Pirateo de la DGFiP: los 5 reflejos que debe adoptar ya (aunque no esté afectado)
En resumen: El 14 de agosto de 2026, la DGFiP, la agencia tributaria francesa, confirmó el robo de datos fiscales de 678 000 usuarios, reivindicado por el grupo ZeroBytes. Los datos comprometidos (número fiscal, renta fiscal de referencia, datos de contacto) permiten estafas ultradirigidas. Bastan cinco reflejos para reducir la mayor parte del riesgo: no hacer nunca clic en un enlace «impuestos» recibido por correo, acceder a su espacio escribiendo usted mismo la dirección, rechazar todo cambio de RIB entrante, activar la autenticación reforzada y conservar las pruebas en caso de incidente. La CNIL recomienda presentar una denuncia aunque no exista un perjuicio constatado.
El 13 de agosto de 2026, la DGFiP anuncia una intrusión en sus sistemas; al día siguiente se confirma el balance: 678 000 cuentas fiscales expuestas y datos bancarios (Ficoba) potencialmente afectados desde febrero. Por primera vez, unos ciberdelincuentes reivindican el acceso a datos fiscales masivos en Francia. Si usted es una pyme o un autónomo, es el objetivo prioritario: sus datos fiscales son precisos, recientes y explotables. Estos son los 5 reflejos que de verdad cuentan, explicados de forma sencilla.
El reflejo n.º 1: no hacer nunca clic en un enlace «impuestos»
En resumen: La primera estafa tras este tipo de fuga es el phishing hiperpersonalizado. El atacante dispone de su número fiscal, a veces de su renta fiscal de referencia y de su tipo de retención: sus mensajes resultan creíbles.
La primera estafa tras este tipo de fuga es el phishing hiperpersonalizado. El atacante dispone de su número fiscal, a veces de su renta fiscal de referencia y de su tipo de retención: sus mensajes resultan creíbles.
El reflejo: no haga clic en ningún enlace de un correo electrónico o de un SMS supuestamente enviado por la administración tributaria. Acceda siempre a su espacio escribiendo usted mismo `impots.gouv.fr` en el navegador. Si se anuncia una devolución, aparecerá en su espacio, no en un correo electrónico.
El reflejo n.º 2: rechazar todo cambio de RIB entrante
En resumen: Es el escenario más peligroso para las empresas: un correo que parece venir de su banco, de su asesor contable o de un socio solicita una actualización de los datos bancarios para realizar un pago.
Es el escenario más peligroso para las empresas: un correo que parece venir de su banco, de su asesor contable o de un socio solicita una actualización de los datos bancarios para realizar un pago.
El reflejo: rechace toda solicitud entrante de cambio de RIB, sobre todo si llega por correo electrónico. Verifique siempre a través de un canal que usted mismo elija (llamada directa al número oficial, espacio seguro) antes de cualquier modificación de los datos bancarios. Los defraudadores cruzan los datos fiscales y catastrales para seleccionar a las estructuras solventes.
El reflejo n.º 3: activar la autenticación reforzada en todas partes
En resumen: Tras una fuga de datos personales, el riesgo no es solo fiscal: los identificadores reutilizados entre servicios se convierten en llaves. La ANSSI y la CNIL lo repiten: la reutilización de contraseñas es el primer factor de compromiso en Francia.
Tras una fuga de datos personales, el riesgo no es solo fiscal: los identificadores reutilizados entre servicios se convierten en llaves. La ANSSI y la CNIL lo repiten: la reutilización de contraseñas es el primer factor de compromiso en Francia.
El reflejo: active la autenticación de doble factor (2FA) en su correo electrónico, en sus servicios bancarios y en su espacio fiscal. Utilice un gestor de contraseñas para generar una contraseña única por servicio. Diez minutos bastan para cubrir el 90 % del riesgo.
El reflejo n.º 4: vigilar y conservar las pruebas
En resumen: Los datos robados se revenden en cascada: los intentos de fraude pueden llegar meses después del anuncio del pirateo. Por lo tanto, la vigilancia debe mantenerse en el tiempo.
Los datos robados se revenden en cascada: los intentos de fraude pueden llegar meses después del anuncio del pirateo. Por lo tanto, la vigilancia debe mantenerse en el tiempo.
El reflejo: revise cada mes sus extractos bancarios y su espacio fiscal. Conserve todos los intercambios sospechosos (correos, SMS, capturas de pantalla): son imprescindibles para una denuncia o una indemnización. La CNIL recomienda señalar toda estafa en `signal-spam.fr` o en `17cyber.gouv.fr`.
El reflejo n.º 5: conocer sus derechos y ejercerlos
En resumen: El RGPD también se aplica a la administración. La DGFiP debe notificar a las personas afectadas y documentar la violación (artículos 33 y 34 del RGPD). Bercy ha abierto un número de teléfono dedicado y hay una investigación penal en curso (fiscalía de París).
El RGPD también se aplica a la administración. La DGFiP debe notificar a las personas afectadas y documentar la violación (artículos 33 y 34 del RGPD). Bercy ha abierto un número de teléfono dedicado y hay una investigación penal en curso (fiscalía de París).
El reflejo: si está afectado, ejerza sus derechos de acceso y de rectificación ante la DGFiP. Presente una denuncia, aunque no exista un perjuicio constatado: constituirá un expediente útil si más adelante se produce un fraude. En caso de daño (fraude, usurpación de identidad), recurra a la CNIL y haga valer la responsabilidad del Estado ante el tribunal administrativo francés.
Conclusión
En resumen: El pirateo de la DGFiP marca un punto de inflexión: por primera vez, unos ciberdelincuentes disponen de datos fiscales masivos en Francia, con una precisión que permite apuntar a los hogares y a las empresas solventes. La buena noticia es que los 5 reflejos anteriores neutralizan la mayor parte del riesgo: no hacer clic, rechazar los cambios de RIB entrantes, activar la doble autenticación, conservar las pruebas y conocer sus derechos. Estos gestos requieren menos de una hora para ponerlos en marcha y también le protegen contra todas las fugas futuras.
El pirateo de la DGFiP marca un punto de inflexión: por primera vez, unos ciberdelincuentes disponen de datos fiscales masivos en Francia, con una precisión que permite apuntar a los hogares y a las empresas solventes. La buena noticia es que los 5 reflejos anteriores neutralizan la mayor parte del riesgo: no hacer clic, rechazar los cambios de RIB entrantes, activar la doble autenticación, conservar las pruebas y conocer sus derechos. Estos gestos requieren menos de una hora para ponerlos en marcha y también le protegen contra todas las fugas futuras.
Preguntas frecuentes
¿Estoy afectado por el pirateo de la DGFiP?
El 14 de agosto de 2026, la DGFiP confirmó que 678 000 cuentas fiscales quedaron expuestas. Las personas afectadas son informadas individualmente por carta o mediante una notificación en su espacio personal en impots.gouv.fr.
¿Qué hago si recibo un correo de la administración tributaria después de este pirateo?
No haga clic en ningún enlace. Escriba usted mismo `impots.gouv.fr` en su navegador y consulte su espacio. La administración tributaria nunca solicita datos bancarios por correo electrónico.
¿Puedo presentar una denuncia si no he sido víctima de un fraude?
Sí. Puede presentar una denuncia por robo de datos personales, incluso sin un perjuicio constatado (recomendación de la CNIL).
¿Se puede exigir responsabilidad a la DGFiP?
Sí, la responsabilidad del Estado puede exigirse ante el tribunal administrativo francés si de la fuga se deriva un perjuicio directo y demostrable (RGPD, artículos 33 y 34).
¿Qué es el fichero Ficoba?
Es un fichero de la DGFiP que recoge las cuentas bancarias y las libretas de los contribuyentes franceses (artículo 1649 A del Code général des impôts). Una fuga de Ficoba fechada en febrero de 2026 habría expuesto los datos bancarios de 1,2 millones de personas. ---