Que révèle la cyberattaque de la DGFiP ? Le numérique pour tous

Que révèle la cyberattaque de la DGFiP ? Quels risques pour les citoyens et comment mieux protéger les données face aux cyberattaques ?

Voix off : Sud Radio – Le numérique pour tous – Vanessa Perez.

Vanessa Perez : Bonjour et bienvenue dans Le numérique pour tous, l’émission dédiée au numérique et à l’innovation dans notre quotidien.
Aujourd’hui nous allons parler d’attaques cyber et plus précisément de l’attaque de la Direction générale des finances publiques, une attaque qui questionne la manière dont l’État doit protéger nos données.
Que révèle cette attaque ? Cette affaire va-t-elle changer notre rapport à l’administration numérique et quelles sont les solutions opérationnelles ? C’est ce que nous tenterons de comprendre avec nos invités.
Le numérique pour tous spécial attaques cyber c’est tout de suite et c’est sur Sud Radio.

Voix off : Sud Radio – Le numérique pour tous – Vanessa Perez.

Vanessa Perez : Pour commencer cette émission, nous avons le plaisir d’accueillir Caroline Zorn. Caroline bonjour. Vous êtes avocate au barreau de Strasbourg, spécialisée en droit du numérique et en protection des données personnelles.
Nous allons rappeler les faits pour bien cadrer le débat. En août 2026, les médias ont révélé la cyberattaque dont a été victime la Direction générale des finances publiques en juillet 2026. Cette attaque a mené à la consultation et à l’extraction de données concernant à peu près 700 000 particuliers et professionnels. J’ai envie de vous demander : quand un service pour lequel un citoyen paye est défectueux vers qui se retourner ?

Caroline Zorn : Contre le responsable, tout simplement. Lorsqu’on est victime d’un fait qui cause un dommage, on se retourne contre le responsable. Évidemment ici c’est un peu particulier puisque le responsable c’est l’État. Néanmoins, il faut quand même le dire, ce n’est pas parce qu’on paye des impôts qu’on achète un service, en l’occurrence un service public, sinon les personnes qui ne sont pas imposables n’auraient pas de droits. C’est donc en tant que personne victime d’une atteinte à ses données qu’on a parfaitement le droit d’engager une action contre l’État.

Vanessa Perez : D’accord, Caroline. On voit apparaître des propositions d’actions judiciaires contre l’État. Est-ce que vous pensez qu’on va réellement récupérer des dommages et intérêts par rapport à ces attaques ?

Caroline Zorn : Je suis assez circonspecte sur la plupart des propositions de mes confrères, pardon de le dire. Il faut rappeler la base de notre système judiciaire. On entend parler de la CNIL, la CNIL est une autorité administrative indépendante. Elle peut donc, bien évidemment, sanctionner le responsable de l’absence de sécurisation efficace, mais la CNIL ne condamnera pas à une indemnisation des victimes. D’autre part, le tribunal judiciaire c’est du civil, il ne s’occupe pas des affaires de l’État, il faut donc aller devant le tribunal administratif et là, en réalité en France, il faut pouvoir prouver la faute. L’enquête est en cours, il va falloir attendre les conclusions de l’enquête. Il faut également prouver un préjudice qui soit réel, il peut être matériel, il peut être moral, mais il faut absolument qu’il soit démontré et chiffré et enfin il faut surtout un lien de causalité entre les deux. C’est là qu’on va avoir quand même certaines difficultés à démontrer les préjudices qu’on espère les moins graves possible, en lien direct avec cette faute de l’État.

Vanessa Perez : Vous nous dites donc que c’est un peu peine perdue pour les avocats qui proposent cela !

Caroline Zorn : Il est possible que ça les enrichisse, mais j’espère qu’ils ont effectivement toute la transparence pour dire à leurs clients que l’indemnisation ne sera pas exceptionnelle, notamment concernant le préjudice d’anxiété. Il y a déjà eu des condamnations d’un État devant la Cour de justice de l’Union européenne, après dix ans de procédure, sur le préjudice d’anxiété. Aujourd’hui je crois surtout qu’il faut se diriger vers la création d’un fonds de garantie pour les victimes parce que les risques sont grandissants.

Vanessa Perez : Justement, parlez-nous des risques en tant que citoyens que nous sommes, très concrètement dans notre quotidien. Que risque-t-on dans les semaines ou les mois à venir ? Ça a peut-être déjà commencé d’ailleurs !

Caroline Zorn : Oui, clairement ça commence.
Le premier préjudice, j’en parlais à l’instant et je ne le minimise pas, c’est vraiment l’anxiété des personnes. Vous recevez cette notification au cœur de l’été, vous êtes angoissé et c’est normal. Il ne faut pas s’arrêter à ça, il faut pouvoir prévenir les dommages qui risquent d’arriver, ça peut être du phishing c’est-à-dire qu’on vous cible et on essaye de vous arnaquer, ça peut être une usurpation d’identité, ça peut être également la constitution d’un profil complet avec d’autres sources de données qui ont été piratées pour pouvoir procéder à des manipulations. On sait également que les attaquants ont eu accès aux échanges avec la DGFiP, il peut donc y avoir des choses quand même assez inquiétantes. Il peut y avoir beaucoup de choses, il faut donc se tenir prêt à réagir et les préjudices, surtout pour les plus gros patrimoines, risquent d’être également de nature physique, c’est-à-dire qu’on peut s’attendre à des cambriolages ciblés, en matière de cryptorapt on a déjà vu la manière de procéder, c’est assez effrayant, et malgré tout l’État continue à collecter de plus en plus de données sur les personnes alors qu’il n’est pas capable de protéger les bases de données.

Vanessa Perez : J’aimerais rappeler un fait qui est peut-être anecdotique mais qui en dit long. Cet été, sur X, la ministre du Numérique, Anne le Hénanff, avait salué la mobilisation et la réactivité des équipes, donc très bien jusque-là, et le cyberhacker, qui s’appelle ZeroBytes, lui a répondu de manière un peu désinvolte « vas-y toi, pété de rire, réactivité de quoi ? ». N’y a-t-il pas une dissonance totale entre cette désinvolture, l’attaque de ces services et la prise en compte par l’État de la gravité du sujet ?

Caroline Zorn : Quand on s’exprime sur X en tant que responsable politique, il faut être capable d’avoir ce type de contradiction, je ne ferai pas d’autre commentaire. En revanche, je trouve qu’il aurait été intéressant de dire aux personnes « voici ce que vous devez faire maintenant ». J’ai envie de dire aux personnes qui ont été notifiées, d’ailleurs à toutes les personnes qui ont pu être victimes d’attaque de leurs données personnelles, ces personnes sont nombreuses, qu’il faut absolument pouvoir changer son RIB, on va voir son banquier, on lui dit « vous déplacez mon compte bancaire ». Si votre adresse mail a été compromise, vous en changez. En plus, c’est l’occasion de sortir de Google, c’est parfait, on assure sa souveraineté numérique.
Il y a aussi d’autres choses à faire comme utiliser du subadressing c’est-à-dire que sur votre adresse mail vous rajoutez un « + » juste avant le nom de domaine en fonction du destinataire. Par exemple si Sud Radio me demande mes coordonnées, je vais faire zorn + sudradio chez proton.me, puisque c’est mon fournisseur que j’aime beaucoup.
Ce sont des choses assez simples qui permettent ensuite d’établir un lien de causalité, en tout cas un lien, un faisceau d’indices avec la personne qui n’aura pas été en mesure de protéger les données qu’on nous a réclamées. Malheureusement ces données sont de plus en plus nombreuses à être réclamées, les gens sont obligés, ils sont au pied du mur, il faut donc pouvoir se protéger avec un certain nombre d’éléments et la ministre aurait effectivement pu en profiter pour les rappeler.

Vanessa Perez : Vous pointez un sujet, le partage de données, et j’aimerais qu’on évoque notamment la facture électronique, cette fameuse facture électronique qui va être aussi une aubaine, j’imagine, pour des cybercriminels et on voit même certains politiques qui en ont fait un fer de lance de leur campagne. Pour vous, est-ce que la facture électronique peut être source, à nouveau, de cyberattaques ?

Caroline Zorn : Je pense qu’il y a une rupture de confiance. Les responsables politiques l’ont dénoncé, de droite comme de gauche, je pense que l’arc est suffisamment important pour que le sujet soit pris au sérieux.
On est effectivement dans une période où il y a une rupture de confiance où on a encore des zones d’ombre. La généralisation a été faite, soi-disant, au 1er septembre et on apprend que les responsables de la sécurité des systèmes d’information des plateformes vont bientôt être convoqués pour parler de leurs dossiers de sécurité. On voit donc bien que ça a été lancé alors que tout n’est pas bouclé, c’est quand même inquiétant. Un dossier a été fait par un analyste, qui s’appelle Olivier [Laurelli], tout le monde le connaît sous le pseudonyme Bluetouff, qui est super intéressant sur cette attente technique que l’on a du point de vue des plateformes [1]. En plus Bercy ne nous parle que de marques, que d’immatriculation des sociétés qui proposent des services, moi j’ai envie de savoir ce qu’il y a sous le capot : qu’est-ce qu’il y a dans le moteur ? Quelles sont les infrastructures ? Est-ce qu’elles sont souveraines ? Est-ce que tout se passe bien dans l’Union européenne. L’indépendance numérique est un vrai sujet. Aujourd’hui, la réforme ne me permet pas, à moi professionnelle, de prendre mes décisions du point de vue notamment de l’indépendance numérique.

Vanessa Perez : On va dézoomer un petit peu et prendre encore plus de hauteur, Caroline. Il y a effectivement ces problématiques au quotidien qui concernent nos citoyens, mais si on élargit le véritable fond de ce débat, qui est un débat politique de nos institutions, pour vous quelle est cette véritable problématique ? C’est de confier toujours, encore, et davantage de données à des gens en qui on n’a pas forcément confiance ou qui n’ont pas sécurisé notre patrimoine ?

Caroline Zorn : Oui. Le problème c’est la collecte permanente de données. Vous parliez à l’instant des politiques. Je n’ai entendu personne dire « il faut qu’on arrête de collecter à tout-va ». Nous sommes dans une société qui imagine que plus on va prendre de données, plus on va les traiter, meilleure sera la surveillance des personnes et des biens. Déjà, d’une part, ce n’est absolument pas démontré. D’autre part, plus on augmente la collecte de données, plus on enrichit ces attaquants informatiques. C’est un peu le principe du pot de miel, là on a vraiment des pots de miel qui sont constitués. La réforme de la facturation électronique, qui est pour lutter contre la fraude à la TVA, je veux bien qu’on lutte contre la fraude à la TVA, mais sommes-nous conscients des risques qui peuvent se produire derrière ? Et en cette matière, comme en bien d’autres, on voit effectivement que les politiques sont très prompts à critiquer, à commenter, en fait à faire du commentaire, mais je n’entends personne défendre une véritable politique de l’intégrité numérique, et c’est cela qu’il nous faut aujourd’hui.

Vanessa Perez : Dernière question : vous Caroline, ministre ou déléguée au Numérique en 2027, quelle serait votre première mesure phare ?

Caroline Zorn : L’éducation populaire au numérique. On parle de cybersécurité, mais la plupart des attaques qui ont eu lieu aujourd’hui, dans lesquelles l’État est responsable du défaut de sécurisation, c’est parce qu’il n’y avait pas de double authentification. Ça doit être mis en place, ça n’est pas mis en place. Un symbole intéressant sera celui de voir combien l’État met sur le service support du futur mécanisme d’authentification à multi facteurs de ses agents. La DGFiP a 93 000 agents, combien de personnes y aura-t-il au support ?
Je pense qu’on a un gros déficit en matière d’éducation au numérique et ce sera la première mesure du ministère Zorn.

Vanessa Perez : Merci Caroline Zorn. Je rappelle que vous êtes avocate au barreau de Strasbourg.
Restez avec nous, dans quelques instants un entrepreneur engagé au service des entrepreneurs notamment dans le numérique. Il a une vision très précise de ce qu’il serait nécessaire de faire en termes de protection.
Le numérique pour tous spécial attaque cyber continue dans quelques instants et c’est sur Sud Radio.

Voix off : Sud Radio – Le numérique pour tous – Vanessa Perez.

Vanessa Perez : Pour continuer cette émission spéciale cyber, j’ai le plaisir d’accueillir Alexandre Zapolsky. Bonjour Alexandre.

Alexandre Zapolsky : Bonjour Vanessa.

Vanessa Perez : Vous êtes président et cofondateur de Linagora [2], éditeur de solutions numériques dite open source et vous êtes surtout défenseur d’une troisième voie numérique que vous aimez bien qualifier d’éthique, inclusive, souveraine et durable, rien que ça ! Comme on a parlé beaucoup de technique, j’aimerais qu’on commence par une métaphore que vous aimez bien faire, vous dites volontiers que la cybersécurité c’est un peu une maison et des clés.

Alexandre Zapolsky : Oui, c’est ça. Je pense qu’il est facile de comprendre que si je veux protéger ma maison, que je mets les mêmes serrures sur toutes les portes, en fait je prends un risque maximum. Il suffit que quelqu’un falsifie une seule de mes clés et il pourra ouvrir l’ensemble des portes de ma maison. On a donc un enjeu qui est celui de la diversité numérique.
Dans l’exemple qui nous occupe aujourd’hui, qui est celui de la Direction générale des finances publiques, mais, d’une manière générale, sur beaucoup d’attaques cyber, ce qui se passe c’est que les gens pénètrent dans ces systèmes d’information par les systèmes Microsoft, parce que ce sont ceux qui sont le plus répandus, ce sont les plus faciles à hacker. On a un vrai problème de monoculture, tout le monde utilise le même système, donc les hackers s’en donnent à cœur joie parce que c’est facile : une fois que j’ai trouvé une porte d’entrée dans un système Microsoft, je peux le reproduire dans un hôpital, à l’Éducation nationale ou, effectivement, aux finances publiques.

Vanessa Perez : On l’a bien compris, votre combat c’est la diversité technologique avec, quelque part, ce monopole, vous nous avez cité la marque à laquelle vous vous en prenez un petit peu. Mais, quand on est citoyen français ou qu’on est dans une entreprise, est-ce qu’il y a moyen, est-ce qu’on a le choix d’avoir le choix ?

Alexandre Zapolsky : Mais oui, bien évidemment, et ça fait très longtemps qu’on le voit à grande échelle. Les gendarmes, c’est souvent l’exemple qui est utilisé, mais il y en a beaucoup d’autres, ont des systèmes Linux depuis des années pour accéder à leur système d’information [3]. Et honnêtement, dans le milieu professionnel, il n’y a aucune raison que les fonctionnaires ou que les salariés des organisations utilisent un système autre que GNU/Linux pour se connecter au système d’information de leur organisation. En multipliant les couches de différents systèmes pour accéder au système d’information on complexifie la tâche des hackers.
Linux n’est pas la réponse à tout. GNU/Linux est un système d’exploitation en logiciel libre, open source, alternatif aux grands systèmes propriétaires comme ceux de Microsoft, mais c’est déjà une première parade. On a besoin de cette diversité. En fait, les gens sont très bien capables de comprendre que quand, dans un champ, j’ai une seule culture, que je suis en monoculture, si jamais j’ai un bug, une difficulté dans ce champ-là, je perds tout mon champ. Il faut faire de la multi-culture. En fait, il faut mélanger des technologies pour ne pas mettre nos œufs dans le même panier.

Vanessa Perez : Tout à fait, cette métaphore est très claire. Quand on est un indépendant ou un auto-entrepreneur seul chez soi, on peut encore avoir le choix. Quand on est dans une entreprise, là c’est effectivement au patron, au responsable et au directeur des systèmes d’information d’avoir effectivement cet esprit peut-être critique et de ne pas être contraint d’utiliser une seule et même solution américaine.

Alexandre Zapolsky : Oui. On a de la chance, on a recruté, à l’échelle mondiale, un formidable commercial qui s’appelle Donald Trump et, sous l’impulsion de ce cher commercial Donald, tout le monde est en train d’être convaincu que les bonnes solutions ce ne sont pas forcément les solutions américaines. Ça ouvre l’esprit à tout le monde et on voit qu’il y a un grand mouvement en faveur de la résilience numérique, en faveur d’une plus grande indépendance technologique, donc d’une plus grande diversité numérique. Dans ces choix-là, naturellement, il y a ces choix de solutions open source qui commencent de plus en plus à s’imposer. Même des DSI [Directeur de système d’information] qui regardaient ce sujet-là un peu de loin, citons par exemple celui de LVMH, ils ont annoncé tout un programme souveraineté numérique parce que, en fait, LVMH est multi souverain. Il faut qu’ils fassent de la souveraineté numérique aux États-Unis, donc qu’ils achètent américain aux États-Unis, mais il faut qu’ils fassent de la souveraineté numérique en France et qu’ils achètent français et européen quand il s’agit de la France.
Ce mouvement se déploie aussi parce que, derrière, il y a des organisations qui font un boulot formidable, je tiens à le dire, notamment le Cigref [4], le club informatique des grandes entreprises françaises qui a fait une étude formidable avec Asterès [5], tout cela se trouve sur Internet. Je donne quelques mots-clés – Cigref, Asterès – et ceux que ça intéresse vont trouver beaucoup de contenu qui permettent de convaincre que ce que je suis en train de dire fait vraiment sens.

Vanessa Perez : Beaucoup de patrons de petites et moyennes entreprises ou de collectivités nous écoutent, Alexandre quels seraient les trois gestes clés que vous souhaiteriez leur partager pour justement protéger leur entreprise ou leur organisation ?

Alexandre Zapolsky : La première des choses, sur le poste de travail que vos employés ou que les fonctionnaires utilisent, que vous utilisez même à la maison, là où vous avez la plupart du temps le système d’exploitation Microsoft Windows, il faut que vous sachiez qu’il y a des alternatives en logiciel libre, en logiciel open source, le leader d’entre eux c’est ce qui s’appelle GNU/Linux. Ce sont des systèmes libres et gratuits que tout le monde peut télécharger librement et gratuitement depuis Internet et vous pouvez remplacer votre système Microsoft Windows par un système GNU/Linux. C’est plus sécurisé, ça permet en fait de réduire l’impact potentiel des attaques au sein de votre organisation. C’est la première mesure.
La deuxième mesure est toute simple, elle est issue notamment de ce qu’a mis en place la Gendarmerie nationale : qu’à une base de données donnée on ne puisse pas enlever plus de x centaines de données de l’intérieur de cette base. C’est-à-dire qu’on contrôle le flux, donc si un hacker se connecte à votre base de données d’entreprise, il ne faut pas qu’ils puissent télécharger l’entièreté de la base de données. C’est une mesure très simple, ce sont des règles de gestion au niveau de la base de données.
Le troisième facteur : il faut absolument mettre partout ce qu’on appelle les deux facteurs d’authentification, c’est-à-dire que je m’authentifie avec un mot de passe, la plupart des gens ont ça au sein de leur organisation, mais, quand je m’authentifie, il faut que j’aie, sur mon téléphone portable, une demande pour savoir si c’est bien moi qui m’authentifie et je rajoute le petit code lié à ce deuxième facteur d’authentification, c’est, par exemple, le système qu’utilisent les banques.

Vanessa Perez : Et les banques le font très bien. On sent derrière votre combat de souveraineté un autre combat qui est effectivement l’emploi et vous aimez bien dire « nos clics sont nos emplois », une phrase très parlante. Expliquez-nous concrètement, Alexandre, pourquoi nos clics sont effectivement nos emplois.

Alexandre Zapolsky : En fait, c’est ce que disait tout à l’heure Caroline. En faisant le choix de solutions plus résilientes, on fait le choix de solutions open source et ça bénéficie davantage à notre économie locale.
Il faut savoir que collectivement tous vos auditeurs et tous ceux qui ne sont pas encore auditeurs de Sud Radio, toutes les Françaises et les Français, tous ensemble nous dépensons annuellement plus de 56 milliards d’euros pour acheter des logiciels et services cloud américains. Ce n’est pas la dépense personnelle, c’est souvent via nos organisations, les grandes entreprises les petites entreprises, mais tous collectivement, chaque année, on prend 56 milliards de notre poche de Français et on donne ces 56 milliards à des éditeurs américains de logiciels. C’est une catastrophe économique. C’est le deuxième déficit commercial de la France après le déficit énergétique. Nous sommes tous en train de parler du budget, on en parle beaucoup chez Sud Radio, de ce qu’on pourrait trouver pour équilibrer le budget de la France. Il est évident que si on réduisait de moitié cette dépendance aux logiciels américains, on remettrait dans le circuit 25américainsmilliards d’euros, même un peu plus que 25américainsmilliards d’euros, ce qui est juste colossal.
Comment puis-je agir à mon niveau quand je suis monsieur ou madame Tout-le-monde ?
Plutôt que d’utiliser les services de Google pour gérer mon adresse mail Gmail, qui en plus a peut-être été piratée, je peux aller en créer une par exemple sur un service comme Proton [6] ou comme le nôtre, nous fabriquons un service qui s’appelle Twake. Les gens peuvent aller librement, gratuitement, créer leur adresse mail. Quand on utilise Twake, on fait du bien à l’économie française et on attaque l’économie américaine et au contraire, si j’utilise du Google, je fais du bien l’économie américaine et j’attaque l’économie française, donc, à la fin des fins, nos clics sont nos emplois, il faut absolument qu’on le comprenne.

Vanessa Perez : Alexandre, si on porte un petit peu un regard sur notre société, que dit cette attaque de notre société ?

Alexandre Zapolsky : Elle dit déjà, malgré tous les moyens qui sont mis, qu’on n’a pas pris la hauteur des risques. C’est facile de critiquer et de tirer sur l’ambulance. J’aimerais quand même souligner, d’une manière générale, le rôle exemplaire des informaticiens des administrations, en particulier ceux de la DGFiP. Il y a eu une attaque, c’est bien sûr une attaque de trop, mais ils ont quand même protégé 5600 l’année passée, c’est ce qu’il faut dire. Mais, quand on est la DGFiP, on n’a pas le droit de se faire attaquer ne serait-ce qu’une fois, en fait on n’a pas le droit à la faute.
Ce que ça dit c’est qu’il faut qu’on mette plus de moyens au service du numérique public, en fait on n’investit pas assez sur ces services. Pourquoi collecte-t-on autant de données ? Parce qu’on a besoin d’offrir de meilleurs services numériques aux citoyens. On n’en fait pas assez avec le numérique. Le numérique c’est la clé pour tout changer, pour rendre la France plus productive, pour améliorer la relation entre l’État et les citoyens. La réalité c’est qu’il faut qu’on accepte d’investir plus collectivement au service de notre numérique public.

Vanessa Perez : Alexandre pour conclure, même question qu’à Caroline : vous président ou secrétaire d’État au numérique quelle serait votre première mesure phare et peut-être qu’il y en aura deux ou trois, mais votre première mesure ?

Alexandre Zapolsky : Je rigole parce qu’on a toujours prédit que je serai un jour secrétaire d’État au numérique, ce que je ne veux absolument pas faire !
Si j’étais sur une responsabilité comme celle-là, c’est simple, je pense qu’il faut faire de la souveraineté numérique une grande cause nationale. Quand le président de la République est élu chaque année il définit une grande cause nationale. Le coût que représente notre dépendance concernant le numérique est tellement fort qu’il faut faire de la souveraineté numérique la grande cause nationale, c’est aussi simple que cela. Qu’on achète français, qu’on investisse davantage dans le numérique français, qu’on mobilise l’argent de la Caisse des dépôts, comme veut le faire d’ailleurs le formidable président de la Caisse des dépôts Olivier Sichel. Heureusement aujourd’hui il y a les bonnes personnes aux bons postes. On a un bon Premier ministre, un nouveau directeur de la DINUM, la Direction interministérielle du Numérique vient juste d’être nommé, monsieur Walter Arnaud, il a été 18 fois sur des théâtres d’opérations, un vrai militaire, on le met à la tête de la Direction interministérielle du Numérique, tout cela pour les enjeux liés au numérique public. Je pense que ça va dans le bon sens, on a Olivier Sichel à la Caisse des dépôts. Il faut être optimiste, il faut croire qu’on fera mieux demain.

Vanessa Perez : Le numérique grande cause nationale, ça me va tout à fait Alexandre !
Alexandre Zapolsky merci beaucoup. Merci Caroline Zorn d’avoir été avec nous aujourd’hui en plateau. Le numérique pour tous c’est fini pour aujourd’hui.
Un grand merci pour tous nos échanges et vos suggestions d’émissions pour les semaines à venir. On va essayer de les traiter pour vraiment honorer et vous apporter encore plus de débats, de contradictions et de prismes de vision sur le numérique. Il est temps pour moi de vous souhaiter une excellente fin de week-end et de vous dire à la semaine prochaine.