Aller au contenu
L’Esprit Français

De la surface des faits à la profondeur des idées

De la surface des faits à la profondeur des idées

Quand l’État rend possible le vol administratif d’une entreprise

illustration article 1205
illustration article 1205

La fuite de données de la DGFiP n’est pas qu’une affaire de phishing mieux ciblé. Pour une entreprise, le risque est plus profond : les données volées peuvent servir à fabriquer une fausse réalité juridique, suffisamment crédible pour faire modifier les informations officielles d’une société et permettre à un tiers d’agir en son nom.

C’est précisément pour cela que la formule employée après l’intrusion dans les systèmes fiscaux est sidérante. Selon l’administration fiscale (DGFiP), les informations concernant les entreprises seraient « moins sensibles » que celles des particuliers : le SIREN, l’adresse de l’entreprise ou celle du mandataire. La DGFiP a confirmé que 678 000 particuliers et professionnels étaient concernés par les extractions de données intervenues après la compromission d’identifiants d’un agent et d’un tiers habilité.

« Moins sensibles » selon quel critère ?

Si l’on considère chaque donnée séparément, l’argument paraît défendable. Un numéro SIREN est largement public. Une raison sociale aussi. Un nom de dirigeant se trouve en quelques secondes. Mais cette lecture appartient à un monde où l’information était consultée fiche par fiche.

Ce monde est terminé. La valeur dangereuse d’une donnée ne dépend plus seulement de ce qu’elle révèle : elle dépend de ce qu’elle permet de fabriquer lorsqu’on la combine aux autres.

Pour une entreprise, ce qui peut être fabriqué n’est pas seulement un faux courriel ou une tentative de phishing. Cela peut être un faux procès-verbal, de faux statuts, une fausse décision sociale, une fausse identité de dirigeant, et, derrière ces documents, une tentative de modification de la réalité administrative de la société.

Le vol d’entreprise existe déjà

Ce n’est pas un scénario théorique. Infogreffe, le greffe des tribunaux de commerce, alerte sur la recrudescence des faux Kbis. Et ce que décrit le greffe est précisément ce que le discours rassurant sur les données « moins sensibles » paraît oublier.

La fraude au Kbis consiste à déposer de faux documents auprès du greffe du tribunal de commerce pour modifier la direction ou l’actionnariat d’une entreprise.

Des faux procès-verbaux d’assemblée générale peuvent ainsi être transmis pour faire modifier des informations essentielles, notamment l’identité du dirigeant. Un entrepreneur peut être frauduleusement démis de ses fonctions de président sans même s’en apercevoir immédiatement. Une modification frauduleuse peut intervenir très rapidement, alors que son annulation et la restitution des informations correctes demandent beaucoup plus de temps.

Le témoignage de Clara Robert, architecte d’intérieur et décoratrice, rend le mécanisme concret. Sur RMC, elle raconte comment un fraudeur a fait valider de faux documents par le greffe de Nanterre, dont un faux procès-verbal d’assemblée générale la démettant de ses fonctions, pour obtenir un nouveau Kbis à son nom. Le greffe a validé les faux, la banque a accepté le changement de dirigeant, et l’usurpateur a eu accès aux comptes de la société, sans qu’aucune alerte ne lui parvienne.

Autrement dit, l’État connaît déjà le problème. D’un côté, le greffe recommande aux entrepreneurs de surveiller régulièrement leur Kbis parce qu’un tiers peut tenter d’en modifier frauduleusement les informations. De l’autre, après une fuite massive de données fiscales, une autre branche du même appareil présente certaines données d’entreprise comme relativement peu sensibles.

Ce n’est plus un simple problème de communication. C’est une contradiction institutionnelle.

Un faux document suffit à détourner l'entreprise.
Un faux document suffit à détourner l’entreprise.

Une entreprise est d’abord une construction juridique

Pour comprendre la gravité du phénomène, il faut abandonner un instant l’image physique de l’entreprise. Une société n’est pas seulement un bureau, un stock, un compte bancaire, des salariés et un dirigeant. Une société est aussi un ensemble d’actes.

Ses statuts disent qui elle est. Les registres disent qui la représente. Les titres ou parts disent qui la possède. Les procès-verbaux consignent les décisions. Les formalités administratives rendent certaines transformations opposables et visibles aux tiers.

Cette architecture juridique repose donc massivement sur de l’information. Pour une SARL, une cession de parts entraîne normalement une modification de leur répartition : un acte de cession, une décision conforme aux règles de la société, un procès-verbal, des statuts mis à jour, puis une déclaration auprès du guichet des formalités. Quand le contrôle de la société change, les bénéficiaires effectifs doivent aussi être actualisés.

Évidemment, fabriquer de faux actes ne produit pas juridiquement une véritable cession. Un escroc ne devient pas propriétaire légitime simplement parce qu’il écrit son nom sur un document falsifié. Le faux reste un faux et peut être annulé. Mais cette distinction juridique ne supprime pas le risque pratique : entre le moment où le faux entre dans le système et le moment où il est démontré faux, une apparence administrative peut exister. Et cette apparence a une valeur.

Le vrai danger : faire mentir le registre officiel

Un escroc n’a pas nécessairement besoin de devenir juridiquement propriétaire de votre société pour causer d’énormes dégâts. Il lui suffit parfois de faire apparaître dans les registres une information donnant aux tiers une raison raisonnable de croire qu’il représente désormais l’entreprise.

Le Kbis sert de carte d’identité de la société. Il intervient dans les relations commerciales, certaines ouvertures de comptes, les appels d’offres et diverses procédures administratives. Si le registre présente un faux dirigeant comme réel, le problème change de dimension.

L’escroc ne vient plus simplement vers une banque, un fournisseur ou un client en disant : « Croyez-moi, je suis le patron. » Il peut tenter de dire :

« Vérifiez vous-même. L’administration dit que je suis le patron. »

C’est précisément ce qui rend le mécanisme si puissant. L’usurpateur transforme l’autorité du registre public en instrument de légitimation de sa propre fraude. Il ne vole plus seulement l’identité de l’entreprise : il tente de faire authentifier son mensonge par l’infrastructure chargée d’authentifier l’entreprise.

Voilà la frontière qui sépare une arnaque classique d’une véritable attaque contre l’architecture juridique.

Et c’est ensuite au véritable dirigeant de prouver qu’il existe encore

La mécanique devient presque absurde lorsque la fraude réussit. Pour corriger une fraude au Kbis, il faut déposer plainte pour faux et usage de faux, contacter le greffe pour demander la rectification et, si nécessaire, saisir le tribunal compétent.

Regardons la situation froidement. Le fraudeur produit le faux. Le système l’enregistre. Le véritable dirigeant découvre éventuellement la modification. Et c’est à lui d’engager les procédures pour démontrer que la réalité administrative affichée est fausse.

Voilà l’asymétrie. Quelques documents falsifiés suffisent à déclencher le problème ; la restauration de la réalité réclame ensuite plainte, justificatifs, démarches administratives et éventuellement intervention judiciaire. La personne lésée supporte une part considérable du coût de reconstruction de la vérité.

Pour un grand groupe, c’est une crise juridique sérieuse mais absorbable. Pour une TPE de trois salariés, cela peut devenir une catastrophe.

La TPE n’a pas le service juridique de Xavier Niel

Raisonner en termes abstraits de « sensibilité » des données est trompeur pour la même raison. Une grande entreprise dispose de mécanismes de défense disproportionnés par rapport à une petite société : directions juridiques, cabinets d’avocats, experts-comptables, responsables cybersécurité, veille sur les publications légales.

L’artisan qui possède sa SASU, le restaurateur qui dirige une SARL ou le commerçant qui emploie quatre personnes n’ont pas cette profondeur institutionnelle. Ils sont précisément ceux pour lesquels le registre officiel fait autorité. Et ils sont aussi ceux qui peuvent passer plusieurs jours sans consulter leur Kbis parce qu’ils ont autre chose à faire : travailler.

Le greffe recommande de surveiller régulièrement les modifications administratives de sa propre entreprise, justement parce que la victime peut ne pas être avertie immédiatement qu’une fraude est en cours. Nous arrivons donc à une situation remarquable : l’administration construit et administre les registres, mais demande finalement au propriétaire de surveiller lui-même que personne ne s’y est substitué.

Ce n’est pas une protection. C’est un transfert de vigilance.

Le problème n’est pas l’open data : c’est l’absence de compartimentation

On commettrait une erreur en demandant simplement de rendre toutes les données secrètes. Une partie de l’information économique doit rester publique : savoir qui dirige une société, vérifier son existence, connaître son capital ou consulter certaines publications légales sert précisément à créer de la confiance entre acteurs économiques.

Le problème n’est donc pas la publicité en elle-même. Il commence lorsque plusieurs couches autrefois distinctes deviennent facilement corrélables : identité du dirigeant, identité administrative, données fiscales, adresse, documents sociaux, registres économiques, authentification numérique, procédures de modification.

La doctrine est simple : ce qui doit communiquer n’a pas nécessairement besoin de partager la même clé d’identité ; ce qui doit être vérifiable n’a pas besoin d’être entièrement corrélable. La sécurité sérieuse repose depuis toujours sur cette logique de cloisonnement. Une porte compromise ne doit pas ouvrir tout le bâtiment.

L’administration poursuit pourtant la logique inverse

Depuis des années, la rationalisation administrative suit une trajectoire compréhensible : simplifier, mutualiser, dématérialiser, centraliser les démarches. Depuis le 1er janvier 2023, les formalités de création, de modification et de cessation d’activité passent par un guichet unique électronique.

Sur le papier, c’est rationnel : une interface au lieu de plusieurs, moins de paperasse, moins de délais, moins d’intermédiaires. Mais chaque simplification retire aussi une friction. Et la friction n’est pas toujours un défaut : dans certaines architectures, elle est précisément ce qui empêche une fraude de circuler instantanément d’un domaine à l’autre.

La question sérieuse n’est donc pas de supprimer le guichet unique. Elle consiste à savoir quelles opérations doivent exiger une vérification renforcée et indépendante.

Changer le contrôle d’une société ne devrait jamais être une formalité ordinaire

Il existe ici une hiérarchie évidente que l’architecture administrative devrait refléter. Changer l’adresse secondaire d’un établissement n’a pas la même gravité que changer un dirigeant. Modifier une activité secondaire n’a pas la même gravité que déclarer un nouveau bénéficiaire effectif. Déposer un document n’a pas la même gravité que modifier la chaîne de contrôle d’une personne morale.

Pourtant, toutes ces opérations appartiennent au même univers général : celui de la formalité d’entreprise. C’est précisément le problème. Une opération qui modifie l’autorité sur une société n’est pas une simple mise à jour administrative : c’est un acte de souveraineté privée. Elle devrait relever d’un niveau de vérification proportionné à ses conséquences.

Le principe est élémentaire : plus une modification est difficile à réparer, plus son authentification préalable doit être forte. Un changement de dirigeant ou de contrôle devrait déclencher une confirmation indépendante auprès des personnes actuellement inscrites, une authentification forte réellement dissociée de la demande initiale et une traçabilité permettant d’arrêter la procédure avant que le faux ne produise son apparence officielle.

Il ne s’agit pas de rendre toute modification impossible. Il s’agit d’arrêter de traiter la souveraineté juridique d’une société comme une simple donnée modifiable.

L’intelligence artificielle détruit l’ancienne économie du faux

Le problème devient plus grave encore parce que le faux coûte désormais moins cher. L’intelligence artificielle générative facilite la production de faux documents réalistes.

Le système administratif français a été conçu dans un environnement où produire en masse des documents plausibles, cohérents et personnalisés réclamait du temps, des compétences et une intervention humaine importante. Cette barrière économique s’effondre.

L’attaquant peut désormais automatiser une partie de la recherche, de la rédaction, de la mise en cohérence documentaire et de la personnalisation. La conséquence n’est pas seulement qu’un escroc devient plus performant : des attaques auparavant trop coûteuses contre de petites entreprises deviennent économiquement intéressantes. Le nombre potentiel de cibles augmente. Et la TPE française devient précisément une cible intéressante, parce qu’elle combine une valeur économique réelle avec une capacité défensive faible.

Le scandale est plus profond qu’une fuite de données

Revenons à la DGFiP. L’administration indique que des identifiants appartenant à un agent et à un tiers habilité ont été usurpés. Les accès ont été interrompus, mais les contrôles effectués au moment de la détection n’ont pas révélé que des données avaient déjà été extraites. La fuite n’a été établie qu’après la revendication de l’attaquant ; des mesures supplémentaires ont ensuite été déployées, notamment avec l’ANSSI.

On peut reconnaître qu’aucun système informatique n’est inviolable. Ce n’est pas là que se situe la faute intellectuelle. Elle commence lorsqu’un appareil public qui exige toujours davantage d’identification et de centralisation ne mesure pas la valeur systémique des informations qu’il rassemble.

Un SIREN est peu sensible seul. Une adresse est peu sensible seule. Le nom d’un mandataire est parfois public. Mais combinez ces informations avec une identité compromise, des données issues d’autres fuites, des documents accessibles publiquement et une capacité industrielle de fabrication de faux : vous ne possédez plus une liste. Vous possédez un matériau d’usurpation.

Ce qui est public n’est pas nécessairement inoffensif. Ce qui est banal séparément peut devenir souverain lorsqu’on le corrèle.

Centraliser crée une dette de sécurité

C’est ici que la question devient politique. L’État veut connaître. Il veut identifier. Il veut interconnecter. Il veut simplifier. Il veut que les entreprises déclarent leurs dirigeants, leurs bénéficiaires effectifs, leurs établissements, leurs transformations et leurs actes.

Cette volonté n’est pas nécessairement illégitime. Mais elle crée une obligation symétrique : celui qui concentre la preuve doit protéger la preuve. Plus grave encore, celui qui administre le registre définissant publiquement qui dirige une entreprise doit garantir que modifier cette information soit plus difficile que produire un document vraisemblable.

Sinon, le registre cesse d’être seulement une protection juridique : il devient une cible. Et plus sa parole est considérée comme fiable, plus sa compromission est puissante. Le paradoxe est total : la confiance institutionnelle qui fait la valeur du registre fait aussi la valeur de son détournement.

Le pouvoir exige une responsabilité proportionnelle

Voilà ce que la phrase sur les données « moins sensibles » révèle réellement : non pas une indifférence envers les entreprises, mais une mauvaise conception de la sécurité. L’administration raisonne encore en contenu. Elle doit raisonner en architecture.

Elle regarde la donnée ; elle doit regarder ce que la donnée permet. Elle regarde le secret ; elle doit regarder la corrélation. Elle regarde la compromission immédiate ; elle doit regarder le rayon d’explosion.

La souveraineté numérique sérieuse ne consiste donc pas à créer toujours davantage d’identités centralisées. Elle consiste à organiser les limites : séparer les fonctions, créer plusieurs niveaux de validation, rendre les opérations les plus graves exceptionnellement difficiles à falsifier, conserver une capacité de révocation immédiate, et obliger le centre à prouver qu’il sait protéger ce qu’il concentre.

Une entreprise ne devrait pas pouvoir être administrativement détournée

Le point final est simple. Dans un État sérieux, le propriétaire d’une TPE ne devrait pas avoir à surveiller régulièrement un registre public pour vérifier qu’il est toujours officiellement le dirigeant de sa propre entreprise. Il ne devrait pas découvrir après coup qu’un tiers a déposé de faux documents. Il ne devrait pas supporter seul la charge de faire rétablir une réalité que l’infrastructure publique avait pour fonction de certifier.

Et surtout, l’administration ne devrait jamais présenter comme relativement anodines des informations qui peuvent participer à cette chaîne d’usurpation.

La sécurité des entreprises ne commence pas au moment où l’argent quitte le compte bancaire. Elle commence beaucoup plus haut : au moment où l’on décide qui a le droit de parler au nom de l’entreprise. Celui qui contrôle cette réponse contrôle potentiellement tout le reste : les comptes, les contrats, les fournisseurs, les salariés, la réputation, la continuité juridique.

Voilà pourquoi le vol administratif d’une société n’est pas une arnaque secondaire. C’est une attaque contre la propriété elle-même. Et lorsque l’État construit l’infrastructure qui rend cette propriété administrativement visible, il porte une responsabilité élémentaire : personne ne doit pouvoir changer le maître apparent d’une entreprise par une formalité plus facilement que le véritable maître ne peut faire annuler le faux.

À retenir

  • La valeur dangereuse d’une donnée dépend de ce qu’elle permet de fabriquer, pas de ce qu’elle révèle seule.
  • La fraude au Kbis permet de modifier frauduleusement la direction d’une entreprise par de faux documents.
  • L’usurpateur transforme l’autorité du registre public en instrument de légitimation de sa fraude.
  • Changer le contrôle d’une société est un acte de souveraineté privée, pas une simple formalité.

Sources

  • Ministère de l’Économie et des Finances : « Accès illégitimes au système d’information de la Direction générale des Finances publiques », communiqué de presse n°953, 14 août 2026.
  • Infogreffe : « Recrudescence des faux Kbis : Infogreffe alerte les entrepreneurs français ».
  • Service-Public : « Usurpation d’identité », fiche F37944.
  • Cybermalveillance.gouv.fr : « Usurpation d’identité : que faire ? ».
  • France Info : « Données volées par des pirates informatiques » (15 août 2026) et « Le piratage du système d’information des impôts a touché 678 000 usagers ».
  • Le Monde : « Piratage du fisc : des centaines de milliers d’usagers concernés » (14 août 2026).
  • Guichet unique des formalités d’entreprises (INPI).

C’est cela, l’ordre. Le reste n’est que gestion.

Les sujets de cet article

Continuer l’exploration

Dans la même rubrique

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

L’ESPRIT FRANÇAIS

Partager cet article

Quand l’État rend possible le vol administratif d’une entreprise

WhatsApp Facebook X E-mail

Choisissez où le partager. Aucune publication automatique.

Le Journal, à portée de main

Retrouvez les actualités, les analyses et la bibliothèque dans une application légère, avec le même contenu que le site.

Installation facultative. Connexion Internet nécessaire. Aucune notification n’est activée par cette installation.