Accueil Confidentialité des données Cyberattaque chez VosFactures : l’AIFE coupe les échanges par précaution

Cyberattaque chez VosFactures : l’AIFE coupe les échanges par précaution

Ce visuel a été créé grâce à l'IA.

Un mois à peine après l’entrée en vigueur de la première étape de la réforme de la facturation électronique, l’Agence pour l’informatique financière de l’État (AIFE) suspend ses échanges avec FACTUALI/VosFactures. En cause, une cyberattaque visant l’infrastructure d’un prestataire technique de la plateforme. À ce stade, rien n’indique que les systèmes de l’État aient été touchés.

Tout est parti d’un générateur de PDF. Selon les explications fournies par VosFactures, l’attaquant aurait exploité une vulnérabilité dans le mécanisme chargé de produire des fichiers PDF à partir de modèles de factures. Cette première brèche lui aurait permis d’atteindre des fichiers de configuration contenant des clés applicatives et des identifiants techniques. Il aurait ensuite pu exécuter des commandes sur plusieurs serveurs du prestataire et obtenir un accès en lecture à une réplique de sa base de données de production.

FACTUAL SAS, opérateur de VosFactures, indique avoir été informée de cette cyberattaque le 29 septembre 2026. L’infrastructure compromise est celle de l’un de ses prestataires techniques externes. Une personne non autorisée aurait pu y accéder à certaines informations traitées pour le fonctionnement du service. Parmi les éléments potentiellement concernés figurent certaines données relatives aux comptes VosFactures, des informations sur les clients et les fournisseurs des utilisateurs, ainsi qu’une partie des documents générés avec l’outil. Les données de cartes de paiement ne seraient pas concernées, d’après ce que rapporte French Breaches.

Le SecNumCloud épargné, selon l’éditeur

FACTUAL SAS trace une frontière nette entre l’infrastructure de son prestataire et son propre environnement informatique. L’entreprise affirme ne disposer, à ce stade, d’aucun élément révélant une compromission directe de son environnement SecNumCloud. Les composants et services de facturation électronique qu’elle opère directement dans cet environnement n’auraient pas été affectés.

Ces éléments n’ont pas empêché l’AIFE de suspendre les échanges. Informée d’un potentiel vol de données dans l’environnement technique utilisé par VosFactures, l’agence a coupé par précaution les échanges entre FACTUALI/VosFactures et les services qu’elle opère. Le temps des vérifications, il s’agit de s’assurer de la sécurité de la connexion entre la plateforme et les services de l’État avant une éventuelle reprise. L’AIFE a également demandé à l’éditeur d’informer rapidement les entreprises concernées par cette suspension et de leur en préciser les conséquences pratiques.

Aucune donnée de facturation transmise à l’État

L’administration tient à une précision de taille. À ce stade, aucune donnée de facturation n’aurait été transmise à l’administration par l’intermédiaire de cette solution dans le cadre du nouveau dispositif. Une nuance qui permet de distinguer ce qui a pu être compromis chez le prestataire de ce qui aurait pu être envoyé vers les systèmes de l’État. Rien ne permet donc d’affirmer que des données ont été dérobées depuis les infrastructures de l’AIFE.

Pas question non plus de parler de cyberattaque contre l’agence. L’AIFE intervient ici en tant qu’acteur public connecté à l’écosystème de la facturation électronique, et a choisi de couper temporairement les échanges. Une suspension de connexion après un incident chez un partenaire ne signifie pas que les systèmes de l’État ont eux-mêmes été compromis. Le geste reste pourtant notable, car l’agence occupe une place centrale dans la transformation numérique des finances publiques : c’est notamment elle qui réalise et opère les outils numériques du dispositif national.

Un calendrier sensible

La chronologie donne à l’affaire une résonance particulière. Depuis le 1er septembre 2026, l’ensemble des entreprises assujetties à la TVA doivent être en capacité de recevoir des factures électroniques, et les grandes entreprises comme les ETI doivent les émettre sous cette forme. Les PME et microentreprises seront à leur tour soumises à l’obligation d’émission à compter du 1er septembre 2027. L’écosystème, dans lequel des plateformes agréées assurent les échanges entre les entreprises et l’infrastructure prévue par l’administration, connaît une montée en charge importante. C’est moins d’un mois après cette première échéance que FACTUAL SAS a été alertée de l’incident, l’AIFE suspendant les échanges quelques jours plus tard.

Reste désormais à établir le périmètre exact des données compromises chez le prestataire, le nombre d’utilisateurs, d’entreprises et de documents concernés, la durée de l’accès de l’attaquant et les mesures correctives appliquées. Les investigations devront aussi préciser les conditions d’une reprise des échanges avec l’AIFE. La durée de la suspension n’a pas été précisée. L’enjeu sera de déterminer à quel moment l’administration jugera les garanties de sécurité suffisantes.