Co dokładnie straciła DGFiP
Włamanie do francuskiej Direction Generale des Finances Publiques rozpoczęło się 26 czerwca 2026 roku, gdy atakujący wykorzystał skradzione dane logowania należące do pracownika DGFiP oraz do odrębnej upoważnionej strony trzeciej, aby uzyskać dostęp do systemów urzędu. Kontrole wewnętrzne odcięły ten dostęp jeszcze przed końcem czerwca, a oficjalny komunikat Ministerstwa Finansów szacuje ujawnione dane na około 678 tysięcy osób i firm - blisko 678 438 wierszy, które atakujący sam później zadeklarował. W przypadku podatników indywidualnych ujawnione pola to pełne imię i nazwisko, klasyfikacja ilorazu rodzinnego, referencyjny dochód podlegający opodatkowaniu oraz stawka podatku u źródła; w przypadku firm - numer rejestracyjny SIREN, adres firmy oraz adres upoważnionego przedstawiciela.
DGFiP oświadczyła, że żadne zabezpieczone konta podatników na portalu impots.gouv.fr nie zostały naruszone, więc same dane nie dają nikomu dostępu do bieżących deklaracji podatkowych. Jednak sam urząd opisał włamanie jako bardziej wyrafinowane niż cokolwiek, z czym miał wcześniej do czynienia, a ujawnione pola - poziom dochodu, stawka podatkowa, sytuacja rodzinna, rejestracja firmy i dane adresowe - to dokładnie ten rodzaj szczegółów, który uwiarygadnia kolejny telefon phishingowy albo fałszywy e-mail.
Czterdzieści osiem dni od odcięcia dostępu do publicznego ujawnienia
Oś czasu, która ma tu znaczenie, to nie samo włamanie, lecz milczenie, które nastąpiło potem. DGFiP odcięła dostęp atakującego pod koniec czerwca, a wyciek pozostał nieujawniony aż do 12 sierpnia, gdy atakujący opublikował własne żądanie dotyczące kradzieży danych. Dopiero następnego dnia, 13 sierpnia, Ministerstwo Finansów wydało oficjalny komunikat potwierdzający włamanie, informując, że DGFiP powiadomi CNIL, francuski organ ochrony danych, oraz złoży zawiadomienie do prokuratury w Paryżu, która od tego czasu wszczęła śledztwo z udziałem OFAC, krajowej jednostki do walki z cyberprzestępczością.
Ta 48-dniowa luka jest legalna w świetle litery RODO: 72-godzinny termin z rozporządzenia dotyczy wyłącznie zgłoszenia do organu nadzorczego, a nie powiadomienia osób, których dane dotyczą - im ujawnienie należy się jedynie 'bez zbędnej zwłoki', gdy naruszenie wiąże się z wysokim ryzykiem - a to standard bez żadnej stałej liczby dni. Minister do spraw rachunków publicznych, David Amiel, zwrócił się następnie do DGFiP o bezpośrednie powiadomienie dotkniętych podatników i zaproponowanie wzmocnionych procedur bezpieczeństwa, ale ta prośba pojawiła się dopiero po tym, jak własny wpis atakującego zmusił urząd do działania, a nie wcześniej.
Kara, która nie dotyczy tego, kto powinien ją zapłacić
Oto asymetria, nad którą powinien się zastanowić operator z sektora prywatnego: zgodnie z francuskim prawem wdrażającym RODO, firma, która obsługiwałaby naruszenie tak jak zrobiła to DGFiP - skompromitowane dane logowania strony trzeciej, tygodnie milczenia, ujawnienie dopiero po tym, jak sam atakujący upublicznił sprawę - mogłaby zostać ukarana grzywną CNIL sięgającą 10 milionów euro lub 2 procent globalnego rocznego obrotu za brak powiadomienia osób dotkniętych naruszeniem bez zbędnej zwłoki. To samo prawo wprost wyłącza 'przetwarzanie danych realizowane przez państwo' spod tych sankcji administracyjnych. Mechanizm, który miał sprawić, że szybkie ujawnianie stanie się kwestią własnego interesu finansowego dla każdej firmy regulowanej przez DGFiP, po prostu nie istnieje dla samej DGFiP.
Związek zawodowy z sektora publicznego postawił dokładnie to pytanie, gdy tylko naruszenie stało się publiczne: bez własnego ujawnienia przez atakującego, kiedy i jak dotknięci podatnicy oraz firmy w ogóle dowiedzieliby się, co się stało. To nie jest pytanie hipotetyczne dla około 678 tysięcy osób i firm, które teraz posiadają informację, której nie miały dwa miesiące temu - i to bezpośrednia lekcja z zakresu ładu instytucjonalnego dla każdego właściciela, który zakłada, że bodźce rządowego kontrahenta w postępowaniu z danymi odzwierciedlają te, jakie regulacje nakładają na jego własną firmę. Nie odzwierciedlają, a luka zamyka się dopiero wtedy, gdy atakujący zdecyduje się mówić. Każda firma, której numer SIREN i zarejestrowany adres znalazły się w tym ujawnieniu, powinna traktować najbliższe tygodnie jako aktywne okno ryzyka wyłudzenia tożsamości, a nie jako zamknięty incydent, niezależnie od tego, jak długo sama DGFiP zwlekała z powiedzeniem o tym.
Czytaj dalej: Prawdziwy rządowy e-mail ujawnił dane klientów Revolut | Francja nie pozwoli OpenAI skanować własnych słabości



