une règle écrite sur un seul geste précis, connue des deux ou trois personnes qui manipulent des virements. Le reste est de la décoration.

🧭 Ce que nous faisons sur ce sujet

SPM Digital intervient sur ce qui rend ces attaques possibles : la sécurisation des accès et de la messagerie, le filtrage des flux entrants avec ESET, Sophos et OPNsense/Zenarmor, et le contrôle des règles de redirection sur les boîtes sensibles.


Nous assurons également la sauvegarde de vos données et de votre messagerie, Exchange et Microsoft 365 compris, avec Veeam ou NAKIVO, et ARX One lorsqu'une solution française est recherchée.

❓ Questions fréquentes


Mon entreprise est-elle concernée par la fuite de la DGFiP ?

Les professionnels concernés reçoivent une notification individuelle de la DGFiP précisant les données exposées. En l'absence de notification, la prudence reste de mise : les données volées circulent et servent à rendre crédibles des messages frauduleux.

Que faire si j'ai reçu un message annonçant un changement de coordonnées bancaires ?

Ne rien modifier, et appeler votre fournisseur sur un numéro que vous possédiez déjà, jamais celui du message. Si le changement est réel, l'appel prend deux minutes. S'il ne l'est pas, vous venez d'éviter un virement perdu.

Faut-il changer tous les mots de passe de l'entreprise ?

C'est une bonne hygiène, mais ce n'est pas la réponse à cet incident précis : ce ne sont pas des mots de passe qui ont fuité, ce sont des informations durables sur vous. La priorité va aux procédures de validation des virements et au contrôle de la messagerie.

La facturation électronique m'oblige-t-elle à faire quelque chose maintenant ?

C'est une question pour votre expert-comptable, qui connaît votre dossier et le calendrier applicable à votre entreprise. Côté informatique, le sujet est ailleurs : quel compte reçoit les factures, qui y a accès, et comment elles sont conservées.

Sources & Références
  • Communiqué du ministère de l'Économie et des Finances du 14 août 2026 sur les accès illégitimes au système d'information de la DGFiP.

  • Presse spécialisée française, août 2026, sur le déroulement et le périmètre de l'incident.

  • economie.gouv.fr, page officielle sur la réforme de la facturation électronique.

  • Retours terrain SPM Digital sur les compromissions de messagerie traitées chez nos clients.

Une question sur la sécurité de vos accès ?

Nous regardons ensemble qui accède à votre messagerie, ce qui filtre les messages entrants, et ce que deviennent vos données si un compte est compromis.

Sauvegarde & Sécurité

Une question sur la sécurité de vos accès ?

Nous regardons ensemble qui accède à votre messagerie, ce qui filtre les messages entrants, et ce que deviennent vos données si un compte est compromis.

Sauvegarde & Sécurité

Rédigé par Sylvain Sarazin

Expert IT pour PME en Île-de-France · virtualisation, sécurité, infogérance.