Facturation électronique : une fuite de données frappe une plateforme comptable en pleine réforme

Le jour même de l’entrée en vigueur de la facturation électronique en France, une plateforme très utilisée par les cabinets comptables a été victime d’une fuite de données. Noms, e-mails, téléphones, adresses, numéros SIRET/SIREN et mots de passe hachés ont été compromis.
La facturation électronique est officiellement entrée en vigueur en France le mardi 1ᵉʳ septembre 2026. Depuis cette date, toute structure professionnelle assujettie à la TVA, y compris les micro-entreprises et les auto-entrepreneurs, doit être en mesure de recevoir des factures électroniques transmises par ses fournisseurs. Bercy accorde toutefois un délai de trois mois aux acteurs concernés pour se mettre en conformité. Au-delà de cette échéance, les entreprises n’ayant pas basculé vers ce système s’exposent à des amendes comprises entre 15 et 50 euros par facture, avec un plafond fixé à 15 000 euros par an.
En amont de la réforme, le gouvernement français a tenté de rassurer les entreprises, inquiètes pour la confidentialité de leurs données. Le ministère de l’Action et des Comptes publics assure avoir bien fait comprendre aux plateformes agréées qu’elles allaient devoir prendre toutes les mesures nécessaires pour protéger les données qui leur sont confiées, et montrer patte blanche régulièrement. Malheureusement, les risques de violations ne concernent pas uniquement les plateformes agréées pour la facturation électronique.
À lire aussi : Fuite de données – près de la moitié des Français ont été piratés cette année
Quelles données personnelles et professionnelles ont été compromises ?
Le jour même de l’entrée en vigueur de la facturation électronique, un maillon clé de l’écosystème comptable français a été victime d’un incident de sécurité. Le 1ᵉʳ septembre 2026, Welyb, une plateforme collaborative très utilisée par les cabinets comptables français pour centraliser les documents de leurs clients, et de plus en plus, leurs factures électroniques, a détecté un accès non autorisé. L’intrusion est survenue sur le Portail AGIRIS CONNECT (PAC), l’interface que les cabinets comptables utilisent pour dialoguer avec leurs clients.
🔴 Welyb, plateforme utilisée par les cabinets comptables pour échanger avec leurs clients, est touchée par une fuite de données. Sont exposés notamment noms, e-mails, téléphones, adresses, SIRET/SIREN et mots de passe hachés. https://t.co/Aq0nV7Aaub
— FrenchBreaches (@Frenchbreaches) September 15, 2026
En clair, la faille touchait un composant technique de Welyb, mais comme le Portail AGIRIS CONNECT s’appuie sur cette même infrastructure pour fonctionner, les utilisateurs de ce portail ont également été exposés. La plateforme Welyb ne fait pas partie des plateformes agréées par l’État dans le cadre de la réforme de la facturation. Néanmoins, elle permet aux comptables de centraliser des factures électroniques qui proviennent d’acteurs agréés, tels que eFacture by Cecurity ou JeFacture.com.
Concrètement, Welyb a créé un outil appelé « Cockpit Factures », qui permet de regrouper au même endroit toutes les factures d’une entreprise, celles qu’elle envoie à ses clients comme celles qu’elle reçoit de ses fournisseurs, même si ces factures proviennent de plateformes différentes. On y retrouve les montants, les dates, l’état de chaque facture et tout l’historique des échanges. Les cabinets comptables et leurs clients peuvent ainsi tout suivre depuis un seul tableau de bord, sans avoir à jongler entre plusieurs outils dédiés.
Dès la découverte du problème, l’éditeur dit avoir sécurisé le composant vulnérable et coupé les accès non autorisés. Les intrus sont malgré tout parvenus à dérober des données personnelles, dont les noms, prénoms, adresses postales, numéros de téléphone, adresses e-mail et mots de passe hachés. Les mots de passe sont donc illisibles dans la clé de déchiffrement. Des informations professionnelles, comme des numéros SIRET ou SIREN, en des adresses et des numéros de téléphone professionnels, ont aussi été consultés. Toutes ces informations peuvent permettre de relier un individu à une entreprise.
Pour le moment, rien dans les informations communiquées ne permet d’affirmer que les factures électroniques, les montants de TVA, les documents PDF, les relevés bancaires, RIB ou IBAN aient été exposés. Seules les données d’identité et les identifiants professionnels sont mentionnés dans le communiqué de Welyb. C’est déjà très préoccupant. Les données pourraient servir de point de départ à des attaques phishing personnalisées, taillées pour profiter de la généralisation de la facturation électronique.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.