Fuite du fichier Ficoba 1,2 million de comptes exposés quels risques pour les titulaires et quelles mesures après la confirmation d'accès illégitime par Bercy
Bercy confirme un accès illégitime à Ficoba : 1,2M de RIB exposés. Risques, conseils pratiques et démarches à suivre pour protéger vos comptes.
Le ministère de l’Économie a annoncé, le mercredi 18 janvier, qu’un « accès illégitime » au fichier national des comptes bancaires (Ficoba) a permis la consultation des données liées à 1,2 million de comptes. Selon Bercy et la Direction générale des finances publiques (DGFiP), l’assaillant a usurpé les identifiants d’un fonctionnaire disposant d’un droit de consultation dans le cadre d’échanges inter-administrations, puis a consulté une partie de la base qui recense environ 300 millions de comptes ouverts en France.
Ce qu’il s’est passé
Les éléments consultés comprennent, d’après le ministère, le relevé d’identité bancaire (RIB/IBAN), l’identité et l’adresse des titulaires, et, dans certains cas, l’identifiant fiscal. La Fédération bancaire française (FBF) précise que Ficoba contient également la date et le lieu de naissance des titulaires. Bercy indique que l’incident a été détecté, que des restrictions d’accès ont été appliquées immédiatement et que des travaux sont en cours pour rétablir la sécurité du service. Une plainte a été déposée et l’affaire a été signalée à la Commission nationale de l’informatique et des libertés (CNIL).
Risques pour les titulaires et recommandations pratiques
La DGFiP a insisté pour rassurer sur un point technique : la consultation de Ficoba ne permet pas de connaître le solde des comptes ni d’initier des opérations de paiement depuis ces comptes. Pourtant, la divulgation d’un RIB/IBAN et d’identifiants personnels n’est pas sans risque. Des fraudeurs peuvent, par exemple, tenter d’enregistrer de faux créanciers, falsifier des mandats de prélèvement ou souscrire des abonnements au nom des victimes en utilisant des coordonnées bancaires volées.
Les recommandations standard émises par la FBF, l’Observatoire de la sécurité des moyens de paiement et la DGFiP restent d’actualité : vérifier régulièrement la liste des créanciers autorisés sur son espace bancaire en ligne, contrôler au moins une fois par semaine les prélèvements, contester sans délai toute opération suspecte et conserver toutes les preuves en cas d’escroquerie (captations d’écran, courriels, SMS, adresses de sites frauduleux). Les établissements bancaires rappellent aussi que le remboursement des prélèvements non autorisés est possible dans un délai de huit semaines selon la procédure européenne applicable.
Enfin, méfiez‑vous des campagnes d’hameçonnage (phishing) qui exploitent ce type d’actualité : ni les banques ni l’administration fiscale ne demanderont jamais vos codes ou mots de passe par courriel ou SMS.
Sur le plan institutionnel, la DGFiP mentionne la mobilisation de ses équipes informatiques avec l’appui de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) pour approfondir l’analyse et renforcer la sécurité.
Relevé · Fiabilité des sources citées
Chaque article de Commons se termine par cet examen. Il porte sur les sources citées dans le texte et vous permet de juger sur pièce.
-
Les acteurs cités dans le communiqué — DGFiP, Bercy, FBF, ANSSI, CNIL et l’Observatoire de la sécurité des moyens de paiement — sont des sources officielles et spécialisées : leur fiabilité pour établir les faits connus et diffuser des recommandations opérationnelles est élevée. La DGFiP et Bercy fournissent l’information de première main sur l’incident et les mesures immédiates ; l’ANSSI est l’autorité nationale compétente pour l’analyse technique et la mise en œuvre de mesures correctrices ; la CNIL est l’autorité de contrôle pour les données personnelles ; la FBF et l’Observatoire fournissent des conseils pratiques aux clients bancaires.
-
Cependant, la vérifiabilité de certains points reste limitée par la communication publique : ni l’identité (personne ou groupe) de l’« acteur malveillant », ni l’éventuelle extraction complète des données, ni la liste précise des établissements les plus affectés n’ont été rendues publiques au moment de l’annonce. Pour renforcer la transparence et la confiance, il faudrait la publication d’un rapport d’analyse forensique par les autorités compétentes (ANSSI ou un prestataire mandaté) et des communications coordonnées des banques concernées détaillant l’étendue de l’exposition des données.
-
En l’état, les informations disponibles permettent d’évaluer correctement les risques immédiats et les mesures préventives recommandées, mais certaines questions techniques et d’ampleur demeurent ouvertes jusqu’à la diffusion d’éléments d’enquête plus complets.
-
Pour les titulaires concernés : surveillez vos comptes, activez les alertes notifications, conservez toute preuve en cas d’anomalie et contactez rapidement votre banque si vous relevez une opération suspecte. Sur le plan collectif, la priorité restera de clarifier l’origine de la compromission et de démontrer, par des éléments techniques publics, que les corrections empêche‑ront de nouvelles exfiltrations.
L’évaluation porte sur les sources citées dans le texte, pas sur la véracité des faits rapportés. Là où les autres médias placent une bio d’auteur, Commons place sa méthode.