El Ministerio de Economía de Francia confirmó recientemente que un actor malicioso obtuvo acceso ilegítimo al sistema de información de la Dirección General de Finanzas Públicas (DGFiP), el organismo encargado de la recaudación tributaria del país. Según el comunicado oficial del ministerio publicado el 14 de agosto de 2026, el atacante reivindicó las intrusiones el miércoles 12 y el jueves 13 de agosto, aunque los accesos indebidos habían ocurrido meses antes, en junio y julio de 2026.
El ministerio explicó que el ataque se basó en la usurpación de credenciales de un agente de la DGFiP y de un tercero autorizado para acceder al sistema. Apenas se detectaron las intrusiones, el organismo interrumpió de inmediato el acceso de todas las cuentas comprometidas en los incidentes identificados. Sin embargo, los controles realizados en ese momento no permitieron detectar que esos accesos habían derivado en un robo de datos, debido a la sofisticación del ataque.
Recién a partir de investigaciones más profundas iniciadas el 12 de agosto, las autoridades francesas pudieron establecer que, antes de ser interrumpidos, los accesos habían sido utilizados para consultar y extraer información de un total de 678 mil particulares y profesionales. El comunicado detalla que entre los datos fiscales comprometidos figuran el ingreso fiscal de referencia, el cociente familiar y la tasa de retención en la fuente de los contribuyentes, mientras que en el caso de las empresas se accedió a su razón social y su número de identificación SIREN. También se consultaron datos catastrales relativos a direcciones y superficies de bienes inmuebles.
El ministerio remarcó que los espacios personales de “Finanzas Públicas” utilizados por particulares y profesionales para gestionar sus trámites no resultaron comprometidos, y que “las contraseñas e identificadores de los particulares y profesionales no fueron comprometidos”.
Apenas se identificó el robo de datos, la DGFiP notificó a la Comisión Nacional de Informática y Libertades (CNIL), el organismo regulador de protección de datos personales en Francia. A raíz de los nuevos elementos revelados por la investigación, se implementaron medidas de seguridad adicionales que incluyeron cortes preventivos de acceso a sistemas de información sensibles.
Las investigaciones continúan en curso con el objetivo de determinar con precisión la naturaleza y el volumen de los datos extraídos, así como el número exacto de usuarios afectados. El ministerio detalló que los equipos de sistemas de información de la DGFiP trabajan en conjunto con el Servicio del Alto Comisionado para la Defensa y la Seguridad (SHFDS) y con la Agencia Nacional de Seguridad de los Sistemas de Información (ANSSI), el organismo francés equivalente a un CERT nacional.
La DGFiP anunció que, a partir de la próxima semana, se pondrá en contacto directo con cada uno de los particulares y profesionales afectados, a quienes enviará una notificación individual por correo electrónico o postal detallando qué datos pudieron haber sido consultados o extraídos y, de corresponder, las medidas de precaución recomendadas. El organismo confirmó además que presentará una denuncia penal y que continuará comunicando nuevos detalles a medida que avancen las investigaciones.


