Publié le 22/08/2026
Trois vols de données par jour. C'est le chiffre qu'a avancé le Premier ministre Sébastien Lecornu fin avril 2026 pour décrire la situation des administrations françaises face aux cyberattaques. Derrière ce constat brutal se cache une réalité que des millions de citoyens découvrent à leurs dépens : leurs informations personnelles circulent, quelque part, sur des serveurs qu'ils n'ont jamais choisis.
Depuis l'été 2025, les plateformes de l'État français enchaînent les incidents de sécurité à un rythme qui n'a rien d'anodin. Le tableau ci-dessous résume les principales violations des douze derniers mois :
| Date | Plateforme touchée | Données exposées |
|---|---|---|
| Fin 2025 | Ministère de l'Intérieur | Identifiants d'agents partagés en clair |
| Décembre 2025 | ÉduConnect | Données de millions d'élèves |
| Janvier 2026 | FICOBA (DGFiP) | 1,2 million de comptes bancaires consultés |
| Avril 2026 | ANTS | 11,7 millions de comptes affectés |
| Juin 2026 | Tchap / INSEE | 12 800 agents exposés via l'annuaire interne |
| Août 2026 | DGFiP + Éducation nationale | 678 000 contribuables, 43 Go de données scolaires |
La diversité des cibles frappe autant que leur nombre. L'Agence nationale des titres sécurisés gère les demandes de carte grise et les titres d'identité : compromettre son portail, c'est toucher directement des informations d'état civil. La DGFiP, elle, centralise revenus déclarés, taux de prélèvement à la source et quotient familial. Autant d'éléments qu'un fraudeur peut exploiter avec une précision redoutable.
Ce qui interpelle dans presque tous ces incidents, c'est la méthode. Les attaquants n'ont habituellement pas forcé les systèmes par la violence technique. Ils ont utilisé des identifiants légitimes volés ou insuffisamment protégés, exploitant l'absence quasi généralisée d'authentification multifacteur sur les portails publics. Une faille de approche plus que de technologie.
La fragmentation des systèmes informatiques aggrave le problème. Chaque administration pilote ses propres infrastructures, souvent héritées des années 1990, avec des budgets IT réduits. L'État ne consacre qu'environ 1 % de son montant numérique à la cybersécurité, contre 10 % en moyenne dans les grandes entreprises privées. Cet écart considérable explique en grande partie pourquoi les administrations deviennent des cibles privilégiées.
Recevoir un email de la DGFiP ou de l'ANTS ne garantit plus rien. Le phishing ciblé représente aujourd'hui la menace la plus immédiate pour les usagers dont les données ont été compromises. Les cybercriminels disposent de vos vraies informations fiscales, de votre adresse, parfois de votre numéro de compte. Ils construisent des messages d'une crédibilité déconcertante.
Trois catégories de risques méritent une attention particulière :
L'attaque sur l'Éducation nationale illustre l'ampleur potentielle du phénomène : 43 Go de données couvrant plus de vingt ans d'historique scolaire, revendiqués par un seul acteur malveillant. Ce volume représente environ 346 millions de lignes d'informations nominatives. Des données sur des personnes qui, pour certaines, n'imaginent même pas être concernées.
La bonne nouvelle, c'est que des gestes simples réduisent significativement l'exposition aux risques. Le premier réflexe consiste à ne jamais cliquer sur un lien reçu par email ou SMS, même si l'expéditeur semble officiel. Tapez toujours l'adresse du site directement dans votre navigateur. Aucune administration, aucune banque ne vous demandera vos identifiants ou coordonnées bancaires par ces canaux.
Ensuite, il faut agir sur ses propres accès numériques. Utiliser un gestionnaire de mots de passe pour créer des identifiants uniques sur chaque service évite la réaction en chaîne : si un mot de passe est volé sur un portail, il ne servira à rien ailleurs. Activer l'authentification à deux facteurs sur impots.gouv.fr, ameli.fr et FranceConnect constitue une barrière solide, même si vos identifiants sont compromis.
Côté surveillance, deux réflexes sont utiles. Consultez régulièrement vos relevés bancaires et activez les alertes SMS proposées par votre banque. Le site haveibeenpwned.com permet par ailleurs de vérifier si votre adresse email apparaît dans des bases de données piratées connues. Enfin, si vous pensez avoir été victime d'une fraude, déposez un signalement sur cybermalveillance.gouv.fr et portez plainte auprès de votre commissariat ou gendarmerie.
Face à la pression, le gouvernement a présenté le 30 avril 2026 un plan en trois axes. La gouvernance change d'abord : la DINUM et la DITP fusionnent pour former une autorité numérique unique, rattachée directement au Premier ministre. Chaque ministère devra nommer un conseiller dédié à la cybersécurité avant la fin de l'année.
Sur le plan financier, 200 millions d'euros ont été débloqués immédiatement. Dès 2027, chaque ministère devra allouer 5 % de son coût numérique à la sécurité informatique, soit un bond considérable par rapport au 1 % actuel. L'ANSSI pilote en parallèle une feuille de route cyber couvrant 2026 et 2027.
La doctrine évolue aussi : exercices d'auto-attaque pour détecter les failles internes, déploiement généralisé du MFA et extension de ProConnect pour sécuriser les accès aux portails publics. Une commission d'enquête sénatoriale, à l'initiative des élus socialistes, cherche à identifier des vulnérabilités communes entre administrations. Ces mesures sont nécessaires mais prennent du temps. En attendant, la vigilance numérique individuelle reste le bouclier le plus efficace à court terme.
Renouvellement Permis de Conduire est un service privé d'accompagnement indépendant de l'administration française. Nous n'émettons pas de passeports. Le traitement officiel est assuré par les mairies et préfectures habilitées.