On commence sérieusement à avoir l’impression que la France organise un petit concours national du piratage informatique. À peine le temps de lire l’histoire d’une nouvelle fuite de données qu’une autre débarque, avec à chaque fois son lot de comptes compromis, d’informations personnelles exposées et de responsables qui expliquent que les investigations sont en cours.
La dernière affaire en date concerne Fakturownia, le prestataire technique polonais utilisé notamment par VosFactures. Le 28 septembre 2026, Fakturownia a détecté un accès non autorisé à ses serveurs. L’entreprise confirme qu’une personne extérieure a pu accéder à des données de comptes utilisateurs, à des informations concernant des contreparties commerciales et à une partie des documents générés sur la plateforme. Certaines données potentiellement concernées comprennent notamment des informations de comptes, des numéros de comptes bancaires, des informations de paiement, des jetons de session ou d’API ainsi que des données figurant sur certaines factures.
Et avant de paniquer complètement, une précision importante s’impose : le système national polonais de facturation électronique KSeF n’a pas été compromis. Les autorités polonaises indiquent avoir vérifié la situation et ne constatent aucune violation de leurs systèmes ni fuite des données conservées dans KSeF. Fakturownia précise également que les données liées à ses intégrations KSeF n’ont pas été touchées.
Mais cette affaire soulève malgré tout une question beaucoup plus intéressante pour les entreprises : qu’arrive-t-il réellement à nos données une fois qu’on les confie à un service cloud ?
Lorsqu’une PME choisit un logiciel de facturation en ligne, elle pense naturellement au fournisseur qu’elle a sélectionné. Elle regarde son sérieux, ses garanties, son hébergement, ses certifications et, éventuellement, elle demande à son informaticien pourquoi il faut absolument activer cette fichue double authentification. Mais le fournisseur, lui, peut avoir ses propres prestataires.
Un hébergeur, un service d’envoi de mails, un outil de génération de documents, une infrastructure cloud, un prestataire de sauvegarde ou une société chargée d’une partie du traitement technique peuvent se trouver derrière le service que vous utilisez quotidiennement. Et chacun de ces intervenants peut lui-même dépendre d’autres infrastructures. On obtient donc rapidement une jolie chaîne de confiance dont l’utilisateur final ne connaît parfois même pas les maillons.
C’est exactement ce qui rend l’affaire Fakturownia intéressante. La société indique qu’une faille de son système a permis à une personne non autorisée d’accéder à une partie des données. L’entreprise a depuis bloqué l’accès, lancé une rotation de ses clés et mots de passe, déployé de nouveaux serveurs et engagé une analyse avec des spécialistes externes de la sécurité. Elle a également signalé l’incident aux autorités compétentes et aux organismes de cybersécurité concernés.
Autrement dit, une entreprise peut parfaitement avoir choisi un fournisseur sérieux et se retrouver malgré tout confrontée à un incident chez l’un des acteurs de la chaîne.
Une facture paraît relativement anodine. Un nom, une adresse, un numéro de TVA, un montant, un numéro de compte bancaire et quelques lignes décrivant une prestation. Sauf qu’en accumulant des milliers de factures, on obtient une véritable cartographie de l’activité d’une entreprise.
On peut découvrir qui travaille avec qui, quels fournisseurs sont utilisés, quels clients représentent une part importante du chiffre d’affaires, quels comptes bancaires sont utilisés et parfois même quels produits ou services sont achetés. Une facture peut donc fournir beaucoup plus d’informations qu’un simple montant à payer.
Fakturownia indique notamment que les données potentiellement accessibles comprennent des informations sur les comptes utilisateurs, les contreparties commerciales, des comptes bancaires, des données de paiement et une partie des informations figurant dans les factures. L’entreprise précise également que certaines catégories de factures et de données ne seraient pas concernées par l’incident. L’analyse se poursuit toutefois afin de déterminer précisément l’étendue de la compromission.
Le risque ne s’arrête évidemment pas au vol de données. Si un pirate connaît le nom d’un fournisseur, les détails d’une ancienne facture et les coordonnées utilisées habituellement pour les paiements, il dispose potentiellement d’éléments particulièrement utiles pour fabriquer une tentative de fraude crédible.
Le fameux « veuillez utiliser désormais ce nouveau numéro de compte » devient tout de suite beaucoup moins ridicule lorsque l’escroc connaît effectivement votre fournisseur, le montant de sa dernière facture et le contenu de vos échanges commerciaux.
L’affaire française et polonaise mérite d’être regardée avec attention en Belgique, précisément parce que la facturation électronique structurée est devenue obligatoire pour les opérations B2B à partir du 1er janvier 2026, avec certaines exceptions. Le système belge s’appuie notamment sur le réseau Peppol pour permettre l’échange automatisé des factures entre entreprises.
Cela ne signifie évidemment pas que Peppol serait dangereux ou que les factures belges sont actuellement en train de partir dans la nature. Au contraire, le réseau prévoit des mécanismes destinés à sécuriser les échanges et les entreprises passent par des prestataires répondant à des exigences précises.
Mais cela rappelle quelque chose de beaucoup plus intéressant : la sécurité ne dépend pas uniquement de la technologie utilisée. Elle dépend également des contrôles internes de l’entreprise et des accords conclus entre les différentes parties prenantes. Et c’est exactement le sujet.
Une PME utilise Microsoft 365, Copilot, ChatGPT ou une autre intelligence artificielle cloud. Elle lui donne accès à ses documents, ses contrats, ses présentations, ses comptes rendus, ses fichiers commerciaux ou son espace collaboratif parce que, soyons honnêtes, une IA qui n’a accès à rien est à peu près aussi utile qu’un assistant enfermé dans une pièce vide.
Le raisonnement devient alors très proche de celui de la facturation électronique. L’entreprise ne confie pas simplement ses données à une application. Elle les confie à un écosystème technique.
La bonne question n’est donc plus seulement : “Cette IA est-elle sécurisée ? “
Il faut également demander quelles données elle peut consulter, où elles sont traitées, combien de temps elles sont conservées, quels sous-traitants interviennent, quelles applications tierces peuvent être connectées, qui peut administrer les accès et ce qui se passe lorsqu’un collaborateur quitte l’entreprise.
Parce qu’un assistant capable de lire vos documents est formidable. Un assistant capable de lire tous vos documents parce que personne n’a correctement configuré les droits d’accès est beaucoup moins formidable.
C’est probablement la question la plus importante, et elle reste étonnamment souvent sans réponse claire. Dans beaucoup de PME, l’informatique s’occupe de la sécurité technique, la direction décide vaguement que “l’IA, c’est intéressant”, les employés commencent à l’utiliser et chacun improvise ensuite ses propres règles.
Jean peut envoyer un contrat dans ChatGPT parce qu’il trouve cela pratique. Sophie utilise Copilot pour analyser les fichiers commerciaux de son équipe. Marc colle un tableau contenant les coordonnées de clients dans une autre IA parce qu’elle produit de meilleurs graphiques.
Et quelqu’un finit par demander trois mois plus tard : “Au fait, on avait une politique concernant ça ?”. C’est généralement à ce moment-là que la réunion devient intéressante.
Une PME devrait pourtant pouvoir répondre très simplement à quelques questions : quelles données sont confidentielles, quelles IA sont autorisées, quelles informations peuvent leur être transmises, qui valide les exceptions et qui contrôle les accès ?
C’est là que des environnements comme Microsoft 365 avec Copilot peuvent devenir intéressants. Une entreprise peut s’appuyer sur la gestion des identités, les permissions SharePoint, les classifications de données, les labels de sensibilité et les mécanismes de prévention des fuites pour construire une politique cohérente.
Mais il faut évidemment commencer par ranger la maison.
Si toute l’entreprise possède depuis huit ans un accès généralisé à tous les dossiers SharePoint parce que personne n’a jamais osé supprimer les anciennes permissions, Copilot ne va pas miraculeusement transformer ce bazar en forteresse numérique.
Il risque surtout de rendre beaucoup plus facile l’accès à des informations auxquelles les utilisateurs avaient déjà accès sans même savoir qu’elles existaient. L’IA agit donc aussi comme un formidable révélateur des mauvaises habitudes numériques de l’entreprise.
Cette affaire ne signifie évidemment pas qu’il faudrait revenir aux factures papier, enfermer les fichiers clients dans une armoire métallique et donner la clé au patron le vendredi soir.
Le cloud apporte énormément de choses aux PME : sauvegardes, collaboration, automatisation, mobilité, sécurité professionnelle et accès à des outils qui auraient autrefois coûté une fortune.
Le problème apparaît lorsque l’entreprise considère que « c’est dans le cloud » signifie automatiquement “quelqu’un d’autre s’occupe de la sécurité”. Non.
Quelqu’un d’autre s’occupe d’une partie de la sécurité. L’entreprise doit toujours savoir quelles données elle confie, à qui, pourquoi, avec quels droits et avec quels garde-fous.
L’affaire Fakturownia est finalement une bonne illustration de cette réalité. Un service peut être parfaitement intégré dans les processus quotidiens d’une entreprise, devenir indispensable et manipuler des quantités considérables de données sans que ses utilisateurs connaissent réellement toute l’infrastructure qui se trouve derrière.
Et avec l’intelligence artificielle, cette question va devenir encore plus importante. Parce qu’une plateforme de facturation stocke des informations.
Un agent IA, lui, pourrait bientôt lire ces informations, les croiser, prendre des décisions et agir à votre place. C’est formidablement pratique. Jusqu’au jour où quelqu’un demande pourquoi l’IA avait accès au fichier contenant les coordonnées bancaires de tous les clients et que personne dans l’entreprise ne sait exactement qui lui a donné les clés.
On pensait avoir déjà suffisamment souffert avec les prix des cartes graphiques, des SSD et…
Dell annonce aujourd’hui deux nouveaux PC portables durcis. Le Dell Pro Rugged 13 Extreme et…
Si vous avez une enceinte Google Home à la maison, vous connaissez probablement ce petit…
La Solarbank Max AC d’Anker SOLIX a été homologué par Synergrid, la fédération des gestionnaires…
L’intelligence artificielle que nous utilisons aujourd’hui attend encore généralement qu’on lui donne une consigne. On…
Apple s’apprête visiblement à faire quelque chose qu’elle aurait pu faire depuis des années :…