Пробив във френската данъчна администрация поставя фокус върху защитата на публични данни
Потвърденото
Френската данъчна администрация DGFiP потвърди неоторизирани достъпи до своята информационна система. Инцидентите са се случили през юни и юли 2026 г. и са били свързани със злоупотреба с идентификационни данни на служител на DGFiP и упълномощена трета страна.
Според официалното съобщение са засегнати общо 678 000 физически лица и професионални потребители. Достъпът е позволил консултиране и извличане на определени данъчни и кадастрални данни.
DGFiP уточнява, че потребителските пространства в impots.gouv.fr не са компрометирани. Идентификаторите и паролите на физически лица и професионални потребители също не са компрометирани според официалната информация.
Какви данни са засегнати
Официалният FAQ на DGFiP посочва, че засегнати са малко над 350 000 физически лица и 250 000 професионални потребители. Данните, които може да са били консултирани или извлечени, включват:
- данъчен идентификатор;
- гражданско състояние;
- пощенски адрес;
- телефон и имейл;
- семейна и данъчна ситуация;
- брой лица на издръжка;
- референтен данъчен доход;
- ставка за удържане при източника;
- списък със съобщения, обменени с DGFiP през impots.gouv.fr;
- за под 250 данъкоплатци — възможен достъп и до съдържанието на съобщенията;
- за компании — данни като фирмено наименование и SIREN;
- кадастрални данни, свързани с адреси и площи на недвижими имоти.
Това не е изтичане на пароли или платежни данни според публикуваната информация. Но данъчните и контактните данни са достатъчно чувствителни, за да бъдат използвани в убедителни измами.
Защо случаят е важен
Публичните администрации съхраняват данни, които гражданите и компаниите нямат реална възможност да “изберат” дали да споделят. Това прави доверието към държавните системи различно от доверието към частна услуга.
При такъв инцидент рискът не приключва с техническото ограничаване на достъпа. Засегнатите данни могат да бъдат използвани за фишинг, телефонни измами, фалшиви данъчни уведомления, опити за манипулация и по-убедителни атаки срещу граждани, счетоводители, фирми и публични служители.
Особено важен е фактът, че инцидентът е свързан със злоупотреба с идентификационни данни. Това поставя акцент върху контрола на достъпа, многофакторната автентикация, наблюдението на действията на потребителите и способността да се открива необичайно поведение преди данните да бъдат изнесени.
Оперативният сигнал
DGFiP посочва, че достъпите са били прекъснати още при първоначалното им откриване, но самото извличане на данни не е било установено на този етап. То е потвърдено по-късно, след нови проверки и публични твърдения от злонамерен участник.
Това е важен урок за всяка организация: прекъсването на достъпа не доказва автоматично, че няма изнесени данни.
След неоторизиран достъп е нужна отделна компромисна оценка. Тя трябва да отговори на въпросите кой е имал достъп, какви заявки е изпълнявал, какви записи е отварял, какъв обем информация е бил извлечен и дали активността е останала под праговете на стандартното наблюдение.
Какво трябва да проверят организациите
Организации в публичния сектор и силно регулирани индустрии трябва да прегледат не само техническите контроли, а и начина, по който се доказва достъпът до чувствителни данни.
Практически проверки:
- кои служители и външни страни имат достъп до чувствителни регистри;
- има ли многофакторна автентикация за административни и външни достъпи;
- има ли разделение между стандартен достъп и достъп до чувствителни масиви;
- следят ли се масови справки, необичайни заявки и автоматизирано извличане;
- има ли прагове, които откриват “тихи” извличания на данни, а не само груби аномалии;
- могат ли системните записи да покажат точно кои данни са били достъпени;
- има ли готов процес за уведомяване на засегнати лица;
- подготвени ли са предупреждения за последващ phishing и телефонни измами.
Основният въпрос не е само “кой е влязъл”. Важно е “какво е видял, какво е извлякъл и дали можем да го докажем”.
DIAMATIX коментар
От гледна точка на DIAMATIX този инцидент показва защо защитата на публични и регулирани среди трябва да се основава на видимост, контрол и доказуемост.
Данъчни, кадастрални, здравни, финансови и клиентски регистри изискват повече от стандартна защита на периметъра. Те изискват постоянен контрол върху това кой достъпва данните, от какъв контекст, с каква честота и с какъв обем.
SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите имат ключова роля, когато свързват идентичност, поведение, заявки към данни и системни записи. Така организацията може да открие не само очевиден пробив, а и по-тихо изнасяне на информация.
Това е особено важно в контекста на GDPR (General Data Protection Regulation — Общ регламент относно защитата на данните) и NIS2 (Network and Information Security Directive 2 — Директива за мрежова и информационна сигурност 2), където доказателствата, сроковете за реакция и качеството на уведомяване са част от реалната устойчивост.
Въпроси за CISO, DPO и IT екипи
- Кои чувствителни регистри са най-критични за граждани, клиенти или партньори?
- Кои вътрешни и външни потребители имат достъп до тях?
- Има ли многофакторна автентикация за всички рискови достъпи?
- Можем ли да открием злоупотреба с валидни идентификационни данни?
- Как се засичат масови справки и извличане на данни под стандартните прагове?
- Можем ли да докажем кои записи са били достъпени?
- Имаме ли готова комуникация за засегнати лица, без да ги насочваме към рискови линкове?
- Как предупреждаваме за последващи измами след изтичане на данни?
Практическият извод: при инциденти с публични регистри доверието се запазва не само чрез възстановяване на системите, а чрез точност, доказуемост и бързо ограничаване на последващите рискове.
Проверете дали чувствителните ви данни са видими, контролирани и доказуеми
DIAMATIX помага на организации в регулирани сектори да изградят видимост върху достъпа, системните записи, поведението на потребителите и готовността за реакция при инциденти с чувствителни данни.
Заявете преглед на готовността за защита на чувствителни регистри с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
- DGFiP / impots.gouv.fr. Accès illégitimes au système d’information de la DGFiP.
- Ministère de l’Économie et des Finances. Communiqué de presse sur les accès illégitimes au système d’information de la DGFiP.
- Reuters. French taxpayers’ data stolen in cyber attack, French Finance Ministry says.
- Le Monde. French government apologizes for tax data hack, but struggles to contain fallout.
Информацията е обобщена на база публично достъпни източници към август 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






