DGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Kort gezegd
Op 29 september 2026 publiceerde ANSSI het incidentrapport over de cyberaanvallen op de Franse belastingdienst DGFiP, gedateerd 23 september 2026 met kenmerk 3033/ANSSI/SDO/NP[1][2]. Het ANSSI-rapport over de DGFiP-hack beschrijft kwaadaardige activiteit van mei tot augustus 2026, met twee geautomatiseerde exfiltratiegolven - 11 GB op 24 en 25 juni, 3 GB op 21 en 22 juli - en daarna toegang tot kadastrale gegevens tussen 27 juli en 8 augustus[1]. Voor het mkb zit de waarde van dit document niet in de omvang van het lek: de aanvalsketen die erin staat vraagt geen bijzondere vaardigheid en werkt precies zo bij een bedrijf van tien mensen.
Vier schakels, allemaal alledaags
De eerste schakel is identiteit. Het rapport beschrijft dat in drie maanden tijd enkele tientallen inloggegevens van legitieme medewerkers zijn gestolen, vermoedelijk via infostealer-malware op computers die niet door de organisatie werden beheerd, als gevolg van het gebruik van prive-apparaten[1].
De tweede schakel is authenticatie. Twee portalen dwongen geen sterke authenticatie af, en waar wel een tweede factor bestond, noemt ANSSI die ontoereikend: het ging om een eenmalige code per e-mail[1]. Een code die aankomt in een mailbox die de aanvaller al beheert, is geen tweede factor maar dezelfde factor twee keer.
De derde schakel is de architectuur. Gevoelige applicaties waren bereikbaar vanaf het Franse interministeriele netwerk zonder segmentatie, wat de blootstelling vergrootte en lateraal verkeer vanuit systemen van derden mogelijk maakte[1]. De aanvaller kwam op dat netwerk binnen via een gehackt ander ministerie, dat van onderwijs[1]. Oftewel: de buitenrand van de buurman werd de voordeur.
De vierde schakel is detectie. Tijdens het incident hield het security operations center van de DGFiP geen toezicht op het ADER-portaal - juist het portaal waarlangs is geexfiltreerd - en geen enkel mechanisme legde de verdachte signalen naast elkaar: nachtelijke logins, afwijkende volumes, kwaadaardige IP-adressen en het op industriele schaal leegtrekken van pagina's[1].
Wat dit betekent voor het mkb
Elk van de vier schakels heeft een tegenhanger in een klein bedrijf, en geen ervan is duur om te dichten.
- De prive-laptop. Een verkoper die het CRM opent op de gezinscomputer stelt jouw toegang bloot aan alles wat daarop draait. ANSSI beveelt expliciet aan het gebruik van prive-apparaten te verbieden en zakelijke apparaten te harden[1].
- De tweede factor per e-mail. Stuurt je facturatiepakket, je bank of je salarisportaal de code per mail? Stap over op een authenticator-app of een fysieke sleutel. Het rapport pleit voor authenticatie die standhoudt als de eerste factor is gecompromitteerd[1].
- Het legitieme account dat zich misdraagt. Niemand zocht een inbraak: de toegang was geldig. Wat had moeten opvallen waren het volume en het tijdstip. Waarschuwingen voor ongebruikelijke aanmeldingen zet je in Microsoft 365 of Google Workspace in een uur aan.
- De aangesloten derde partij. Je accountant, je IT-partner en je branchesoftware hebben toegang tot jouw systemen. De laterale beweging die ANSSI beschrijft is exact dat scenario, op rijksschaal.
Accountantskantoren, fiduciaires en softwareleveranciers staan vooraan
Het rapport becijfert het E-Contact-deel op bijna 353.000 particulieren en 252.000 professionals[1]. Kantoren die elektronisch aangifte doen voor hun klanten en leveranciers die aan belastingportalen hangen, bundelen de gegevens van tientallen bedrijven in een enkel account: de waarde van een gestolen login daar staat los van de grootte van het kantoor. De Franse privacytoezichthouder CNIL, bij wie het datalek is gemeld, stelt dat gebruikersnamen en wachtwoorden van particulieren en professionals naar verwachting niet zijn geraakt, maar waarschuwt voor phishing die is opgebouwd uit de gelekte fiscale en adresgegevens[3]. De aanvaller claimde daarnaast twee miljoen Fransen voor het kadastrale deel - dat is een claim van de aanvaller, geen door ANSSI bevestigd cijfer[1]. Hoor je bij deze groep, lees dan onze analyse van de NIS2-scope voor accountantskantoren in Frankrijk.
En als het lek bij jou begint?
De vier landen waar CyberNovaLabs.io werkt, hanteren dezelfde AVG, met verschillende toezichthouders en dezelfde termijn van 72 uur om een datalek met risico te melden.
| Land | Privacytoezichthouder | Cyberautoriteit |
|---|---|---|
| Nederland | Autoriteit Persoonsgegevens | NCSC-NL / RDI |
| Belgie | GBA / APD | CCB |
| Frankrijk | CNIL | ANSSI / CERT-FR |
| Luxemburg | CNPD | ILR |
Valt je onderneming onder NIS2, dan komt er boven op de AVG-melding een melding bij het bevoegde CSIRT: een vroegtijdige waarschuwing binnen 24 uur en daarna een incidentmelding binnen 72 uur. Controleer je scope voor het incident, niet tijdens. Ons artikel over het melden van een datalek na het Jims-lek beschrijft de procedure en wat erin moet staan.
Deze week doen
- Zet alle zakelijke portalen op een rij (bank, belasting, salaris, CRM, facturatie) en noteer per portaal welke tweede factor echt actief is.
- Vervang elke eenmalige code per e-mail door een authenticator-app of een fysieke sleutel.
- Verbied schriftelijk toegang tot zakelijke tools vanaf een onbeheerde prive-computer, en bied het alternatief aan.
- Zet waarschuwingen aan voor ongebruikelijke aanmeldingen en massale downloads in mail en opslag.
- Maak een lijst van leveranciers met toegang tot je systemen en haal eraf wie je niet meer gebruikt.
- Controleer dat een elders gelekt wachtwoord bij jou niets opent: geen login die je over twee diensten hergebruikt.
- Leg op een A4 vast wie wie belt, in welke volgorde, op de dag dat een lek wordt vastgesteld - en welke toezichthouder je binnen 72 uur meldt.
Bij CyberNovaLabs.io
Wij toetsen precies deze vier schakels bij mkb-bedrijven in Nederland, Belgie, Frankrijk en Luxemburg: inventarisatie van toegangen, de werkelijke staat van multifactorauthenticatie, blootstelling van applicaties en een minimale set detectiemeldingen. De aanpak staat op onze cybersecuritypagina, en onze B2B-teams laten daarnaast afspraken maken in Brussel. Wil je binnen een half uur weten welke van de vier schakels bij jou openstaat, laten we daar in een eerste gesprek over praten.
Bronnen
- ANSSI - Rapport d'incident n° 3033/ANSSI/SDO/NP sur les cyberattaques ayant touche la DGFiP (date du 23/09/2026, publie le 29/09/2026)
- ANSSI - L'ANSSI publie le rapport d'incident sur les cyberattaques ayant touche la DGFiP (29/09/2026)
- CNIL - Piratage du systeme d'information des impots : les verifications sont en cours (18/08/2026)
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 8 min lezenB2B-afspraken laten maken: telefoon, LinkedIn of e-mail?
De kanaalkeuze is geen kwestie van voorkeur. Eerst bepaalt de wet van het land wat mag bij het contact dat je wilt bereiken, daarna de functie van de persoon. Hier staan de vier nationale regimes, de kanaaltabel per beslisser en de formule die zegt hoeveel contacten je nodig hebt.
Lees het artikel →