Le 1er septembre 2026, jour où toutes les entreprises assujetties à la TVA devenaient capables de recevoir leurs factures par voie électronique, une faille de sécurité frappait un composant technique lié à Welyb, la plateforme collaborative qu’utilisent des cabinets d’expertise comptable pour échanger avec leurs clients, centraliser leurs documents et désormais faire transiter leurs flux de factures. L’incident, révélé le 15 septembre 2026 par le site spécialisé FrenchBreaches puis relayé le 17 septembre par la presse (article actualisé le 21 septembre), a exposé des noms, prénoms, adresses postales, numéros de téléphone, adresses électroniques et mots de passe hachés. La plateforme, liée au portail Agiris Connect, annonce avoir neutralisé la vulnérabilité, interrompu les accès non autorisés et déposé une déclaration auprès de la Cnil. Précision importante, relevée par la presse locale : la presse locale précise qu’à ce stade, rien n’indique que les factures électroniques aient été visées (Imazpress, 17 septembre 2026, article actualisé le 21 septembre). Le danger immédiat n’est donc pas le vol des factures, c’est l’hameçonnage ciblé : avec des identités, des coordonnées et des habitudes de travail réelles, un pirate peut se faire passer pour le cabinet, le fournisseur ou la banque et déclencher un faux virement.
La réponse tient en deux mouvements. Côté cabinets : alerter immédiatement, notifier la violation à la Cnil dans les meilleurs délais et au plus tard dans les 72 heures, informer les clients exposés à un risque élevé, figer les accès et documenter chaque mesure, car c’est au prestataire de prouver ses diligences. Côté entreprises clientes : changer les mots de passe, activer la double authentification, vérifier par un second canal tout changement de RIB et tout ordre de virement inhabituel, et conserver les traces qui permettront d’être remboursé ou indemnisé. Réserves d’entrée : l’enquête sur l’incident est en cours, l’étendue exacte des données exploitées n’est pas établie, et chaque contrat (cabinet, plateforme, banque, assurance cyber) commande une solution propre. Cet article donne la carte des conséquences et des décisions, pas le verdict de l’enquête.
I. La carte des conséquences quand le prestataire du cabinet est piraté
A. Côté cabinets comptables : notifier, informer et prouver ses diligences
Le cabinet d’expertise comptable est au centre du dispositif : il a choisi la plateforme, il y a déposé les données de ses clients, et ce sont ses clients qui seront démarchés par les pirates. Sa première question est celle de son rôle au sens des données personnelles. S’il détermine les finalités et les moyens du traitement, il est responsable du traitement ; la plateforme qui héberge et fait transiter les données pour son compte est alors son sous-traitant. Si le cabinet utilise la plateforme comme simple outil dans un traitement décidé ailleurs, les rôles s’inversent. Cette qualification n’est pas théorique : elle désigne qui doit notifier. La Cnil rappelle que les sous-traitants doivent en particulier alerter sans attendre l’organisme pour lequel ils travaillent, afin que celui-ci puisse remplir ses propres obligations (Cnil, violations de données personnelles : les règles à suivre, page consultée le 22 septembre 2026). Autrement dit, Welyb devait alerter les cabinets sans attendre, et chaque cabinet doit à son tour évaluer s’il doit notifier.
La notification à la Cnil obéit à un délai bref que la même page officielle formule ainsi :
La page de la Cnil consacrée aux violations de données fixe une notification dans les meilleurs délais et au plus tard soixante-douze heures après la prise de connaissance de l’incident à un degré raisonnable de certitude.
Le point de départ n’est pas la date du piratage, mais le moment où le cabinet acquiert un degré de certitude raisonnable qu’un incident a touché des données personnelles. Pour un cabinet alerté par son prestataire autour du 15 septembre, le compte à rebours de 72 heures courait donc dès la réception d’informations suffisamment précises, pas à la fin de l’audit complet. Au-delà de la notification, le cabinet doit informer les personnes concernées lorsque la violation engendre un risque élevé pour leurs droits et libertés : avec des mots de passe, même hachés, et des coordonnées professionnelles exploitables pour de l’hameçonnage, ce seuil est rapidement atteint pour les dirigeants et les comptables dont les identifiants circulent.
Le cabinet doit aussi regarder son contrat avec la plateforme. En droit français, le prestataire informatique n’est pas tenu d’une obligation de résultat absolue, mais d’une obligation de moyens renforcée, avec un devoir de conseil et une charge de la preuve qui pèse sur lui. La cour d’appel de Reims l’a rappelé le 28 avril 2026 dans un litige opposant une entreprise à son prestataire informatique :
« Le prestataire de services informatique chargé de la création et de l’élaboration de logiciels, sites web ou applications mobiles, prestations intellectuelles complexes par nature soumises à des aléas résultant de l’obligation de collaboration du client et de l’évolution rapide du secteur informatique, est tenu d’une obligation de moyens renforcée quant à la délivrance de l’ouvrage commandé. Il lui appartient ainsi de rapporter la preuve qu’il a accompli toute diligence en vue de l’obtention du résultat escompté, mais également qu’il n’a pas commis de faute dans l’exécution de ses obligations. » (CA Reims, 28 avril 2026, n° 24/01521)
La même cour ajoute qu’il incombe au vendeur professionnel de prouver qu’il s’est acquitté de son obligation de conseil. Transposé à Welyb : c’est à la plateforme de démontrer les correctifs appliqués, les journaux d’accès, les tests d’intrusion et les mises en garde adressées aux cabinets, pas aux cabinets de prouver sa faute. Pour le cabinet, la conséquence pratique est double : exiger ces éléments par écrit pour son propre dossier Cnil et clients, et vérifier sa propre part, notamment les mots de passe et les habilitations qu’il administrait lui-même sur la plateforme.
Enfin, le cabinet ne doit pas oublier le secret professionnel. Les informations confiées par les entreprises clientes à leur expert-comptable sont couvertes, et le code pénal punit la révélation :
« La révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d’une fonction ou d’une mission temporaire, est punie d’un an d’emprisonnement et de 15 000 euros d’amende. » (article 226-13 du code pénal, en vigueur au 22 septembre 2026)
Le cabinet victime d’un piratage n’est pas l’auteur d’une révélation volontaire, mais cet article explique pourquoi sa position est exposée : toute négligence dans la garde des données confidentielles (absence de chiffrement, habilitations excessives, mots de passe partagés) sera scrutée par ses clients et, le cas échéant, par le juge. La bonne foi contractuelle, que l’article 1104 du code civil déclare d’ordre public — « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » (article 1104 du code civil) — impose au cabinet d’informer ses clients sans minimiser, et au prestataire d’informer ses cabinets de la même manière.
B. Côté entreprises clientes : le vrai danger s’appelle faux virement
Pour l’entreprise cliente du cabinet, les données volées valent de l’or entre les mains d’un fraudeur : il connaît le nom du dirigeant, son téléphone, son adresse électronique et l’existence d’une relation avec tel cabinet. Le scénario classique suit : un courriel ou un appel du « cabinet » annonçant un changement de RIB pour le paiement des honoraires ou des cotisations, un faux ordre de virement urgent présenté comme validé par l’expert-comptable, parfois un lien vers une fausse page de connexion pour récupérer le mot de passe bancaire. La parade tient en une règle : aucun changement de coordonnées bancaires et aucun virement inhabituel sans vérification par un second canal connu (numéro habituel du cabinet, appel en retour, espace client officiel), jamais en répondant au message reçu.
Cette vigilance n’est pas un conseil de prudence, c’est une obligation légale quand l’entreprise utilise des instruments de paiement. L’article L. 133-16 du code monétaire et financier dispose :
« Dès qu’il reçoit un instrument de paiement, l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. Il utilise l’instrument de paiement conformément aux conditions régissant sa délivrance et son utilisation qui doivent être objectives, non discriminatoires et proportionnées. » (article L. 133-16 du code monétaire et financier, en vigueur au 22 septembre 2026)
Le tribunal judiciaire de Paris a montré le 4 avril 2024 ce qu’il en coûte de manquer à cette vigilance : une société qui avait communiqué ses codes secrets par SMS à une personne se présentant comme un conseiller de son établissement a été déboutée de sa demande de remboursement de 24 231 euros de virements frauduleux, le tribunal retenant ses négligences graves (TJ Paris, 9e chambre, 3e section, 4 avril 2024, n° 22/11695, qui déboute la société demanderesse de l’ensemble de ses demandes). Le même jugement rappelle le cadre applicable aux établissements : pour être exonérée, la banque « doit démontrer que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre » (TJ Paris, 4 avril 2024, précité). Trois conditions cumulatives, donc, et un partage clair des rôles : à la banque de prouver la régularité technique de l’opération, à l’entreprise de prouver qu’elle n’a pas commis de faute dans la garde de ses codes. Dans le sillage d’une fuite comme celle de Welyb, une entreprise qui transmettrait son nouveau mot de passe au premier « technicien du cabinet » qui l’appelle se placerait exactement dans la situation sanctionnée par ce jugement.
Utile repère sur les montants en jeu : en cas d’opération non autorisée consécutive à la perte ou au vol de l’instrument de paiement, « le payeur supporte, avant l’information prévue à l’article L. 133-17 , les pertes liées à l’utilisation de cet instrument, dans la limite d’un plafond de 50 € » (article L. 133-19, I, du code monétaire et financier). Mais ce plafond ne vise que la perte ou le vol : il ne protège pas l’entreprise qui, trompée par un hameçonnage ciblé, valide elle-même le virement frauduleux. D’où l’importance du second canal de vérification, qui est souvent la seule frontière entre une tentative et une perte sèche.
Le second risque de l’entreprise est la continuité : factures inaccessibles, échanges avec le cabinet interrompus, clôtures et déclarations bloquées. Ici, la règle de preuve joue en sa faveur si elle a gardé ses propres traces. L’article 1353 du code civil dispose :
« Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil, en vigueur au 22 septembre 2026)
L’entreprise qui réclame au cabinet l’exécution de sa mission malgré l’incident doit donc prouver le contrat et l’inexécution (messages d’erreur, indisponibilité constatée, échéances manquées) ; le cabinet ou la plateforme qui se prétend libéré doit prouver le paiement de sa dette au sens large, c’est-à-dire l’exécution correcte ou la force majeure. Chacun a donc intérêt à constituer son dossier dès maintenant : captures datées, en-têtes complets des courriels suspects conservés sans les transférer, journaux de connexion, constats de commissaire de justice, récépissé de plainte. Les avocats en droit des affaires qui accompagnent les entreprises parisiennes le constatent dans chaque dossier cyber : sans traces horodatées, la discussion sur les responsabilités tourne au dialogue de sourds entre l’assureur, la banque et le prestataire.
Un dernier réflexe, souvent négligé dans la panique des premiers jours : ne détruisez rien et ne « nettoyez » rien. Les courriels suspects doivent être conservés avec leurs en-têtes complets, sans être transférés ni supprimés ; les journaux de connexion et les sauvegardes doivent être figés et horodatés ; tout échange avec le prestataire, la banque et l’assureur doit rester écrit. Un commissaire de justice peut constater l’indisponibilité d’un service, l’existence d’un message frauduleux ou l’état d’un compte, et ce constat fera foi bien après que les logs automatiques auront été écrasés. Devant la Cnil comme devant le juge, l’entreprise qui produit un dossier daté et complet obtient des décisions plus rapides et des indemnisations mieux calibrées que celle qui raconte l’incident de mémoire.
II. Les décisions à prendre, dans l’ordre
A. Les gestes des prochains jours, cabinet par cabinet, entreprise par entreprise
Côté cabinet, la séquence tient en cinq points. Premièrement, qualifier : recenser les données concernées, les clients touchés et les traitements affectés, avec l’aide du prestataire et, s’il existe, du délégué à la protection des données. Deuxièmement, notifier la Cnil dans les 72 heures de la prise de connaissance à un degré raisonnable de certitude, quitte à compléter ensuite : une notification tardive et une notification bâclée se paient toutes les deux. Troisièmement, informer les clients et, quand le risque est élevé, les personnes concernées, en langage clair : nature de l’incident, données exposées, mesures prises, gestes recommandés (changement de mot de passe, vigilance aux messages se réclamant du cabinet). Quatrièmement, figer : forcer la réinitialisation des mots de passe, revoir les habilitations, activer la double authentification, suspendre les comptes suspects. Cinquièmement, tracer : consigner chaque décision et chaque heure dans un registre d’incident qui servira devant la Cnil, l’assureur et le juge.
Côté entreprise cliente, la séquence est parallèle. Premièrement, changer immédiatement les mots de passe partagés avec la plateforme et tous ceux qui leur ressemblent, puis activer la double authentification partout où elle existe : les mots de passe volés sont hachés, mais le hachage n’est qu’un retardateur, pas une armure. Deuxièmement, prévenir la banque et le service comptable interne : tout changement de RIB reçu depuis le 1er septembre doit être revérifié par un second canal, et tout virement inhabituel suspendu jusqu’à contre-appel sur un numéro connu. Troisièmement, briefer les équipes exposées (comptabilité, direction, assistantes) avec un exemple concret de message piégé : l’hameçonnage ciblé réussit parce qu’il cite des faits vrais. Quatrièmement, déposer plainte et déclarer le sinistre à l’assurance cyber si le contrat en prévoit une, en joignant les premières traces. Cinquièmement, écrire au cabinet pour lui demander par écrit l’état de l’incident, les mesures prises et le calendrier de rétablissement : cette lettre fera foi de la diligence de l’entreprise si un litige naît plus tard sur la continuité de la mission.
B. Le contrat et le recours : mettre en demeure, chiffrer, renégocier
Une fois l’urgence passée vient le temps du contrat. L’entreprise dont la mission comptable est interrompue ou dont des données ont fuité dispose de tout l’arsenal de l’inexécution. L’article 1217 du code civil ouvre le menu :
« La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » (article 1217 du code civil, en vigueur au 22 septembre 2026)
En pratique, cela donne une gradation. D’abord la mise en demeure : écrire au cabinet (et, selon les contrats, au prestataire) pour exiger le rétablissement du service, la communication des mesures de sécurité et la réparation, en impartissant un délai raisonnable. Ensuite, si l’inexécution est suffisamment grave — mission fiscale bloquée à l’approche d’une échéance, données clients exploitées par des fraudeurs — la résolution, car « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice » (article 1224 du code civil). La résolution par notification est rapide mais se fait aux risques du créancier : il faut que la gravité soit établie, d’où l’importance du dossier de preuves constitué dès les premiers jours. Enfin, la réparation : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Le piratage par un tiers n’est pas automatiquement une force majeure : encore faut-il que le débiteur prouve l’imprévisibilité et l’irrésistibilité, ce qui suppose déjà des diligences sérieuses, conformément à l’obligation de moyens renforcée rappelée par la cour d’appel de Reims.
Chiffrer le préjudice est l’exercice le plus exigeant. Il faut distinguer le coût des mesures d’urgence (audit, réinitialisation, constats, assistance), les pertes directes (virement frauduleux parti malgré les vérifications, pénalités fiscales ou sociales nées du retard), et les pertes d’exploitation (temps des équipes, missions refacturées). Chaque poste doit être pièce contre pièce : factures, relevés, attestations du cabinet sur les dates d’indisponibilité. C’est ce chiffrage qui déterminera ensuite contre qui agir : le cabinet pour manquement à sa mission et à son devoir d’information, la plateforme pour défaut de sécurité, la banque le cas échéant pour déficience technique, selon le partage des rôles fixé par le tribunal de Paris. Agir vite contre le bon débiteur, avec le bon fondement et des pièces datées, vaut mieux qu’assigner tout le monde deux ans plus tard sur un préjudice forfaitaire.
Dernière décision, la plus rentable à terme : renégocier les contrats. L’incident Welyb montre ce que valent les clauses absentes : pas d’engagement mesurable de sécurité, pas de délai d’alerte contractuel, pas d’audit possible, pas de réversibilité des données. Cabinets comme entreprises ont intérêt à exiger désormais un délai d’alerte de quelques heures, des engagements de correctifs, un droit d’audit, une clause de réversibilité et une assurance cyber du prestataire avec des plafonds cohérents. La crise du fournisseur devient ainsi le levier qui protège de la suivante : c’est l’effet domino inversé, celui que les entreprises organisées provoquent au lieu de le subir.
En somme, la cyberattaque visant l’écosystème Welyb n’est pas une panne informatique de plus : c’est une crise en chaîne où la faille du prestataire devient le risque du cabinet, puis la menace qui pèse sur la trésorerie de chaque entreprise cliente. Les cabinets qui notifient dans les 72 heures, informent sans fard et prouvent leurs diligences garderont la confiance ; les entreprises qui changent leurs mots de passe, vérifient chaque virement par un second canal et conservent leurs preuves garderont leur argent, leurs délais, leurs preuves et leurs recours. Les autres apprendront, comme la société condamnée par le tribunal de Paris pour avoir dicté ses codes par SMS, que face à un pirate bien renseigné, la négligence se paie comptant.
Besoin d’un avis rapide sur votre dossier
Cabinet ou entreprise confronté à la fuite de données d’un prestataire ? Maître Reda KOHEN, avocat au Barreau de Paris, et son équipe analysent vos contrats, vos délais de notification et vos preuves pour définir la décision adaptée. Consultation téléphonique au 06 46 60 58 22 et contact écrit via la page contact du cabinet.