Piratage du fichier Ficoba : 1,2 million de comptes exposes, comment proteger votre entreprise
Un piratage sans precedent vise le fichier national des comptes bancaires
L'affaire a eclate fin fevrier 2026 et elle est serieuse. La Direction Generale des Finances Publiques (DGFiP) a confirme qu'un individu a exploite les identifiants usurpes d'un fonctionnaire pour acceder illegalement au fichier Ficoba — le Fichier national des Comptes Bancaires et Assimiles. Resultat : les donnees de 1,2 million de comptes bancaires ont ete consultees et potentiellement extraites.
Ce n'est pas une fuite mineure. Ficoba recense l'ensemble des comptes ouverts dans les etablissements bancaires francais. Il contient les coordonnees bancaires (RIB, IBAN), l'identite des titulaires, leur adresse, et parfois leur identifiant fiscal. Autrement dit, c'est une mine d'or pour les escrocs.
Si vous etes chef d'entreprise, cette affaire vous concerne directement. Vos comptes professionnels figurent dans Ficoba, au meme titre que vos comptes personnels. Et les arnaques qui risquent de decouvrir de cette fuite cibleront en priorite les entreprises — parce que c'est la que se trouvent les sommes les plus interessantes pour les fraudeurs.
Ficoba : de quoi parle-t-on exactement ?
Le Fichier national des Comptes Bancaires et Assimiles est un registre gere par la DGFiP. Il a ete cree en 1971 et est regi par l'article 1649 A du Code General des Impots (CGI). Chaque ouverture, modification ou fermeture de compte bancaire en France est declaree a Ficoba par les etablissements financiers.
Qui y a acces en temps normal ? Les agents de la DGFiP, les notaires dans le cadre des successions, les huissiers de justice munis d'un titre executoire, certains organismes sociaux (CAF, Pole emploi) et les autorites judiciaires. L'acces est strictement encadre. Ou du moins, il etait cense l'etre.
Ce qui s'est passe
D'apres les informations communiquees par la DGFiP et relayees par la CNIL, un attaquant a usurpe les identifiants d'un fonctionnaire disposant d'un acces legitime a Ficoba dans le cadre de l'echange d'informations entre ministeres. A partir de fin janvier 2026, cet individu a consulte massivement le fichier pendant plusieurs semaines avant que l'intrusion ne soit detectee et stoppee.
La DGFiP a immediatement mis en place des restrictions d'acces supplementaires et a alerte l'ANSSI (Agence Nationale de la Securite des Systemes d'Information). L'incident a ete notifie a la CNIL et une plainte a ete deposee. Les personnes dont les donnees ont ete compromises sont alertees individuellement.
Les risques concrets pour votre entreprise
Arretons-nous deux minutes sur ce que cette fuite signifie en pratique. Les donnees extraites permettent a un escroc de connaitre :
- Votre IBAN et votre RIB professionnel
- Le nom de votre banque et de votre agence
- Votre identite complete (nom, prenom, date de naissance)
- Votre adresse
- Potentiellement votre numero fiscal (SPI)
Avec ces informations, plusieurs types de fraudes deviennent possibles. Et c'est la que ca se complique pour les chefs d'entreprise.
1. La fraude au faux fournisseur
C'est le scenario le plus dangereux pour les entreprises. Un escroc vous contacte en se faisant passer pour l'un de vos fournisseurs habituels. Il connait votre IBAN (grace a Ficoba), ce qui lui donne une credibilite immediate. Il vous annonce un "changement de coordonnees bancaires" et vous demande de mettre a jour le RIB de virement. Vous payez votre prochaine facture fournisseur sur le compte de l'escroc. Le temps de s'en apercevoir, l'argent a disparu.
Prenons un cas concret. Sophie dirige une entreprise de peinture a Marseille. Elle commande regulierement de la peinture aupres du meme grossiste pour environ 3 200 EUR par mois. Un escroc qui connait le RIB de Sophie (et donc sa banque, son agence) peut facilement monter un scenario credible en se faisant passer pour le grossiste. "Nous changeons de banque, voici nos nouvelles coordonnees." Si Sophie ne verifie pas par telephone aupres de son contact habituel, elle envoie 3 200 EUR dans le vide.
Ne modifiez JAMAIS les coordonnees bancaires d'un fournisseur sur la base d'un simple mail ou courrier. Verifiez systematiquement par telephone en appelant le numero que vous avez dans vos contacts — pas celui indique dans le mail suspect.
2. L'arnaque au faux conseiller bancaire
Autre scenario classique mais redoutablement efficace quand l'escroc connait votre IBAN. Quelqu'un vous appelle en se presentant comme le service fraude de votre banque. Il cite votre IBAN, votre nom, le nom de votre agence — bref, il a l'air parfaitement legitime. Il vous annonce une "tentative de prelevement frauduleux" sur votre compte et vous demande de "securiser" votre compte en effectuant une manipulation. Cette manipulation est en realite un virement sortant vers le compte de l'escroc.
Ce type de fraude explose depuis deux ans. Selon la Banque de France, les arnaques au faux conseiller bancaire ont represente plus de 379 millions d'euros de prejudice en 2024. Avec les donnees issues de Ficoba, les escrocs vont pouvoir affiner leurs attaques en ciblant les comptes professionnels — ceux ou les sommes en jeu sont les plus elevees.
3. L'usurpation d'identite fiscale
Si l'escroc dispose de votre identifiant fiscal en plus de vos coordonnees bancaires, il peut tenter d'acceder a votre espace professionnel sur impots.gouv.fr. A partir de la, les degats peuvent etre considerables : modification de vos declarations, creation de fausses demandes de remboursement de TVA, changement de vos coordonnees bancaires pour le remboursement... Ce scenario est plus rare mais beaucoup plus grave.
Les 7 mesures a prendre immediatement
Que votre entreprise fasse partie des 1,2 million de comptes concernes ou non (et vous ne le savez probablement pas encore), ces mesures de protection sont indispensables. Considerez-les comme une hygiene de base.
1. Changez vos mots de passe fiscaux
Connectez-vous a votre espace professionnel sur impots.gouv.fr et modifiez votre mot de passe. Faites-le aussi pour Net-entreprises et pour l'espace URSSAF. Choisissez un mot de passe long (au moins 12 caracteres) avec des majuscules, des chiffres et des caracteres speciaux. Et non, "FactureProf2026!" n'est pas un bon mot de passe.
2. Activez la double authentification partout ou c'est possible
Impots.gouv.fr propose la verification en deux etapes. Activez-la. Votre banque en ligne aussi. Votre logiciel de comptabilite egalement, s'il le permet. La double authentification bloque 99 % des tentatives d'acces non autorise, meme si votre mot de passe est compromis.
3. Mettez en place une procedure de verification des RIB fournisseurs
C'est la mesure la plus importante pour les entreprises. A partir de maintenant, toute demande de modification de coordonnees bancaires d'un fournisseur doit etre verifiee par un contre-appel telephonique au fournisseur — sur un numero que vous connaissez deja, pas celui mentionne dans la demande. Cette regle doit etre connue de toute personne habilitee a effectuer des virements dans votre entreprise.
4. Surveillez vos releves bancaires
Verifiez vos releves bancaires professionnels au moins deux fois par semaine pendant les prochaines semaines. Soyez attentif aux prelevements que vous ne reconnaissez pas, meme de faible montant. Les escrocs testent souvent avec de petites sommes (2 EUR, 5 EUR) avant de tenter un prelevement plus important.
5. Prevenez votre banque
Informez votre conseiller bancaire de la situation. Demandez-lui s'il est possible de renforcer les controles sur les prelevements SEPA de votre compte professionnel. Certaines banques proposent des listes blanches de preleveurs autorises : seuls les organismes que vous avez explicitement autorises peuvent prelever sur votre compte.
6. Alertez vos collaborateurs
Si vous avez des salaries qui gerent les paiements ou la comptabilite, informez-les de cette fuite. Expliquez-leur les scenarios de fraude possibles. Ce que je recommande a mes clients : organisez une reunion de 15 minutes avec les personnes concernees, presentez les risques, et rappelez la procedure de verification des RIB. C'est un investissement de temps derisoire par rapport aux enjeux.
7. Verifiez vos declarations fiscales recentes
Connectez-vous a votre espace professionnel sur impots.gouv.fr et verifiez que vos dernieres declarations de TVA et d'IS n'ont pas ete modifiees. Verifiez aussi que le RIB enregistre pour les remboursements est bien le votre. Si quelque chose vous parait anormal, contactez immediatement votre Service des Impots des Entreprises (SIE).
La reaction de la DGFiP
La DGFiP a communique de maniere relativement transparente sur cet incident, ce qui merite d'etre souligne. Sur le site impots.gouv.fr, un communique detaille explique les circonstances de l'intrusion et les mesures prises. Les principales actions de la DGFiP :
- Restriction immediate des acces a Ficoba
- Mobilisation des equipes informatiques en lien avec l'ANSSI
- Notification a la CNIL conformement au RGPD (article 33 du reglement europeen)
- Depot de plainte aupres des autorites judiciaires
- Alerte individuelle des personnes dont les donnees ont ete compromises
Si vous recevez un courrier ou un mail de la DGFiP vous informant que vos donnees sont concernees, prenez-le au serieux. Mais attention : les escrocs pourraient aussi envoyer de faux courriers imitant la DGFiP pour tenter d'obtenir des informations supplementaires. Dans le doute, contactez directement votre SIE par telephone (le numero figure sur vos avis d'imposition) et ne cliquez sur aucun lien dans un mail suspect.
Ce que cette affaire revele sur la securite des donnees fiscales
Soyons directs : cette affaire pose des questions serieuses sur la securite des fichiers de l'administration fiscale, a quelques mois de l'entree en vigueur de la facturation electronique obligatoire. A partir de septembre 2026, toutes les donnees de vos factures vont transiter par des plateformes agreees et etre transmises a l'administration en temps reel.
Si un simple jeu d'identifiants usurpes suffit a acceder a 1,2 million de comptes dans Ficoba, qu'en sera-t-il de la securite des flux de facturation electronique ? La question merite d'etre posee. Les plateformes agreees sont soumises a des obligations strictes en matiere de securite (chiffrement, authentification forte, auditabilite), mais l'incident Ficoba rappelle que la chaine est aussi solide que son maillon le plus faible — et ce maillon est souvent humain.
Ce n'est pas une raison pour rejeter la reforme de la facturation electronique, qui apportera des benefices reels en termes de simplification et de lutte contre la fraude a la TVA. Mais c'est un rappel que la securite informatique n'est jamais acquise et que chaque acteur — administration, plateformes, et entreprises — doit rester vigilant.
Les reflexes a adopter durablement
Au-dela de la reaction immediate a l'affaire Ficoba, cette fuite doit etre l'occasion de prendre de bonnes habitudes en matiere de cybersecurite. Beaucoup d'entrepreneurs ignorent que leur entreprise est une cible de choix pour les cyberattaques, pas parce qu'ils sont "importants", mais parce qu'ils sont souvent moins proteges qu'une grande entreprise.
Quelques regles simples qui font toute la difference :
- Ne reutilisez jamais le meme mot de passe pour plusieurs services
- Utilisez un gestionnaire de mots de passe (Bitwarden, KeePass, 1Password...)
- Ne communiquez jamais vos identifiants fiscaux par mail
- Mefiez-vous des mails "urgents" qui vous demandent de cliquer ou de rappeler
- Faites des sauvegardes regulieres de vos donnees comptables
- Mettez a jour votre antivirus et votre systeme d'exploitation
Bref, pas besoin d'etre expert en informatique. Ces gestes de base, appliques rigoureusement, reduisent considerablement votre exposition aux risques. L'experience montre que 80 % des fraudes reussies exploitent des failles humaines, pas des failles techniques. Un mail de phishing ne fonctionne que si quelqu'un clique dessus.
Que faire si vous etes victime d'une fraude suite a cette fuite ?
Si vous constatez un prelevement frauduleux sur votre compte professionnel, des operations non autorisees, ou une modification suspecte de vos declarations fiscales :
- Contactez votre banque immediatement pour faire opposition et contester les operations
- Deposez plainte aupres de la police ou de la gendarmerie. Vous pouvez aussi faire un signalement en ligne sur la plateforme THESEE (traitement harmonise des enquetes et signalements pour les e-escroqueries)
- Signalez l'incident a la DGFiP via votre SIE ou sur le site impots.gouv.fr
- Prevenez votre expert-comptable pour qu'il verifie l'integrite de vos declarations et de vos donnees comptables
En matiere de prelevement SEPA, vous disposez d'un delai de 13 mois pour contester un prelevement non autorise aupres de votre banque (article L.133-24 du Code monetaire et financier). Pour un prelevement autorise mais conteste, le delai est de 8 semaines. Plus vous reagissez vite, plus vos chances de recuperer les fonds sont elevees.
La securite de vos donnees financieres passe aussi par vos outils de facturation. FactureLab heberge vos donnees en France, utilise le chiffrement SSL, et vous permet de generer des factures avec des coordonnees bancaires securisees. Fini les factures Word envoyees par mail ou n'importe qui peut modifier votre RIB. Avec FactureLab, vos clients recoivent des factures fiables, inviolables, et conformes. Creez votre compte gratuit et protegez vos flux financiers.