Facturation électronique : les risques cyber que la réforme déplace
Le 23 septembre 2026, nous avons découvert que ce site était compromis depuis des mois. Quatorze portes dérobées en PHP, deux fichiers qui servaient à Googlebot des pages de casino indonésien pendant que les visiteurs voyaient un site normal, et un script déguisé capable de recréer un compte administrateur à volonté. Nous avons tout nettoyé, tout migré, et changé d'hébergement. Le point d'entrée, lui, n'a jamais été identifié.
On écrit donc cet article en connaissance de cause. Et parce que la réforme de la facturation électronique déplace, pour chaque entreprise française, le point le plus sensible de sa comptabilité vers un compte en ligne.
Ce que la réforme change vraiment pour ta sécurité
Avant, une facture partait de ton ordinateur par e-mail. Si ton compte était piraté, l'attaquant pouvait envoyer un message en ton nom — désagréable, mais ton client voyait une pièce jointe suspecte et pouvait douter.
Désormais, tout passe par ta plateforme agréée. C'est elle qui émet tes factures, les transmet à la plateforme de ton client, reçoit celles de tes fournisseurs, et déclare ton adresse de routage dans l'annuaire centralisé. Un seul compte, et il porte trois choses à la fois : ce que tu factures, ce que tu reçois, et l'endroit où tes partenaires t'adressent leurs documents.
Qui prend le contrôle de ce compte peut émettre une facture parfaitement conforme en ton nom, avec ses propres coordonnées bancaires. Ton client la recevra par le canal officiel, dûment structurée, sans aucun des signaux qui déclenchent habituellement la méfiance. C'est la différence de nature avec l'e-mail frauduleux : la fraude emprunte le circuit légitime.
Ce n'est pas une raison de craindre la réforme — les plateformes agréées sont immatriculées par l'administration et bien mieux sécurisées que la messagerie moyenne. Mais la responsabilité se déplace : elle porte désormais presque entièrement sur l'accès à ton compte.
Les trois attaques qui visent la facturation
Le rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, donne le classement réel plutôt que les impressions. Le dispositif a assisté plus de 500 000 victimes sur l'année, en hausse de 20 %.
Le piratage de compte, première menace des professionnels
C'est la menace numéro un touchant les professionnels, en progression de 45 % sur un an. Rien d'exotique : un mot de passe réutilisé ailleurs et retrouvé dans une fuite, une session laissée ouverte, un accès d'ancien collaborateur jamais retiré.
Appliqué à une plateforme agréée, ça donne : émission de factures à ton insu, modification des coordonnées bancaires sur les factures en attente, ou changement de ton adresse de routage pour détourner ce que tes fournisseurs t'adressent.
La fraude au virement et au faux fournisseur
Les demandes d'assistance pour fraude au virement ont bondi de 170 % en 2025. Le schéma est stable depuis vingt ans et reste redoutablement efficace : tu reçois une facture d'un fournisseur habituel, tout est conforme, seul le RIB a changé. Parfois l'attaquant a piraté la messagerie du fournisseur, parfois il a simplement déposé un nom de domaine ressemblant.
La facturation électronique complique ce schéma sans l'éliminer : la facture arrive par une plateforme, donc l'émetteur est identifié. Mais si c'est le compte du fournisseur qui est compromis, la facture est authentique et le RIB est faux.
L'hameçonnage qui se déguise en réforme
L'hameçonnage reste la première menace tous publics confondus, avec une hausse de 70 % en 2025. Et la réforme lui offre un prétexte neuf : des milliers d'entreprises savent qu'elles ont une démarche à faire, sans savoir exactement laquelle.
D'où les messages du type « votre entreprise n'est pas encore inscrite à l'annuaire, régularisez avant le 30 du mois », « confirmez votre plateforme agréée », « mettez à jour vos coordonnées bancaires pour la facturation électronique ». Le ton est administratif, l'échéance crédible, et le destinataire a effectivement quelque chose à faire. C'est ce qui rend ces campagnes plus efficaces que la moyenne.
Retiens ceci : ni la DGFiP ni ta plateforme ne te demanderont jamais tes coordonnées bancaires par e-mail.
Les cinq mesures qui comptent vraiment
Les listes de vingt conseils ne servent à rien : personne ne les applique. Voici les cinq qui couvrent l'essentiel du risque.
1. L'authentification à deux facteurs sur le compte de facturation et sur ta messagerie
C'est de très loin la mesure au meilleur rapport effort-résultat. Un mot de passe volé ne suffit plus. Active-la sur ta plateforme agréée, sur ton logiciel de facturation, et surtout sur ta boîte mail — c'est par elle que passent toutes les réinitialisations de mot de passe, donc la compromettre revient à compromettre tout le reste.
Privilégie une application d'authentification au code par SMS, interceptable par transfert de numéro. La CNIL recommande explicitement l'authentification multifacteur dès que c'est possible, et la juge parfois indispensable au titre du RGPD.
2. Un appel téléphonique avant tout changement de coordonnées bancaires
Aucun moyen technique ne remplace ce réflexe. Un RIB qui change, c'est un coup de fil au fournisseur, sur le numéro que tu as déjà — jamais celui indiqué sur la facture ou dans l'e-mail. Trente secondes contre plusieurs milliers d'euros.
La même règle vaut dans l'autre sens : préviens tes clients que tes coordonnées bancaires ne changeront jamais par simple e-mail, et qu'ils doivent t'appeler si on le leur annonce.
3. Savoir qui a accès, et retirer ce qui ne sert plus
Fais la liste des personnes qui peuvent se connecter à ton outil de facturation : associé, assistant, expert-comptable, ancien stagiaire, prestataire parti l'an dernier. Retire les accès inutiles, et donne à chacun les droits minimaux — saisir une facture n'exige pas de pouvoir modifier les coordonnées bancaires de l'entreprise.
Que tu utilises PennyLane, Tiime, Abby, Indy Facturation, Evoliz, Sellsy ou Axonaut, la question est la même, et la réponse se trouve dans les réglages d'équipe en deux minutes.
4. Pouvoir tout restaurer
Tes factures doivent rester accessibles dix ans. Si ta plateforme les héberge, vérifie que tu peux les exporter et fais-le régulièrement, hors de la plateforme. C'est le même export que celui qui te permettra de changer d'outil : une sauvegarde et une porte de sortie à la fois.
Une sauvegarde qu'on n'a jamais testée n'est pas une sauvegarde. Restaure un fichier une fois par an, pour vérifier que tu sais le faire.
5. Jamais par le lien du message
C'est le seul réflexe à transmettre si tu ne dois en transmettre qu'un. Un e-mail annonce un problème sur ton compte, une facture en attente, une régularisation à faire ? Tu ne cliques pas. Tu ouvres ton navigateur et tu vas sur le site par tes propres favoris.
Ce geste neutralise à lui seul la quasi-totalité des campagnes d'hameçonnage, quelle que soit leur sophistication.
Deux conseils répandus qui ne servent à rien
« Change tes mots de passe tous les trois mois. » La CNIL déconseille aujourd'hui le renouvellement périodique pour les comptes ordinaires, et l'explique simplement : contraints de changer, les gens ajoutent un chiffre à la fin et recommencent. Le mot de passe devient plus prévisible, pas plus sûr. On change un mot de passe quand on a une raison de le croire compromis. Le reste du temps, mieux vaut une phrase de passe longue, unique à chaque service, et l'authentification à deux facteurs par-dessus.
« Nous sommes trop petits pour intéresser qui que ce soit. » C'est l'inverse. Les attaques sont massives et automatisées : elles ne choisissent pas leurs cibles, elles balaient. Notre propre site, quatorze clics organiques par trimestre, a servi pendant des mois de relais publicitaire à un réseau de casinos en ligne. Personne ne nous avait visés ; une faille a été trouvée par un robot.
Si c'est déjà arrivé
| Situation | Dans l'heure | Ensuite |
|---|---|---|
| Tu as cliqué et saisi tes identifiants | Change le mot de passe du service concerné et de ta messagerie, ferme les sessions actives | Active l'authentification à deux facteurs partout |
| Un virement est parti sur un faux RIB | Appelle ta banque immédiatement pour tenter le rappel de fonds, dépose plainte | Préviens le vrai fournisseur, son compte est peut-être compromis |
| Des fichiers sont chiffrés | Débranche la machine du réseau, ne paie pas | Restaure depuis une sauvegarde, fais analyser avant de reconnecter |
| Un compte a été utilisé à ton insu | Reprends la main, révoque les accès, vérifie les coordonnées bancaires enregistrées | Préviens les clients qui ont pu recevoir une facture frauduleuse |
Dans tous les cas, Cybermalveillance.gouv.fr oriente gratuitement les entreprises et met en relation avec des prestataires référencés. Le dépôt de plainte n'est pas une formalité inutile : il conditionne l'indemnisation par une éventuelle assurance et permet le rapprochement d'affaires similaires.
Les outils qui aident
Aucun logiciel ne remplace les cinq mesures ci-dessus, mais trois d’entre elles se mettent en place avec un outil. Les fiches ci-dessous en détaillent les limites, y compris les cas où il vaut mieux passer son chemin.
- Un mot de passe unique sur le compte de la plateforme. Bitwarden suffit et reste gratuit. 1Password devient utile dès que plusieurs personnes accèdent au même compte, parce qu’il permet de retirer un accès sans changer tous les mots de passe.
- Une copie des factures hors de la plateforme. kDrive pour un espace partagé hébergé en Europe, Backblaze pour une sauvegarde automatique du poste entier. Attention à la confusion la plus fréquente : un dossier synchronisé n’est pas une sauvegarde, il reproduit les suppressions.
- Une messagerie que tu contrôles. C’est elle qui permet de réinitialiser tous tes autres comptes, donc elle mérite plus d’attention que le reste. Proton Mail si la juridiction et la confidentialité comptent pour tes clients.
Aucun éditeur ne paie pour figurer dans cette liste.
Questions fréquentes
Ma plateforme agréée est-elle sûre ?
Elle est immatriculée par l'administration, ce qui suppose des exigences techniques auxquelles ta messagerie n'est pas soumise. Mais l'immatriculation porte sur la plateforme, pas sur ton usage : un mot de passe réutilisé ou un accès oublié annulent le bénéfice. La faille la plus probable, c'est le compte, pas le service.
Faut-il une assurance cyber quand on est seul ?
Ça se discute selon ton exposition. Regarde d'abord si ton contrat multirisque professionnel comporte déjà un volet cyber, c'est fréquent et souvent ignoré. Et lis les exclusions : beaucoup de contrats conditionnent la garantie à des mesures que tu dois avoir mises en place, l'authentification à deux facteurs et les sauvegardes en tête. Sans elles, la garantie peut ne pas jouer.
Comment reconnaître un e-mail frauduleux qui parle de la réforme ?
Les fautes d'orthographe ne sont plus un indice fiable. Fie-toi plutôt à trois signaux : une urgence artificielle, une demande d'information que l'expéditeur possède déjà s'il est légitime, et un lien qui ne mène pas au domaine attendu. Et souviens-toi que l'administration fiscale ne demande jamais de coordonnées bancaires par message.
Mon expert-comptable a accès à mes outils, est-ce risqué ?
Ce n'est pas un risque en soi, c'est une surface de plus. Ce qui compte, c'est que l'accès soit nominatif plutôt que partagé, limité à ce dont il a besoin, et retiré le jour où vous cessez de travailler ensemble. Un compte de cabinet partagé entre dix collaborateurs est le cas à éviter.
Faut-il chiffrer les factures envoyées par e-mail ?
La question se posera de moins en moins : à partir de septembre 2027, les factures entre entreprises françaises passeront par les plateformes agréées et non plus par la messagerie. D'ici là, le chiffrement des pièces jointes est une protection réelle mais peu praticable avec des clients qui ne le pratiquent pas. Concentre l'effort sur l'accès aux comptes, le gain est bien supérieur.
Que faire des anciennes factures stockées sur mon ordinateur ?
Elles contiennent des coordonnées bancaires, des identités et des montants — exactement ce qui alimente les fraudes au faux fournisseur. Chiffre le disque, ce qui se fait en deux clics sur macOS comme sur Windows, et n'en garde pas de copie sur une clé USB qui traîne.
Où vérifier et où signaler Cybermalveillance.gouv.fr — assistance aux victimes, diagnostic en ligne, prestataires référencés
CNIL — recommandations sur les mots de passe et obligation de notifier une violation de données
ANSSI — guides d'hygiène numérique pour les petites structures
Pharos — signalement des contenus et comportements illicites
Les chiffres cités proviennent du rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026. Nous les avons vérifiés le 25 septembre 2026.