法国税务局(DGFiP)在2026年8月14日发布安全公告,确认其内部信息系统于同年7月20日至7月27日期间遭受一次非法访问事件,攻击者利用未及时修补的VPN漏洞获取了内部网络的部分权限,导致部分纳税人姓名、社会保险号(INSEE编号)、银行账户信息以及纳税识别号被非法读取。事件的处理参照了《欧盟通用数据保护条例》(GDPR)第33条及法国《数据保护与自由法》第45条的规定,启动了应急响应、风险评估及通报程序。
要点总结
- 泄露数据范围与初步评估: 根据DGFiP内部审计及国家网络安全局(ANSSI)的联合调查,约45万名个人纳税人和1.2万家企业的基本身份信息被暴露,涵盖姓名、出生日期、社会保险号以及主要银行账户的最后四位数字;经核查,未发现完整的税务申报表、详细收入明细或付款记录被窃取,且攻击者未成功篡改或删除任何官方数据。
- 应对措施与系统加固: 税务局立即隔离受影响的服务器,强制所有远程访问点启用多因素身份验证(MFA),并对全网范围内的VPN及防火墙规则进行紧急补丁更新;已向所有可能受影响的纳税人发送安全通知,并提供为期一年的免费信用监控及身份盗用保险服务;此外,DGFiP计划在2026年底前完成零信任架构(Zero Trust)的试点部署,并引入行为分析系统以实时检测异常访问。
- 合规建议与纳税人自查: 建议受影响的个人及企业及时更改与税务系统关联的在线登录密码,启用税务局提供的双重验证选项;在收到可疑的要求提供税务信息的邮件或电话时,应通过官方渠道核实发送方身份;纳税人可登录税务局官方账户查询最近的申报记录与缴纳情况,如发现异常及时联系当地税务所进行核实,以最大限度降低潜在的财务及信用风险。
免责声明:本文由系统依据公开信息整理汇总,仅供一般资讯与学术交流参考,不构成任何形式的正式税务建议、法律意见或履约依据。如需进行税务规划,请务必咨询具备资质的专业税务师或法律顾问。
来源:阅读原文
