L'attaque n'a pas visé VosFactures. Elle a visé son sous-traitant.
Actualités
6 Min
VosFactures touché via un sous-traitant, un mois après la première étape de la réforme. Ce que cela dit de vos dépendances, et quatre questions à poser.

🎯 L'essentiel
L'incident VosFactures n'est pas d'abord une histoire de facturation. C'est une histoire de chaîne. L'éditeur n'a pas été attaqué directement : c'est un prestataire technique de l'éditeur qui l'a été. Et vos propres services en ligne ont, eux aussi, un fournisseur dont vous ignorez le fournisseur.
Confirmé : le prestataire technique polonais de l'éditeur a été attaqué, l'éditeur a été prévenu le 29 septembre et a invalidé tous les codes API le 1er octobre.
Décidé par précaution : l'AIFE, l'agence de l'État qui opère Chorus Pro, a suspendu à titre provisoire ses échanges avec la plateforme, sans date de reprise annoncée.
Pas encore connu : le nombre de comptes concernés et le volume consulté. Une revendication de pirate circule, elle n'est pas confirmée.
Les intégrations qui utilisaient ces clés API ont pu être interrompues jusqu'à leur renouvellement ou leur reconfiguration. C'est souvent à ce moment qu'on découvre ce qui était connecté.
Un exercice d'une heure suffit à démarrer : lister cinq services critiques et se poser quatre questions sur chacun.
📌 Pourquoi ce sujet maintenant
Depuis le 1er septembre 2026, la première étape de la réforme de la facturation électronique s'applique : toutes les entreprises doivent pouvoir recevoir des factures électroniques, et les grandes entreprises et ETI doivent en émettre. L'obligation d'émission s'étendra aux PME, TPE et micro-entreprises le 1er septembre 2027. Un mois après cette première étape, un acteur du circuit est touché par une attaque venue d'un maillon que ses propres clients ne voyaient pas. Le sujet est dans toutes les conversations de dirigeants cette semaine. Précision de périmètre : le calendrier, les formats et les obligations de la réforme relèvent de votre expert-comptable. Nous parlons ici de ce qui relève de votre informatique.
Le 29 septembre, la société qui exploite VosFactures apprend que l'un de ses prestataires techniques vient d'être attaqué. Le 1er octobre, elle invalide tous les codes API de ses utilisateurs. Le même jour, l'État suspend ses échanges avec la plateforme, par précaution.
Vous n'utilisez peut-être pas VosFactures. En revanche, vous utilisez très probablement un service dont vous ignorez le fournisseur du fournisseur. C'est là que se trouve le vrai sujet.
Ce qui est confirmé, et ce qui ne l'est pas
ℹ️ Trois niveaux d'information, à ne pas mélanger
Confirmé. L'attaque a visé Fakturownia, un prestataire technique polonais de l'éditeur, et non les serveurs de l'éditeur lui-même. D'après les éléments transmis par ce prestataire, l'intrus serait entré par une faille dans l'outil qui transforme les modèles de factures en fichiers PDF, puis aurait obtenu un accès en lecture à une copie de la base de production. Des données de comptes, des informations sur les clients et fournisseurs des utilisateurs et une partie des documents générés ont pu être consultées. L'éditeur indique que les cartes bancaires ne sont pas concernées.
Décidé par précaution. Tous les codes API ont été invalidés le 1er octobre, ce qui coupe les connexions avec les logiciels tiers jusqu'à la création de nouveaux codes. L'AIFE a suspendu à titre provisoire ses échanges avec la plateforme agréée.
Pas connu ou seulement revendiqué. Ni l'éditeur ni l'AIFE n'ont précisé le nombre de comptes concernés ni le volume consulté. Un pirate revendique de son côté une extraction très volumineuse. Cette revendication n'est pas confirmée, nous ne la reprenons pas comme un fait.
Le faux sentiment de sécurité : « notre fournisseur est certifié »
Le service de l'éditeur est hébergé dans un cloud qualifié par l'ANSSI, et l'éditeur n'y a détecté aucune compromission directe. C'est rassurant, et c'est exact. Mais, comme le souligne la presse spécialisée, une qualification de sécurité ne protège que le périmètre qu'elle couvre, pas nécessairement celui des sous-traitants.
Faites le schéma de votre propre situation. Vous, votre logiciel de facturation, son sous-traitant, un composant qui fabrique des PDF. Quatre maillons. Vous en connaissez deux.
Ce que ça change pour l'activité
Pas besoin d'un scénario catastrophe. Trois effets concrets, deux constatés et un à anticiper :
Des échanges suspendus par précaution entre la plateforme et Chorus Pro, sans date de reprise annoncée au moment de la rédaction.
Des intégrations potentiellement interrompues. Les outils reliés à la plateforme par une clé API ont pu cesser d'échanger avec elle jusqu'au renouvellement ou à la reconfiguration de leurs clés. Selon les usages de chacun, cela peut concerner un logiciel comptable, une boutique en ligne ou un outil de relance. On découvre souvent ses dépendances le jour où elles cassent.
Une vague de fausses demandes de paiement à anticiper. La presse rapporte que l'éditeur a lui-même appelé à la vigilance sur toute demande de paiement ou de changement de coordonnées bancaires. Le mécanisme est connu : nous l'avions détaillé dans notre article sur les fuites de l'été.

📌 Un ordre de grandeur, avec son mode d'emploi
Selon le baromètre CESIN 2026, réalisé auprès de 397 responsables de la cybersécurité, un tiers des entreprises estiment que plus de la moitié de leurs incidents viennent de tiers. 34 % citent une attaque exploitant un défaut de sécurité chez un prestataire avec vol de données clients, 30 % un rançongiciel chez un tiers ayant provoqué une indisponibilité.
Précision utile : ce panel est surtout composé de grandes organisations. La tendance est solide. Le chiffre exact ne se transpose pas tel quel à une structure de vingt personnes.
Anticiper : cartographier ses maillons
Ce n'est pas un projet de six mois. Une feuille, une heure, deux personnes. Listez les cinq services dont l'arrêt pendant trois jours vous mettrait à l'arrêt : facturation, messagerie, paie, logiciel métier, stockage de fichiers. Pour chacun, quatre questions :
Où sont mes données, et chez qui ? L'hébergeur, et les sous-traitants que le fournisseur accepte de nommer.
Puis-je tout exporter moi-même, aujourd'hui ? Et quand l'ai-je fait pour la dernière fois ?
Qu'est-ce qui se branche dessus, et qui détient les clés ? Chaque connexion par clé API est une dépendance de plus.
Que faisons-nous si le service est indisponible trois jours ? Un plan B manuel, même grossier, vaut mieux qu'aucun.
Et une règle d'hygiène que personne n'applique : le mail « Information importante concernant votre compte » n'est pas du spam, cette fois. Encore faut-il que quelqu'un le lise le jour même, et sache quoi en faire. C'est le même mécanisme que dans notre article sur les pannes que découvre d'abord un salarié.
✅ Ce qu'on ne peut pas faire, et ce qu'on peut faire
On ne peut pas empêcher votre fournisseur d'être attaqué. On peut éviter d'improviser quand ça arrive : savoir ce qui est connecté, avoir une copie de ses données (voir ce qui résiste vraiment à un rançongiciel), et savoir qui décide.
🧭 Ce que nous faisons sur ce sujet
SPM Digital réalise la cartographie de vos dépendances : services en ligne, éditeurs, accès de tiers et connexions entre outils, avec pour chacun le plan B correspondant. C'est le premier livrable d'un diagnostic de résilience.
Nous prenons ensuite en charge la gestion des accès et des clés dans le cadre de l'infogérance, et la sauvegarde indépendante des données critiques hébergées chez des tiers, dans la limite de ce que chaque service permet d'exporter.
❓ Questions fréquentes
Mes données sont-elles concernées si j'utilise VosFactures ?
L'éditeur indique que des données de comptes, de clients, de fournisseurs et une partie des documents générés ont pu être consultées, et que les cartes bancaires ne sont pas concernées. Référez-vous aux notifications que vous avez reçues. Dans le doute, validez par un appel toute demande de changement de coordonnées bancaires.
Un logiciel connecté à ma facturation s'est arrêté. Que faire ?
Vérifiez si ses codes API ont été invalidés, puis recréez-les. C'est aussi le bon moment de lister tout ce qui est connecté et de limiter les droits de chaque connexion au strict nécessaire.
Une certification de sécurité garantit-elle l'absence de risque ?
Non. Elle couvre un périmètre défini. La question utile est : quels sous-traitants traitent mes données, et sont-ils dans ce périmètre ?
Comment réduire le risque tiers sans y passer des semaines ?
Par un exercice d'une heure : cinq services critiques, quatre questions chacun, une date d'export de vos données, et le nom de la personne qui lit les mails du fournisseur. Pour les obligations de facturation elles-mêmes, rapprochez-vous de votre expert-comptable.
Sources & Références
Calendrier de la réforme : réception obligatoire pour toutes les entreprises et émission pour les grandes entreprises et ETI au 1er septembre 2026, émission pour les PME, TPE et micro-entreprises au 1er septembre 2027 (synthèses publiées par les éditeurs et organismes professionnels, à confirmer auprès de votre expert-comptable).
Clubic, « Un mois après la réforme, VosFactures subit déjà une fuite de données », 1er octobre 2026 : lire l'article.
Fuites Infos, notification de VosFactures du 1er octobre 2026 : lire la synthèse.
Génération NT, analyse de l'incident et appel à la vigilance de l'éditeur : lire l'article.
CESIN, baromètre annuel de la cybersécurité des entreprises, 11e édition, janvier 2026 : communiqué de presse.

Rédigé par Sylvain Sarazin
J’aide les entreprises et collectivités à repartir vite après un incident informatique.
Artisan de la résilience IT
Similar Topic







