22 août, 2026

Il y a des coïncidences de calendrier plus gênantes que d'autres. À dix jours de l'échéance qui oblige toutes les entreprises françaises à pouvoir recevoir leurs factures par voie électronique, l'administration fiscale reconnaît avoir laissé filer, en trois épisodes distincts, une quantité considérable de données sur les contribuables et les professionnels.
Les données qui ont fuité sont exactement celles qui permettent de fabriquer un email frauduleux crédible, et elles arrivent au moment précis où vous attendez légitimement des messages de votre plateforme, de votre expert-comptable et de l'administration. C'est cette fenêtre de tir que nous allons regarder de près dans cet article.
Le 12 août 2026, un acteur malveillant utilisant le pseudonyme ZeroBytes revendique sur un forum cybercriminel l'extraction de 678 438 lignes de données depuis un outil interne de la Direction générale des finances publiques, l'intrusion étant datée de fin juin. La DGFiP confirme dans les jours qui suivent des accès illégitimes à son système d'information, obtenus après l'usurpation des identifiants d'un agent et d'un tiers habilité. Le nombre de personnes concernées se répartit entre environ 350 000 particuliers et plus de 250 000 professionnels et entreprises.
Le 13 août, le même acteur revendique une seconde intrusion, cette fois sur le serveur professionnel de données cadastrales, datée du 29 juillet. Le 18 août, Bercy en confirme l'ampleur, et les chiffres publiés varient selon les sources et selon la méthode de comptage retenue, l'attaquant ayant additionné les titulaires par parcelle sans dédoublonner. Retenez surtout l'ordre de grandeur et la nature des informations : plans de propriétés, adresses, surfaces des biens.
Le 17 août, une troisième intrusion est découverte sur le portail des successions vacantes. L'accès a été coupé le jour même et le volume n'a pas été communiqué.
Le point commun de ces trois épisodes n'est pas technique, il est organisationnel. Aucune faille spectaculaire n'a été exploitée. Un identifiant légitime a suffi, puis des habilitations trop larges ont permis d'explorer, et l'extraction s'est étalée sur des semaines sans déclencher d'alerte. La CNIL décrivait déjà ce schéma dans ses travaux, et la DGFiP avait connu un épisode comparable en début d'année avec la consultation frauduleuse du fichier FICOBA.
Ce qui a fuité n'est pas une liste de mots de passe. C'est bien plus embêtant, parce qu'un mot de passe se change en trois minutes.
Selon les éléments communiqués, les fichiers contiennent l'état civil complet, les coordonnées postales et téléphoniques, l'identifiant fiscal, le numéro SIREN pour les professionnels, la situation fiscale détaillée et, dans certains cas, l'historique des échanges avec l'administration. Ces informations ne se révoquent pas. Elles resteront exactes pendant des années.
Prenez le point de vue de l'escroc. Il dispose désormais de votre raison sociale, de votre SIREN, de votre adresse, de votre régime de TVA, parfois du sujet de vos derniers échanges avec votre service des impôts des entreprises. Avec ce matériau, il n'a plus besoin d'écrire un message générique truffé de fautes. Il peut écrire un message qui vous concerne précisément, qui mentionne des éléments que seul le fisc est censé connaître, et qui tombe pile au moment où vous attendez ce genre de courrier.
Le lien avec la facture électronique est là, et il est direct.
À compter du 1er septembre 2026, dans un peu plus d'une semaine donc, toutes les entreprises assujetties à la TVA et établies en France devront être en mesure de recevoir leurs factures au format électronique, ce qui suppose d'avoir désigné une plateforme agréée. Les grandes entreprises et les entreprises de taille intermédiaire devront en plus émettre leurs factures et transmettre leurs données d'e-reporting. Les PME, les TPE et les micro-entreprises disposent d'une année supplémentaire pour ces deux dernières obligations, jusqu'au 1er septembre 2027.
Concrètement, cela veut dire que des centaines de milliers de dirigeants s'attendent en ce moment à recevoir des messages d'activation de compte, des demandes de raccordement, des invitations à confirmer un choix de plateforme, des relances d'éditeurs de logiciels et des notifications relatives à leur conformité. Le bruit de fond est énorme, et c'est précisément dans ce bruit qu'une tentative d'usurpation passe inaperçue.
Trois scénarios méritent votre attention.
Le faux message de désignation de plateforme. Un email se présente comme émanant de l'administration ou d'une plateforme agréée et vous invite à finaliser votre inscription avant l'échéance, sous peine d'amende. Le lien renvoie vers une page d'authentification imitée, qui récupère vos identifiants professionnels.
Le faux changement de coordonnées bancaires. Un fournisseur habituel vous informe que, dans le cadre du passage à la facturation électronique, ses coordonnées bancaires changent. Le message reprend votre historique commercial et le nom de votre interlocuteur. C'est la fraude au faux fournisseur classique, remise au goût du jour avec un prétexte parfaitement crédible.
Le faux avis de non-conformité. Un message annonce une amende pour défaut de plateforme agréée et propose un règlement en ligne ou une régularisation immédiate. Il joue sur la crainte de la sanction, dont nous verrons plus bas qu'elle ne fonctionne pas du tout de cette manière.
L'administration fiscale publie et met à jour la liste des plateformes agréées immatriculées sur impots.gouv.fr. C'est la référence qui fait foi.
Une règle de bon sens qui vaut pour tout le reste : ne cliquez jamais sur un lien dans un email, ouvrez vous-même un onglet du navigateur et tapez l'adresse du site que vous connaissez. Cela prend dix secondes et neutralise la majorité des tentatives de piratage.
Un malentendu circule beaucoup en ce moment, il vaut la peine de le lever.
Une plateforme agréée vérifie la conformité technique de la facture, c'est-à-dire son format structuré et la présence des mentions obligatoires. Elle ne vérifie pas que la prestation a réellement eu lieu, ni que le numéro de compte bancaire indiqué appartient bien au fournisseur affiché. Une facture peut être irréprochable au regard de la norme et parfaitement frauduleuse sur le fond.
Autrement dit, le contrôle de la réalité économique reste entièrement chez vous. La réforme change le tuyau, pas votre responsabilité sur ce qui y circule. C'est un point à faire passer aux personnes qui valident les paiements, parce que la présentation très propre et très normée d'une facture électronique donne spontanément un sentiment de fiabilité que le format seul ne justifie pas.
Puisque la peur de l'amende est le levier principal des escrocs en ce moment, autant savoir ce que prévoit réellement le texte, tel que modifié par la loi de finances pour 2026.
Le défaut d'émission d'une facture au format électronique est sanctionné par une amende de 50 euros par facture, dans la limite de 15 000 euros par année civile, au titre de l'article 1737 du Code général des impôts. Le manquement à l'obligation d'e-reporting est sanctionné par une amende de 500 euros par transmission, avec le même plafond annuel, au titre de l'article 1788 D.
L'absence de désignation d'une plateforme agréée suit un mécanisme progressif. L'administration adresse d'abord une mise en demeure, qui ouvre un délai de trois mois. Si la situation n'est pas régularisée, une amende de 500 euros s'applique, puis une nouvelle mise en demeure est envoyée, et une amende de 1 000 euros peut ensuite intervenir tous les trois mois tant que le manquement persiste.
Deux conséquences pratiques. D'une part, personne ne vous réclamera un paiement immédiat par email le 2 septembre, donc un message de ce type est une alerte en soi. D'autre part, un droit à l'erreur existe pour la première infraction régularisée spontanément ou dans les trente jours suivant une première demande de l'administration, ce qui laisse le temps de traiter le sujet correctement plutôt que dans l'urgence.
Rien de tout cela ne demande un budget conséquent, il s'agit surtout d'hygiène et de procédure.
Activez l'authentification à deux facteurs sur l'accès à votre plateforme agréée, sur votre espace professionnel impots.gouv.fr et sur les boîtes email qui reçoivent les factures. C'est la mesure qui aurait le plus limité les dégâts dans les épisodes récents, et elle prend un quart d'heure.
Revoyez les habilitations. Demandez-vous qui, dans votre organisation ou chez vos prestataires, peut consulter ou exporter des données de facturation, et retirez les accès qui ne servent plus. Les fuites de cet été n'ont pas commencé par une intrusion sophistiquée, elles ont commencé par un compte légitime dont le périmètre était trop large.
Écrivez une procédure de changement de coordonnées bancaires, même si vous êtes seul. La règle tient en une phrase : tout changement de RIB fournisseur est confirmé par un appel sur le numéro que vous connaissez déjà, jamais sur celui qui figure dans le message annonçant le changement.
Prévoyez le crash de logiciels ou de plateformes. Identifiez dès maintenant vos flux critiques, vos interlocuteurs chez votre plateforme et la manière dont vous fonctionnerez pendant une interruption. Appliquez la règle des trois copies, sur deux supports différents dont un hors ligne, pour vos données comptables.
Prévenez vos équipes que la période va donner lieu à de nombreuses tentatives de piratage. Une personne informée qu'une vague de messages frauduleux est probable réagit très différemment de quelqu'un qui découvre un email alarmant un vendredi à 18 heures.
La réforme de la facture électronique et les fuites de cet été sont deux sujets distincts, mais ils se croisent sur un point précis, qui est le volume de sollicitations légitimes que vous allez recevoir dans les prochaines semaines. Ce volume est une aubaine pour les hackers qui savent imiter ces messages, et ils disposent désormais de données de très bonne qualité pour le faire.
Suis-je concerné par la réception obligatoire même si je facture peu ?
Oui. L'obligation de pouvoir recevoir des factures électroniques concernera toutes les entreprises assujetties à la TVA établies en France à compter du 1er septembre 2026, y compris les micro-entrepreneurs, quel que soit le volume facturé.
Un PDF envoyé par email suffit-il ?
Non. Une facture électronique au sens de la réforme repose sur un format structuré, comme Factur-X, UBL ou CII, et transite par une plateforme agréée.
Comment savoir si une plateforme est bien agréée ?
En consultant la liste des plateformes agréées immatriculées publiée sur impots.gouv.fr, et uniquement celle-ci.
Mes données ont-elles fuité et comment le savoir ?
La DGFiP a annoncé notifier individuellement les personnes et les professionnels concernés. En cas de doute, contactez votre service des impôts par les canaux habituels, sans passer par un lien reçu dans un message.
"Je regrette de ne pas l'avoir connu avant..."
Indy
est la solution choisie par plus de 200 000 indépendants pour gérer leur entreprise
🧾
Avec facturation électronique
📊
+ Comptabilité automatisée
💳
+ Compte pro
Rapide, simple, efficace
Articles les plus lus
Articles récents