DGFiP 受损:围绕“后门”的惊人冲突
法国税务局(DGFiP)遭到黑客攻击。您的数据,我们的数据,已被泄露,这些数据被滥用的风险巨大,可能给许多人带来严重后果。但在这则令人震惊的声明背后,您是否了解真相?
用日常用语来说,“黑客攻击”一词足以概括所发生的一切。从技术层面讲,法国经济和财政部(贝尔西)指的是通过身份盗窃获得的非法访问权限,这种访问权限使得数据得以查看和提取。因此,真正的问题远不止是一起简单的IT事件。要理解其中的利害关系,就必须考察法国如何组织政府机构的安全防护,为何一项重要的欧洲网络安全改革至今仍未全面实施,以及为何围绕加密技术的冲突会使不同的安全理念持续数月之久。
在继续之前:什么是 NIS2?“转化为国内法”是什么意思?
NIS2 代表“网络和信息系统 2”。在这个高度技术化的名称背后,是第二项重要的欧洲指令,该指令致力于保障对国家运转至关重要的组织的网络安全。 他的目标很容易理解。 要求欧洲各国更好地保护重要的行政机构、基础设施和企业免受网络攻击。
为什么这件事与每个人都息息相关? 因为NIS2专门针对能源、交通运输、医疗保健、电信、数字、工业以及某些公共管理部门的参与者。对医院、电力供应商、税务机关或数字基础设施的成功攻击,其后果可能远远超出目标计算机本身:服务中断、业务中断、数据窃取、欺诈、关键基础设施受损,甚至攻击蔓延至其他组织。
但是,欧盟指令并非一夜之间就能完全照搬法国法律并生效。欧盟制定共同目标和义务,然后每个成员国都必须调整本国法律,使其在其境内完全适用。 这一过程称为“转化为国内法”。
这不难想象。欧盟实际上是在告诉其27个成员国:“这是某些重要机构、基础设施和企业现在必须遵守的最低网络安全标准。你们有责任将这些规则纳入本国法律,明确相关机构,并制定相应的管控措施、网络攻击报告义务和制裁措施。”
对于NIS2, 法国的截止日期是2024年10月17日。 开展这项工作。但现在是2026年8月, 这项国内法转化工作仍未完全完成。2026年7月8日,欧盟委员会决定将法国告上欧盟法院,原因是法国未能全面落实欧盟指令。与此同时,法国公共财政总局(DGFiP)也承认,身份盗窃导致其信息系统遭到未经授权的访问,使得个人和专业人士的数据得以查阅和提取。
于是问题来了:在法国网络安全机构的幕布背后,近两年来究竟发生了什么?
在继续讨论之前,我们需要设定一个限制,以防止任何人对本文进行歪曲或丑化。 我并没有声称 NIS2尚未完成国内法转化导致了 DGFiP 的受损。 我并不是说NIS2奇迹般地阻止了这次入侵。 我并不是说法国国内安全总局(DGSI)故意阻止法国加强自身防护。 然而,官方文件所显示的内容令人担忧,足以引发更深入的政治调查。
NIS2原定于2024年10月17日前完成国内法转化。
欧盟于2022年12月14日通过了《网络信息安全指令2》(NIS2),旨在提升和统一欧盟的网络安全水平。该指令第41条规定非常明确:成员国必须采纳并公布为落实该指令所必需的措施。 不迟于2024年10月17日然后从 2024 年 10 月 18 日起实施。
来源 : EUR-Lex,指令(EU)2022/2555,第 41 条:
https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng
从法律角度来看,该文本涵盖了十八个被视为关键的领域,尤其包括某些公共行政机构。具体而言,它根据国家采用的定义,将中央政府公共行政机构列为“必要实体”,同时对与国家安全、国防或执法相关的某些活动作出了明确的例外规定。
一个“必要实体” 简单来说,这是一个一旦失败就会对民众、经济或国家运转产生重大影响的组织。 “批评”一词 因此,这并非什么了不起的公式。它意味着我们讨论的是那些正常运作被认为至关重要的组织。
来源 : EUR-Lex、NIS2 指令、范围和附件:
https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng
NIS2 要求建立一套切实有效的网络风险管理体系。实际上,仅仅宣称自己已尽力而为已远远不够。您必须组织、记录、监控并测试您的安全措施。
分析系统面临的风险
事件管理计划
组织业务连续性和备份
确保供应链安全,也就是确保组织赖以生存的服务提供商、供应商和软件的安全。
换句话说,就是管理漏洞,也就是可能被利用的技术弱点。
培训员工和经理
必要时使用密码学和加密技术
控制访问权限
在适当情况下使用多因素身份验证
让管理机构直接参与网络安全治理
“多因素认证” 这意味着不能仅仅依赖简单的密码。还需要添加第二重身份验证,例如物理安全密钥、应用程序或其他独立机制。 密码学 涵盖了用于保护信息的技术,特别是使信息在没有预期密钥的情况下无法读取。
来源 : EUR-Lex、NIS2 指令,特别是第 20 条和第 21 条:
https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A02022L2555-20221227
这不是一段装饰性文字,而是网络安全治理领域的一项重大变革。
法国错过了最后期限。随后,欧洲各国纷纷发出警告。
2024年11月28日,欧盟委员会对法国和其他22个未完全实施NIS2指令的成员国启动了侵权诉讼程序。2025年5月7日,欧盟委员会向法国和其他18个成员国发布了理由充分的意见书,进一步推进了诉讼程序。随后,在2026年7月8日,欧盟委员会决定将法国、爱尔兰、西班牙和荷兰告上欧盟法院,指控其未能完全实施NIS2指令,并要求处以罚款。
来源 : 欧盟委员会,2024年11月28日:
来源 : 欧盟委员会,2025年5月7日:
来源 : 欧盟委员会,《NIS2国内法转化进展及2026年诉讼移交情况》:
https://digital-strategy.ec.europa.eu/en/policies/nis-transposition
要理解这一时间线的严重性,就必须了解其机制。 “侵权程序” 这是欧盟委员会正式指控成员国违反欧盟法律的程序。首先,委员会会要求成员国整改,使其符合欧盟法律。如果问题依然存在,委员会可以发布“理由充分的意见”,这是一种更为正式的法律挑战。如果这仍然不足以解决问题,委员会可以将案件提交至欧洲法院。 欧洲法院(CJEU).
欧盟法院是负责执行欧盟法律的法院。换句话说,当欧盟委员会决定将某个案件提交给欧盟法院时, 我们现在所处的阶段不再仅仅是简单的政治或行政提醒。该争议将进入欧洲法律程序,在某些情况下,该程序可能导致经济制裁。
因此,这远非几周的简单行政延误。
而且,NIS2甚至不是与此次延误相关的唯一欧洲争议。
2026年5月12日,欧盟委员会已向欧洲法院提起针对法国的诉讼。 案件 C-481/26由于转置失败 REC 2022/2557 指令 该指令与关键实体的韧性有关。然而,它也是法国一项旨在增强关键基础设施韧性和加强网络安全的重要法案的一部分。
“韧性”一词这里指的是关键组织在遭遇危机时继续运作或迅速重启的能力。 NIS2专注于网络安全网络和信息系统。 REC 的兴趣更为广泛。 面对各种干扰,关键实体的持续运营至关重要。因此,法国文本的延迟不再引发单一的欧洲法律纠纷,而是引发多起此类纠纷。
来源 : 欧洲委员会诉法兰西共和国案,C-481/26号案件,2026年5月12日提起诉讼:
https://juris.curia.europa.eu/juris/document/document.jsf?docid=313368&doclang=en
然而,法国的这项法案自2024年10月起就已存在。
法国政府于2024年10月15日提交了关于关键基础设施韧性和加强网络安全的法律草案。此前,法国政府已启动了“ 加速程序 这并不意味着议会不再进行辩论。而是意味着政府选择了一种更简短的立法程序,减少国民议会和参议院在寻求共同文本之前进行的多次审议。换句话说,政府已正式选择 旨在加快速度的程序.
参议院于 2025 年 3 月 12 日一读通过了该法案,然后该法案文本被送交国民议会。
来源 : 国民议会立法文件:
https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731
国民议会特别委员会于2025年9月9日和10日对其进行了审查。 一个“特别委员会” 是由议员组成的团体,旨在对特定文本进行审查之前进行研究。 半轮车也就是说,所有议员都可以在议会大厅公开辩论和表决该法案。该委员会负责研究法案条款、辩论修正案,并准备提交给全体议员的版本。
她从事…… 472项修正案已收养 244 尤其值得注意的是,在如此广泛的议题上,该法案获得通过。 一致. 一项“修正案” 仅仅是对法律文本的部分内容进行修改、添加或删除的提议。
来源 : 国民议会第1779号报告:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
然而,截至2026年8月14日,国民议会的正式立法文件仍未显示任何证据表明,在委员会于2025年9月完成工作后,该文本已提交全体会议审议。因此,委员会通过一项文本并不足以使其成为法律。该文本还必须按照既定程序列入议程,进行辩论和表决。
来源 : 国民议会,更新后的立法文件:
https://www.assemblee-nationale.fr/dyn/17/dossiers/DLR5L17N50731
延误最初有一些经典的政治解释。
坦白地说,我们必须回顾一下现有的制度性解释。国民议会的官方报告解释说,这项法案的转换工作先是因国民议会解散而延误,随后因米歇尔·巴尼耶政府受到谴责而延误,最后则因立法日程安排过于拥挤而延误。
来源 : 国民议会第1779号报告:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
2026年3月25日,在国民议会接受菲利普·拉通布质询时,部长级代表安妮·勒埃南夫再次提及全部议程,并表示在与各政治团体磋商后,将于7月审议该文本。但她也承认,文本的翻译工作尚未完成,某些义务只有在文本正式通过后才能真正生效。
部长特别举例说明,某公司在法律转化实施前无需向法国国家网络安全局 (ANSSI) 报告网络攻击,但NIS2转化实施后则必须这样做。然而,这位部长重申,企业没有理由等待立法出台才主动加强自身安全。这一点同样适用于国家层面。
来源 : 国民议会第623号口头质询(不经辩论):
https://www.assemblee-nationale.fr/dyn/17/questions/QANR5L17QOSD623
NIS2 在发生事故时具体会改变什么?
“通知”一词 这意味着,遭遇严重安全事件的组织不能仅仅孤立地处理危机,并在数周后才通知有关部门。新系统要求快速报告信息,以便网络安全机构能够了解威胁、支持应对措施,并在必要时向面临同样风险的其他组织发出警告。
对于属于NIS2范围内的重大事件,该文本规定了早期预警机制。 24小时 事件确认后,我们将发出更完整的通知。 72小时最迟提交一份最终报告。 一个月 接到通知后,如果事件仍在进行中,将提供进度报告,并在事件解决后一个月内发布最终报告。
来源 : EUR-Lex,NIS2 指令,第 23 条:
https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A32022L2555
ANSSI甚至已经发布了用户手册。
ANSSI是国家信息系统安全局。 它是法国国家网络安全领域的权威技术机构。它帮助政府机构和敏感组织保护自身安全,发布安全指南,并在预防和应对网络威胁方面发挥着核心作用。
自2026年3月17日起,法国国家信息安全局(ANSSI)发布了《网络安全法国参考框架》(ReCyF)。简而言之,“参考框架”是一套结构化的规则和措施,用于定义所需的安全级别以及如何评估该级别。ReCyF列出了为实现NIS2安全目标而推荐的措施。
然而,ANSSI自身也明确指出,在法律框架全面实施之前,该标准默认情况下不具有强制性。尽管如此,该机构仍鼓励未来的关键实体和重要实体立即开始采取安全措施,无需等待转换程序完成。
来源 : ANSSI、NIS2 和 ReCyF 指令:
NIS2并非强制性国家网络安全的开端
这是关键一点。 NIS2的延迟并不意味着 以前,法国信息与网络安全总局(DGFiP)或任何其他法国行政部门都可以在信息技术安全方面为所欲为。
法国长期以来一直拥有 PSSIE,“国家信息系统安全政策”它可以被视为国家已实施的网络安全规则的基础。该规则由总理于2014年发布,确立了一套适用于国家信息系统的保护规则。法国的这套框架还包括以下程序:安全认证 对于某些有助于国家使命的系统而言。
“安全批准”是指主管机构在审查系统风险和现有保护措施后,正式认可该系统可以运行的决定。因此,它并非仅仅是非正式的建议。
来源 : 法国劳工部 2014 年 7 月 17 日发布的关于 PSSIE 的通告:
https://www.legifrance.gouv.fr/circulaire/id/38641
来源 : Légifrance,用于认证为国家使命做出贡献的信息系统安全性的框架:
https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000050080243
处理个人数据时,GDPR 也适用。 GDPR是通用数据保护条例。 许多公民主要通过网站上的同意横幅来了解它,但是 它还采取了技术和组织措施。 采取适当措施,确保安全水平与风险相称。
如果发生个人数据泄露,必须立即通知监管机构,并尽可能在规定时间内通知。 72小时 除违规行为不太可能对个人权利和自由造成风险的情况外,在接到通知后,将予以处理。在法国,主管监管机构是 法国国家信息与公民自由委员会(CNIL).
来源 : EUR-Lex、GDPR、第 32 条和第 33 条:
https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
换句话说,NIS2的延迟实施是值得商榷的,而且会给机构带来负担,但是…… 它绝不能被当作挡箭牌。 对现有体系而言,真正的问题不在于法国公共财政总局(DGFiP)在NIS2出台前是否有权保护自身利益。它当然有权。真正的问题在于,当时已有的强制性措施和公认的最佳实践是否足够。 确实已按要求水平应用。.
实际采取了哪些保护措施?
因为法国审计法院(Cour des comptes)此前已经就国家网络安全问题发出过警告。
2025年6月16日,法国审计法院(Cour des comptes)发布了一份关于政府应对针对民用信息系统的网络威胁的报告。法国审计法院(Cour des comptes)的职责之一是审计公共资金的使用情况并评估某些公共政策。该报告指出,网络威胁急剧增加,且日益复杂多样。
尤其呼吁加强部际治理,并调整网络安全方面的资源投入。 日常用语这意味着它认为各个部委和国家服务部门需要更好地协调,制定明确的规则,并使用适合威胁的手段。
来源 : 审计法院,2025年6月16日:
法院还指出,对中央行政部门网络安全成熟度的深入评估仍然是近期的事,公共网络安全的工具、机制和参与者需要继续进行精简和协调。 “网络成熟度” 简单来说,就是指一个组织在面对数字风险时的实际准备水平:程序、技能、资源、控制、对事件的反应以及纠正弱点的能力。
来源 : 审计法院完整报告:
关键点:第16条BIS并非NIS2的必要条件。
我们为什么要讨论“第 16 条之二”? “bis”这个词 这仅仅意味着在议会程序中,在两条现有条款之间插入了一条新条款。因此,第16条之二并非欧洲《国家信息安全条例》(NIS2)文本所规定的要求。 这是参议院添加的。 致法国账单。
此外,法国的这项法案不仅转化了 NIS2 指令,还整合了与韧性和网络安全相关的几项欧洲法规,包括 REC 指令、NIS2 指令以及与金融领域的 DORA 法规相关的调整。
多拉 这是一项旨在提高金融行业数字化运营韧性的欧洲法规。 与指令不同,欧洲法规原则上可直接适用。 在成员国中。然而,法国法案包含必要的国家调整,以使该框架与法国法律相衔接。
来源 : 国民议会关于该法案的第1779号报告:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
这使得政治问题更加具体:一项与NIS2最低转换义务无关的额外国家规定, 她是否参与了阻挠? 这段文字包含了法国原定于2024年10月完成的翻译工作?目前来看, 必须建立这种因果关系。但这理应得到公众的回应。
我们有时会谈到 “立法工具” 指的是这项法案。这种说法是议会术语,其含义很简单:同一份文本是法国多项法律改革的法律依据。如果这项法案继续受阻,那么相关的多项法律法规也将随之暂停实施。
然后,第16条BIS条款出现了:加密冲突的核心
第16条之二旨在防止加密服务提供商被迫集成旨在故意削弱其系统安全性的机制。国民议会报告解释说,该条款专门针对臭名昭著的“后门”以及用于绕过加密的主密钥。
后门 是一种允许绕过系统正常保护措施来访问原本受保护信息的机制。 “万能钥匙” 打个比方,这就好比一把钥匙,可以打开多个受保护的入口。如果访问权限仅限于授权人员,这个想法似乎很有吸引力。问题在于……人为制造的弱点仍然是弱点。如果网络犯罪分子或外国机构发现、窃取或转移了它,它就可能成为原本旨在阻止的人进入的入口。
来源 : 国民议会第1779号报告,第16条之二:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
因此,支持第16条之二的论点很简单:故意为当局制造漏洞,也可能造成可被恶意行为者利用的弱点。此外,国民议会在委员会审议期间并未删除该条款,而是扩大了其适用范围,使其涵盖某些可能产生与技术后门相同效果的“程序”。
这场冲突的根源何在?源于毒品走私法的先例。
这场冲突并非凭空产生。2025年初,在审议旨在使法国摆脱毒品走私陷阱的法案时,参议院提出了第8条之三,对旨在允许访问某些通信内容的加密信息服务运营商施加义务。
简单来说辩论的焦点在于当局是否有权获取受加密保护的通信内容。这项条款引发了人们对加密整体安全性的严重担忧。它在议会审议过程中被删除,最终也未能通过联合委员会的审查。
一个“ 联合委员会 ”,通常缩写 CMP当议会两院未能通过完全相同的文本时,它便汇集了议员和参议员。其作用是努力寻找共同的措辞。
来源 : 国民议会,CL392号修正案,删除第8条之三:
https://www.assemblee-nationale.fr/dyn/17/amendements/0907/CION\_LOIS/CL392
来源 : 参议院于2025年4月就联合委员会确认删除第八条第三款进行辩论:
https://www.senat.fr/seances/s202504/s20250428/s20250428\_mono.html
时间线由此变得更加清晰:关于解密的极具侵入性的提议、争议、压制、议会援引第 16 条之二的反应、情报部门的担忧,然后是关于保留措辞的机构冲突。 单凭这个故事并不能解释为什么NIS2没有被采用。 然而,她解释了为什么加密技术成为了此案中最敏感的问题之一。
来源 : 国民议会第1779号报告:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
但对于情报机构而言,这一条款却构成了一个重大问题。
议会情报代表团(DPR)并非秘密机构。 它是负责监督和审查法国情报机构活动的议会机构。当它写道某项条款代表…… “对公共情报政策构成重大风险”因此,这不是互联网上的匿名评论,而是负责此项控制的议员们所作出的制度性立场。
在2026年5月的一份官方文件中,人民代表大会(公共安全总局)承认,第16条之二的措辞可能会削弱某些情报和调查技术的法律框架,并使其实施更加困难。该机构还认为有必要继续与相关平台进行对话,并认为如果合作仍然不足,可能需要采取立法干预措施。
来源 : 议会情报代表团,2026年5月来函:
DGSI本文件中引用的,是 内部安全总局这是法国负责反间谍、反恐以及应对某些国家安全威胁的机构。对于这些机构而言,端到端加密是一个切实存在的问题。
在真正的端到端加密系统中,消息在发送方端无法读取,只有在接收方端才能读取。传递消息的中间方通常不掌握解密密钥。这对于保护公民、企业、记者和商业秘密非常有利。然而,它也可能极大地增加合法获取被监视人员通信信息的难度。
因此,我们面临两个相互矛盾的安全问题:
网络安全专家和加密倡导者担心,为当局创建的网关也可能成为网络犯罪分子或敌对国家可利用的漏洞。
情报部门解释说,非常强大的端到端加密可以阻止访问某些通信,但这些通信在调查严重威胁时仍然是依法需要的。
双方都在谈论安全,但他们防范的风险并不完全相同。 这正是仲裁如此困难的原因所在。
2026年7月1日,奥利维尔·卡迪克公开指责政府。
2026年7月1日,在参议院外交、国防和武装部队委员会的一次正式会议上,第16条之二的起草者奥利维尔·卡迪克发表了讲话。他解释说,他已就此事与国内安全总局(DGSI)、内政部长和几位高级政府官员进行了会面。
来源 : 参议院委员会2026年7月1日报告:
https://www.senat.fr/compte-rendu-commissions/20260629/etran.html
随后,他公开提出了一项非常具体的指控。据他所说,参议院通过了他的修正案,该修正案又在国民议会委员会得到加强后,政府现在却阻止将该法案列入国民议会的议程,从而阻碍其最终通过。他还声称,政府没有向他提供任何替代条款。
“议程” 这仅仅是指国民议会全体会议必须审议的文本清单。因此,即使某项文本在委员会进行研究并通过,如果之后没有被列入全体会议的议程进行辩论和表决,它也可能永远不会成为法律。这就是为什么关于议程文本列入问题的指控具有重要的政治意义。
来源 : 参议院官方报告:
https://www.senat.fr/compte-rendu-commissions/20260629/etran.html
这条声明既不是匿名推文,也不是谣言,它出现在参议院的官方记录中。但我们必须保持严谨的态度。 这是奥利维尔·卡迪克提出的指控。 这并非政府的承认。 我们目前没有政府文件表明:“我们因第16条之二而阻止了NIS2。” 因此,我们必须避免将此因果关系作为已证实的事实提出。
另一方面,这一点现在已经无法否认了。
可以将以下几个有据可查的事实并列列出:
关于第16条之二的争议依然存在。
议会情报代表团认为这是情报部门面临的一个重大问题。
文章作者称他直接会见了国家安全总局局长和内政部长。
作者公开指责政府阻挠整个项目。
政府此前曾以政治不稳定和议程繁重为由进行解释。
然而,大会特别委员会早在 2025 年 9 月就一致通过了该项目。
政府在2026年3月仍宣布将在7月进行审查。
这项审查并未进行,截至 2026 年 8 月,该文本仍未获得通过。
来源 : 2026年5月,朝鲜人民代表大会:
加密冲突在NIS2的延迟发布中究竟扮演了什么角色?
与此同时,泄密事件仍在继续。
DGFiP是公共财政总局的简称。换句话说,就是法国税务机关。它负责管理税收、部分公共收入征收以及众多高度敏感的税务和财务档案。 “贝尔西” 是通常用来指代位于巴黎贝尔西区的经济和财政部的名称。
2026 年 2 月 18 日,贝尔西已经宣布非法访问了国家银行账户文件 FICOBA。 FICOBA是国家银行账户及类似账户档案库。 它列出了在法国开设的账户及其持有人的身份信息。虽然它并非公民所有开支的详细清单,但其中包含的信息仍然高度敏感。
据经济财政部称,一名恶意人员盗用了拥有部际数据交换权限的公务员的凭证。被盗取的数据涉及约120万个账户。泄露的信息包括账户持有人的身份、地址和银行账户详细信息(RIB或IBAN)。
银行账户对账单(RIB) 这是银行账户对账单。 黎巴嫩 这是银行账户的国际识别码。仅凭这些信息不足以清空银行账户。但如果与其他个人信息结合使用,则会使某些欺诈和身份盗窃企图更具迷惑性。
来源 : 经济部,FICOBA 2026年2月18日新闻稿:
https://presse.economie.gouv.fr/?p=171314
随后,在2026年8月13日,经济财政部发布了另一份官方声明。此次声明指出,一名恶意行为者通过身份盗窃非法访问了DGFiP的信息系统。初步调查证实,此次访问使得相关人员能够查阅和提取有关个人和专业人士的数据。
信息系统 它不仅仅指一台计算机或服务器,而是由软件、数据库、用户账户、网络、流程和人员组成的整个系统,使组织能够处理其信息。 网络攻击并不总是意味着黑客在技术上“攻破”了服务器。他们可以窃取凭证、欺骗他人、劫持会话或冒充授权用户。这就是数字身份盗窃的范畴。
来源 : 法国经济部关于DGFiP的2026年8月13日新闻稿:
https://presse.economie.gouv.fr/?p=182374
截至发稿时,法国公共财政总局(DGFiP)表示仍在努力确定究竟哪些数据遭到泄露以及有多少用户受到影响。所有受影响的用户都将收到单独通知。DGFiP已宣布已向法国数据保护局(CNIL)报告并提出申诉。
因此,现在就断言所有法国人的税务数据都已公开是错误的。 我们不得而知。然而,轻视官方认可的事实同样是错误的: 数据已提取而且这并非2026年第一次发生这种情况。
来源 : 法国经济部关于DGFiP的2026年8月13日新闻稿:
https://presse.economie.gouv.fr/?p=182374
NIS2 能否阻止 DGFiP 遭到破坏?
谁都不能认真地这么说。 即使是防护非常严密的系统也可能遭到攻击。 NIS2 不是万能盾牌。 法律可以规定规则、控制措施和义务,但不能保证任何攻击都不会成功。
但NIS2所引入的网络安全逻辑远不止于保护服务器。它还涵盖身份保护、访问权限、供应链、危机应对程序、业务连续性、培训、检测机制、身份验证以及安全措施的实际有效性。领导者必须监督这些系统。
来源 : EUR-Lex、NIS2 指令,特别是第 20 条和第 21 条:
https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A02022L2555-20221227
法国公共财政总局(DGFiP)已经有效实施了哪些类似措施?更重要的是,哪些措施没有得到有效实施?
NIS2的缺失并非借口,但它的延迟发布仍然是个问题。
法国公共财政总局(DGFiP)无需新的欧洲法律出台便已明白,拥有高权限的计算机账户需要强有力的保护。政府也无需等到2026年才限制访问权限、监控异常行为或加强身份验证程序。法国国家网络安全局(ANSSI)甚至鼓励未来受该法规约束的机构在NIS2国家实施前做好准备。
“特权账户” 是一个权限高于普通账户的计算机账户。它可以查看更多文件、修改设置或管理系统的某些部分。 账户的权限越大,其被盗用造成的后果就越严重。 因此,这些账户通常应该受到特别的保护、监控,并且仅限于绝对必要的用途。
来源 : ANSSI、NIS2 和 ReCyF:
但法律转化会产生其他结果。它将原则和最佳实践转化为结构化的法律义务,并改变机制的适用范围:
它扩展了监管机制
它增强了控制力。
她负责组织事故通知。
它创建了一个协调一致的国家框架
它强化了领导者的责任。
它显著扩大了受监管主体的数量。
法国国民议会的报告估计,NIS2生效后,法国受监管实体的数量将增加约30倍。大约500至15000. 迟到了近22个月。 因此,他们在这种变化中并非中立的。
来源 : 国民议会第1779号报告:
https://www.assemblee-nationale.fr/dyn/docs/RAPPANR5L17B1779-tI.raw
至此,整个事件可以简单概括为:欧洲要求成员国加强网络安全法律。法国启动了相关工作,但未能按时完成法律的转化。法国法律文本中新增的一项旨在保护加密技术的条款,与情报部门的担忧产生了冲突,这一点已有记录在案。 我们目前尚不清楚这场冲突在整体延误中究竟起到了什么作用。 但这一问题仍未解决,而网络攻击和系统失陷仍在继续。
其他国家的反面教材:哪些事情不该做
这个案例也应该被其他国家研究,作为反面教材,警示我们绝不能允许类似事件再次发生。当一个国家意识到威胁的存在,拥有欧洲框架,设有国家网络安全机构,制定了相关标准,却仍然出现重大的机构间纠纷,而一位直接参与其中的议员声称这场纠纷加剧了整体僵局时,出于政治责任,我们必须查明真相。
问题绝不应局限于部门间冲突的办公室。当多个部门追求合法但相互矛盾的目标,且没有任何政治机构能够迅速进行调解时,其后果可能会波及企业、政府机构,最终波及公民。
如果听证会证实 围绕加密技术的冲突导致整个改革进程瘫痪了数月之久。 这正是其他欧洲国家应该从中吸取教训的那种制度性失败。 加密安全、情报需求、议会日程和政府责任之间的冲突绝不能掩盖主要目标:有效保护系统和民众。
而这个悖论变得极其可怕
当把整个事件的时间线串联起来时,人们很难不产生疑问:
早在2022年,一项欧洲指令就已通过。
截止日期定于2024年10月
一份于2024年10月提交的法国项目
参议院通过的文本
大会特别委员会一致通过的文本
ANSSI已经制定了其参考框架
欧盟委员会已决定就NIS2问题在欧盟对法国采取法律行动。
另一项针对REC指令的欧洲上诉已提交。
法国审计法院(Cour des comptes)指出,国家网络安全治理仍需加强。
加密领域存在有据可查的冲突
议会情报代表团认为第16条之二对情报政策构成重大风险。
作者声称政府正在封锁该文本。
FICOBA在年初遭到破坏
DGFiP现在承认发生了新一轮数据提取
来源 : 欧盟委员会,2026年7月:
https://ec.europa.eu/commission/presscorner/detail/en/ip\_26\_1499
从那里开始, 要求解释并不等同于阴谋论。这正是民主控制应该产生的效果。
我们现在需要一份正式的时间表和听证会安排。
议会“听证会” 这包括传唤官员、专家或机构代表到委员会作证,以便他们公开回答议员的质询。在这方面,现在需要就一些非常具体的问题获得书面答复:
为什么原定于2026年7月举行的考试最终没有举行
第16条之二在这一延误中究竟发挥了什么作用?
政府、DGSI、ANSSI、内政部和议员之间可能流传过哪些妥协方案?
整个项目是否真的因为单一条款而延误,还是存在其他障碍?
在 2026 年发生两起事件时,未来 NIS2 框架中的哪些措施已经应用于 DGFiP?
哪些措施没有被采用?
因为这些现在都属于政治和行政责任范畴。
不,公开的税务数据并无害处。
许多公民可能仍然会想:“好吧,也许我的数据泄露了。那又怎样?我没什么好隐瞒的。”这是一个根本性的误解。数据泄露不仅仅会产生一个存储在某个地方的抽象文件。它会为诈骗分子提供必要的信息,使他们的攻击更具可信度。
网络钓鱼,也称为网络诈骗。这种诈骗手法包括冒充官方政府机构、银行、公司或受信任的个人,诱骗受害者点击链接、提供密码、传输信息或完成交易。诈骗者掌握的关于受害者的信息越准确,他们的谎言就越可信。
具体风险包括但不限于:
网络钓鱼信息更具可信度,因为它们包含有关受害者的真实信息。
冒充DGFiP的诈骗活动
为了获取银行详细信息、密码或其他敏感信息
企图盗用身份以及以受害者的名义开设欺诈性账户或服务
银行顾问诈骗中,诈骗分子往往已经掌握了足够的信息来博取客户的信任。
通过与其他泄露信息进行交叉比对,可以逐步丰富关于同一人的非常详细的档案。
更具针对性的税务或银行欺诈企图
来源 : 法国国家信息与自由委员会(CNIL)在数据泄露事件后提供的建议:
https://www.cnil.fr/fr/conseils-fuite-vol-donnees
来源 :
网络钓鱼和冒充法国公共财政总局 (DGFiP):
https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/smishing-hameconnage-sms
来源 : 法国国家信息与自由委员会 (CNIL)、数据泄露和 IBAN:
来源 :
银行顾问欺诈:
来源 : 经济部,FICOBA新闻稿:
https://presse.economie.gouv.fr/?p=171314
所以不。 提取税务数据并非仅仅是打开一个电脑文件。 这些信息正在互联网上流传。它们可以成为制造个性化税务诈骗、盗用身份、为虚假银行顾问提供可信度、利用已知的纳税人地址或某些财务信息锁定目标、试图获取其他更敏感的信息以及将这些数据与其他泄露的数据进行交叉比对的原材料。
政治上的结论越来越难以避免。
我们知道网络威胁存在,而且警告也很多:
我们知道网络攻击的存在。
我们知道数字身份是一个攻击目标。
我们知道,政府机构掌握着该国一些最敏感的数据。
欧洲设定了最后期限
ANSSI已制定了相关措施
法国审计法院(Cour des comptes)曾发出警告
议员们曾努力工作
截至 2026 年 8 月,NIS2 仍未完全实施,而 DGFiP 承认了一种新的数据提取流程。
无论他们是否直接参与了2026年8月的事件。这些失误、延误和优柔寡断的决策都会产生明确的后果: 他们正在拖延网络安全框架的全面实施。 欧洲早在 2022 年就认为有必要采取这些措施,并于 2024 年 10 月起依法要求实施。与此同时,此类事件仍在继续发生。
当公共网络安全出现故障时,受到威胁的不仅仅是抽象的机构。 这些是公民的数据、账户、身份和具体安全保障。当高层服务部门互相削弱时,政治责任恰恰在于防止民众为一场从未发生的仲裁付出代价。
换句话说, 真正的指控并非声称“NIS2阻止了黑客攻击”。我们对此一无所知。报告指出,一项被认为必要的欧洲框架本应自2024年10月起得到全面转化,但法国文本中新增的一项条款却引发了重大的制度冲突,立法程序尚未完成,与此同时,公共系统仍在遭受损害。
因此,对于公民而言,这场制度辩论并非抽象的。 当保护措施失效时,个人的数据、身份、账户,有时甚至是金钱都可能被泄露。
因此,仅仅说“我们会从这次事件中吸取教训”是不够的。
我们现在必须明确回应 四个问题:
谁阻碍了什么?
为了什么 ?
从什么时候开始?
那么,这对法国数据会有什么影响?

