Publié le 23 septembre 2026 à 18:00 — Mis à jour le 12 septembre 2026 à 08:42

Pendant longtemps, l’accès à l’espace personnel d’Impots.gouv.fr reposait essentiellement sur le numéro fiscal et un mot de passe. Une situation régulièrement critiquée compte tenu de la quantité d’informations personnelles et financières accessibles depuis le portail.

La situation a désormais changé. Depuis l’été 2025, la Direction générale des Finances publiques (DGFiP) déploie une double authentification et, en 2026, ce dispositif a été généralisé à l’ensemble des foyers fiscaux.

Une avancée bienvenue, mais qui ne dispense pas les contribuables de rester particulièrement vigilants face aux tentatives de fraude.

Comment fonctionne la double authentification d’Impots.gouv.fr ?

Le principe est relativement simple.

Lorsque vous vous connectez à votre espace Finances publiques, vous devez d’abord saisir votre numéro fiscal et votre mot de passe.

Un code de sécurité à six chiffres est ensuite envoyé à l’adresse électronique enregistrée auprès de l’administration fiscale. Ce code à usage unique doit être renseigné pour finaliser la connexion.

Une fois cette vérification effectuée, le navigateur utilisé peut être reconnu pendant six mois grâce à un cookie. Passé ce délai, ou en cas d’utilisation d’un autre navigateur, une nouvelle vérification est demandée.

Il est également possible d’enregistrer une adresse électronique de secours, notamment pour certaines personnes accompagnées dans leurs démarches administratives.

Pourquoi cette évolution était-elle nécessaire ?

Un espace fiscal contient des informations particulièrement sensibles : revenus, situation familiale, adresse, coordonnées bancaires utilisées pour les prélèvements ou remboursements, avis d’imposition et différents documents administratifs.

Un simple couple identifiant-mot de passe présente donc un risque important lorsqu’un mot de passe est volé ou réutilisé sur plusieurs services.

La CNIL recommande d’ailleurs d’utiliser l’authentification multifacteur dès qu’elle est proposée. Même lorsqu’un cybercriminel récupère le mot de passe d’un utilisateur, il doit alors franchir une seconde étape avant de pouvoir accéder au compte.

La généralisation de cette protection sur Impots.gouv.fr constitue donc une amélioration importante.

Un code par e-mail : efficace, mais pas infaillible

La double authentification ne signifie toutefois pas qu’un compte devient impossible à pirater.

Le système choisi par la DGFiP repose notamment sur la sécurité de votre boîte électronique. Si un pirate obtient à la fois votre mot de passe fiscal et l’accès à votre messagerie, la protection supplémentaire perd naturellement une partie de son efficacité.

C’est pourquoi le compte e-mail associé à Impots.gouv.fr doit lui-même être correctement sécurisé, idéalement avec sa propre double authentification et un mot de passe unique.

La CNIL rappelle d’ailleurs que les mécanismes multifacteurs réduisent fortement les risques sans pour autant éliminer toutes les attaques, notamment les opérations d’hameçonnage sophistiquées.

Le phishing reste probablement le principal danger

La mise en place de la double authentification ne fait pas disparaître les faux e-mails et les faux SMS se faisant passer pour l’administration fiscale.

Cybermalveillance.gouv.fr constate régulièrement des campagnes utilisant l’identité de la DGFiP pour annoncer, par exemple, un remboursement d’impôt, une somme à régler ou une prétendue mise à jour urgente du dossier fiscal. L’objectif est généralement de récupérer des informations personnelles, bancaires ou des identifiants de connexion.

Plus largement, l’hameçonnage représentait encore un tiers des demandes d’assistance liées aux cybermenaces en 2025, toutes catégories de publics confondues.

La présence d’un code de sécurité peut donc compliquer le travail des fraudeurs, mais elle ne protège pas un utilisateur qui saisit volontairement ses informations sur un faux site reproduisant l’apparence d’Impots.gouv.fr.

Les bons réflexes à conserver

Quelques précautions simples permettent de réduire considérablement les risques :

  • accéder à son espace fiscal directement depuis Impots.gouv.fr ou l’application officielle, plutôt qu’en cliquant sur un lien reçu par e-mail ou SMS ;
  • utiliser un mot de passe différent de celui de sa messagerie ;
  • activer la double authentification sur son compte e-mail ;
  • ne jamais transmettre un code de connexion reçu par e-mail à une autre personne ;
  • vérifier directement dans son espace fiscal toute demande de paiement ou annonce de remboursement suspecte.

Cybermalveillance.gouv.fr recommande également, en cas de doute sur un message prétendument envoyé par l’administration fiscale, de se connecter directement à son espace personnel pour vérifier si la demande existe réellement.

FranceConnect reste également disponible

Les contribuables peuvent par ailleurs accéder à leur espace Finances publiques via FranceConnect, en utilisant notamment certaines identités numériques partenaires comme France Identité, l’Assurance Maladie ou l’Identité Numérique La Poste.

Selon les usages, ces solutions peuvent éviter de multiplier les identifiants tout en bénéficiant des mécanismes de sécurité proposés par le fournisseur d’identité choisi.

Ce qu’il faut retenir

Impots.gouv.fr a finalement franchi une étape importante en matière de cybersécurité : la double authentification est désormais généralisée aux contribuables.

Après la saisie du numéro fiscal et du mot de passe, un code à usage unique envoyé par e-mail permet de renforcer la protection de l’espace personnel.

C’est une amélioration réelle, mais certainement pas une garantie absolue. Le point faible se déplace en partie vers la messagerie électronique et vers le comportement de l’utilisateur.

La meilleure protection consiste donc à associer la double authentification d’Impots.gouv.fr à un compte e-mail lui-même sécurisé, un mot de passe unique et une vigilance particulière face aux nombreuses campagnes de phishing utilisant l’image de l’administration fiscale.