À la une

LIVRET EPARGNE BFOR+ : Taux boosté de 3.1% garanti pendant 12 mois
Voir conditions sur la page dédiée à cette offre.

En Savoir Plus
Comptes & Banques Épargne & Placements Crédits Simulateurs

Les plateformes agréées de facturation électronique face aux cyberattaques

Publié le
Les plateformes agréées de facturation électronique face aux cyberattaques

Facturation électronique : les premières cyberattaques font craindre une nouvelle mine d’or pour les fraudeurs

À peine la réforme de la facturation électronique entrée dans sa première phase opérationnelle, les premiers incidents de cybersécurité viennent rappeler que la centralisation des factures des entreprises représente une cible particulièrement attractive pour les pirates. Le cas le plus significatif concerne VosFactures, dont un prestataire technique a été victime fin septembre 2026 d’un accès non autorisé à des données. L’incident a conduit l’Agence pour l’informatique financière de l’État (AIFE) à suspendre provisoirement les échanges entre les services qu’elle opère et FACTUALI/VosFactures, avant de les rétablir après examen des éléments techniques transmis par la plateforme. Un épisode d’autant plus sensible que toutes les entreprises assujetties à la TVA doivent, depuis le 1er septembre 2026, être capables de recevoir leurs factures électroniques par l’intermédiaire du nouveau dispositif.

VosFactures : des données de clients, fournisseurs et documents

L’incident VosFactures n’aurait pas pour origine une compromission directe de l’infrastructure française de FACTUALI, mais une cyberattaque ayant touché son prestataire technique polonais Fakturownia. Selon les informations disponibles, un attaquant a pu accéder à certaines données associées aux comptes VosFactures, aux clients et fournisseurs des utilisateurs ainsi qu’à une partie des documents générés par le service. Le périmètre exact concernant les utilisateurs français reste toutefois à établir et il serait prématuré d’attribuer à l’ensemble des clients français toutes les catégories de données qui auraient été compromises chez le prestataire polonais. L’incident a notamment entraîné des mesures de sécurité concernant les accès et codes API.

L’État a provisoirement coupé les échanges avec la plateforme

La réaction de l’AIFE montre néanmoins le niveau de sensibilité du sujet. Informée d’un potentiel vol de données dans un environnement technique utilisé par un sous-traitant d’une plateforme agréée, l’agence a suspendu les échanges concernés le 1er octobre au matin. Elle les a ensuite rétablis après analyse des éléments techniques communiqués, tout en maintenant la situation sous surveillance. L’AIFE avait également précisé qu’à ce stade aucune donnée de facturation n’avait été transmise à l’administration par l’intermédiaire de cette solution dans le cadre du nouveau dispositif et qu’aucune entreprise ne pourrait être sanctionnée du seul fait des conséquences de la suspension.

Welyb également touché par un incident de sécurité

Quelques semaines auparavant, un autre incident avait concerné un composant technique de Welyb, également commercialisé dans l’écosystème comptable sous la marque Portail AGIRIS CONNECT. Welyb n’est pas, dans ce cas, à confondre avec une plateforme agréée de facturation électronique au sens de la réforme. L’incident aurait exposé des données d’identification de certains utilisateurs et entreprises, notamment noms, coordonnées, raisons sociales, SIRET ou SIREN et mots de passe hachés. Selon les informations publiées, aucune compromission des factures électroniques ou des données bancaires n’avait alors été constatée. Cette nuance est importante : tous les incidents touchant l’écosystème de la facturation ne concernent pas directement les flux officiels de facturation électronique.

Une facture constitue une mine d’informations pour un fraudeur

Le problème dépasse largement la confidentialité d’un simple document comptable. Une facture peut révéler le nom d’un fournisseur et de son client, leurs coordonnées, les montants facturés, la nature de leurs relations commerciales, les dates de paiement, des références internes et parfois des coordonnées bancaires. Une série de factures permet même de reconstituer une partie du fonctionnement d’une entreprise : quels fournisseurs elle utilise, quels clients elle facture régulièrement et quels montants sont habituellement échangés. Ces informations peuvent ensuite être exploitées pour construire des escroqueries beaucoup plus crédibles qu’un simple courriel d’hameçonnage envoyé au hasard.

Le faux IBAN est l’un des principaux risques

La fraude au faux IBAN illustre parfaitement le danger. Le principe consiste à usurper l’identité d’un fournisseur avec lequel l’entreprise travaille réellement et à lui faire croire que ses coordonnées bancaires ont changé. Le fraudeur transmet alors un nouvel IBAN contrôlé par ses soins et attend le prochain règlement. Cybermalveillance.gouv.fr rappelle que ces fraudes sont souvent précédées par la compromission d’une messagerie permettant à l’escroc d’identifier une transaction imminente ou récurrente. L’accès à des données de facturation peut rendre ce type d’attaque encore plus crédible : le pirate peut connaître le véritable fournisseur, le montant attendu et éventuellement la référence de la facture avant de tenter de détourner le règlement.

Les fraudes au virement progressent déjà fortement

Le phénomène ne commence pas avec la réforme de la facturation électronique. Cybermalveillance.gouv.fr indiquait dans son bilan 2025 que les fraudes au virement s’étaient fortement intensifiées, avec une hausse de 170 % des recherches d’assistance correspondantes, et soulignait déjà leur extension à des domaines tels que la facturation électronique et la gestion de la paie. La généralisation des plateformes de facturation ne crée donc pas la fraude au faux RIB, mais elle peut constituer une nouvelle source de données permettant de perfectionner des attaques qui existaient auparavant.

Quand le pirate n’a même plus besoin d’inventer une fausse facture

Imaginons qu’une entreprise reçoive chaque mois une facture de 18 000 € d’un fournisseur. Un fraudeur qui connaît le nom du fournisseur, le client, le montant habituel et la date approximative de règlement peut envoyer quelques jours avant l’échéance un message parfaitement crédible annonçant un changement d’IBAN. Il n’a même pas besoin d’inventer toute l’histoire : il lui suffit de reprendre des informations authentiques et de modifier les coordonnées bancaires. Plus les données volées sont précises, moins le message frauduleux ressemble à du phishing traditionnel.

La concentration des données change la dimension du risque

La facturation électronique apporte de nombreux avantages en matière d’automatisation, de transmission et de traitement comptable, mais elle crée parallèlement des concentrations de données particulièrement intéressantes pour les cybercriminels. Les plateformes agréées doivent émettre, transmettre et recevoir les factures électroniques, en extraire certaines données destinées à l’administration et gérer les informations nécessaires à leur acheminement. L’administration impose pour cette raison des exigences en matière de sécurité des infrastructures, de protection des données et d’interopérabilité avant leur agrément.

Une plateforme agréée n’est pas pour autant invulnérable

L’agrément de l’État ne doit donc pas être interprété comme une garantie qu’aucun incident de sécurité ne pourra survenir. Il signifie que la plateforme doit respecter un cahier des charges et des exigences de sécurité. L’administration a d’ailleurs expliqué cet été que les plateformes sont soumises à des obligations concernant notamment la sécurité, l’hébergement, les audits et la protection des données. Le gouvernement justifie également l’architecture décentralisée par la volonté de ne pas concentrer l’ensemble des factures françaises dans un portail central unique qui aurait constitué une cible systémique particulièrement attractive.

Le maillon faible peut être le sous-traitant du sous-traitant

L’affaire VosFactures souligne surtout une caractéristique classique de la cybersécurité moderne : sécuriser sa propre infrastructure ne suffit pas toujours. Une plateforme peut disposer d’un environnement fortement sécurisé tout en dépendant de prestataires, API, logiciels ou composants externes. L’attaque peut alors passer par cette chaîne de sous-traitance. Pour une entreprise choisissant sa plateforme de facturation électronique, la question pertinente ne consiste donc plus uniquement à demander « mes données sont-elles sécurisées ? », mais également « qui peut accéder à mes données et quels prestataires interviennent dans leur traitement ? ».

Les plateformes doivent renforcer l’identification de leurs utilisateurs

La CNIL rappelle que les plateformes agréées doivent mettre en œuvre des mécanismes robustes permettant de vérifier l’identité des utilisateurs qui émettent ou réceptionnent les factures au nom des entreprises. À terme, les dispositifs d’identification électronique doivent atteindre un niveau de garantie substantiel au sens du règlement eIDAS, avec des mesures transitoires prévues pendant le déploiement du dispositif. La protection du compte permettant d’accéder aux factures devient en effet presque aussi importante que la protection d’un compte bancaire professionnel.

Un changement de RIB doit désormais devenir une alerte rouge

Pour les entreprises, la meilleure défense reste pourtant parfois extrêmement simple. Toute demande de changement de coordonnées bancaires d’un fournisseur devrait être considérée comme une opération sensible et vérifiée par un second canal. Un courriel annonçant un nouvel IBAN ne devrait jamais suffire. Il convient de contacter directement le fournisseur à partir d’un numéro déjà connu, et non de celui indiqué dans le message reçu. Cybermalveillance.gouv.fr souligne qu’une vérification auprès du créancier peut permettre d’éviter ce type de fraude.

Facturation électronique : la cybersécurité devient aussi un critère de choix

Les entreprises ont naturellement tendance à comparer les plateformes agréées selon leur prix, leur intégration avec le logiciel comptable, leur ergonomie ou les fonctionnalités proposées. Les incidents récents montrent que la sécurité et la gestion des sous-traitants doivent également devenir des critères déterminants. Authentification multifacteur, journalisation des connexions, gestion des droits des utilisateurs, politique de sauvegarde, procédures en cas d’incident, localisation des données et dépendance à des prestataires externes méritent désormais autant d’attention que le tarif de l’abonnement.

La réforme vient à peine de commencer

Depuis le 1er septembre 2026, les entreprises assujetties à la TVA sont entrées dans la première grande étape de la réforme de la facturation électronique. Les plateformes agréées deviennent progressivement des infrastructures centrales de la vie financière des entreprises. Cette transformation représente également un changement d’échelle pour les cybercriminels. Hier, pirater la messagerie d’une PME pouvait donner accès à quelques factures. Demain, compromettre un acteur de la chaîne de facturation peut potentiellement ouvrir l’accès à des données concernant de très nombreuses relations commerciales. L’incident VosFactures ne démontre pas que le nouveau système de facturation électronique est intrinsèquement moins sûr que l’ancien. Il rappelle en revanche une évidence : plus une plateforme concentre des données financières utiles, plus elle devient une cible attractive. La facture électronique simplifie les échanges entre entreprises, mais elle transforme également la protection des données de facturation en véritable enjeu de sécurité financière.

💬 Espace d'échange

0

Soyez le premier à réagir ou poser une question sur cet article !

Laisser un commentaire

Votre message n'apparaîtra qu'après avoir été validé par un administrateur du site.

Qui êtes-vous ?
Votre message
Ce champ n'accepte pas les liens externes au site FranceTransactions.com (hormis vers des sites officiels).