En février 2026, un cybercriminel a usurpé les identifiants d’un responsable extérieur lié à la Direction Générale des Finances Publiques (DGFiP), un organisme chargé des finances publiques. Ce responsable avait accès à une base de données d’échanges interministériels, que l’attaquant a exploitée pour pénétrer dans le fichier FICOBA, le répertoire national des comptes bancaires. Au moins 1,2 million de comptes ont été compromis, exposant des informations sensibles telles que les RIB (relevés d’identité bancaire français), les IBAN (numéros de compte bancaire internationaux) et les données personnelles des titulaires. En avril 2026, le ministère de l’Intérieur a confirmé qu’une faille de sécurité avait touché 11,7 millions de comptes, tandis que le parquet de Paris indiquait que les données volées étaient vendues sur le dark web. Il ne s’agissait pas d’un incident isolé, puisque l’Agence nationale de la sécurité des systèmes d’information (ANSSI) avait déjà, en mars 2025, écarté l’authenticité d’une base de données similaire proposée à la vente, sans lien avec l’agence. En août 2026, la DGFiP a subi une nouvelle intrusion, cette fois avec un attaquant se faisant passer à la fois pour un agent interne et un tiers autorisé. Les intrusions ont eu lieu en juin et juillet, mais le vol de données n’a été découvert qu’en août, après que l’attaquant a revendiqué le vol d’informations. Près de 678 000 particuliers et professionnels ont été touchés, leurs données fiscales, leur quotient familial et leur taux de prélèvement à la source ayant été compromis. La faille a été révélée simultanément par une alerte de l’ANSSI et par la revendication publique de l’attaquant. Ce même individu aurait également accédé au serveur de données cadastrales, qui contient les registres fonciers, affectant plus de 2 millions de propriétaires. Parallèlement, le système éducatif français a signalé une intrusion survenue dans la nuit du 25 juillet. Cette faille concernait des données sensibles telles que les comptes bancaires, les informations du registre civil, les détails de revenus et les registres fonciers. Contrairement à des fuites de données classiques qui finissent sur des sites obscurs, ces informations auraient été directement rendues publiques par l’État lui-même. L’incident illustre les risques croissants des cyberattaques sur les infrastructures nationales critiques et la possibilité que des informations sensibles soient exposées de manière inattendue. Le concept d’asymétrie du défenseur en cybersécurité illustre le défi auquel font face les défenseurs : ils doivent être parfaits en permanence, tandis que les attaquants n’ont besoin de réussir qu’une seule fois. Ce déséquilibre a conduit au développement de nombreux outils et normes visant à renforcer la sécurité numérique, parmi lesquels le Règlement général sur la protection des données (RGPD), la norme ISO 27001 pour la gestion de la sécurité de l’information, le référentiel HDS pour les données de santé, SecNumCloud pour la sécurité du cloud, DORA pour les institutions financières, PSSIE pour l’État, et le Référentiel Cyber France introduit par l’ANSSI en mars 2026. Malgré ces avancées, la mise en œuvre du décret n° 2022-513 du 8 avril 2022, qui encadre la gouvernance de la sécurité numérique pour les administrations publiques et leurs entités, reste inégale. De nombreux systèmes ne disposent pas de certifications de sécurité à jour, et certains responsables ne prennent pas leurs responsabilités en matière de cybersécurité. Les failles de 2026 ont révélé cette faiblesse, notamment l’absence de révision des identifiants actifs et des droits d’accès. Par ailleurs, la directive NIS 2, qui vise à renforcer la cybersécurité de 15 000 entités réparties dans 18 secteurs en France, a connu des retards en raison de désaccords politiques au Sénat. Au 1er janvier 2026, 20 des 27 États membres de l’Union européenne avaient déjà transposé la directive, laissant la France en retard. La Commission européenne a depuis engagé une procédure juridique contre la France pour non-respect de la directive. Le projet de loi sur la Résilience a été présenté à l’Assemblée nationale le 7 octobre 2026, deux ans après l’engagement d’accélérer son adoption. Malgré les retards et les mesures de sécurité existantes, les fuites de données se sont poursuivies, soulignant la nécessité de réévaluer les droits d’accès, de fermer les comptes inutilisés, de limiter les accès superflus et de renforcer les méthodes d’authentification. Si le décret de 2022 avait été appliqué de manière rigoureuse, une grande partie de ces failles aurait pu être évitée. Un processus rigoureux de certification de sécurité s’avère plus efficace que l’ajout de nouveaux référentiels. En définitive, les organisations doivent passer d’une logique de cloisonnement des données à une approche centrée sur leur circulation : suivre où elles vont, qui y accède et dans quel but.