Le lancement de la réforme de la facturation électronique en France a été marqué par une faille de sécurité majeure au sein de la plateforme Welyb. Cet incident expose les limites de la protection des données dans un écosystème comptable de plus en plus interconnecté et numérisé.
Une brèche au cœur de l'écosystème comptable
Le 1er septembre 2026, date officielle de l'entrée en vigueur de l'obligation de réception des factures électroniques pour les entreprises assujetties à la TVA, la plateforme Welyb a subi un accès non autorisé. Cet outil, largement utilisé par les cabinets comptables pour centraliser les documents clients, partage une infrastructure technique commune avec le portail AGIRIS CONNECT. Par conséquent, l'intrusion a compromis les données des utilisateurs des deux interfaces, soulignant la vulnérabilité des maillons intermédiaires qui agrègent les flux financiers.
Nature des données compromises
L'attaque a permis aux intrus de dérober des informations sensibles, incluant les noms, prénoms, adresses postales, numéros de téléphone et adresses e-mail. Si les mots de passe ont été dérobés sous forme hachée, rendant leur lecture immédiate impossible, des données professionnelles critiques telles que les numéros SIRET et SIREN ont également été exposées. Ces éléments permettent d'établir des liens directs entre des individus et leurs structures professionnelles, facilitant ainsi des tentatives d'usurpation d'identité ou d'ingénierie sociale.
Risques accrus de phishing ciblé
Bien que l'éditeur ait sécurisé le composant vulnérable et affirmé qu'aucune facture, relevé bancaire ou RIB n'ait été dérobé, la nature des données volées constitue une menace sérieuse. Les experts craignent que ces informations ne servent de base à des campagnes de phishing hautement personnalisées. Dans le contexte actuel de transition vers la facturation électronique, les entreprises sont particulièrement exposées à des courriels frauduleux se faisant passer pour des plateformes agréées ou des services administratifs, profitant de la confusion liée à la mise en conformité réglementaire.
Le défi de la sécurité face à la réforme
Cette fuite survient alors que le gouvernement français tente de rassurer les acteurs économiques sur la fiabilité du nouveau système. Si les plateformes directement agréées par l'État sont soumises à des exigences strictes de cybersécurité, des outils tiers comme Welyb, qui gravitent autour de cet écosystème pour faciliter la gestion quotidienne, représentent un angle mort sécuritaire. La vigilance reste donc de mise pour les entreprises, qui doivent désormais intégrer la sécurité des données de leurs prestataires comptables comme un enjeu stratégique de leur propre conformité.