Chargement...
Chargement...
Bonjour à tous, mesdames et messieurs les journalistes. Nous vous avons réuni aujourd'hui à Bercy pour pouvoir partager un point d'étape et à travers vous, évidemment, avec l'ensemble des contribuables concernant la cyberattaque qui a conduit au vol de données fiscales de plus de 350 000 particuliers et 250 000 professionnels. La directrice générale des finances publiques, Amélie Verdier, qui est à mes côtés, vous restituera la chronologie précise des faits et ce que nous pouvons dire publiquement du mode opératoire de l'attaquant dans les limites évidemment du secret de l'enquête qui est en cours. Détaillera également les mesures de sécurité qui ont été prises en urgence et l'action au long cours de la direction générale des finances publiques en matière de lutte contre la cybercriminalité. Je passerai ensuite la parole au directeur général adjoint de l'ANSI, le général Stéphane Bajard, qui dressera un état plus général de la menace cyber pesant sur les services publics. avant cela, je voulais dire et partager avec vous quelques mots concernant cet événement, son impact pour les Français et l'attitude du gouvernement. Parce que je le dis avec solennité, le pire ennemi, notre pire ennemi, Ce serait la banalisation. Ce serait de s'habituer à des fuites de données extrêmement sensibles et insupportables pour les Français. Ce serait de prétendre faire le dos rond ou mettre la poussière sous le tapis. Cette cyberattaque et le vol de données auquel elle a conduit sont des faits graves. Grave parce que plusieurs centaines de milliers de contribuables ont été victimes du vol de données personnelles et confidentielles, en particulier du niveau global de leurs revenus, ce qu'on appelle le revenu fiscal de référence. Grave parce qu'elles entament la confiance que les Français ont envers l'État, envers les services publics et en l'occurrence évidemment envers les services fiscaux. graves parce qu'elles ne sont pas en fait isolées et l'ANSI aura l'occasion d'y revenir. Les attaques contre très nombreux services publics, comme d'ailleurs contre de très nombreux acteurs et entreprises privées, sont de plus en plus nombreuses et malheureusement tout laisse à croire que ces attaques vont continuer à s'intensifier dans les années qui viennent, en particulier avec les usages que l'intelligence artificielle permettra de mettre en œuvre. C'est donc à la mesure de cette gravité que je veux énoncer les trois principes qui guident notre action. La transparence, la considération et la fermeté. La transparence d'abord, parce que nous devons aux Français de leur rendre compte fidèlement de ce qui a conduit au vol de ces données et des actions que nous engageons sans masquer aucun démanquement. Cette transparence, c'est d'avoir communiqué dès le lendemain de la constatation du vol de la manière la plus réactive et la plus précise possible, étant entendu que les investigations se poursuivent et ne permettent pas de répondre immédiatement à toutes les questions, y compris, je le disais, pour préserver le secret de l'enquête. Aujourd'hui encore, donc, mesdames et messieurs les journalistes, nous nous exprimerons bien sûr avec prudence. Les enquêtes sont en cours. Nous savons évidemment que les hackers aiment... à feuilletonner, mais j'assume ce risque. Nous devons dire en temps réel ce que nous savons, ce que nous ne savons pas, plutôt que de mettre la poussière sous le tapis. C'est aussi la raison pour laquelle, évidemment, sur le site impots.gouv.fr est mis en place un question-réponse qui est actualisé en temps réel au fur et à mesure que nous... Poursuivons les investigations pour répondre aux questions légitimes que se posent les Français. Et c'est enfin et surtout la raison pour laquelle, depuis hier lundi, nous avons commencé l'envoi des mails et des courriers qui permettront d'informer chacun des Français concernés par cette fuite de données. Il n'y a évidemment rien de plus inquiétant pour ceux qui nous écoutent que le flou. Chacun doit savoir s'il fait partie des victimes. Si des informations le concernant ont été dérobées. Je le disais, l'information a commencé hier. Un courriel a donc été adressé et sera adressé dans les prochains jours à chaque particulier concerné, précisant également les mesures de vigilance à adopter. Ces mails seront envoyés, commencent à être envoyés hier et finiront d'être envoyés à la fin de la semaine. Et l'information des professionnels commencera, elle, la semaine prochaine. La considération ensuite. Et je ne le dis pas ici par politesse ou par figure de style. Parce qu'on imagine sans peine l'état d'esprit de la personne qui apprend que son revenu, son adresse, son courriel, c'est un nombre d'informations liées à sa situation fiscale, le revenu fiscal de référence par exemple, sont potentiellement à la portée de tout acteur malveillant. Comprend cette colère. Et à chacune des personnes concernées, comme j'ai déjà eu l'occasion de le faire, je tiens à présenter nos excuses. Oui, nos excuses. Parce que ce qui est arrivé est insupportable pour les Français, et non seulement comprend leur colère, mais je crois pouvoir dire que cette colère, avec la directrice générale des finances publiques, nous la partageons. Et cette colère, elle doit guider notre action. Pour informer... mais surtout pour protéger et pour protéger mieux encore. Cette considération, nous la devons aussi aux agents de la Direction générale des finances publiques. Et si l'attaque qui a été dévoilée appelle des remises en cause évidentes et sans concession, j'aurai l'occasion d'y revenir, je ne veux pas qu'elle ternisse la réputation des dizaines de milliers d'agents de la Direction générale des finances publiques qui servent courageusement les Français chaque jour. Cette exigence est évidemment une obligation qui s'impose également à tous les agents publics et il va de soi qu'à chaque fois qu'un usager se tournera vers les services des impôts, que ce soit par courriel, que ce soit par la plateforme électronique, par l'espace sécurisé, que ce soit par téléphone, que ce soit en se rendant physiquement auprès des services des impôts, il doit être accueilli avec le plus grand respect, la plus grande écoute et en répondant. le plus précisément possible à chacune des interrogations qui sont formulées. Et c'est évidemment des consignes que nous avons repassées à l'ensemble des agents de la Direction générale des finances publiques, avec les éléments de réponse à apporter à cette crise. Fermeté, enfin, parce que ce que l'on attend tous, ce sont des mesures résolues et l'assurance d'être mieux protégés demain. Cela commence évidemment par punir les délinquants. Il ne faut pas, contrairement à ce que je vois parfois fleurir dans les réseaux sociaux, parfois même dans la presse, inverser les valeurs et commencer à glorifier ceux qui veulent les Français. Des plaintes et des enquêtes ont évidemment été lancées sans attendre. Et j'ai pu hier, sous la présidence du Premier ministre en cellule interministérielle de crise, bénéficié du soutien et de la mobilisation sans faille du ministre de l'Intérieur et du garde des Sceaux, que je remercie. La justice ne fera pas défaut. Les enquêtes sont en cours. Notre premier objectif est bien entendu de traquer les délinquants. Cela suppose ensuite de renforcer nos protections. La directrice générale détaillera les mesures d'urgence qui ont été prises, mais au-delà des mesures d'urgence, nous devons regarder plus loin, parce que cette attaque s'inscrit dans un contexte bien plus large, qui appelle lucidité et hauteur de vue. La menace est croissante pour des raisons simples. Le numérique a pris une place considérable dans nos vies. Relations avec l'administration, entre administrations, entre acteurs privés, entre citoyens. Il rend d'immenses services, mais la surface d'exposition et donc de risque a mécaniquement augmenté. La criminalité, nationale comme internationale, des acteurs étrangers hostiles se sont multipliés dans un monde qui devient plus dangereux. Enfin, l'intelligence artificielle, j'y faisais référence à l'instant, va décupler les capacités de codage, de détection des failles, de mise au point des attaques et mettre à la portée de bien davantage d'acteurs des instruments sophistiqués qui, jusque-là, pouvaient sembler réservés à quelques-uns. Partout dans le monde, il est désormais admis que le risque zéro en matière cyber n'existe plus. Mais ce que ça veut dire surtout, c'est que quand la menace s'élève... la protection doit s'élever ensuite. Et que dans la course de vitesse dans laquelle nous sommes engagés avec ces acteurs extérieurs, l'État ne peut pas tourner au ralenti. On doit être beaucoup plus rapide, beaucoup plus agile et accroître sans cesse nos niveaux de protection en prenant en compte les évolutions technologiques. Car à ce constat général s'ajoute l'état de nos forces et de nos faiblesses. Le devoir de vérité impose de reconnaître que le système d'information comporte des faiblesses. Et s'il n'y en avait pas, nous n'en serions pas là aujourd'hui. Certains systèmes sont anciens et donc lourds à sécuriser. Cette dette technique doit être réduite. Et la réduire exige d'y mettre des moyens humains et financiers qui sont absolument prioritaires. Et en tout cas, en tant que ministre de l'Action et des Comptes publics au sein de ce ministère, c'est notre priorité absolue. Historiquement fermés, nos outils se sont progressivement ouverts à d'autres administrations pour rendre un meilleur service et cela appelle des évolutions de nos techniques, de nos organisations, de notre culture. Cette lucidité doit aussi porter sur nos organisations, nos compétences et nos processus. Sur tout cela donc, nous devons agir avec fermeté. Bien sûr, la première étape, c'est de pouvoir faire un retour exhaustif d'expérience. concernant l'attaque qui a eu lieu. C'est la raison pour laquelle j'ai demandé, et le Premier ministre l'a arbitré hier en cellule interministérielle de crise, qu'un audit supervisé par l'ANSI soit conduit pour tirer toutes les leçons de l'attaque. Ces causes, mais aussi la comparaison entre les dispositifs que nous avons ici et les meilleurs standards. qui sont ailleurs, y compris et peut-être d'ailleurs d'abord dans le secteur privé, je pense en particulier au secteur financier, aux banques, aux assurances. Nous devons être certains que les actions que nous menons... permettent à l'État, permettent en l'occurrence à la Direction générale des finances publiques, d'être au meilleur standard en matière de cybersécurité en se comparant sans cesse à ce qui peut se faire de mieux. Ces premières conclusions seront remises en septembre et elles seront évidemment également transmises au Parlement, c'est-à-dire aux députés et aux sénateurs membres des commissions des finances de l'Assemblée nationale et du Sénat. Ce diagnostic complétera les enseignements des attaques passées et de la feuille de route cyber qui a été élaborée à ma demande au cours du premier semestre. Il formera donc la base des décisions à prendre. Cette audite s'accompagnera d'une revue de l'ensemble des applicatifs de la Direction générale des finances publiques pour identifier les plus prioritaires et les plus exposés et débusquer les trous dans la raquette. Mais au-delà de ces audits, au-delà de ce travail pour comprendre ce qui s'est passé et en tirer toutes les leçons, comprendre sur le plan technique ce qui s'est passé, j'ai indiqué sans attendre que plusieurs mesures étaient absolument prioritaires. Le premier champ, c'est la lutte contre la compromission des comptes des agents. J'ai donc demandé à ce qu'on accélère la double authentification pour tous les agents de la Direction générale des finances publiques d'ici la fin de cette année. Elle est d'ores et déjà largement déployée dans nos systèmes. La Directrice générale des finances publiques aura l'occasion d'y revenir, mais il faudra redoubler d'efforts pour en combler les lacunes. J'ai également demandé à renforcer la lutte. contre toutes les négligences possibles. Les campagnes internes d'hameçonnage seront intensifiées avec un taux de suivi régulier du nombre d'agents piégés par ces campagnes internes qui permettent de détecter les vulnérabilités. La formation cyber des agents sera évidemment renforcée en tirant les conséquences des dernières attaques et en rappelant l'ensemble des obligations qui vont avec le service public. Deuxième champ d'action, la détection. Là aussi, nous ne partons pas de zéro et la Direction générale des finances publiques aura l'occasion de rappeler à l'instant ce qui a été renforcé ces derniers mois. Mais j'ai demandé à ce que soit réexaminé l'ensemble des accès aux données, directs ou via des partenaires, afin d'y positionner les capteurs manquants et d'y instaurer les dispositifs de surveillance pertinents. J'ai demandé à ce qu'il puisse y avoir une refonte des dispositifs de détection après... usurpation de données et la généralisation des quotas d'accès, comme cela a été fait pour FICOBA. Troisième champ, l'intelligence artificielle. Je l'évoquais, elle va être de plus en plus utilisée par les attaquants. Elle doit donc être utilisée pour se défendre. 'ai donc demandé à ce que l'on se teste nous-mêmes avec des intelligences artificielles sous contrôle pour s'auto-attaquer, déceler nos propres défaillances et proposer les correctifs. En parallèle, je souhaite que la Direction générale des finances publiques s'appuie encore davantage. Elle le fait déjà, mais qu'elle intensifie son recours à des communautés externes pour organiser des hacking éthiques, ce que les spécialistes appellent en anglais des « bug bounty », pour détecter plus vite encore nos vulnérabilités. Et un certain nombre d'entre vous étaient présents. J'ai lancé au mois de juin, ici même à Bercy, le plan Notria, qui est le premier plan systémique de déploiement d'une IA souveraine dans l'État. Son but est précisément de pouvoir éviter de tomber dans de nouvelles dépendances et dans de nouvelles vulnérabilités. Parce qu'évidemment, il y a un risque. Si on laissait se développer des IA clandestines, c'est-à-dire des usages de l'IA qui ne sont pas maîtrisés, qui ne sont pas sécurisés, à l'avenir, parce qu'il faut évidemment se projeter aussi face aux risques des prochaines années, on est là, des fuites de données, parce qu'on n'aura pas ouvert aux agents publics. un accès à des IA sécurisés et souverains et donc qui se seront tournés vers d'autres solutions. J'ai lancé ce plan Notre IA au mois de juin pour précisément donner à tous les agents des outils d'IA sécurisés et souverains pour prévenir ces risques et hésiter de faire croître de nouvelles vulnérabilités. Ces mesures ne sont pas évidemment exhaustives. L'audit que j'évoquais permettra de les compléter, de les préciser, de hiérarchiser les urgences. À un niveau plus large, les attaques qui se multiplient, et l'ANSI aura l'occasion d'y revenir, conduiront évidemment mes collègues Roland Lescure et Anne Le Hénanf, qui sont en charge du numérique, à poursuivre la mise en œuvre de la stratégie nationale de cybersécurité. Il me paraissait extrêmement important de pouvoir, comme nous le faisons chaque jour, depuis que ce vol et cette attaque ont été... Détecter, de pouvoir avec vous faire un point de suivi, à la fois pour dire où nous en étions, pour évoquer les mesures d'urgence que nous sommes amenés à prendre, l'accélération de la feuille de route cyber que j'ai évoquée. Sans plus attendre, propose donc de pouvoir compléter ces premiers éléments en donnant tout de suite la parole à la directrice générale des Finances publiques, Madame Amy Verdier. Je vous remercie.
Bonjour à toutes et à tous. Merci, monsieur le ministre, de vos propos pour les agents de la Direction générale des finances publiques. Juste quelques mots avant de rentrer dans le détail que le ministre m'a demandé de vous exposer aujourd'hui. Je voudrais vraiment vous parler au nom de tous, toutes et tous, tous les agents de la Direction générale des finances publiques. J'ai échangé ce matin avec nos représentants syndicaux. Tout simplement pour vous dire que nous avons pleinement conscience de la gravité des faits, qu'à notre tour, après, M. le ministre, nous présentons nos excuses aux usagers, nous les représenterons individuellement en les informant. Nous avons parfaitement conscience de la gravité des faits et que la confiance, qui est une valeur cardinale pour la Direction générale des finances publiques et ses agents, a été ébranlée. Nous devrons faire tout ce qui est en notre capacité pour la restaurer pleinement. Je voudrais enfin rappeler que nous sommes et nous resterons une administration multicanale. Ce qui signifie que nous pouvons être contactés effectivement par des voies numériques, par messagerie sécurisée, par nos applications, mais également par téléphone 0809 401 401 pour les particuliers. Je remercie toutes celles et ceux dans la salle qui ont relayé de nouveau ce numéro. Nos agences sont au bout du fil pour répondre aux interrogations. et bien sûr aussi au guichet, sans rendez-vous, et que c'est un cœur de l'identité de la Direction générale des finances publiques que de le faire. Donc trois points dans mon propos, comme M. le ministre nous y a invités, revenir sur les faits, leur chronologie, sur le mode opératoire retenu, là encore, dans le respect de l'enquête, et détailler les mesures d'urgence qui ont été prises. voudrais d'abord insister sur le fait que, à date, nous parlons de trois fuites, mais qu'elles sont d'ampleur et de gravité très différentes. Tout ceci posé, aucune d'entre elles n'a conduit à une intrusion dans un compte fiscal, ni d'un particulier, ni d'un professionnel, et aucune d'entre elles n'a permis de récupérer des codes d'accès au compte sécurisé d'un contribuable. Ces trois violations sont les suivantes. La première, qui a été connue le 12 août, a conduit à accéder à des données de contribuables particuliers professionnels via l'accès à des listes de messages échangés entre le contribuable et l'administration. Nous parlons de 350 000 particuliers. C'est le cœur de notre préoccupation aujourd'hui, ainsi que M. le ministre l'a rappelé. Pourquoi ? Parce que c'est pour ces particuliers qu'il y a eu clairement une violation de données fiscales couverte par le secret fiscal et dont la violation est un délit pénal. Pour les professionnels. Les données accédées étaient des données publiques ou quasi publiques. Il y a eu simplement potentiellement des données fiscales pour certains messages qui auraient été accédés. Ce point est en cours de vérification et c'est la raison pour laquelle nous n'avons pas placé sur le même plan ces deux fuites. Juste pour répondre tout de suite par rapport aux chiffres revendiqués par l'attaquant, un peu plus de 678 000, il y avait d'une part des doublons dans ces chiffres que nous avons pu reconstituer. Et encore une fois, nous avons pris le temps de bien déterminer ce qui était des comptes particuliers, des comptes professionnels. La deuxième fuite concerne les données cadastrales, a été révélée le 13 août. Il s'agit d'un accès à la base de données. du service des données professionnelles cadastrales. L'attaquant a revendiqué 200 000 lignes et a-t-il dit 2 millions de personnes ? Nous n'avons pas les mêmes chiffres parce qu'encore une fois, après approfondissement, nous avons repéré un très grand nombre de doublons. Et donc, nous en sommes au maximum à 433 485 particuliers. Ce chiffre reste extrêmement élevé. Il ne s'agit absolument pas de le minimiser. Et à 1 082 professionnels. Comme j'ai déjà eu l'occasion de le dire, je me permettrai d'aller un peu plus rapidement, ce sont des données qui sont effectivement moins sensibles parce qu'elles sont accessibles par demande à la mairie ou à son service des impôts, même si l'existence même de la base de données constitue une donnée par elle-même. Et puis la troisième, ce 18 août, vous avez peut-être vu une revendication d'accès au portail public des successions vacantes. Je vais y revenir un peu plus tard. Vous comprendrez qu'on est encore en cours d'analyse. Je précise que nous avions repéré cette brèche hier et qu'elle a déjà été coupée avant donc que nous en ayons connaissance. Donc ça voilà sur les trois fuites et je vais surtout parler de la première puisque c'est bien elle qui a conduit à du vol de données fiscales. Sur la chronologie en elle-même, puisque je sais qu'il y a eu beaucoup d'interrogations sur ce point, nous avons été informés le 12 juin dans l'après-midi et à peu près en même temps. Nous avons... immédiatement mis en oeuvre les analyses de traces pour comprendre ce qui s'était passé. Donc je reviendrai sur le fait qu'il a fait usage le compte compromis que nous avions repéré en juin, mais dont nous n'avions pas repéré en juin qu'il avait pu procéder à ce vol de données. Nous avons engagé le travail sur les données elles-mêmes et donc nous avons confirmé le lendemain, 13 août... Oui, pardon, je vous ai dit le 12 juin, c'est le 12 août, excusez-moi, je pense que vous avez corrigé. confirmé le lendemain 13 août, par voie de presse, effectivement, cette fuite de données. Nous avons déjà publié, elle figure sur impôts.gouv, elle figure dans nos communiqués de presse, le détail des données, donc je vais un petit peu vite, des données d'identité. Comme M. le ministre, elle a indiqué des données sur le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source. Et en fait, de quoi parle-t-on ? Pour vous présenter ces données un peu différemment, ce sont les données qui sont utiles à nos agents dans le cadre de la relation usagée pour connaître rapidement la personne à qui ils ont affaire. Donc il n'y a pas eu d'accès, je le redis, à un compte fiscal quelconque. Il y a eu accès à une liste d'échanges de messages qui comprend une cartouche résumée, si je puis dire, qui permet à un agent de la DGFIP qui reçoit un usager ou qui, classiquement, échange avec lui par mail ou qui l'a au téléphone, de savoir à qui cette personne a affaire. Donc je redis environ 350 000 particuliers et 250 000 comptes professionnels. Donc nous avons communiqué chez le signalement à la CNIL, très inférieur au délai de 72 heures, déposé plainte. Et je pense que c'est l'essentiel de ce sur quoi je voulais insister pour cette description de ce à quoi il y a eu le vol de données. Pour les données cadastrales, il s'agit de données relatives à l'état d'une parcelle cadastrale. Et les données individuelles, les prêts de 2 millions, en fait 1,8 millions, en fait, comme je viens de vous l'indiquer, un peu plus de 430 000 personnes qui se retrouvent dans ce fichier, ce sont des propriétaires, des vendeurs, des acheteurs. voire des tiers, c'est-à-dire par exemple des notaires ou des personnes qui peuvent être parties à des transactions qui amènent à faire des déclarations professionnelles dans cette base cadastrale. Et puis, s'agissant de la troisième fuite par l'accès au portail des successions vacantes, comme je l'ai indiqué, nous avions identifié hier cet accès qui a déjà été coupé. Ce n'est vraiment pas du tout là non plus de la même ampleur, puisqu'il s'agit en fait d'un portail. qui permet à tout un chacun qui a une créance vis-à-vis d'une personne décédée de savoir s'il peut se retourner vers un héritier ou pas, et de savoir s'il est face à une succession vacante ou s'il y a des héritiers vers lesquels il peut se tourner pour regarder s'il y a une succession engagée qui permet d'aller récupérer une dette. Donc on parle d'un portail qui est un outil accessible à tous et non authentifié. Et simplement, l'attaquant a eu accès quelque part à un journal des demandes. Donc quand vous faites une demande dans cette base, qui consiste à saisir le nom de la personne et de regarder si effectivement, enfin on rentre le nom de la personne, la date connue de son décès, de regarder ou pas si on sait si cette succession est vacante ou pas. Pas besoin de vous faire un dessin sur le fait que ce n'est pas sur ce portail que les gens vont regarder si quelqu'un est décédé ou pas. Ce sont des informations qui évidemment sont données dans les annonces légales, publiées par ailleurs. L'information à laquelle il a pu avoir accès, c'est un journal qui dit que M. ou Mme Intel a cherché à savoir si telle succession était vacante ou non. Je ne minimise pas le fait que c'est du vol de données, mais on n'est pas du tout sur des données fiscales. Deuxième point de mon intervention, le mode opératoire de l'attaquant. Comme M. le ministre l'a dit, en présence de l'ANSI, On a une enquête en cours à laquelle on contribue évidemment activement. Je me permets de rendre aussi hommage aux équipes qui sont sur le pont, évidemment week-end compris, pour y contribuer. Donc voilà, il y a des choses qu'on ne peut pas non plus exposer. Simplement indiquer qu'il y a eu compromission de compte avec une combinaison de vol de compte. compromis, pardon, d'agents de la Direction Générale des Finances Publiques et d'externes à la DGFIP. Donc l'attaque, la première, la plus grave, n'a été possible que par la combinaison de compromissions de comptes. Et pour les données cadastrales, par la compromission d'un compte avec identifiant, mot de passe et le double facteur d'authentification. Ces comptes ont été coupés dès détection, bien sûr, donc respectivement en juin et en juillet. Je sais que ce terme peut être critiqué, je ne suis pas spécialiste, j'ai qualifié cette attaque de sophistiquée par rapport à ce qu'on avait pu nous observer par le passé, puisqu'en fait, l'attaquant n'est pas passé par les voies. classique en fait. Il a combiné un accès par un externe et ensuite utilisé un accès DGFIP. Donc il n'est pas passé par là où passent normalement les agents de la DGFIP. Et il a utilisé une brèche qui était la capacité pour avoir un agent, enfin un profil DGFIP si je puis dire, de se connecter sur un accès externe réputé sécurisé. Ça c'est le premier aspect. Donc il a utilisé de manière combinée de la compromission d'un profil qui est pour nous le profil d'un agent, et d'un agent externe, mais réputé pour nous sécurisé. Il a fait ça en n'utilisant pas les voies d'accès classiques, si je puis dire, dans nos canaux d'accès à notre portail. Il a fait d'abord des tests en manuel, qu'il a ensuite massifiés, mais tout en restant sous ce qu'on appelle, nous, nos seuils de masse à la DGFI, puisqu'on est une administration qui gère des très gros volumes. On a plus de 41 millions de foyers fiscaux. Donc en fait, il arrive bien sûr que nos agents puissent faire des milliers d'opérations de manière tout à fait normale. Et je relève d'ailleurs que certains internautes ou commentateurs l'ont relevé. En fait, nous avons coupé ses comptes dans les 24 heures suivant son action, je dirais, de masse, même si elle était de masse relative par rapport à... Donc, bien sûr, il a pu faire beaucoup de choses, mais en fait, on l'a fait... assez rapidement. Donc il a réalisé ses opérations sur quelques jours en juin. Le compte ayant été coupé, il l'a refait en juillet selon le même mode opératoire avec un autre compte DGFIP compromis. Et à cette époque, en juin et en juillet, la DGFIP a réalisé des investigations, comme je l'indiquais, sur ces modalités, on va dire classiques d'accès, soit classiques pour un agent DGFIP, soit classiques pour un externe, mais pas en croisant. Je pense que je peux m'en tenir là sur ce qui a été fait en mode opératoire. Et je termine donc sur les mesures d'urgence, peut-être en étant un peu synthétique. Je voudrais quand même rapidement, mais avec fermeté, rappeler que nous ne partons pas de zéro, très loin de là. J'invite les plus curieux d'entre vous à lire le schéma directeur du numérique de la DGFIP. Nous l'avons publié à l'été 2025, nous l'avons mis à jour à l'été 2026 en faisant de la cybersécurité un axe à renforcer très prioritairement. Nous dédions plus de 100 emplois qui ne font que de la cybersécurité sur les un peu plus de 5300 informaticiens de la DGFIP. Nous avons des crédits en hausse, en hausse tous les ans, 4% de hausse cette année par rapport à l'année dernière. Nous avons détecté 6 972 attaques en 2025. Et à date, on ne va pas vous refaire tout le décompte, vous avez compris qu'on essaye aussi de ne pas trop jouer avec les hackers. Je voudrais simplement dire que jusqu'ici... C'était un très faible nombre de ces attaques qui passaient par des comptes compromis, parce qu'on arrivait à les couper très vite. On n'avait eu, entre guillemets, que 57 compromissions de comptes l'année dernière, très très vite coupées. Et nous avions donc, à la demande de M. le ministre, élaboré une feuille de route de cybersécurité complémentaire à ce schéma directeur au mois de juillet, déclinant la feuille de route cyber du gouvernement présentée au mois d'avril. Donc qu'en avons-nous fait, en particulier depuis le vol des données des fichiers des comptes bancaires du début d'année ? Nous avons globalement renforcé notre posture de sécurité. La particularité de la Direction générale des finances publiques est bien sûr qu'elle est détentrice d'un volume très important de données qui sont, je pèse mes mots, indispensables à beaucoup d'autres administrations pour fonctionner. A la fois pour la version, le visage... ouvert de l'administration, comment on fait le dites-le-nous une fois, en simplifiant la vie des usagers, en partageant de la manière aussi sécurisée que possible nos données avec d'autres administrations. Et puis l'autre visage, et les deux vont ensemble, qui est la lutte contre la fraude. Et nous sommes également en échange plus que quotidien, si je puis dire, avec l'ensemble de nos partenaires dans ce cadre. Et évidemment, cette exposition... nous expose aussi à d'autres types de vulnérabilités, notamment quand on a une insuffisante sécurisation d'accès ou de contrôle interne chez les partenaires. J'en profite de cette conférence de presse pour vous dire qu'en cas d'attaque, dans le cadre d'échanges avec d'autres administrations, on le fait déjà et on va encore l'intensifier, nous sommes susceptibles de faire des blocages massifs qui, effectivement, peuvent paralyser l'action d'autres services publics, ce qui est une difficulté, mais nous allons encore plus prioriser la sécurité. et c'est ce à quoi nous a invité le ministre, pour sécuriser vraiment encore plus ces données. Le cas échéant, en fermant des accès ou en organisant le report sur des modes plus sécurisés, c'est ce que nous avons déjà fait pour le fichier des comptes bancaires et pour les fichiers des comptes d'assurance-vie depuis le mois de février, en coupant les accès qui existaient, qui étaient insuffisamment sécurisés pour des partenaires. Nous le faisons aussi pour la base de données patrimoniales et nous exigeons maintenant de manière systématique une authentification forte chez tous nos partenaires. C'est déjà le cas pour les forces de sécurité. Ce sera le cas pour la CNAF en septembre et nous le généralisons au fur et à mesure avec tous nos partenaires. Ce sont des chantiers longs et je comprends l'impatience qu'il y a aussi. de tous nos concitoyens à la mise en œuvre de ces mesures. Mais effectivement, ce sont des volumes de données importants et des accès à coordonnées. La nouvelle version du fichier des comptes bancaires, donc FICOBA 3, plus sécurisé, a été priorisée depuis le début de l'année pour que les accès sécurisés soient ouverts, mis en place et que les autres soient fermés, vous avez compris. Deuxième point, nous mettons en œuvre une approche permettant une meilleure réponse aux intrusions. Cela passe, au-delà de l'aspect de la sécurisation à la fois de nos propres comptes et des comptes des partenaires, par la mise en place de coupe-circuit et de quotas d'accès pour les applications les plus sensibles et nous élargissons la liste évidemment au fur et à mesure. C'est déjà le cas comme je viens de l'indiquer pour le fichier des comptes bancaires, FICOBA 3. Et M. le ministre l'a dit, c'est une réponse qui est essentielle parce que je crois qu'on peut dire que le risque zéro n'existe pas. Nous faisons tout pour qu'il y ait le moins d'attaques possibles et nous faisons tout pour les repérer le plus vite possible quand elles interviennent. Avoir ces capacités de coupe-circuit et de limitation volume d'accès possibles, c'est une mesure très efficace. On fait ce travail en supervision générale et il doit être concilié avec des accès et des traitements légitimes qui peuvent manier beaucoup de données de manière croisée, sans être trop long, c'est là-dessus aussi qu'on a eu des fragilités, clairement. On a donc une approche application par application et des approches croisées. Nous avons pour objectif de systématiser tous ces coupes-circuits, en commençant évidemment par les applications les plus sensibles. Nous avons déjà organisé cette année un bug bounty. Monsieur le ministre vous a expliqué ce que c'était pour ceux qui ne les connaissent pas en 2026. Nous en ferons d'autres, bien sûr, pour identifier nos vulnérabilités. Nous l'avons fait sur le portail Internet de la gestion publique cette année. Nous avons identifié ainsi des failles techniques. Voilà, relativement sophistiqué, pas tout exploitable, que nous avons traité et corrigé. Et puis, évidemment, j'en termine par là, c'est notre première responsabilité. Nous allons accélérer notre trajectoire de sécurisation pour nos agents avec l'usage systématique de l'authentification forte pour tous nos agents et sur tous leurs accès. Aujourd'hui, il y a d'ores et déjà, je voudrais vraiment profiter de cette conférence de presse pour vous le dire, il y a déjà un certain nombre d'applications qui ne sont accessibles que sur un poste physique de la DGFIP et équipées d'un accès VPN. Je ne vais pas rentrer dans la liste, mais vous l'imaginez en gestion fiscale et en contrôle fiscal. Et on va équiper l'ensemble de nos agents, de ce qu'on appelle les petits tokens USB, qui s'ajouteront à ces VPN, comme M. le ministre nous l'a demandé, nous le feront d'ici la fin de l'année. Et puis plus largement, la sécurisation passe sur le rattrapage de notre dette technique. Je voudrais là aussi dire qu'il y a quand même des choses qui ont été faites. Ce chantier a été engagé en 2020, il s'est accéléré depuis 2023. Nous partageons là aussi de manière très transparente ces données, et nous avons doublé nos taux de conformité depuis 2020. Il était à l'époque un peu plus de 25%, on est un peu plus de 50%, évidemment il faut qu'on progresse. Je termine par ce que nous avons fait à très court terme, en cohérence avec ces axes généraux. sécurisation pour nos agents, chez les partenaires, amélioration de la détection. Depuis le 13 août, tous les accès utilisant des identifiants DGFIP, bien sûr, pour les portails qui ont été utilisés dans le cadre de l'attaque, ont été coupés. Ça veut dire qu'on a coupé l'accès à des applications DGFIP qui étaient accessibles déjà qu'à des agents DGFIP, mais on a bien conscience que ça peut poser problème quand il y a de la double usurpation, qu'on ne restaurera pas ces accès qui permettaient le contournement que j'ai décrit. Nous avons supprimé l'accès à certaines des applications les plus importantes et allons regarder comment on va étendre cette liste sur ces accès hors VPN. Nous avons coupé ce jour tout accès des agents de la DGFIP via Internet. au portail de la gestion publique qui leur permettait un accès aux mails à distance. Je dis simplement pourquoi. En fait, ce n'est pas en soi ce qui leur permettait, ce qui permettait à un assaillant d'accéder à des données de la DGFIP. Nous avons constaté que c'était l'accès qui était le plus facile pour un attaquant pour voler nos identifiants et mots de passe. Une revue systématique a déjà été lancée sur tout ce qui s'est passé dans les semaines passées pour l'avenir. Nous passerons tous les éléments utiles à l'ANSI, bien entendu. Nous allons faire la réalisation de mots de passe pour la totalité de nos agents. Nous le faisons très régulièrement. Nous allons effectivement, pour les usagers par ailleurs, réinitialiser. Le besoin d'authentification en double facteur, vous en êtes peut-être rendu compte au moment de déclarer vos revenus ce printemps. Nous avons demandé ce double facteur, il était valable pour six mois, nous allons donc le réinitialiser, manière aussi de sécuriser les choses. Et pour les professionnels, nous avions annoncé ce double facteur en 2027, nous le ferons le plus vite possible. Nous avons des actions de formation, là encore elles ne... Nous ne les découvrons pas, mais nous allons les intensifier. Nous avons des actions à très court terme avec nos partenaires publics d'abord, à la fois pour les éclairer sur les conséquences pour eux des mesures que je viens d'annoncer rapidement, sur la nécessité absolue de renforcer le contrôle interne et l'authentification renforcée, et puis pour partager une attention particulière sur certains profils. Nous avons déjà partagé lors des points précédents les risques principaux auxquels les usagers dont les données ont été volées sont exposés. Je ne les reprends pas tous. C'est l'usurpation d'identité, soit quelqu'un qui se fait passer pour une administration ou qui se fait passer pour la personne pour voler son identité à titre principal et sans exclusif. Nous échangeons évidemment avec l'ensemble. de nos partenaires en la matière. Nous réitérons les recommandations générales aux usagers, y compris sur la séparation des usages. Vous avez peut-être vu, j'ai deux téléphones. Il ne faut pas mélanger les usages particuliers et professionnels. Je suis sous le contrôle de l'ANSI. Les antivirus à jour, etc. Toutes choses qui sont, je crois, bien connues. Voilà, j'étais un petit peu long, mais nous avions à cœur de vous expliquer ce que nous faisons.
Messieurs, dames, bonjour. En tant que directeur général adjoint de l'ANSI, je voudrais vous partager rapidement aujourd'hui quelques éléments de contexte sur les attaques informatiques qui touchent aujourd'hui les services publics. Je focaliserai d'abord mes propos sur les violations de données, puis sur les actions des attaquants qui nous concernent aujourd'hui. Donc, la menace liée aux violations de données, elle connaît depuis plusieurs années une augmentation notable. On l'a inscrit dans le panorama de la menace 2025, que je vous encourage à revoir. Et notamment, en 2025, nous avons eu à traiter 196 cas d'incidents ayant donné lieu à des exfiltrations de données. Soit une hausse de 50% par rapport à 2024. Et le premier semestre de 2026, elle témoigne que cette tendance se poursuit. Cette évolution, elle nous montre un changement significatif dans les modes opératoires de pas mal de cybercriminels avec un pivot de ces acteurs vers la violation de données parce que ces attaques sont plus simples, moins coûteuses que le déploiement de rançongiciels. Elles sont difficiles à détecter, elles sont rapides et puis exploitables tout de suite sur le marché de la revente. Tout le monde est concerné. On a tous été témoins, l'ensemble des organisations publiques, privées, le monde associatif aussi. Toutes ces entités qui possèdent un volume important de données sont des cibles potentielles. Et au vu de la volumétrie, de la sensibilité des données que les services publics traitent, ils sont une cible de choix pour ces attaquants, particulièrement critique pour nous. Quelques mots sur les attaquants sans rentrer dans le détail. Bien qu'il y ait des investigations qui soient toujours en cours aujourd'hui, Nous retrouvons cette même logique que vous avez évoquée d'attaquants qui réexploitent, réutilisent des comptes utilisateurs compromis avec quelques variantes, j'en conviens, pour passer sous les radars. Il s'agit d'attaquants qui relèvent de la communauté cybercriminale plutôt francophone. Ces attaquants ne sont pas forcément coordonnés, mais ils se partagent régulièrement des accès, des pratiques, des façons de faire. Ils peuvent avoir plusieurs objectifs, parfois cumulatifs. Recherche de notoriété d'abord, on le voit. Revente de données à d'autres cybercriminels pour conduire d'autres actions. Et puis parfois de la déstabilisation de nos institutions. Voilà ce que je peux vous partager aujourd'hui en l'état actuel des investigations, sur lesquelles je peux vous assurer que l'ANSI est mobilisée à côté des équipes de la DGFIP. Merci à vous.
Merci beaucoup. Nous allons passer aux questions. On va les prendre par deux, s'il vous plaît.
Bonjour, Lune Bonneton, France Télévisions. J'ai une question pour vous, Général Bajard. Il y a eu la DGFIP aujourd'hui, mais on a aussi vu des fuites au niveau de l'éducation nationale, du ministère de l'Intérieur, de Santé publique France. Certains ont le sentiment que les fuites de données administratives s'enchaînent et parlent même de France Passoir. Comment expliquez-vous cette accumulation ? Est-ce que c'est un problème de moyens, d'organisation ou les deux ?
le ministre a parlé d'un héritage, d'une dette technique. Remettre à jour tous les systèmes, c'est un plan d'action qui ne se fait pas au claquement de doigts. Donc il y a un plan d'action qui est en cours, qui demande une organisation combinée des actions dans le temps. Voilà ce que je peux vous dire. En concernant la dernière information qui concerne le ministère de l'Éducation nationale, nous sommes engagés auprès des équipes du ministère de l'Éducation nationale pour aujourd'hui analyser l'incident. Et aujourd'hui, en l'état de nos investigations, je ne peux pas ni vous confirmer, ni vous infirmer les éléments qui ont été annoncés dans la presse hier. Est-ce que je réponds à votre question ?
Anja Nussbaum de Bloomberg. Une question sur le projet Notria et les attaques qui sont utilisées en utilisant l'IA. Laquelle des IA aujourd'hui sur le marché pensez-vous utiliser entre Mistral, OpenAI ? On a déjà une réflexion là-dessus. Et deuxième question sur la chronologie. Est-ce que j'ai bien compris ? Les compromissions de comptes ont été repérées dès juin-juillet, les comptes ont été donc fermés, mais ce n'est que le 12 août que vous vous êtes rendu compte que les données étaient sur le marché, c'est ça
beaucoup. Je vais répondre sur votre question portant sur le plan notre IA et plus généralement sur l'IA. Je laisserai la directrice générale pouvoir repréciser, parce que je pense que c'est important pour tout le monde, les dates et répondre à la question sur la chronologie. En ce qui concerne le plan notre IA que j'ai annoncé au mois de juin, ces principes, au fond, consistaient à pouvoir s'appuyer sur des IA sécurisées et souveraines. Ça exclut OpenAI pour répondre très directement à votre question. Pour proposer d'abord aux agents publics, dans leurs usages quotidiens, des solutions qui répondent à leurs besoins sans exposer les données qu'ils sont amenés à manipuler. Pour le dire très simplement, c'est de pouvoir avoir un agent conversationnel qui ne vous oblige pas à utiliser un agent conversationnel non souvent. Bon, en gros, chat GPT sur votre téléphone. Cet agent conversationnel-là, il est ouvert depuis le mois de juin à l'ensemble des agents de l'État. De même pour des solutions en matière de traduction, en matière de transcription, qui font là aussi partie des usages importants. Je rajouterai à ça d'ailleurs la visioconférence. que j'avais eu l'occasion d'annoncer dès le mois de février. Et évidemment, parmi les IA sécurisées et souveraines, Mistral, puisque vous y faites référence, joue un rôle très important et constitue une des briques de ces IA. Ensuite, il y a la deuxième question dans votre question, qui était plutôt l'usage de l'IA en matière propre de cybersécurité. Donc il y a d'abord des IA sécurisées et souveraines, vous avez compris, qu'on utilise pour ne pas ouvrir des vulnérabilités. Et puis ensuite, il y a les IA. directement en matière de cybersécurité qu'on doit pouvoir utiliser pour détecter nos propres failles, proposer des correctifs. J'ai demandé à la DINUM de pouvoir, d'ici au mois de septembre, opérationnaliser cela. Ce sera le cas. Et on pourra, à ce moment-là, vous donner l'ensemble des détails techniques. Mais il s'agit bien d'utiliser des IA souveraines, des IA sécurisées, pour pouvoir détecter les failles, proposer des correctifs et, au fond, utiliser nous-mêmes, avant qu'ils ne le fassent, des... des intelligences artificielles qui pourraient sinon être utilisées par les essayants. Donc, dès le mois de septembre, pour le coup, vous aurez évidemment l'ensemble des détails techniques. Et je laisse maintenant... Pardon. J'ai bien dit qu'il s'agissait de voir recours à des IA souveraines. Je crois que ça répond à votre question. Je vais laisser maintenant la directrice générale pouvoir revenir sur la chronologie.
Alors, je croyais avoir été claire, mais manifestement pas assez. En juin, et respectivement juillet... Nous repérons la compromission d'un compte d'un agent DGFIP. Il est fermé immédiatement. Nous menons immédiatement des investigations, malheureusement insuffisantes, mais qui ne nous conduisent pas à conclure à du vol de données. On a eu 57 comptes compromis agents DGFIP depuis le début de l'année, pour l'essentiel, comme je l'ai dit tout à l'heure, via cet accès ouvert Internet, qui était utilisé essentiellement pour de l'agenda ou du webmail. La plupart d'entre elles, fort heureusement, n'ont donné lieu à rien. Et donc là, nous avons conduit des investigations immédiatement qui ont échoué à repérer ce qui s'est passé. Nous avons appris le vol de données le 12 août. Le 12 août. Comme j'ai indiqué, quasi concomitamment, l'après-midi du 12, alertant de scie et revendication de la saillon. Donc il n'y a pas aucun état d'âme. Enfin, de toute façon, il y aura des enquêtes qui vont le regarder. Je suis très sereine à l'expliciter. Nous n'avions pas connaissance du vol de données avant le 12 août.
Bonjour, Charles-Edouard Macofi pour Challenges. C'est vrai que vous avez évoqué le fait que les particuliers et aussi les entreprises étaient concernés. Ce vol de données intervient dans un contexte particulier parce qu'il y a la révolution de la facturation électronique qui arrive. C'est une question qui s'adresse à Mme Verdier. Est-ce qu'il est envisageable d'attendre la fin de l'audit en septembre et donc de décaler la réforme de la facturation électronique ? Si on s'est arrivé le 1er septembre, d'une part, est-ce que vous pouvez rassurer les entreprises qui vont transmettre à Bercy des données sensibles via cette réforme de la facturation électronique ?
Merci de votre question, ainsi que je l'ai dit au début de mon propos. On s'est concentrés, c'est pour ça qu'on a essentiellement parlé des particuliers, puisque sur les à peu près 250 000 comptes de professionnels qui ont été accédés, il n'y a a priori pas eu de données fiscales. Je dis a priori, puisqu'on est en train de finir de regarder en détail. La saillant l'a revendiqué, il a eu accès à quelques contenus de messages. Nous sommes en train de vérifier si ou pas dans ces messages, en soi, il y avait des informations fiscales. Mais pour l'essentiel... C'est ce que j'ai dit dès vendredi 14 août. Les informations, c'était le sirène, l'adresse, donc des données qui sont publiques ou quasi publiques. Ça, c'est le premier point. Le deuxième point, nous nous en sommes assurés dès le 14 août également. Ce vol de données n'a aucun lien, aucun. Avec la réforme de la facturation électronique, je me place là sur un plan technique. Vous avez raison sur le calendrier, le fait qu'on est dans cette phase de dernière ligne droite avant l'entrée en vigueur de l'obligation. Mais ce ne sont pas les mêmes plateformes, ce ne sont pas les mêmes accès, ça n'a aucun lien. Je rappelle que les plateformes agréées ont toutes fait l'objet pour être agréées d'un audit de sécurité. Nous avons prévu des audits très réguliers. que nous sommes sur du Secnium Cloud, de l'hébergement, etc. Je ne suis pas en train de vous dire qu'il y a un risque zéro. Comme on a déjà eu l'occasion de le dire à de très nombreuses reprises, le risque zéro n'existait pas non plus avant la facturation électronique. Il y a des vols de données déjà malheureusement dans le cadre des échanges de factures et autres. On est techniquement prêts, on l'est depuis avant l'été pour cette réforme. Nous comprenons parfaitement les interrogations. Je vous remercie de me donner l'occasion de préciser qu'il y a... Aucun lien, strictement, au plan opérationnel, technique, de l'accès auquel ce hacker a procédé et les circuits qui sont en place pour la facturation électronique. Je redis qu'en fait, la réforme de la facturation électronique, elle ne change rien en règle de la TVA. Donc en fait, dans l'absolu, c'est une modalité différente d'échange. Mais on n'a pas en soi accès comme ça. On a un accès contemporain, agrégé, massif. Je ne vous dis pas que ça n'a pas d'intérêt si on ne ferait pas cette réforme. On va récupérer en fait pour l'essentiel, quand j'essaie de présenter la réforme de la facturation électronique de manière simplifiée. En fait, on va avoir accès en temps quasi réel à des données auxquelles on avait accès sinon plus tard, ce qui fait qu'il y a de la sous-déclaration TVA, disons-la comme ça, parce qu'elle peut être frauduleuse ou pas, qu'on pouvait repérer très tard. Et là, on va l'appeler en quasi instantané. C'est ça l'essentiel de l'effet de la réforme. Donc après, encore une fois, ces questions sont légitimes. On y a répondu à de très nombreuses reprises avant cet incident, et je comprends parfaitement que les questions se reposent. Comme M. le ministre l'a dit, cette semaine, nous nous adressons d'abord et avant tout aux particuliers, parce que ce sont des données fiscales de particuliers qui ont été dérobées. Mais nous allons aussi évidemment informer les entreprises, même si pour l'écrasante majorité d'entre elles, il n'y a eu aucun vol de données en pratique. Mais on les informera quand même qu'il y a eu cet accès.
Bonjour, Pauline Bandelier à l'Usine Nouvelle. Par rapport aux entreprises, est-ce que vous êtes en mesure de nous en dire un peu plus sur les entreprises qui ont été touchées ? Parce qu'il y a des PME, des grandes entreprises. J'ai lu qu'il y avait la filiale d'un équipementier automobile. Et quand est-ce que vous pensez être en mesure d'identifier s'il y a eu effectivement des vols de données fiscales ? Est-ce qu'il y a des recommandations spécifiques qui seront faites aux entreprises par rapport à celles qui sont envoyées aux particuliers
est en train de faire l'analyse, on le fait dès que possible. On écrira aux entreprises à partir de la semaine prochaine. On n'a pas de ciblage particulier identifié à ce jour. On n'a pas fini l'analyse, je le fais avec prudence. Les recommandations, globalement, c'est les mêmes aussi. J'ai raconté une anecdote. J'ai été sollicité il y a 18 mois par un cabinet d'experts comptables qui trouvait scandaleux qu'on lui ait coupé ses accès. On avait découvert qu'ils avaient le même identifiant mot de passe pour l'ensemble des agents du cabinet. Ils étaient plusieurs centaines. Et donc, en fait, il y a quand même des recommandations dont on a l'impression, tous et tous, dans cette salle, qu'elles sont évidentes, mais en fait, plus ou moins. Voilà, ça a été corrigé, je tiens à le préciser. Donc, en fait, il y a quand même un enjeu important de revenir, je ne vais pas le dire moins bien que M. le ministre, sur le fait qu'il faut protéger nos données, collectivement, et qu'en fait, il n'y a pas, je ne crois pas, de risque zéro, ni une seule recette. Mais encore une fois, Il n'y a pas d'inquiétude particulière à avoir pour les entreprises, puisque c'est vraiment marginal. Et quand je parle de données fiscales, c'est savoir qu'une entreprise avait demandé un reboursement accéléré de crédit de TVA. On est en train de regarder ce genre de choses en détail. Et bien sûr, nous informerons dès que possible les entreprises. Mais le risque nous paraît quand même très encadré.
Mathéo Pasto, France Info TV. Concernant le troisième vol de données qu'a eu lieu aujourd'hui, est-ce qu'on sait si c'est le même groupe d'hacquers ? Est-ce que vous pouvez nous donner un chiffre ? Combien de données ont été piratées ? Vous avez aussi remarqué la brèche. Qu'avez-vous fait au moment où vous l'avez remarqué ? Pourquoi des données ont quand même été piratées
redis ce qu'on a fait. On l'a repéré hier. On a coupé hier. L'analyse est en cours. Et dans tous les cas, franchement, il a trouvé des journaux de gens qui ont fait des interrogations pour savoir si une succession était avec ou sans héritier. Je ne dis pas que ce n'est pas grave, mais ça n'a quand même rien à voir avec les informations dont on était en train de parler.
Oui, bonjour, Vincent Verrier du Parisien. Je suis ici. Si j'ai bien compris, vous découvrez les vols de données parce que le hacker les rend publics. Donc ça veut dire que potentiellement, on peut avoir d'autres données qui ont été volées sans que l'administration s'en soit rendue compte. Que ce soit après la découverte de la faille en juin, même avant, rien aujourd'hui ne prouve qu'il n'y a pas eu d'autres failles avant du même type, mais qui n'ont pas été rendues publiques par le hacker, et donc les données sont dans la nature.
rapport à ça, comme je l'ai dit tout à l'heure, nous avons été prévenus que de manière quasi concomitante, on communiquera tout à l'ANSI et aux enquêteurs pour garder l'heure exacte, mais de manière quasi concomitante par le hacker et par l'ANSI. Voilà, ça c'est factuel pour répondre à votre question sur le 12 juin et qu'est-ce qui se serait passé si le hacker n'avait pas revendiqué ? On aurait écouté l'ANSI et donné la suite. J'aurais aimé que ça se passe plus tôt, je ne suis pas en train de vous dire autre chose, mais ça c'est le premier point. Deuxièmement, bien sûr, nous avons, je l'ai dit tout à l'heure, mais peut-être trop vite, d'une part, pour l'avenir, lancer des modes beaucoup plus intenses de contrôle suite aux compromissions identifiées en mode passe des GFIP. Nous sommes en cours d'analyse sur ce qui s'est passé sur les derniers mois. Le risque que vous décrivez existe ? Et nous sommes en train de le réduire. Chaque jour qui passe, il est plus faible, mais il existe encore. On est encore en train de le faire, en effet. Il a accédé, j'en profite, de ce qu'on a reconstitué aussi à des messages qui datent parfois de 2020. Donc, bon, voilà. Tout n'est pas de l'info la plus fraîche possible, des éléments les plus récents. Je ne banalise pas, encore une fois. Mais j'insiste, on était... On alerte aussi avec l'ANSI. Bien sûr, on aurait aimé le faire avant qu'il nous le signale. Je ne vais pas vous dire autre chose. Et là, je le dis, la DGFIP seule, sans doute, ne l'aurait pas vue. Mais en revanche, nous avons la chance de travailler avec l'ANSI qui nous alerte et qui surveille.
va prendre une dernière question.
François Vanécoute, journaliste à Challenge. J'aurais deux questions. La première pour M. le ministre. La DGFIP a communiqué dès jeudi sur la faille. Pourtant, les membres du gouvernement ont attendu samedi pour communiquer sur l'incident. Pourquoi avoir attendu aussi longtemps ? Par ailleurs, suite aux fuites qui avaient déjà eu lieu au printemps, un plan de 200 millions d'euros avait été mis en place par Sébastien Lecornu. Où est-ce qu'on en est de ce plan ? Quels éléments ont déjà été mis en place, notamment côté finances publiques ? Je vous remercie. Merci beaucoup.
En ce qui concerne la communication, ça a été rappelé à l'instant. Elle s'est déroulée en plusieurs étapes et je dirais en temps réel, puisqu'il y a eu le 12 août la détection du vol de données. Ça a été rappelé par madame la directrice générale à l'instant. Le 13, un communiqué de presse a été réalisé. Dans la foulée, communiqué de presse du ministère. Le vendredi 14, nouvelle communication qui a été réalisée par le ministère pour pouvoir en dire davantage au vu des investigations qui avaient pu commencer à être faites. Et je remercie les équipes de la Direction générale des finances publiques qui ont travaillé évidemment jour et nuit et ne cessent de travailler jour et nuit. J'ai moi-même présidé évidemment dès jeudi deux fois par jour des cellules de crise ici même pour pouvoir orchestrer la réponse. Samedi, j'ai eu l'occasion d'en tirer les premiers enseignements structurels. Vous l'avez vous-même évoqué. Et puis nous avons eu ensuite évidemment les communications de dimanche, de lundi et d'aujourd'hui. Ce qui est extrêmement important pour moi, c'est de pouvoir d'abord informer. le plus rapidement possible, les usagers concernés. Et ça a été également notre obsession, dès que le vol a été détecté, ça a été rappelé le 12 août, de pouvoir travailler pour pouvoir commencer à informer les usagers dès ce lundi. C'était évidemment l'urgence absolue. Vous avez ensuite évoqué la question des 200 millions d'euros. Ces 200 millions doivent permettre... de financer un certain nombre de solutions de cybersécurité. Ils passent par le plan France 2030. Roland Lescure et Anne Le Hénant feront l'occasion d'y revenir. en charge de pouvoir assurer le suivi de ce plan. Ils donneront évidemment tous les détails, mais d'ores et déjà, et j'ai eu l'occasion de pouvoir le dire, au-delà de ces actions interministérielles, au-delà de ces actions qui sont portées par le plan France 2030 pour pouvoir renforcer les outils cyber, il était très important de pouvoir prendre les mesures d'urgence évoquées par la directrice générale ici à la Direction générale des finances publiques, les réformes. également que nous avons pu évoquer depuis les questions d'authentification jusqu'à la question des mécanismes de détection et les usages de l'intelligence artificielle. Usage de l'intelligence artificielle qui s'inscrive aussi dans la réforme annoncée par le Premier ministre. de l'orchestration de l'intelligence artificielle au niveau de l'État. J'avais proposé au Premier ministre une réforme de la DINUM, qui deviendra le 1er janvier 2027, l'Ariane, l'autorité de l'IA et de l'État. Le Premier ministre l'a également décidé au printemps. Et tout ça va aussi nous permettre de renforcer nos outils en matière d'intelligence artificielle.
Laurence Dequet à Marianne, vous avez évoqué des effets possibles sur les autres services publics. de l'accès à la DGFIP ? Est-ce qu'on doit s'attendre à des perturbations en cascade dans les autres services publics, notamment la Caisse nationale d'assurance familiale ? Ma deuxième question, c'est sur les 200 millions évoqués qui avaient été annoncés. Est-ce qu'il y a eu un appel d'offres qui a été lancé ? Et est-ce qu'il y a eu une réponse ? Est-ce que ces millions ont commencé à être engagés ? Merci.
la première question, merci de me donner l'opportunité de préciser mon propos. Au contraire, j'ai précisé qu'avec la CNAF, après les forces de sécurité, nous allons avoir un nouveau partenaire qui est en authentification renforcée en septembre. Après, oui, effectivement, dans la balance que nous cherchons en permanence à avoir. protection des données, partage des données, au service des politiques publiques, encore une fois, en faveur des droits des usagers ou en faveur de la lutte contre la fraude, nous allons durcir nos critères de sécurité. Ce qui veut dire, effectivement, dans l'absolu, toutes choses égales d'ailleurs, soit avoir des partenaires qui sont capables de suivre le rythme et donc de suivre nos... Je vais dire nos réquisitions, non, ce n'est pas notre vocabulaire, mais nos impératifs, si je puis dire, d'authentification forte, soit il y a un risque de dégradation du service. Pour l'instant, on est dans la phase d'action immédiate. Donc on se parle quand même très régulièrement avec nos partenaires. On va tout faire pour qu'il n'y ait pas de dégradation visible pour l'usager, vous vous en doutez. Mais en revanche... Non, je ne vais pas répondre à cette question. En fait, pardon, la question est avec lequel c'est le plus difficile. Pardon, mais ce n'est pas exactement ces termes-là que cette question se pose. C'est pour ça que je me permets, madame, de dire que je ne vais pas répondre à cette question. Parce qu'il y a à la fois la sensibilité des données à prendre en compte... le volume des données à en prendre en compte, la périodicité. Donc en fait, la cartographie de la sensibilité, elle n'est pas la même d'un acteur à l'autre. Donc il n'y aurait pas, excusez-moi de le dire en des termes un peu raccourcis, il n'y a pas des bons et des mauvais. Il y a une analyse de risque qu'il faut qu'on actualise en permanence et que manifestement on intensifie. Encore une fois, je ne veux pas faire comme s'il n'y avait pas eu un vol de données. Mais on va l'intensifier et en échange avec eux. Donc voilà, il y a des actions de très court terme que j'ai annoncées, qui sont effectives et pour lesquelles on n'a pas attendu d'avoir concerté avec eux. Je prends l'exemple de FICOBA, je reviens parce que là on a un petit peu plus de recul. On a concrètement, suite au vol de données FICOBA, qui a été réalisé, excusez-moi de ce raccourci, sous FICOBA 2, alors qu'on avait déjà prévu le passage à FICOBA 3. On a très accéléré le calendrier de passage à FICOBA 3. On n'a pas rouvert FICOBA 2, voilà, parce que c'était trop dangereux. Je crois pouvoir dire qu'à part pour quelques jours, il n'y a pas eu de conséquences sur les politiques parce qu'on s'est organisé, et je ne souhaite pas ici partager le comment, mais on s'est organisé avec nos partenaires pour mettre en place d'autres modalités d'accès aux informations dont ils ont besoin qui ne sont pas les mêmes, ni le même volume, ni la même périodicité, ni la même sensibilité. Nous avons une responsabilité énorme à la DGFIP sur la protection des données personnelles. Je voudrais saisir l'occasion de le redire avec force. Et donc, ensuite, nous, tout ce qu'on fait, c'est essayer que ça ne perturbe pas, encore une fois, l'action des autres politiques publiques. Ce que nous avons dit tout à l'heure, c'est que nous assumons que les mesures de court terme que nous prenons là peuvent avoir un effet peut-être transitoire, même si on va tout faire pour que ça ne se voit pas. Merci.
Bonjour, Martin Terzinger, Le Monde. Une question pour Mme Verdier. Savez-vous comment le compte de l'agent de la DGFIP, en particulier son mot de passe, a été compromis ? Et comment expliquez-vous concrètement que l'enquête n'est pas permis de repérer la fuite de données ? Est-ce que vous en tirez des leçons pour l'avenir ? Une question pour le général Bajar. Quelle était la source du signalement que l'ANSI a fait à la DGFIP ? S'agissait-il de la revendication du pirate ou d'autre chose ? Merci beaucoup.
Je laisserai l'en-dessus dire, mais on est quand même dans le cadre d'une enquête en cours. Je ne suis pas favorable, pour ce qui me concerne, à la transparence sur ce point. Nous sommes à la transparence sur tout ce qui a pu être accédé, volé, etc. Sur comment le hacker fait, est-ce qu'on a vu ou pas vu ? Excusez-moi, je ne m'excuse pas d'ailleurs. Je pense que c'est aussi important, monsieur le ministre, de nous y inviter. Il y a quand même un moment où on n'est pas sur le même plan. Nous, on représente les pouvoirs publics. L'action, on agit au bénéfice de tous nos concitoyens. Donc je comprends votre question. Je pense que le moment venu, on pourrait y répondre, mais que ce moment n'est pas venu. Et oui, bien sûr, on va tirer des conséquences, nous, DGFIP, sur pourquoi on avait repéré un compte compromis et pourquoi on n'a pas vu, au moment où on a vu que le compte était compromis, qu'il était passé par une autre voie, si je puis dire. Ce que j'ai décrit tout à l'heure, c'est à la fois tout ce qu'on a déjà fait pour couper des accès qui nous semblaient trop fragiles. Le fait qu'on a coupé cet accès par Internet pour nos agents que nous avons repéré comme étant en clair une facilitation de ce qu'on appelle les infostyleurs, je crois, donc ces logiciels malveillants qui aspirent des logiciels mot de passe. Et puis, il y a aussi d'autres choses qu'on ne va pas présenter là parce qu'intensifier notre détection, là aussi, pour le coup, il y a quand même aussi un moment où on n'a pas envie d'expliquer exactement où est-ce qu'on en est du repérage de voies poursuivies par les accueurs.
allons prendre deux dernières questions.
Morgane Benkab, journaliste à TF1. Comment les Français peuvent-ils encore avoir confiance sur l'administration face à autant de fuites de données
'ai eu l'occasion de le dire tout à l'heure. Ce qui s'est passé, pardonnez-moi, est grave. Évidemment, quand on a la fuite de données personnelles, de données importantes, ça crée de la colère, ça crée une inquiétude légitime, parce qu'on sait l'usage qui peut être fait de ces données, et puis ça crée évidemment un doute. Et c'est la raison pour laquelle, à aucun moment, je ne souhaite que ces fuites de données soient d'analyser. leur multiplication ne doit en aucun cas devenir une habitude. La Direction générale des finances publiques a réussi ces dernières années des très grandes transformations dont je pense beaucoup de Français voient les bénéfices. Le prélèvement à la source étant quand même un exemple très important de cela. Et c'est la raison pour laquelle, pour précisément pouvoir préserver cette confiance, J'ai évoqué les enseignements que nous tirons de cette attaque, les enseignements à la fois de court terme, les enseignements de long terme. Et c'est la raison pour laquelle, même si ce n'est pas toujours l'habitude, parce que vous suivez un certain nombre de crises, un certain nombre d'attaques, de cyberattaques depuis longtemps, mais c'est la raison pour laquelle, même si ce n'est pas l'habitude, j'ai tenu à ce que ces exercices de transparence soient faits le plus vite possible, en informant. les Français concernés le plus rapidement possible. On évoquait les courriers qui sont partis depuis lundi, enfin les mails depuis lundi qui sont en cours de déploiement. C'est la raison évidemment de ce point presse que nous tenons. C'est la raison de l'ensemble des détails techniques qui ont été donnés par le général et par la directrice générale des finances publiques. Et je pense que d'avoir cet exercice à la fois de transparence, de reconnaître les défaillances. que cette attaque a révélé, de présenter les actions à la fois d'urgence et de structure que nous entendons mettre en œuvre, c'est bien le moins que l'on doit aux Français.
dernière question.
Bertrand Lemaire, République Haïti. Juste puisque c'est la dernière question, j'aimerais prendre un petit peu de recul par rapport à l'actualité. Cela fait donc un certain nombre d'incidents qui ont eu lieu cette année et les années précédentes. Cela fait un certain nombre d'années que l'Annecy râle. Cela fait un certain nombre d'années que l'Adinum diffuse des bonnes pratiques, donne des ordres. Et puis finalement, les DSI ministérielles ou les directions du numérique ministérielles répondent à leurs ministres et finalement ne prennent pas vraiment en compte toutes les recommandations de l'interministériel. Est-ce que ce n'est pas la vraie source du problème ? Par exemple, on parle de souveraineté numérique, mais il y a encore beaucoup de ministères qui utilisent Microsoft Office 365, ce que la DINUM avait interdit, et tous les systèmes d'authentification. qui ont été mis en œuvre par la DINUM ne sont toujours pas déployés dans tous les ministères, ce qui là aussi est une faute. Donc est-ce que finalement le vrai problème, il n'est pas que les directions du numérique de chaque ministère, de chaque grande administration, ne répondent qu'à leur ministre et pas à l'interministériel ?
Merci beaucoup pour poser une question très importante qui d'ailleurs relève à la fois de la lutte contre la cybercriminalité, de la cybersécurité en tant que telle, mais aussi plus généralement de la souveraineté numérique. Les deux se recoupent parfois, mais ne sont pas exactement synonymes puisqu'il y a des risques d'atteinte à notre souveraineté qui passent par des risques d'interruption d'accès à des solutions quand elles ne sont pas européennes, ce que certains en anglais appellent le « kill switch ». Ça pose évidemment des risques en termes d'espionnage, en termes d'accès aux données. Il se trouve que j'ai été nommé ministre de l'Action et des Comptes Publics au mois de février dernier, et j'en ai fait une priorité absolue. C'est la raison pour laquelle j'ai porté la mise en place d'une solution de visioconférence souveraine, visio. pour pouvoir précisément sortir de nos dépendances à Microsoft Teams, vous le citiez dans votre question, à Zoom, bref, à d'autres solutions qui ne sont pas souveraines. Pour ne prendre que cet exemple-là, des outils aussi essentiels de nos jours de communication et de travail au sein des administrations doivent être souverains pour pouvoir fonctionner en tout état de cause et fonctionner de manière sécurisée. C'est la raison pour laquelle... J'ai porté ce plan notre IA. Je n'y reviens pas, mais il est quand même important parce que c'était le premier plan systémique de déploiement de l'IA dans l'État. Par systémique, j'entends le fait d'ouvrir à tous les agents de l'État des solutions d'IA sécurisées et souveraines pour éviter d'avoir recours à de l'IA clandestine. Par systémique, j'entends évidemment le fait de pouvoir construire dans le dialogue social ce déploiement de l'IA. C'est la raison pour laquelle j'ai lancé une négociation avec les organisations syndicales de la fonction publique que je remercie pour leur engagement autour de la souveraineté numérique et qui est en cours. Et puis, ça me ramène directement au cœur de votre question, à un enjeu organisationnel. Parce que quand on prend un peu de recul, mais ça va vraiment au-delà, je tiens vraiment à insister dessus, ça va bien au-delà de la question de la cybersécurité. Au fond, c'est la question du déploiement du numérique dans l'État de manière générale. Oui, on est souvent victime de l'éparpillement. des projets, ce qui explique aussi notre lenteur, parfois, à conduire certaines transformations. Je ne parle pas en particulier de la direction générale des finances publiques, qui a plutôt conduit des grands projets. Et ici, ces dernières années, j'évoquais la question du prélèvement à la source, mais aussi d'autres administrations. J'ai évoqué la création de l'Ariane, c'est extrêmement important. J'ai porté auprès du Premier ministre l'évolution de l'Adinum, qui a apporté... des progrès pour la culture numérique dans l'État ces dernières années, mais qui doit franchir un cap pour consolider l'interministériel, consolider la doctrine commune entre les différents ministères et les différents services, consolider le socle technologique, consolider aussi, puisqu'on parle d'intelligence artificielle. L'accès aux infrastructures clés et tout ça est évidemment important. Et je remercie le Premier ministre qui en a décidé ainsi. C'est une décision forte, une décision importante. Elle sera effective à partir du 1er janvier 2027. Walter Arnaud, qui est aujourd'hui à la tête de l'ANINUM, travaille d'arrache-pied avec ses équipes à cette évolution-là, qui effectivement est très importante pour pouvoir accélérer. les projets numériques et les accélérer de manière sécurisée et souveraine. C'est la raison d'ailleurs pour laquelle à Bercy lui-même, cette doctrine de mutualisation, au fond, qu'il faut porter au niveau interministériel, je l'ai portée aussi au niveau du ministère. Nous avons créé ici la direction de l'IA et du numérique qui n'existait pas. Ici à Bercy, on a évidemment des directions dans chacun. des services, c'est très important de le dire. La DSI de la DGFIP est évidemment extrêmement importante, mais pour pouvoir mutualiser aussi un certain nombre de choses au sein de Bercy, particulièrement pour affronter les questions de l'intelligence artificielle ou par nature. chacun des services et chacune des directions a beaucoup à apprendre des autres. Donc oui, cette doctrine de mutualisation-là à tous les niveaux, elle est extrêmement importante, mais vous avez eu raison de l'évoquer, ça va bien au-delà de la question de la cybersécurité, ça va bien au-delà des enjeux. qu'on a eu l'occasion d'aborder aujourd'hui, c'est plus une question plus générale du portage de très grands projets numériques de l'État et de la manière dont on appréhende notamment la révolution de l'intelligence artificielle. beaucoup. Merci à vous.
Transcription automatique (Whisper + diarisation) — des erreurs d'attribution ou de transcription sont possibles. Vérifiez toujours avec la vidéo source horodatée.