Cyberattaques : pourquoi les services publics français sont-ils autant visés en 2026 ?
En 2026, les cyberattaques contre les services publics se multiplient. Face aux risques, le droit doit agir à deux niveaux : prévenir en amont et réparer les préjudices après l'attaque.
DGFiP, France Travail, Éducation nationale, France Titres, FICOBA, Service-public.fr… En 2026, les incidents de cybersécurité touchant les services publics français se succèdent au point qu’il devient difficile de les considérer comme des événements isolés.
La récente attaque contre la DGFIP en est une nouvelle illustration. Plus de 350 000 particuliers et 250 000 professionnels sont concernés. Parmi les informations consultées ou extraites figurent notamment l’état civil, les coordonnées, la situation familiale, le nombre de personnes à charge, le revenu fiscal de référence ou le taux de prélèvement à la source.
Ces données racontent une personne, sa famille et sa situation économique. Entre de mauvaises mains, elles permettent surtout de construire des fraudes extrêmement crédibles.
Alors pourquoi les services publics sont-ils autant visés en 2026 ? Et surtout, que peut faire le droit, avant comme après l’attaque ?
Des cibles devenues particulièrement attractives
La transformation numérique de l’État a changé l’échelle du risque.
Impôts, titres d’identité, prestations sociales, inscriptions scolaires, emploi : une part considérable de notre relation avec l’administration est désormais dématérialisée.
C’est un progrès pour l’usager. Mais c’est aussi une concentration considérable de données personnelles.
Compromettre un système peut permettre d’atteindre des centaines de milliers de personnes et d’accéder à des informations particulièrement précieuses : identité, adresse, revenus, comptes bancaires, situation fiscale ou familiale.
Croisées entre elles, ces données permettent de dresser un portrait très précis d’une personne.
Un fraudeur qui connaît votre revenu fiscal, votre adresse ou votre situation familiale sera beaucoup plus convaincant lorsqu’il se fera passer pour l’administration fiscale ou votre banque.
Une carte bancaire peut être bloquée. Un mot de passe peut être changé. Une identité, une date de naissance ou une situation familiale ne se remplacent pas.
Voilà pourquoi ces données sont devenues des cibles de choix.
Le risque vient aussi de l’écosystème numérique
Une administration ne maîtrise plus seule sa chaîne informatique.
Hébergeurs, éditeurs de logiciels, prestataires et sous-traitants peuvent accéder à ses systèmes ou aux données qu’elle traite. L’incident ayant affecté Service-public.fr en janvier 2026 a ainsi trouvé son origine chez un sous-traitant.
Le contrat devient alors un outil de cybersécurité.
Une clause RGPD standard ne suffit pas. Il faut déterminer qui accède aux données, avec quelles habilitations, quelles mesures de sécurité sont exigées, dans quel délai un incident doit être signalé et quels contrôles ou audits peuvent être réalisés.
Il faut aussi prévoir ce qui se passera en cas d’attaque : coopération, conservation des preuves, répartition des responsabilités, réversibilité et suppression des données.
La cybersécurité se joue donc aussi avant l’incident, dans les contrats et les processus internes.
France Travail : l’avertissement à 5 millions d’euros
Toutes les cyberattaques ne signifient pas que l’organisme victime a manqué à ses obligations.
L’affaire DGFiP l’illustre : l’administration indique que l’accès illégitime résulte de l’usurpation d’identifiants d’agents publics. La CNIL mène actuellement ses vérifications. Il serait donc prématuré de conclure à un défaut de sécurité.
En revanche, la décision rendue contre France Travail en janvier 2026 montre ce qui peut arriver lorsqu’un manquement est établi.
Après la cyberattaque subie par l’organisme en 2024, la CNIL lui a infligé une amende de 5 millions d’euros pour manquement à l’obligation de sécurité prévue par l’article 32 du RGPD.
Elle a notamment relevé une authentification insuffisamment robuste, des habilitations trop larges et une journalisation insuffisante.
Plus révélateur encore : certaines mesures de sécurité avaient déjà été identifiées dans les analyses d’impact de France Travail, sans avoir été effectivement mises en œuvre.
La leçon est importante.
Le RGPD n’impose pas d’être invulnérable. Il impose d’identifier les risques, de prendre des mesures adaptées et de pouvoir démontrer qu’elles ont réellement été appliquées.
Une analyse d’impact qui identifie un risque mais ne débouche sur aucune mesure concrète ne protège personne.
Prévenir juridiquement plutôt que gérer dans l’urgence
La cybersécurité ne peut donc plus rester un sujet réservé aux informaticiens.
Le droit doit intervenir en amont.
Cartographier les traitements, identifier les données sensibles, actualiser les analyses d’impact, revoir les habilitations, contrôler les sous-traitants et sécuriser les contrats sont autant de moyens de réduire le risque.
Il faut aussi préparer la crise : qui qualifie la violation ? Qui contacte le prestataire ? Faut-il notifier la CNIL ? Informer les personnes concernées ? Quelles preuves faut-il préserver ?
Le jour de l’attaque, il est trop tard pour découvrir les réponses.
L’avocat doit pouvoir intervenir en amont, aux côtés du DPO, des dirigeants et des équipes techniques, pour transformer les obligations du RGPD en procédures réellement opérationnelles.
Cette anticipation est d’autant plus nécessaire que la France n’a toujours pas achevé la transposition de la directive NIS2, pourtant attendue depuis octobre 2024.
Mais il ne faut pas attendre NIS2 : l’article 32 du RGPD et les obligations de sécurité s’appliquent déjà.
Après l’attaque, protéger et réparer les préjudices subis.
Lorsque la prévention a échoué, le droit a une seconde fonction : protéger les victimes et, lorsque les conditions sont réunies, réparer leur préjudice.
Les personnes concernées disposent des droits prévus par le RGPD et peuvent notamment les exercer auprès de l’organisme qui traite leurs données. Une réclamation auprès de la CNIL peut également être envisagée lorsque leurs droits ne sont pas respectés.
Mais la CNIL sanctionne : elle n’indemnise pas les victimes.
L’article 82 du RGPD permet à une personne ayant subi un dommage matériel ou moral du fait d’une violation d’en demander réparation. Celle-ci n’est pas automatique : le préjudice et son lien avec le manquement doivent être établis.
Face à une fuite massive, l’action collective prend alors tout son sens.
L’action de groupe permet, dans les conditions prévues par les textes, de porter les intérêts de nombreuses personnes confrontées au même manquement et de rechercher la réparation de leurs préjudices.
Le rôle de l’avocat est ici différent mais tout aussi essentiel : préserver et organiser la preuve, identifier les responsabilités, structurer le recours et, lorsque les conditions sont réunies, engager les actions judiciaires individuelles ou collectives nécessaires.
Prévenir, puis réparer
L’affaire de la DGFiP et la sanction de France Travail résument finalement l’enjeu.
La première montre la valeur des données détenues par les services publics et les risques auxquels les citoyens sont exposés.
La seconde rappelle que subir une cyberattaque n’efface pas les obligations de celui qui détient ces données.
La réponse doit donc intervenir des deux côtés de l’incident : avant, par la prévention juridique, la conformité RGPD, les analyses d’impact, les contrats et les processus ; après, par la protection des victimes, la recherche des responsabilités et, lorsqu’un préjudice existe, la réparation.
La multiplication des attaques en 2026 impose désormais de considérer la cybersécurité pour ce qu’elle est devenue : un enjeu technique, mais aussi un enjeu de droit et de responsabilité.