Analyses | Piratage du fisc : l’État a-t-il échoué à protéger les données des Français ?

4 minutos de lectura
Hôtel de Matignon

PARIS — Trois fuites de données en quelques semaines à la Direction générale des Finances publiques (DGFiP) et une nouvelle polémique politique sur la sécurité informatique de l’État. Après la découverte d’un troisième accès frauduleux, cette fois lié aux successions vacantes, la question dépasse désormais le seul incident technique : l’administration a-t-elle suffisamment protégé les informations personnelles qu’elle collecte auprès des Français ?

La dernière intrusion a concerné le service des successions vacantes, utilisé lorsqu’une succession n’est réclamée par personne ou qu’aucun héritier n’est connu. La DGFiP a indiqué avoir détecté l’accès et l’avoir rapidement interrompu. Cet épisode intervient cependant après deux autres fuites touchant l’administration fiscale au cours des dernières semaines.

C’est leur répétition qui change la dimension du dossier.

« L’État a failli », accuse Patrick Kanner

Invité de RTL mercredi 19 août, le président du groupe socialiste au Sénat, Patrick Kanner, a directement mis en cause la responsabilité de l’État. Il qualifie les excuses gouvernementales de « pathétiques » et réclame une commission d’enquête parlementaire après ce qu’il décrit comme un piratage « cataclysmique ».

L’accusation est politique. Elle ne constitue pas, à ce stade, la conclusion d’une enquête technique ou d’une décision de la CNIL. Pour déterminer si l’État a effectivement manqué à ses obligations, plusieurs questions restent essentielles : comment les attaquants ont-ils obtenu leurs accès ? Quelles protections étaient déployées ? Des vulnérabilités connues existaient-elles ? Et surtout, quelles informations ont réellement été compromises ?

Le caractère sensible des systèmes concernés renforce toutefois l’enjeu. La DGFiP centralise des informations fiscales, patrimoniales et personnelles concernant des millions de contribuables. Elle assure également la gestion des successions vacantes et en déshérence, une mission qui implique nécessairement le traitement de nombreuses données.

Protéger les données, une obligation et non une option

Le cadre applicable impose aux organismes publics comme privés de mettre en œuvre des mesures adaptées au risque. La CNIL rappelle régulièrement que les systèmes d’information sont soumis à des attaques permanentes et que les responsables doivent prendre en amont les mesures techniques et organisationnelles nécessaires pour protéger les données personnelles.

L’autorité a d’ailleurs déjà sanctionné lourdement des organismes publics lorsque les protections étaient jugées insuffisantes. En janvier, France Travail a écopé d’une amende de cinq millions d’euros après une violation ayant permis l’accès aux données de personnes inscrites au cours des vingt années précédentes.

Une cyberattaque ne démontre donc pas automatiquement une défaillance de l’organisme attaqué : aucun système connecté ne peut garantir un risque zéro. Mais la multiplication d’incidents au sein d’une même administration oblige à examiner si les mécanismes de prévention, de détection et de réaction étaient proportionnés à la sensibilité des informations conservées.

C’est désormais le cœur du dossier. La troisième fuite ne permet pas, à elle seule, d’affirmer que l’État français a échoué à protéger les données de sa population. Elle transforme néanmoins une succession d’incidents informatiques en problème de confiance publique. Pour trancher la question de la responsabilité, il faudra connaître précisément les failles exploitées, l’ampleur des données compromises et les mesures qui avaient été prises avant les attaques.

ETIQUETADO:
Compartir este artículo
Seguir
ON EDITOR identifica la función de edición y supervisión editorial de OLA NEXT. Interviene en la revisión, verificación, actualización y validación de los contenidos antes de su publicación o cuando una información requiere modificaciones posteriores. Su función es garantizar la coherencia editorial, la claridad de la información y el cumplimiento de los criterios periodísticos de OLA NEXT. ON EDITOR no identifica a una persona física concreta, sino una función editorial ejercida dentro de la redacción.