{"id":355,"date":"2026-06-23T08:30:55","date_gmt":"2026-06-23T08:30:55","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/23\/ficoba-piratage-dgfip-iban-2026\/"},"modified":"2026-06-23T08:32:32","modified_gmt":"2026-06-23T08:32:32","slug":"ficoba-piratage-dgfip-iban-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/ficoba-piratage-dgfip-iban-2026\/","title":{"rendered":"DGFiP FICOBA : 1,2 Million d&#8217;IBAN Pirat\u00e9s en 16 Jours [2026]"},"content":{"rendered":"\n<p class=\"article-meta wp-block-paragraph\">Par la R\u00e9daction de shattered.io | 23 juin 2026 | S\u00e9curit\u00e9<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"12-million-diban-consultes-en-seize-jours-ce-que-lon-sait\">1,2 Million d&#8217;IBAN Consult\u00e9s en Seize Jours : Ce Que l&#8217;on Sait<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le 18 f\u00e9vrier 2026, le minist\u00e8re de l&#8217;\u00c9conomie annonce l&#8217;une des violations de donn\u00e9es financi\u00e8res les plus graves de l&#8217;histoire administrative fran\u00e7aise. Un acteur malveillant a acc\u00e9d\u00e9 ill\u00e9gitimement au <strong>FICOBA<\/strong> (Fichier National des Comptes Bancaires et Assimil\u00e9s), exposant les donn\u00e9es de <strong>1,2 million de comptes bancaires<\/strong> sur une p\u00e9riode de seize jours, du 28 janvier au 13 f\u00e9vrier 2026. Les informations compromises comprennent les coordonn\u00e9es bancaires compl\u00e8tes (RIB et IBAN), l&#8217;identit\u00e9 des titulaires et leurs adresses postales. Aucun identifiant fiscal n&#8217;a \u00e9t\u00e9 consult\u00e9, selon les autorit\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le vecteur d&#8217;attaque est redoutablement simple : l&#8217;intrus a usurp\u00e9 les identifiants d&#8217;un fonctionnaire disposant d&#8217;acc\u00e8s au fichier dans le cadre des \u00e9changes d&#8217;information entre minist\u00e8res. En seize jours de consultation active, aucune alarme ne s&#8217;est d\u00e9clench\u00e9e. Cette faille ne repr\u00e9sente pas une vuln\u00e9rabilit\u00e9 technique majeure dans le syst\u00e8me FICOBA lui-m\u00eame, mais un \u00e9chec manifeste de la gestion des acc\u00e8s inter-minist\u00e9riels et de la surveillance comportementale des connexions.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incident survient dans un contexte de crise cyber sans pr\u00e9c\u00e9dent pour l&#8217;\u00c9tat fran\u00e7ais : depuis janvier 2026, plus de <strong>300 services publics et priv\u00e9s<\/strong> ont \u00e9t\u00e9 compromis, exposant selon le site frenchbreaches.com quelque <strong>250 millions de donn\u00e9es<\/strong> sur le seul premier semestre. FICOBA s&#8217;inscrit dans une s\u00e9rie noire qui inclut le piratage de l&#8217;ANTS (11,7 millions de comptes, avril 2026), la messagerie Tchap (73 467 fonctionnaires) et la plateforme B2B d&#8217;ENI France (89 000 comptes professionnels).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"quest-ce-que-ficoba-le-fichier-que-personne-ne-connaissait\">Qu&#8217;est-ce que FICOBA, le Fichier que Personne ne Connaissait<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">FICOBA est g\u00e9r\u00e9 par la <strong>Direction G\u00e9n\u00e9rale des Finances Publiques (DGFiP)<\/strong> sous tutelle du minist\u00e8re de l&#8217;\u00c9conomie. Ce registre national recense l&#8217;ensemble des comptes bancaires ouverts dans les \u00e9tablissements fran\u00e7ais, soit environ <strong>300 millions de comptes<\/strong> couvrant tous les types d&#8217;\u00e9tablissements actifs sur le territoire. Contrairement \u00e0 une id\u00e9e re\u00e7ue, FICOBA n&#8217;est pas un portail en ligne accessible au grand public. Il sert principalement aux \u00e9changes administratifs entre minist\u00e8res, notamment pour v\u00e9rifier les coordonn\u00e9es bancaires dans le cadre de proc\u00e9dures fiscales, sociales ou judiciaires : versement d&#8217;allocations, saisies administratives, remboursements fiscaux.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les champs stock\u00e9s dans FICOBA incluent : le RIB (Relev\u00e9 d&#8217;Identit\u00e9 Bancaire), l&#8217;IBAN complet, l&#8217;identit\u00e9 compl\u00e8te du titulaire (nom, pr\u00e9nom), l&#8217;adresse postale et le num\u00e9ro de compte. L&#8217;identifiant fiscal, le solde, les mouvements et les codes d&#8217;acc\u00e8s ne figurent pas dans ce fichier. C&#8217;est pr\u00e9cis\u00e9ment cette architecture limit\u00e9e qui a conduit les autorit\u00e9s \u00e0 pr\u00e9senter le risque de fraude bancaire directe comme faible, tout en reconnaissant un risque significatif d&#8217;attaques par ing\u00e9nierie sociale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La consultation de FICOBA est normalement encadr\u00e9e par une liste restreinte de fonctionnaires accr\u00e9dit\u00e9s. Le syst\u00e8me d&#8217;\u00e9change inter-minist\u00e9riel permettant cet acc\u00e8s ne disposait pas d&#8217;authentification multifacteur (MFA) pour tous les profils en lecture, selon les premiers \u00e9l\u00e9ments de l&#8217;enqu\u00eate. Cette lacune, courante dans les architectures SI h\u00e9rit\u00e9es des ann\u00e9es 2000, constitue le talon d&#8217;Achille que l&#8217;attaquant a su exploiter. L&#8217;acc\u00e8s compromis avait des droits en lecture partielle, ce qui explique que seuls 1,2 million de comptes sur 300 millions, moins de 1% du total, aient \u00e9t\u00e9 consult\u00e9s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chronologie-de-lattaque-seize-jours-sans-detection\">Chronologie de l&#8217;Attaque : Seize Jours Sans D\u00e9tection<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La reconstruction chronologique officielle de l&#8217;incident, telle que publi\u00e9e par le <a href=\"https:\/\/presse.economie.gouv.fr\/?p=171314\" target=\"_blank\" rel=\"noopener noreferrer\">communiqu\u00e9 officiel du minist\u00e8re de l&#8217;\u00c9conomie<\/a> du 18 f\u00e9vrier 2026, r\u00e9v\u00e8le une fen\u00eatre d&#8217;exposition exceptionnellement longue pour un fichier de cette sensibilit\u00e9.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Date<\/th><th>\u00c9v\u00e9nement<\/th><th>Source<\/th><\/tr><\/thead><tbody><tr><td>28 janvier 2026<\/td><td>D\u00e9but de l&#8217;intrusion : premier acc\u00e8s ill\u00e9gitime au fichier FICOBA via identifiants usurp\u00e9s<\/td><td>DGFiP \/ i-leadconsulting.com<\/td><\/tr><tr><td>28 jan. au 13 f\u00e9v. 2026<\/td><td>Consultation de 1,2 million de comptes sur 16 jours cons\u00e9cutifs<\/td><td>Communiqu\u00e9 DGFiP<\/td><\/tr><tr><td>13 f\u00e9vrier 2026<\/td><td>D\u00e9tection de l&#8217;incident par les \u00e9quipes informatiques de la DGFiP<\/td><td>Communiqu\u00e9 DGFiP<\/td><\/tr><tr><td>13 f\u00e9vrier 2026<\/td><td>Mesures imm\u00e9diates de restriction d&#8217;acc\u00e8s mises en oeuvre pour stopper l&#8217;intrusion<\/td><td>Communiqu\u00e9 DGFiP<\/td><\/tr><tr><td>18 f\u00e9vrier 2026<\/td><td>Divulgation publique officielle par le minist\u00e8re de l&#8217;\u00c9conomie (Bercy)<\/td><td>presse.economie.gouv.fr<\/td><\/tr><tr><td>18 f\u00e9vrier 2026<\/td><td>Notification \u00e0 la CNIL (Art. 33 RGPD) et d\u00e9p\u00f4t de plainte p\u00e9nale<\/td><td>Communiqu\u00e9 DGFiP<\/td><\/tr><tr><td>Fin f\u00e9vrier 2026<\/td><td>Notifications individuelles envoy\u00e9es par courriel aux personnes concern\u00e9es<\/td><td>DGFiP<\/td><\/tr><tr><td>Juin 2026<\/td><td>Enqu\u00eate p\u00e9nale toujours en cours, aucune attribution ni arrestation publique<\/td><td>Numerama \/ shattered.io<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Seize jours de consultation active avant d\u00e9tection repr\u00e9sentent un d\u00e9lai alarmant pour un fichier contenant des donn\u00e9es financi\u00e8res sur une portion significative de la population fran\u00e7aise. La directive <a href=\"\/fr\/nis2-france-cjue-10000-entites-2026\/\">NIS2, transpos\u00e9e en France depuis janvier 2025<\/a>, impose une notification initiale aux autorit\u00e9s comp\u00e9tentes sous <strong>24 heures<\/strong> apr\u00e8s la d\u00e9tection d&#8217;un incident affectant des entit\u00e9s essentielles. Le d\u00e9lai de cinq jours entre la d\u00e9tection (13 f\u00e9vrier) et la divulgation publique (18 f\u00e9vrier) m\u00e9rite un examen attentif de la CNIL.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"donnees-exposees-iban-identite-et-adresse-mais-pas-lidentifiant-fiscal\">Donn\u00e9es Expos\u00e9es : IBAN, Identit\u00e9 et Adresse, mais pas l&#8217;Identifiant Fiscal<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La DGFiP a communiqu\u00e9 avec pr\u00e9cision sur la nature des donn\u00e9es compromises, en distinguant les champs effectivement consult\u00e9s de ceux qui sont rest\u00e9s hors de port\u00e9e de l&#8217;attaquant. Cette transparence partielle sur la nature exacte des informations vol\u00e9es est notable, m\u00eame si le d\u00e9tail technique complet reste soumis \u00e0 l&#8217;enqu\u00eate judiciaire en cours.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Type de donn\u00e9e<\/th><th>Expos\u00e9e<\/th><th>Risque principal pour la victime<\/th><\/tr><\/thead><tbody><tr><td>RIB \/ IBAN complet<\/td><td>Oui<\/td><td>Pr\u00e9l\u00e8vement SEPA non autoris\u00e9, usurpation pour ouverture de compte<\/td><\/tr><tr><td>Nom et pr\u00e9nom complets<\/td><td>Oui<\/td><td>Phishing personnalis\u00e9, ing\u00e9nierie sociale cibl\u00e9e<\/td><\/tr><tr><td>Adresse postale<\/td><td>Oui<\/td><td>Courrier frauduleux, ciblage physique<\/td><\/tr><tr><td>Num\u00e9ro de compte bancaire<\/td><td>Oui (via RIB)<\/td><td>Identification bancaire facilit\u00e9e pour l&#8217;attaquant<\/td><\/tr><tr><td>Identifiant fiscal (num\u00e9ro fiscal)<\/td><td>Non<\/td><td>Non applicable<\/td><\/tr><tr><td>Solde et mouvements du compte<\/td><td>Non<\/td><td>Non applicable<\/td><\/tr><tr><td>Codes PIN et mots de passe bancaires<\/td><td>Non<\/td><td>Non applicable<\/td><\/tr><tr><td>Identifiants de banque en ligne<\/td><td>Non<\/td><td>Non applicable<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;absence de l&#8217;identifiant fiscal est importante : elle limite la capacit\u00e9 de l&#8217;attaquant \u00e0 d\u00e9clencher des proc\u00e9dures fiscales ou \u00e0 usurper une identit\u00e9 compl\u00e8te dans un contexte de d\u00e9claration de revenus. Toutefois, la combinaison IBAN, identit\u00e9 compl\u00e8te et adresse postale constitue un ensemble suffisamment coh\u00e9rent pour monter des campagnes de phishing hautement cibl\u00e9es. Un courriel ou SMS qui cite le nom complet d&#8217;une victime, son adresse exacte et fait r\u00e9f\u00e9rence \u00e0 sa banque (identifiable depuis le pr\u00e9fixe de l&#8217;IBAN) suscite une confiance bien sup\u00e9rieure \u00e0 un message g\u00e9n\u00e9rique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur le plan technique, un IBAN seul ne permet pas de d\u00e9biter un compte. La <strong>Bundesanstalt f\u00fcr Finanzdienstleistungsaufsicht (BaFin)<\/strong> allemande le confirme dans ses guides grand public : un IBAN peut en revanche \u00eatre utilis\u00e9 pour initier un pr\u00e9l\u00e8vement SEPA si l&#8217;attaquant dispose d&#8217;un mandat fictif. Ce risque reste r\u00e9versible : les victimes disposent d&#8217;un droit de contestation allant jusqu&#8217;\u00e0 treize mois. Le risque d&#8217;usurpation d&#8217;identit\u00e9 pour ouvrir un compte ou souscrire un cr\u00e9dit au nom d&#8217;une victime est plus difficile \u00e0 corriger a posteriori.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-vecteur-dattaque-usurpation-didentifiants-dun-fonctionnaire\">Le Vecteur d&#8217;Attaque : Usurpation d&#8217;Identifiants d&#8217;un Fonctionnaire<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le communiqu\u00e9 officiel du 18 f\u00e9vrier 2026 du minist\u00e8re de l&#8217;\u00c9conomie pr\u00e9cise sans ambigu\u00eft\u00e9 la m\u00e9thode employ\u00e9e par l&#8217;attaquant : <strong>&#8220;Un acteur malveillant, qui a usurp\u00e9 les identifiants d&#8217;un fonctionnaire disposant d&#8217;acc\u00e8s dans le cadre de l&#8217;\u00e9change d&#8217;information entre minist\u00e8res, a pu consulter une partie de ce fichier qui recense l&#8217;ensemble des comptes bancaires ouverts dans les \u00e9tablissements bancaires fran\u00e7ais.&#8221;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aucune attribution \u00e0 un groupe sp\u00e9cifique, qu&#8217;il soit criminel ou \u00e9tatique, n&#8217;a \u00e9t\u00e9 rendue publique \u00e0 ce jour. La DGFiP parle exclusivement d&#8217;un &#8220;acteur malveillant&#8221;. La question centrale porte sur la m\u00e9thode d&#8217;obtention des identifiants du fonctionnaire : phishing classique, spear-phishing ciblant les agents de l&#8217;\u00c9tat, vol via une application tierce, ou compromission d&#8217;un prestataire informatique inter-minist\u00e9riel. La dur\u00e9e de seize jours sans d\u00e9tection sugg\u00e8re un attaquant m\u00e9thodique, qui a \u00e9vit\u00e9 les comportements aberrants susceptibles de d\u00e9clencher des alertes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette technique de <strong>credential compromise<\/strong> repr\u00e9sente selon le rapport ENISA Threat Landscape 2025 le premier vecteur d&#8217;attaque contre les syst\u00e8mes gouvernementaux europ\u00e9ens. Les campagnes de phishing cibl\u00e9 sur les fonctionnaires ont progress\u00e9 de 34% en Europe entre 2024 et 2026. L&#8217;<a href=\"https:\/\/cyber.sites.beta.gouv.fr\/en\/\" target=\"_blank\" rel=\"noopener noreferrer\">ANSSI<\/a> dispose depuis novembre 2024 d&#8217;un programme de sensibilisation d\u00e9di\u00e9 aux agents de l&#8217;\u00c9tat. L&#8217;incident FICOBA confirme que ce programme n&#8217;a pas encore atteint tous ses objectifs.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"reponse-des-autorites-dgfip-anssi-et-cnil-mobilises\">R\u00e9ponse des Autorit\u00e9s : DGFiP, ANSSI et CNIL Mobilis\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La DGFiP a pris quatre mesures imm\u00e9diates d\u00e8s la d\u00e9tection le 13 f\u00e9vrier 2026. La premi\u00e8re concerne la restriction imm\u00e9diate des acc\u00e8s pour stopper l&#8217;intrusion en cours. La deuxi\u00e8me mobilise les \u00e9quipes informatiques en lien avec le service du Haut Fonctionnaire de D\u00e9fense et de S\u00e9curit\u00e9 (HFDS) du minist\u00e8re. La troisi\u00e8me d\u00e9clenche la notification \u00e0 la <a href=\"https:\/\/www.cnil.fr\/\" target=\"_blank\" rel=\"noopener noreferrer\">CNIL<\/a> conform\u00e9ment \u00e0 l&#8217;article 33 du RGPD. La quatri\u00e8me enclenche le d\u00e9p\u00f4t de plainte p\u00e9nale aupr\u00e8s du parquet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le communiqu\u00e9 officiel de la DGFiP stipule : <strong>&#8220;Les \u00e9quipes informatiques de la DGFiP sont pleinement mobilis\u00e9es, en lien avec les services du minist\u00e8re des finances (service du haut fonctionnaire de d\u00e9fense et de s\u00e9curit\u00e9, HFDS) et l&#8217;Agence nationale de la s\u00e9curit\u00e9 des syst\u00e8mes d&#8217;information (ANSSI), afin de traiter cet incident et de renforcer la s\u00e9curit\u00e9 du syst\u00e8me d&#8217;information.&#8221;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;ANSSI a particip\u00e9 \u00e0 la r\u00e9ponse technique sans publier de d\u00e9claration publique ind\u00e9pendante sur cet incident sp\u00e9cifique. Cette discr\u00e9tion est coh\u00e9rente avec sa doctrine : l&#8217;agence intervient en soutien op\u00e9rationnel et publie ses analyses dans ses rapports annuels plut\u00f4t que dans l&#8217;urgence m\u00e9diatique. Les banques fran\u00e7aises ont affich\u00e9 des messages d&#8217;alerte dans leurs espaces clients num\u00e9riques d\u00e8s les jours suivant la divulgation du 18 f\u00e9vrier, incitant leurs clients \u00e0 surveiller leurs relev\u00e9s de compte. Selon <a href=\"https:\/\/www.numerama.com\/cyberguerre\/2184827-apres-le-piratage-de-la-dgfip-comment-savoir-si-vous-etes-concernes-par-le-vol-diban.html\" target=\"_blank\" rel=\"noopener noreferrer\">Numerama<\/a>, BNP Paribas, Soci\u00e9t\u00e9 G\u00e9n\u00e9rale, Cr\u00e9dit Agricole et LCL figuraient parmi les \u00e9tablissements ayant affich\u00e9 ces alertes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La CNIL a enregistr\u00e9 la notification de violation mais n&#8217;a pas encore rendu de d\u00e9cision publique sur d&#8217;\u00e9ventuelles mesures correctives ou sanctions \u00e0 la date de r\u00e9daction de cet article. L&#8217;enqu\u00eate p\u00e9nale reste ouverte. L&#8217;absence d&#8217;arrestation publique quatre mois apr\u00e8s la divulgation sugg\u00e8re que l&#8217;attaquant a op\u00e9r\u00e9 avec un niveau de sophistication op\u00e9rationnelle sup\u00e9rieur au suspect mineur de l&#8217;affaire ANTS.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"risques-concrets-pour-les-12-million-de-victimes\">Risques Concrets pour les 1,2 Million de Victimes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les experts en s\u00e9curit\u00e9 des paiements identifient trois vecteurs de risque principaux pour les personnes dont les donn\u00e9es FICOBA ont \u00e9t\u00e9 expos\u00e9es. Ces risques se distinguent par leur horizon temporel et leur r\u00e9versibilit\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-phishing-personnalise-par-courriel-et-sms\">Le Phishing Personnalis\u00e9 par Courriel et SMS<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Avec un nom complet, une adresse postale et un IBAN, un attaquant peut construire un message d&#8217;hame\u00e7onnage tr\u00e8s convaincant. Un exemple typique : &#8220;Votre compte bancaire (IBAN commen\u00e7ant par FRXX) pr\u00e9sente une anomalie. Cliquez ici pour v\u00e9rifier votre identit\u00e9.&#8221; La mention de l&#8217;IBAN r\u00e9el conf\u00e8re une apparence de l\u00e9gitimit\u00e9 difficile \u00e0 contester pour un utilisateur non averti. Le taux de clic sur ce type de message ultra-personnalis\u00e9 d\u00e9passe de 3 \u00e0 5 fois celui des phishing g\u00e9n\u00e9riques, selon les donn\u00e9es de l&#8217;APWG (Anti-Phishing Working Group) pour le premier semestre 2026. Les campagnes exploitant des donn\u00e9es fra\u00eechement vol\u00e9es atteignent leur pic d&#8217;activit\u00e9 entre quatre et sept mois apr\u00e8s la fuite initiale, soit entre juin et septembre 2026 pour les donn\u00e9es FICOBA.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"les-prelevements-sepa-non-autorises\">Les Pr\u00e9l\u00e8vements SEPA Non Autoris\u00e9s<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un attaquant disposant d&#8217;un IBAN peut tenter d&#8217;initier un pr\u00e9l\u00e8vement SEPA frauduleux depuis une boutique en ligne complice ou une infrastructure de paiement d\u00e9tourn\u00e9e. Ce risque reste r\u00e9versible : le r\u00e8glement SEPA accorde aux consommateurs un droit de contestation de huit semaines pour les pr\u00e9l\u00e8vements autoris\u00e9s et jusqu&#8217;\u00e0 treize mois pour les pr\u00e9l\u00e8vements non autoris\u00e9s. Les victimes doivent surveiller leurs relev\u00e9s mensuels et contester toute op\u00e9ration inconnue aupr\u00e8s de leur banque sans d\u00e9lai. Ce vecteur reste peu rentable pour les cybercriminels \u00e0 grande \u00e9chelle en raison de sa r\u00e9versibilit\u00e9, mais peut servir \u00e0 financer des op\u00e9rations plus cibl\u00e9es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lusurpation-didentite-pour-ouverture-de-compte-bancaire\">L&#8217;Usurpation d&#8217;Identit\u00e9 pour Ouverture de Compte Bancaire<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le risque le plus difficile \u00e0 inverser est l&#8217;utilisation des donn\u00e9es pour ouvrir un compte bancaire ou souscrire un cr\u00e9dit au nom d&#8217;une victime. La combinaison identit\u00e9 compl\u00e8te, IBAN existant et adresse postale constitue un dossier presque suffisant pour certaines proc\u00e9dures d&#8217;ouverture de compte en ligne simplifi\u00e9es. La Banque de France recommande dans ce cas de v\u00e9rifier aupr\u00e8s du Fichier Central des Ch\u00e8ques (FCC) et du Fichier National des Incidents de Remboursement des Cr\u00e9dits aux Particuliers (FICP) si des incidents y ont \u00e9t\u00e9 enregistr\u00e9s \u00e0 votre insu.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-france-en-crise-cyber-250-millions-de-donnees-exposees-depuis-janvier-2026\">La France en Crise Cyber : 250 Millions de Donn\u00e9es Expos\u00e9es Depuis Janvier 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incident FICOBA ne survient pas de fa\u00e7on isol\u00e9e. Depuis le d\u00e9but 2026, la France accumule les violations de donn\u00e9es \u00e0 un rythme qui interpelle l&#8217;ensemble de l&#8217;\u00e9cosyst\u00e8me cyber europ\u00e9en. Le recensement publi\u00e9 sur <a href=\"https:\/\/mychromebook.fr\/fuites-donnees-france-2026-bilan-complet\/\" target=\"_blank\" rel=\"noopener noreferrer\">mychromebook.fr<\/a> portant sur les fuites de donn\u00e9es fran\u00e7aises en 2026 comptabilise 25 incidents majeurs dans les seuls secteurs public et parapublic. Quatre incidents particuli\u00e8rement significatifs dessinent une cartographie de la vuln\u00e9rabilit\u00e9 de l&#8217;\u00c9tat fran\u00e7ais.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le piratage de l&#8217;<strong>ANTS (Agence Nationale des Titres S\u00e9curis\u00e9s, rebaptis\u00e9e France Titres)<\/strong>, d\u00e9tect\u00e9 le 15 avril 2026, surpasse FICOBA par son volume : <strong>11,7 millions de comptes<\/strong> confirm\u00e9s par le minist\u00e8re de l&#8217;Int\u00e9rieur, avec un hacker revendiquant 18 \u00e0 19 millions d&#8217;enregistrements sur BreachForums sous l&#8217;alias &#8220;breach3d&#8221;. Les donn\u00e9es incluent noms, dates et lieux de naissance, courriels, adresses et num\u00e9ros de t\u00e9l\u00e9phone. Un suspect mineur de 15 ans a \u00e9t\u00e9 arr\u00eat\u00e9 le 4 mai 2026 \u00e0 l&#8217;issue d&#8217;une enqu\u00eate conduite par l&#8217;Office Anti-Cybercriminalit\u00e9 (OFAC). <a href=\"\/fr\/france-titres-ants-piratage-11-millions-2026\/\">Notre analyse d\u00e9taill\u00e9e de ce piratage ANTS est disponible ici.<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La messagerie s\u00e9curis\u00e9e <strong>Tchap<\/strong>, utilis\u00e9e par les fonctionnaires de l&#8217;\u00c9tat, <a href=\"\/fr\/tchap-piratage-73000-fonctionnaires-2026\/\">a subi une exfiltration de 73 467 comptes repr\u00e9sentant 13,5 Go de donn\u00e9es<\/a>. La plateforme B2B d&#8217;<strong>ENI France<\/strong> a expos\u00e9 <a href=\"\/fr\/eni-france-fuite-donnees-b2b-lapsus-2026\/\">89 000 comptes professionnels lors d&#8217;une attaque revendiqu\u00e9e par Lapsus$<\/a>. Ces incidents r\u00e9v\u00e8lent une vuln\u00e9rabilit\u00e9 syst\u00e9mique qui d\u00e9passe la somme des failles individuelles : la France n&#8217;a pas de strat\u00e9gie unifi\u00e9e de gestion des identit\u00e9s et des acc\u00e8s (IAM) \u00e0 l&#8217;\u00e9chelle inter-minist\u00e9rielle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tableau-comparatif-des-grandes-violations-de-donnees-publiques-francaises-en-2026\">Tableau Comparatif des Grandes Violations de Donn\u00e9es Publiques Fran\u00e7aises en 2026<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Incident<\/th><th>Date de d\u00e9tection<\/th><th>Personnes affect\u00e9es<\/th><th>Donn\u00e9es compromises<\/th><th>Auteur identifi\u00e9<\/th><\/tr><\/thead><tbody><tr><td>FICOBA \/ DGFiP<\/td><td>13 f\u00e9v. 2026<\/td><td>1,2 million<\/td><td>IBAN, identit\u00e9 compl\u00e8te, adresse postale<\/td><td>Inconnu (&#8220;acteur malveillant&#8221;)<\/td><\/tr><tr><td>ANTS \/ France Titres<\/td><td>15 avr. 2026<\/td><td>11,7 millions (confirm\u00e9s)<\/td><td>Identit\u00e9, date et lieu de naissance, email, t\u00e9l\u00e9phone, adresse<\/td><td>&#8220;breach3d&#8221; (mineur 15 ans, arr\u00eat\u00e9 le 4 mai)<\/td><\/tr><tr><td>Tchap (messagerie \u00c9tat)<\/td><td>2026<\/td><td>73 467 fonctionnaires<\/td><td>Donn\u00e9es de comptes, 13,5 Go exfiltr\u00e9s<\/td><td>Non identifi\u00e9 publiquement<\/td><\/tr><tr><td>ENI France (plateforme B2B)<\/td><td>2026<\/td><td>89 000<\/td><td>Comptes professionnels<\/td><td>Lapsus$ (revendiqu\u00e9)<\/td><\/tr><tr><td>Commission europ\u00e9enne (Europa.eu)<\/td><td>Mars 2026<\/td><td>Non divulgu\u00e9<\/td><td>Infrastructure cloud, 350 Go exfiltr\u00e9s<\/td><td>ShinyHunters (revendiqu\u00e9)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"obligations-rgpd-et-consequences-legales-pour-la-dgfip\">Obligations RGPD et Cons\u00e9quences L\u00e9gales pour la DGFiP<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La fuite FICOBA a d\u00e9clench\u00e9 plusieurs obligations r\u00e9glementaires sous le R\u00e8glement G\u00e9n\u00e9ral sur la Protection des Donn\u00e9es (RGPD) et la loi Informatique et Libert\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;<strong>article 33 du RGPD<\/strong> impose au responsable de traitement (la DGFiP) une notification \u00e0 l&#8217;autorit\u00e9 de contr\u00f4le comp\u00e9tente dans un d\u00e9lai de 72 heures apr\u00e8s avoir pris connaissance de la violation. La d\u00e9tection date du 13 f\u00e9vrier, la notification \u00e0 la CNIL est d\u00e9crite dans le communiqu\u00e9 comme ayant eu lieu &#8220;d\u00e8s la d\u00e9tection de l&#8217;incident&#8221;. Ce d\u00e9lai semble respect\u00e9, m\u00eame si sa v\u00e9rification publique pr\u00e9cise reste \u00e0 confirmer par la CNIL elle-m\u00eame.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;<strong>article 34 du RGPD<\/strong> exige que les personnes concern\u00e9es soient inform\u00e9es &#8220;dans les meilleurs d\u00e9lais&#8221; lorsque la violation est susceptible d&#8217;engendrer un risque \u00e9lev\u00e9 pour leurs droits. La DGFiP s&#8217;est engag\u00e9e \u00e0 notifier individuellement les 1,2 million de personnes concern\u00e9es dans les jours suivant le 18 f\u00e9vrier, ce qui constitue une r\u00e9ponse conforme \u00e0 la r\u00e9glementation sur ce point.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les sanctions applicables en cas de manquement atteignent <strong>20 millions d&#8217;euros ou 4% du chiffre d&#8217;affaires annuel mondial<\/strong>, le montant le plus \u00e9lev\u00e9 \u00e9tant retenu. Pour une administration publique, le r\u00e9gime diff\u00e8re des entreprises priv\u00e9es : la <a href=\"https:\/\/www.cnil.fr\/\" target=\"_blank\" rel=\"noopener noreferrer\">CNIL<\/a> dispose d&#8217;un pouvoir de mise en demeure et d&#8217;injonction, mais les sanctions p\u00e9cuniaires directes contre l&#8217;\u00c9tat restent juridiquement complexes \u00e0 appliquer. L&#8217;enjeu est surtout r\u00e9putationnel et politique, avec une pression croissante du Parlement europ\u00e9en pour durcir l&#8217;application du RGPD aux administrations publiques. \u00c0 titre de comparaison, l&#8217;<a href=\"\/fr\/ico-sanction-633000-victimes-dark-web-2026\/\">ICO britannique a inflig\u00e9 963 000 livres sterling \u00e0 deux entreprises en juin 2026<\/a> pour une br\u00e8che affectant 633 000 personnes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La plainte p\u00e9nale d\u00e9pos\u00e9e par la DGFiP ouvre une enqu\u00eate judiciaire distincte. L&#8217;Office Anti-Cybercriminalit\u00e9 (OFAC), unit\u00e9 sp\u00e9cialis\u00e9e de la police judiciaire fran\u00e7aise, est l&#8217;organisme le plus susceptible d&#8217;avoir \u00e9t\u00e9 mandat\u00e9 sur ce dossier, sur le mod\u00e8le de l&#8217;affaire ANTS. L&#8217;absence d&#8217;arrestation publique quatre mois apr\u00e8s la divulgation indique soit une enqu\u00eate active mais discr\u00e8te, soit une piste menant vers des acteurs op\u00e9rant depuis l&#8217;\u00e9tranger.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-france-plus-vulnerable-que-ses-voisins-europeens\">La France Plus Vuln\u00e9rable que Ses Voisins Europ\u00e9ens ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La concentration d&#8217;incidents majeurs en 2026 interroge la maturit\u00e9 cybers\u00e9curitaire de l&#8217;\u00c9tat fran\u00e7ais face \u00e0 ses homologues. \u00c0 titre de comparaison directe, la Commission europ\u00e9enne a elle-m\u00eame subi une attaque en mars 2026 (350 Go exfiltr\u00e9s de ses infrastructures cloud Europa.eu, attaque revendiqu\u00e9e par ShinyHunters), mais l&#8217;a <a href=\"\/fr\/commission-europeenne-shinyhunters-350go-europa-2026\/\">contenue en neuf heures<\/a> selon les informations rapport\u00e9es par le Center for Strategic and International Studies (CSIS). La DGFiP, elle, a laiss\u00e9 l&#8217;intrusion se poursuivre seize jours.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Trois facteurs structurels expliquent cette vuln\u00e9rabilit\u00e9 accrue des syst\u00e8mes fran\u00e7ais. La <strong>fragmentation des syst\u00e8mes inter-minist\u00e9riels<\/strong> constitue le premier probl\u00e8me : les \u00e9changes de donn\u00e9es entre minist\u00e8res reposent encore sur des protocoles h\u00e9rit\u00e9s des ann\u00e9es 2000, souvent sans authentification forte pour les acc\u00e8s en lecture. Le programme interminist\u00e9riel France Identit\u00e9 Num\u00e9rique, dont FICOBA fait partie de l&#8217;\u00e9cosyst\u00e8me, n&#8217;a pas d\u00e9ploy\u00e9 le MFA de fa\u00e7on uniforme.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La <strong>p\u00e9nurie de talents en cybers\u00e9curit\u00e9<\/strong> repr\u00e9sente le deuxi\u00e8me frein : la France comptait en 2025 environ 57 000 professionnels de la s\u00e9curit\u00e9 informatique pour un besoin estim\u00e9 \u00e0 85 000 postes selon l&#8217;enqu\u00eate CESIN \/ Wavestone. L&#8217;\u00c9tat paie en g\u00e9n\u00e9ral 30 \u00e0 40% de moins que le secteur priv\u00e9 pour des profils \u00e9quivalents, ce qui alimente une fuite des talents vers les cabinets de conseil et les \u00e9diteurs de solutions de s\u00e9curit\u00e9. La <strong>surface d&#8217;attaque \u00e9largie par la d\u00e9mat\u00e9rialisation acc\u00e9l\u00e9r\u00e9e depuis 2020<\/strong> constitue le troisi\u00e8me facteur : la num\u00e9risation de masse des services publics a cr\u00e9\u00e9 de nouvelles interconnexions entre syst\u00e8mes d&#8217;information qui n&#8217;ont pas toutes \u00e9t\u00e9 audit\u00e9es dans les d\u00e9lais requis. L&#8217;analyse de l&#8217;<a href=\"https:\/\/www.i-leadconsulting.com\/cyberattaques-france-2026\/\" target=\"_blank\" rel=\"noopener noreferrer\">inventaire des cyberattaques fran\u00e7aises 2026<\/a> publi\u00e9e par i-lead Consulting recense, outre les incidents publics, des dizaines d&#8217;attaques plus discr\u00e8tes contre des collectivit\u00e9s territoriales et des \u00e9tablissements de sant\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-savoir-si-vous-etes-concerne-et-que-faire\">Comment Savoir si Vous \u00cates Concern\u00e9 et Que Faire<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La DGFiP s&#8217;est engag\u00e9e \u00e0 notifier individuellement les 1,2 million de personnes dont les donn\u00e9es ont \u00e9t\u00e9 consult\u00e9es. Si vous n&#8217;avez pas re\u00e7u de courriel officiel de la DGFiP au cours des semaines suivant le 18 f\u00e9vrier 2026, il est probable que votre compte ne fasse pas partie des donn\u00e9es affect\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les mesures recommand\u00e9es sont au nombre de cinq. Premi\u00e8rement, surveillez vos relev\u00e9s de compte mensuels avec une attention particuli\u00e8re aux pr\u00e9l\u00e8vements SEPA que vous n&#8217;avez pas initi\u00e9s. Deuxi\u00e8mement, contestez imm\u00e9diatement tout pr\u00e9l\u00e8vement suspect aupr\u00e8s de votre banque : le r\u00e8glement SEPA vous accorde jusqu&#8217;\u00e0 13 mois pour les pr\u00e9l\u00e8vements non autoris\u00e9s. Troisi\u00e8mement, m\u00e9fiez-vous des courriels, SMS ou appels t\u00e9l\u00e9phoniques qui citent votre IBAN, votre nom complet et votre adresse de fa\u00e7on tr\u00e8s pr\u00e9cise, ces \u00e9l\u00e9ments pouvant provenir directement de la fuite FICOBA. Quatri\u00e8mement, ne cliquez jamais sur un lien inclus dans un message pr\u00e9tendant provenir de votre banque ou des finances publiques. Cinqui\u00e8mement, v\u00e9rifiez aupr\u00e8s du FICP (Fichier National des Incidents de Remboursement des Cr\u00e9dits aux Particuliers) si vous soup\u00e7onnez qu&#8217;un cr\u00e9dit a \u00e9t\u00e9 souscrit en votre nom.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un point crucial : si vous recevez une notification officielle de la DGFiP, celle-ci ne vous demandera aucun mot de passe, aucun clic sur un lien externe, aucun virement. Toute communication vous demandant d&#8217;agir de la sorte est une tentative d&#8217;hame\u00e7onnage exploitant directement l&#8217;incident FICOBA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"4-predictions-pour-la-securite-des-donnees-publiques-en-france\">4 Pr\u00e9dictions pour la S\u00e9curit\u00e9 des Donn\u00e9es Publiques en France<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;accumulation d&#8217;incidents majeurs sur le premier semestre 2026 va provoquer des \u00e9volutions structurelles dans les mois et ann\u00e9es \u00e0 venir. Quatre pr\u00e9dictions s&#8217;imposent, fond\u00e9es sur les tendances observ\u00e9es en Europe et sur la r\u00e9ponse politique et technique en cours.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Pr\u00e9diction 1 : D\u00e9ploiement forc\u00e9 du MFA inter-minist\u00e9riel avant fin 2026.<\/strong> L&#8217;incident FICOBA, dont le vecteur est pr\u00e9cis\u00e9ment l&#8217;absence de MFA sur un acc\u00e8s en lecture \u00e0 un fichier financier sensible, constitue un argument politique irr\u00e9sistible pour d\u00e9bloquer les budgets d&#8217;authentification multifacteur. Le Premier ministre a annonc\u00e9 lors du Conseil de d\u00e9fense et de s\u00e9curit\u00e9 nationale de mars 2026 un plan d&#8217;acc\u00e9l\u00e9ration de la s\u00e9curisation des SI de l&#8217;\u00c9tat. Le MFA uniforme sur tous les acc\u00e8s inter-minist\u00e9riels aux fichiers classifi\u00e9s sensibles devrait en \u00eatre la premi\u00e8re mesure.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Pr\u00e9diction 2 : La CNIL va durcir sa doctrine envers les administrations publiques.<\/strong> Les mises en demeure informelles vont progressivement laisser place \u00e0 des injonctions avec d\u00e9lais contraignants, sur le mod\u00e8le de l&#8217;ICO britannique. La CNIL a d\u00e9j\u00e0 formul\u00e9 des recommandations renforc\u00e9es sur la gestion des habilitations dans le secteur public en avril 2026. Une d\u00e9cision formelle sur l&#8217;affaire FICOBA est attendue avant fin 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Pr\u00e9diction 3 : Les campagnes de phishing exploitant FICOBA vont culminer entre juillet et octobre 2026.<\/strong> Les donn\u00e9es de l&#8217;APWG montrent que les cybercriminels mon\u00e9tisent les bases vol\u00e9es avec un d\u00e9calage moyen de quatre \u00e0 sept mois. La combinaison IBAN, nom et adresse va alimenter des campagnes de vishing (phishing vocal), de SMiShing et de courrier postal frauduleux ciblant les personnes notifi\u00e9es. Les \u00e9tablissements bancaires doivent pr\u00e9parer leurs \u00e9quipes de d\u00e9tection en cons\u00e9quence.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Pr\u00e9diction 4 : La NIS2 va s&#8217;appliquer \u00e0 un p\u00e9rim\u00e8tre \u00e9largi incluant les fichiers inter-minist\u00e9riels sensibles.<\/strong> Le <a href=\"\/fr\/nis2-france-cjue-10000-entites-2026\/\">contentieux actuellement en cours \u00e0 la CJUE autour de la transposition fran\u00e7aise de NIS2<\/a> va s&#8217;acc\u00e9l\u00e9rer sous la pression politique des incidents en s\u00e9rie. Les fichiers comme FICOBA, FICP ou le R\u00e9pertoire National d&#8217;Identification des Personnes Physiques (RNIPP) devront satisfaire aux exigences NIS2 de notification sous 24 heures, de surveillance continue et d&#8217;audit tiers annuel.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"couverture-connexe\">Couverture Connexe<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Retrouvez notre analyse compl\u00e8te des violations de donn\u00e9es et des enjeux de cybers\u00e9curit\u00e9 en France :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/france-titres-ants-piratage-11-millions-2026\/\">France Titres ANTS : 11,7 Millions de Dossiers Expos\u00e9s [2026]<\/a><\/li><li><a href=\"\/fr\/eni-france-fuite-donnees-b2b-lapsus-2026\/\">ENI France : 89 000 Comptes Pros Expos\u00e9s par Lapsus$ [2026]<\/a><\/li><li><a href=\"\/fr\/tchap-piratage-73000-fonctionnaires-2026\/\">Tchap Pirat\u00e9 : 73 467 Fonctionnaires, 13,5 Go Vol\u00e9s [2026]<\/a><\/li><li><a href=\"\/fr\/nis2-france-cjue-10000-entites-2026\/\">NIS2 : France devant la CJUE, 10 000 Entit\u00e9s sous Pression [2026]<\/a><\/li><li><a href=\"\/fr\/yango-rgpd-amende-100-millions-donnees-russie-2026\/\">Yango Condamn\u00e9 \u00e0 100 M\u20ac : RGPD et Donn\u00e9es vers la Russie [2026]<\/a><\/li><li><a href=\"\/fr\/commission-europeenne-shinyhunters-350go-europa-2026\/\">ShinyHunters Pirate Europa.eu : 350 Go Vol\u00e9s [2026]<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-ficoba-la-fuite-bancaire-et-vos-droits\">FAQ : FICOBA, la Fuite Bancaire et Vos Droits<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-que-le-fichier-ficoba\">Qu&#8217;est-ce que le fichier FICOBA ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">FICOBA (Fichier National des Comptes Bancaires et Assimil\u00e9s) est un registre g\u00e9r\u00e9 par la Direction G\u00e9n\u00e9rale des Finances Publiques (DGFiP) qui recense tous les comptes bancaires ouverts en France. Il compte environ 300 millions de comptes. Il sert principalement aux \u00e9changes administratifs entre minist\u00e8res pour v\u00e9rifier des coordonn\u00e9es bancaires dans le cadre de proc\u00e9dures fiscales, sociales ou judiciaires.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"combien-de-personnes-sont-concernees-par-la-fuite\">Combien de personnes sont concern\u00e9es par la fuite ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Selon le communiqu\u00e9 officiel du minist\u00e8re de l&#8217;\u00c9conomie du 18 f\u00e9vrier 2026, environ 1,2 million de comptes bancaires ont \u00e9t\u00e9 consult\u00e9s ill\u00e9gitimement. Cela repr\u00e9sente moins de 1% du total des comptes dans FICOBA. Chaque compte peut correspondre \u00e0 une personne physique ou morale distincte.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"les-cybercriminels-peuvent-ils-vider-mon-compte-avec-mon-iban\">Les cybercriminels peuvent-ils vider mon compte avec mon IBAN ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non directement. Un IBAN seul ne suffit pas \u00e0 d\u00e9biter un compte. Le risque principal est le pr\u00e9l\u00e8vement SEPA frauduleux (contestable sous 13 mois) et le phishing ultra-cibl\u00e9. La combinaison IBAN, nom et adresse augmente significativement la cr\u00e9dibilit\u00e9 des tentatives d&#8217;escroquerie par courriel, SMS ou t\u00e9l\u00e9phone.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-savoir-si-mon-compte-fait-partie-des-donnees-volees\">Comment savoir si mon compte fait partie des donn\u00e9es vol\u00e9es ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La DGFiP s&#8217;est engag\u00e9e \u00e0 notifier individuellement chaque personne concern\u00e9e par courriel. Si vous n&#8217;avez pas re\u00e7u de notification officielle dans les semaines suivant le 18 f\u00e9vrier 2026, votre compte ne fait probablement pas partie des donn\u00e9es acc\u00e9d\u00e9es. En cas de doute, contactez directement votre banque ou la DGFiP via impots.gouv.fr.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pourquoi-lintrusion-a-t-elle-dure-16-jours-sans-etre-detectee\">Pourquoi l&#8217;intrusion a-t-elle dur\u00e9 16 jours sans \u00eatre d\u00e9tect\u00e9e ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaquant a utilis\u00e9 des identifiants l\u00e9gitimes d&#8217;un fonctionnaire accr\u00e9dit\u00e9, ce qui lui conf\u00e9rait un profil de connexion &#8220;normal&#8221; aux yeux des syst\u00e8mes de surveillance. Sans authentification multifacteur et sans analyse comportementale des acc\u00e8s (d\u00e9tection d&#8217;anomalies sur les volumes de consultation ou les horaires atypiques), une consultation massive r\u00e9partie sur plusieurs semaines peut rester invisible dans un syst\u00e8me d&#8217;information traditionnel.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quels-recours-ai-je-en-tant-que-victime\">Quels recours ai-je en tant que victime ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Vous pouvez d\u00e9poser une plainte aupr\u00e8s de la gendarmerie ou de la police nationale. Vous pouvez \u00e9galement saisir la <a href=\"https:\/\/www.cnil.fr\/\" target=\"_blank\" rel=\"noopener noreferrer\">CNIL<\/a> (cnil.fr) si vous estimez que vos droits RGPD n&#8217;ont pas \u00e9t\u00e9 respect\u00e9s, notamment en l&#8217;absence de notification alors que votre compte \u00e9tait affect\u00e9. En cas de pr\u00e9judice financier av\u00e9r\u00e9 (pr\u00e9l\u00e8vement frauduleux, cr\u00e9dit souscrit en votre nom), vous disposez d&#8217;un recours civil contre le responsable de traitement.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-la-nis2-sapplique-t-elle-a-cet-incident\">Comment la NIS2 s&#8217;applique-t-elle \u00e0 cet incident ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La directive NIS2, transpos\u00e9e en France depuis janvier 2025, impose des obligations de s\u00e9curit\u00e9 renforc\u00e9es aux op\u00e9rateurs d&#8217;importance vitale et aux entit\u00e9s essentielles, avec une notification initiale aux autorit\u00e9s sous 24 heures apr\u00e8s d\u00e9tection. L&#8217;incident FICOBA illustre pr\u00e9cis\u00e9ment les lacunes que NIS2 cherche \u00e0 combler : absence de MFA sur les acc\u00e8s sensibles, surveillance insuffisante des comportements de connexion, d\u00e9lai de notification qui m\u00e9rite examen. Son application stricte aux syst\u00e8mes inter-minist\u00e9riels sensibles reste un chantier ouvert en France.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Par la R\u00e9daction de shattered.io | 23 juin 2026 | S\u00e9curit\u00e9 1,2 Million d&#8217;IBAN Consult\u00e9s en Seize Jours : Ce Que l&#8217;on Sait Le 18 f\u00e9vrier 2026, le minist\u00e8re de\u2026<\/p>\n","protected":false},"author":2,"featured_media":356,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-355","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/355","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=355"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/355\/revisions"}],"predecessor-version":[{"id":357,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/355\/revisions\/357"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/356"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=355"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=355"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=355"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}