Facturation électronique : la cybersécurité devient une exigence dans la durée

mardi 1er sept. 2026
Contrôle en continu de la cybersécurité des PA

À quelques jours de l’entrée en vigueur de la réforme de la facturation électronique (et encore plus depuis son lancement), la cybersécurité revient au premier plan. Elle constituait déjà le premier frein cité par les DAF interrogés dans l’étude OpinionWay pour Quadient en 2026 : 34 % déclaraient craindre pour la sécurité de leurs données financières.

Les récents accès illégitimes au système d’information de la DGFiP ont ravivé ces interrogations. Selon l’Administration, ils n’ont toutefois pas compromis le dispositif de facturation électronique.

Le sujet dépasse la question de l’incident lui-même. 

Comment s’assurer qu’un acteur chargé de transporter des données financières sensibles maintient son niveau de sécurité une fois le dispositif en production et les premières factures échangées ?

Les annonces du 26 août apportent une réponse importante : la sécurité des Plateformes Agréées ne devra plus seulement être démontrée à un instant T pour obtenir leur immatriculation. Elle devra l’être dans la durée car un niveau de sécurité n’est jamais définitivement acquis.

Comment la DGFiP va-t-«elle s’assurer de cette « preuve en continu » ? Elle va notamment demander un bilan cyber fin septembre aux PA (soit juste après le démarrage) ainsi que la généralisation des tests d’intrusion. Bercy indique également qu'une plateforme qui ne serait plus en mesure de démontrer le niveau de sécurité attendu pourrait voir ses opérations suspendues. C'est probablement l'information la plus importante pour les entreprises qui pourra davantage les rassurer qu’un discours sans preuves étayées.

 

Une Plateforme Agréée est déjà soumise à des exigences de sécurité précises

Ce renforcement ne part pas de zéro. Pour obtenir et conserver son immatriculation, une Plateforme Agréée doit déjà répondre à un ensemble d'exigences réglementaires qui dépassent largement une simple déclaration de conformité.

Ainsi , le Code général des impôts prévoit notamment une certification ISO/IEC 27001 en cours de validité de la PA couvrant le système d'information sur ses activités d'émission, de transmission, de réception des factures ainsi qu'à la transmission des données réglementaires. La plateforme doit exploiter sa solution depuis l'un des États membres de l'Union européenne et s'assurer qu'aucun transfert hors de l'Union européenne des données hébergées du service n'est possible. Ces exigences concernent également les tiers auxquels elle recourt lorsqu'ils peuvent techniquement accéder aux données. C’est alors qu’intervient la qualification SecNumCloud délivrée par l'ANSSI. S'y ajoutent des rapports d'audit de conformité et de surveillance ainsi que l'obligation d'informer l'Administration fiscale de changements substantiels affectant les éléments ayant permis d'obtenir l'immatriculation. Autrement dit, l'agrément constitue déjà un premier filtre. Mais il ne peut constituer, à lui seul, une garantie absolue contre toute attaque.

 

La nouveauté pour les PA : passer de « certifié » à « contrôlé dans la durée »

C'est sans doute là que la récente actualité doit faire évoluer les projets des entreprises, leurs attendus et rassurer les responsables financiers. Une certification décrit un cadre, des procédures et des contrôles à un instant donné. Le contrôle dans la durée limite les risques de cyber-attaque en actualisant régulièrement les informations liées à la sécurité des plateformes.

Les textes publiés fin juillet avaient déjà renforcé cette logique de suivi. Les Plateformes Agréées doivent en effet produire différents rapports d'audit au cours du cycle de leur immatriculation et déclarer à l'Administration tout changement substantiel affectant les conditions dans lesquelles elles ont été agréées.

Les annonces du 26 août vont plus loin dans cette philosophie : la sécurité doit continuer à être testée après la mise en production réelle, quand les volumes augmentent et que l'écosystème devient effectivement opérationnel.

C'est probablement la meilleure réponse possible à une question cyber. Pas la promesse qu'aucun incident ne se produira. Cela montre la capacité à vérifier en permanence que les protections fonctionnent et à réagir lorsqu'elles ne fonctionnent plus comme prévu.

 

Facturation électronique : le risque cyber ne commence pas à la Plateforme Agréée

Il serait cependant trompeur de réduire le sujet à la sécurité de la PA. Une facture part généralement d'un ERP ou d'un logiciel de facturation. Elle peut passer par une solution intermédiaire avant d'atteindre une Plateforme Agréée. Elle est ensuite acheminée vers l'environnement de son destinataire puis intégrée dans un système comptable, un processus de validation et, éventuellement, un processus de paiement. Entre l’ERP, les applications métier et la PA peuvent intervenir différentes solutions. Or toutes ne sont pas soumises au même cadre réglementaire : les exigences attachées à l’immatriculation d’une Plateforme Agréée ne s’appliquent pas, en tant que telles, aux Solutions Compatibles. La sécurité doit donc être évaluée sur l’ensemble de la chaîne technique et pas seulement au niveau de la PA. 

La sécurité du processus dépend donc de toute cette chaîne. Un compte utilisateur compromis peut permettre une action frauduleuse même si l'infrastructure de la plateforme elle-même reste intacte. Une mauvaise gestion des habilitations peut donner accès à des volumes de données trop importants. Une intégration API insuffisamment protégée peut devenir un point d'entrée. Un changement de coordonnées bancaires mal contrôlé peut toujours entraîner une fraude.

Et ce dernier risque ne date pas du 1er septembre 2026. La facturation électronique transforme donc le paysage du risque mais ne crée pas la fraude documentaire ou financière. Elle pourra réduire les risques à condition que les nouvelles interfaces, identités et processus soient correctement sécurisés. C’est là justement la nouvelle demande de l’Administration fiscale faite aux PA.

 

Ce que les entreprises devraient désormais demander à leur PA

Pour une direction financière, une DSI ou toute personne en charge de la facturation électronique, le point de la sécurité pourra (et devra) être creusé.

À vérifierQuestions qui peuvent être posées
CertificationQuel périmètre exact de votre service est couvert par votre certification ISO/IEC 27001 ?
HébergementOù sont exploitées et hébergées les données, et quelles garanties empêchent leur transfert hors de l’UE ?
CloudSi vous recourez à un tiers hébergeur Cloud, quel est le périmètre couvert par SecNumCloud ?
Gestion des accèsComment sont gérés l'authentification forte, les comptes administrateurs, les rôles et les délégations ?
SupervisionComment détectez-vous un volume de consultations, d'exports ou de connexions anormal ?
IncidentsQuelle procédure s'applique lorsqu'un incident est détecté et dans quel délai le client est-il informé ?
TestsÀ quelle fréquence sont réalisés les tests d'intrusion et comment les vulnérabilités sont-elles corrigées ?
ContinuitéQuel dispositif permet de poursuivre ou reprendre les échanges de factures en cas d'incident majeur ?
ÉcosystèmeQuels sous-traitants peuvent accéder aux données et sont-ils soumis au même niveau d'exigence ?
TraçabilitéLes accès et opérations sensibles peuvent-ils être retrouvés et attribués précisément ?

Sécuriser la facture ne suffit pas : il faut protéger le processus financier

C'est également ici que la cybersécurité rejoint directement la transformation de la fonction finance. Le risque réel ne s'arrête pas au fichier de facture. Il concerne la capacité de l'entreprise à recevoir ses factures fournisseurs, les contrôler, les rapprocher de commandes et de livraisons, les soumettre aux bonnes personnes, émettre ses factures clients et continuer à encaisser. Un incident qui immobilise l'un de ces processus peut rapidement devenir un problème de trésorerie.

Le directeur général de l’ANSSI soulignait d'ailleurs en juillet 2026 qu'une cyberattaque empêchant une entreprise de faire fonctionner sa comptabilité, de facturer, de payer ses fournisseurs ou de recevoir les paiements de ses clients peut menacer très rapidement son activité.

La cybersécurité de la facturation électronique doit donc être envisagée sous trois angles indissociables : confidentialité des données, intégrité des transactions et continuité financière. C'est ce troisième volet qui mérite probablement davantage d'attention à mesure que la réforme entre dans sa phase opérationnelle.

 

Chez Quadient, la sécurité s'inscrit dans cette logique de confiance durable

Serensia by Quadient a obtenu son agrément définitif de Plateforme Agréée auprès de la DGFiP après validation des prérequis réglementaires et des tests d'interopérabilité du dispositif en décembre 2025.

La sécurité de Serensia by Quadient s’appuie notamment sur une certification ISO 27001, des contrôles SOC 2 Type II, un hébergement répondant aux exigences SecNumCloud et le respect du RGPD. Ces éléments n'ont pas vocation à promettre un risque nul. Ils répondent à une autre exigence, devenue encore plus claire à l'approche du 1er septembre : être capable de documenter, contrôler et faire évoluer en permanence les mécanismes qui protègent les flux financiers.

Car avec la facturation électronique, la confiance ne pourra plus seulement reposer sur le fait qu'une plateforme a obtenu son agrément. Elle devra se vérifier dans son fonctionnement quotidien.

 

FAQ : cybersécurité et facturation électronique

La cyberattaque de la DGFiP a-t-elle touché la facturation électronique ?

Non selon la DGFiP. L'Administration indique que les accès compromis lors des attaques constatées cet été ne sont pas liés aux circuits techniques mis en place pour la facturation électronique.

Une Plateforme Agréée peut-elle perdre le droit d'opérer pour des raisons de sécurité ?

L'immatriculation d'une Plateforme Agréée reste conditionnée au maintien des exigences réglementaires qui ont permis de l'obtenir. Le ministre a en outre indiqué qu'une plateforme dont le niveau de sécurité serait jugé insuffisant pourrait voir ses opérations suspendues.

Toutes les données des factures sont-elles centralisées par la DGFiP ?

Dans le dispositif français, les Plateformes Agréées assurent les échanges de factures et extraient les données réglementaires destinées à l'Administration. Celle-ci centralise ces données sur le Concentrateur de Données du Portail Public de Facturation.

La certification ISO 27001 suffit-elle pour choisir une Plateforme Agréée ?

Elle constitue une exigence réglementaire importante, mais elle ne doit pas être examinée isolément. Le périmètre couvert, l'hébergement, l'authentification, la supervision des accès, les tests d'intrusion, la gestion des incidents, des sous-traitants et les plans de continuité sont également déterminants.