Persoonsgegevens van miljoenen belastingplichtigen mogelijk buitgemaakt bij cyberaanval Franse fiscus

Actuele stand: na de grote cyberaanval op de Franse belastingdienst krijgen ruim 678.000 getroffen gebruikers vanaf 17 augustus 2026 persoonlijke informatie en instructies.

4 min lezen
Persoonsgegevens van miljoenen belastingplichtigen mogelijk buitgemaakt bij cyberaanval Franse fiscus

Bij een grootschalige cyberaanval is het systeem van de Franse belastingdienst (DGFiP) eind juni 2026 getroffen, waardoor ongeautoriseerde toegang tot persoonsgegevens van zowel particulieren als bedrijven mogelijk is geworden. De Franse autoriteiten maakten op donderdag 13 augustus bekend dat het om een 'illegitieme' toegang ging. Inmiddels is concreet geworden dat ongeveer 678.000 gebruikers direct getroffen zijn door de aanval, zo meldt de Franse fiscus.

Crisisreactie en informeren van slachtoffers

Op maandag 17 augustus heeft premier Sébastien Lecornu een speciale interministeriële crisiscel (CIC) bijeengeroepen, die hij voorzat via een beveiligde videoconferentie vanuit de Gironde. Hoofddoel van deze CIC is het coördineren van een nationale informatiecampagne richting alle 678.000 particulieren en bedrijven van wie persoonsgegevens zijn gelekt. Vanaf maandag worden zij individueel benaderd door de fiscus met een overzicht van welke gegevens daadwerkelijk zijn buitgemaakt en met concrete instructies voor verhoogde waakzaamheid. Dit geldt expliciet ook voor buitenlandse belastingplichtigen in Frankrijk, zoals Nederlanders met een tweede huis, residenten of ondernemers.

Welke gegevens zijn buitgemaakt?

De aanval was volgens de autoriteiten 'complexer dan eerdere pogingen', waarbij onder meer namen, voornamen, adresgegevens, telefoonnummers, geboortedatum, contactinformatie, fiscaal nummer, fiscale eenheid, het heffingspercentage, maar ook het revenu fiscal de référence (referentie-inkomen), het quotient familial (fiscale gezinsfactor) en het individuele bronheffingstarief zijn buitgemaakt. Voor bedrijven zijn tevens SIREN-nummers betrokken. Wachtwoorden of inloggegevens zouden nog steeds niet zijn buitgemaakt.

In de eerste weken na het binnendringen heeft de dader, bekend onder het pseudoniem ZeroBytes, stelselmatig grote hoeveelheden data verzameld zonder direct op te vallen. Op 12 augustus zijn deze gegevens op het dark web te koop aangeboden. Hoewel ZeroBytes beweert dat de gestolen data inmiddels aan twee partijen verkocht zijn, is dit vooralsnog niet door Franse autoriteiten bevestigd.

Onderzoek en politieke nasleep

De cyberaanval, die in juni bij toeval werd ontdekt na het misbruiken van het account van een belastingdienstmedewerker, doet veel stof opwaaien in Frankrijk. De overheid is bekritiseerd om de traagheid van reageren en het feit dat gebruikers pas na publieke druk zijn geïnformeerd. Zowel de Franse privacywaakhond CNIL als het Parijse parket zijn nu formeel ingeschakeld. Het parket heeft een onderzoek geopend wegens onder meer 'frauduleuze extractie van gegevens' (extraction frauduleuse de données).

Daarnaast roepen politici op tot stevigere hervormingen. Er zijn verzoeken voor een parlementaire enquête en plannen voor een nationaal cyberbeveiligingsplan ('Plan Vauban') om overheids-IT te versterken. De overheid benadrukt haar aanpak: detecteren, onderbreken, vervolgen, informeren en versterken van digitale veiligheid.

Update beleid en maatregelen Franse overheid (18 augustus 2026)

De Franse regering heeft op 15 augustus nieuwe maatregelen aangekondigd om de digitale veiligheid van staatsinstellingen te versterken. In totaal wordt 200 miljoen euro extra geïnvesteerd in interministeriële capaciteiten en de inzet van kunstmatige intelligentie voor cyberbeveiliging. Vanaf 2027 moet minimaal 5% van het digitale budget van elk ministerie naar cybersecurity gaan. Ook komt er een nieuwe nationale digitale autoriteit—ARIANE—die direct onder de Franse premier valt. Het doel is om vóór 1 januari 2027 ARIANE administratief op te richten; deze instantie moet technische standaarden opleggen en de digitale infrastructuren van ministeries structureel veiliger maken.

Naast deze structurele hervormingen start het kabinet een noodplan met 40 extra acties binnen tien beleidsdomeinen. Vijftien van deze maatregelen zijn al op 30 juni gecontroleerd door een gezamenlijke taskforce. Opvallend is dat alle overheidsdiensten nu verplicht zogeheten ‘auto-aanval’-oefeningen moeten uitvoeren: zij proberen daarbij hun eigen IT-systemen te hacken om kwetsbaarheden in beeld te krijgen voordat kwaadwillenden ze kunnen misbruiken.

Voor de DGFiP en specifiek de systemen die voor burgers en ondernemers toegankelijk zijn, is door minister Lecornu een afzonderlijke audit gelast. De resultaten van dit onderzoek naar de operationele veiligheid worden in september verwacht.

Binnenlandse en buitenlandse belastingplichtigen lopen mogelijk verhoogd risico op misbruik van hun persoonsgegevens, onder meer voor identiteitsfraude en oplichting. Wees alert op verdachte communicatie over uw fiscale situatie. Zodra u persoonlijk wordt benaderd met een overzicht van mogelijk gelekte gegevens, volg dan de aangegeven adviezen om misbruik te voorkomen.

Deel dit artikel:

Reacties ()

Log in om mee te doen aan het gesprek en een reactie achter te laten!

Heb je een bedrijf in Frankrijk? Zet jezelf op de kaart.

Wij lanceren dé Nederlandse bedrijvengids in Frankrijk. De eerste 50 bedrijven krijgen een gratis Founding Member account met speciale voordelen.

Gerelateerde artikelen