Cybersécurité

La CNIL va contrôler le fisc, mais ne pourra pas l'amender

Marie-Laure Denis envoie ses équipes dans les locaux de la DGFiP. Une note sénatoriale révèle au passage ce que l'administration n'avait pas dit : des comptes sensibles sans double authentification.

Plaque de la Commission nationale de l'informatique et des libertés sur un mur
Illustration Actu Tech

La présidente de la CNIL a annoncé jeudi 10 septembre, dans l’émission Cash Investigation diffusée sur France 2, l’envoi d’une équipe dans les locaux de l’administration fiscale. Ses termes : elle a demandé aux équipes de la Commission de se rendre dans les tout prochains jours à la Direction générale des Finances publiques.

Le contrôle fait suite aux intrusions de l’été, que nous avons documentées le mois dernier. Il porte aussi sur l’Agence nationale des titres sécurisés, visée par une fuite d’une tout autre ampleur.

Ce que la CNIL va chercher

L’objectif énoncé par Marie-Laure Denis est de comprendre ce qui s’est passé. Concrètement, les agents examineront les conditions dans lesquelles les accès frauduleux ont été obtenus, les mécanismes de détection en place, et les mesures prises pour protéger les données.

La question juridique est celle du respect du règlement européen sur la protection des données, qui impose au responsable de traitement des mesures de sécurité adaptées à la sensibilité des informations traitées.

Deux issues sont envisagées selon les constatations : une mise en demeure avant la fin de l’année, ordonnant la correction des manquements dans un délai imparti, ou l’ouverture d’une procédure de sanction.

Ce que révèle une note sénatoriale

L’élément le plus important de cette séquence ne vient pas de la CNIL.

Une note du président et du rapporteur de la commission des Finances du Sénat évoque des fragilités dans les systèmes d’information de la DGFiP, et un point en particulier : certains comptes permettant d’accéder à des données sensibles n’étaient pas protégés par une authentification à deux facteurs.

Nous écrivions le 17 août, dans les angles morts de notre article sur cette fuite, que le mode d’obtention des identifiants n’était pas documenté et que c’était pourtant l’élément déterminant pour évaluer si l’incident était évitable. La réponse est désormais connue, au moins en partie.

Une seconde donnée circule et mérite d’être notée : près de 7 000 tentatives de piratage auraient été repérées à la DGFiP en 2025, soit une hausse de 170 % en deux ans. Nous n’avons pas pu remonter à la source primaire de ce chiffre et le citons sous réserve.

Le Premier ministre a par ailleurs demandé en août à l’ANSSI un audit approfondi de la cybersécurité de l’administration fiscale. Le contrôle de la CNIL est donc le second dispositif d’examen, sur un périmètre différent : l’agence regarde la sécurité technique, l’autorité regarde la conformité juridique.

Le point que personne ne développe

Il y a une limite structurelle à ce contrôle, et elle n’est presque jamais formulée.

La CNIL ne peut pas infliger d’amende administrative à l’État. Cette faculté, qui fait sa force face aux entreprises privées et lui permet de prononcer des sanctions atteignant des dizaines de millions d’euros, ne s’applique pas aux administrations publiques françaises.

Ce que l’autorité peut faire reste réel : établir les faits, qualifier les manquements, exiger des corrections dans un délai contraint, et rendre publiques ses conclusions. La sanction est ici réputationnelle et politique plutôt que financière.

Cela pose une question que la séquence actuelle rend concrète. Une entreprise privée qui aurait exposé les données fiscales de 678 000 personnes après avoir laissé des comptes sensibles sans double authentification encourrait une amende pouvant atteindre 4 % de son chiffre d’affaires mondial. L’administration qui l’a fait encourt une mise en demeure.

Nous ne disons pas que l’État devrait être amendable, le débat est ancien et sérieux des deux côtés : une amende infligée par une autorité publique à une administration revient à déplacer de l’argent public. Nous disons que l’asymétrie existe, qu’elle est structurelle, et qu’elle détermine ce que ce contrôle peut produire.

L’ANTS, la fuite dont on parle moins

Le second contrôle annoncé vise l’Agence nationale des titres sécurisés, compétente pour les cartes d’identité, passeports, permis de conduire et cartes grises.

Le volume dépasse largement celui de la DGFiP : 11,7 millions de comptes seraient concernés. Les données évoquées comprennent noms, prénoms, dates de naissance, adresses électroniques, et parfois adresses postales et numéros de téléphone.

Cette fuite a reçu une attention médiatique sans rapport avec son ampleur, ce qui illustre un point que nous relevions dans notre analyse de la série d’incidents de l’été : l’absence de tableau de bord public rend impossible toute hiérarchisation.

Ce que ça change pour vous

Rien dans l’immédiat. Un contrôle prend plusieurs mois, et ses conclusions ne restaureront pas des données déjà diffusées.

Si vous faites partie des personnes concernées, les précautions restent celles que nous détaillons dans notre guide sur les démarches après une fuite. La vigilance porte particulièrement sur les appels et courriels prétendument émis par l’administration fiscale : un escroc disposant de votre revenu déclaré et de votre situation familiale n’a pas besoin de vous poser de questions.

Les angles morts

La date du contrôle n’est pas publique, et son périmètre exact non plus. Nous ignorons si les agents examineront les deux intrusions de la DGFiP, celle de juin et celle visant le cadastre en juillet, ou seulement la première.

Les conclusions de l’audit demandé à l’ANSSI ne sont pas publiques et rien n’indique qu’elles le deviendront.

Le chiffre de 11,7 millions de comptes pour l’ANTS provient de la presse spécialisée et n’a pas fait l’objet d’une confirmation officielle que nous ayons pu vérifier.

Enfin, la note sénatoriale sur l’absence d’authentification à deux facteurs est citée par plusieurs publications sans que nous ayons pu accéder au document lui-même. Nous rapportons une information convergente, pas une lecture directe.

Sources consultées

  1. Piratage du système d'information des impôts : les vérifications sont en coursCNIL, août 2026
  2. La CNIL va contrôler le fisc après la cyberattaque de la DGFiPCyberattaque.org, 11 septembre 2026
  3. Après le piratage des impôts, la CNIL veut comprendre comment les pirates ont pu accéder aux donnéesSiècle Digital, 11 septembre 2026
  4. La CNIL lance un contrôle des impôts suite au piratage massif de donnéesGeneration-NT, 11 septembre 2026
  5. La Cnil va contrôler le fisc après les cyberattaques de cet étéYahoo Actualités, d'après AFP, 11 septembre 2026

Comment cet article a été produit. Rédigé à partir de 5 sources publiques et indépendantes, puis vérifié et relu par la rédaction avant publication. Notre méthode.

Sur le même sujet