Le 15 septembre 2026, le site spécialisé FrenchBreaches a révélé qu’un incident de sécurité avait touché un composant technique interagissant avec Welyb, la plateforme collaborative utilisée par de nombreux cabinets d’expertise comptable pour échanger avec leurs clients. L’incident avait été détecté dès le 1er septembre 2026, jour même de l’entrée en vigueur de la généralisation de la facture électronique entre entreprises. Les données exposées associent des identités de personnes à des entreprises précisément identifiées : noms, coordonnées, adresses électroniques, mots de passe hachés, raisons sociales et numéros SIRET ou SIREN. Les factures électroniques elles-mêmes ne sont, à ce stade, pas décrites comme compromises, et aucun accès malveillant aux comptes n’a été identifié. La réponse utile pour une entreprise cliente d’un cabinet ne tient donc pas en un réflexe unique : elle suppose de comprendre la chaîne des responsabilités entre l’éditeur de la plateforme, le cabinet et l’entreprise, de conserver les bonnes preuves et de prendre, dans l’ordre, les décisions qui protègent les paiements et les données. Cet article établit cette carte des conséquences et des décisions à partir des informations publiées par la plateforme et des règles applicables, avec leurs limites : aucune utilisation frauduleuse des données n’est établie à ce jour, et chaque situation contractuelle reste à examiner sur ses propres pièces.
I. Une défaillance de plateforme au cœur de la relation cabinet-client
A. La chaîne technique et contractuelle : éditeur, cabinets, entreprises
Welyb n’est pas un prestataire anodin dans la vie d’une entreprise : c’est l’espace numérique partagé entre le cabinet d’expertise comptable et son client. La plateforme sert à discuter avec le cabinet, à accéder à différents services de gestion et à centraliser les documents de l’entreprise. Depuis la réforme de la facturation électronique, elle centralise aussi les flux de factures : son module dénommé « Cockpit Factures » récupère les factures électroniques d’achat et de vente auprès des différentes plateformes agréées utilisées par les clients, affiche le fournisseur, les dates, les montants hors taxes et toutes taxes comprises, la TVA et le statut de traitement, puis stocke ces éléments dans la gestion électronique des documents du portail. Une précision est essentielle pour situer les responsabilités : Welyb n’est pas elle-même une plateforme agréée chargée d’assurer les obligations réglementaires de transmission des factures électroniques ; elle se présente comme une solution compatible qui connecte le portail du cabinet aux différentes plateformes agréées, avec des intégrations telles qu’eFacture by Cecurity et JeFacture.com.
L’incident révélé le 15 septembre 2026 a touché, selon la formulation publiée par la presse à partir de l’alerte initiale, un composant technique interagissant avec Welyb
via le portail Agiris Connect. Selon Welyb, la plateforme a neutralisé la vulnérabilité et interrompu les accès non autorisés dès la découverte de l’incident, et
Une déclaration a également été adressée à la Cnil.
Trois acteurs professionnels au moins se trouvent donc liés par le même fait : l’éditeur qui exploite la plateforme et le composant concerné, chaque cabinet qui l’a proposée à sa clientèle comme canal de travail, et chaque entreprise cliente dont les données et les flux de facturation transitent par cet outil. C’est cette triangulation qui fait l’effet domino : une vulnérabilité chez l’éditeur expose le cabinet vis-à-vis de tous ses clients à la fois, et expose chaque entreprise vis-à-vis de ses propres partenaires, fournisseurs et correspondants bancaires.
Le calendrier aggrave la situation. La généralisation de la facture électronique interentreprises, entrée en vigueur le 1er septembre 2026, rappelle l’administration : toutes les entreprises doivent être en capacité de recevoir une facture électronique par l’intermédiaire d’une plateforme agréée, directement ou par leur solution habituelle, logiciel de comptabilité, expert-comptable ou autre prestataire.
Au même moment, les grandes entreprises et les entreprises de taille intermédiaire doivent émettre leurs factures au format dématérialisé. Autrement dit, au moment précis où les entreprises deviennent dépendantes de ces circuits pour être payées et pour payer, l’un des points de centralisation de ces flux subit une intrusion. L’entreprise qui découvre l’incident ne peut donc pas se contenter de changer un mot de passe : elle doit vérifier que son circuit de facturation reste fiable, que ses factures ont bien été émises et reçues, et que personne ne s’est immiscé dans ses règlements.
Sur le plan des contrats, cette chaîne se lit comme une cascade de responsabilités. Entre l’éditeur et le cabinet existent un contrat de fourniture de plateforme, avec des engagements de disponibilité, de sécurité et de sauvegarde ; entre le cabinet et l’entreprise cliente existent une lettre de mission et des conditions générales qui organisent la transmission des pièces, la tenue comptable et les obligations de conseil ; entre l’entreprise et ses propres fournisseurs et clients existent des contrats de vente et de prestation dont l’exécution dépend désormais de factures dématérialisées. Quand la plateforme défaille, chaque maillon subit un préjudice propre : le cabinet doit gérer simultanément des dizaines de clients inquiets et des travaux de reconstitution, tandis que l’entreprise cliente risque des retards de facturation, des paiements détournés et une exposition de ses données d’identification. Le droit commun des contrats donne à la partie qui subit l’inexécution plusieurs leviers, que l’article 1217 du code civil énumère ainsi :
Et l’article 1231-1 du même code pose le principe indemnitaire :
Ces textes ne désignent pas à eux seuls le responsable : encore faut-il démontrer, pièce par pièce, qui a manqué à quelle obligation.
La jurisprudence des litiges informatiques entre professionnels montre comment les juges répartissent concrètement ces rôles. Dans une affaire où l’hébergeur Claranet n’avait pas réussi à restaurer une sauvegarde exploitable après l’incident du 28 juin 2017 ayant rendu durablement indisponibles les données comptables de l’association cliente de son cocontractant Apogea, la cour d’appel de Versailles a confirmé que l’hébergeur avait manqué à ses obligations contractuelles, en retenant notamment que le seul rapport d’incident rédigé par le prestataire lui-même, non corroboré par un élément extérieur, ne démontrait pas une cause logicielle extérieure,
« alors même que nul ne peut se fournir de preuve à lui-même »
(cour d’appel de Versailles, 12e chambre, 19 mai 2022, n° RG 20/05106, SAS Apogea contre SAS Claranet). La cour a toutefois appliqué la clause limitant la responsabilité de l’hébergeur aux trois derniers mois de facturation et
, outre un avoir annulant une facture. L’enseignement pour la chaîne Welyb est double : le prestataire technique répond de la restauration effective des données, mais les plafonds contractuels réduisent souvent l’indemnisation à une fraction du préjudice réel, ce qui reporte le coût résiduel sur le cabinet puis sur l’entreprise. Dans un autre litige opposant un éditeur de logiciel en nuage à un cabinet d’avocats client, confronté à des inaccessibilités et à une rétention de ses données, le tribunal judiciaire de Versailles a condamné l’éditeur à payer 16 000 euros de dommages-intérêts et 4 000 euros au titre des frais irrépétibles, tout en condamnant le cabinet à payer 1 699,20 euros de factures impayées :
(tribunal judiciaire de Versailles, 2e chambre, 11 avril 2025, n° RG 24/00224). Même victime d’une défaillance, le client reste donc tenu de ses propres échéances tant que le contrat n’est ni suspendu ni résolu dans les formes requises : on ne compense pas seul, on fait constater et on agit.
B. Les données exposées, les usages frauduleux redoutés et ce qui n’est pas établi
La deuxième étape de la carte consiste à distinguer ce qui est établi de ce qui est seulement redouté, car les décisions à prendre ne sont pas les mêmes. Selon la notification décrite par le site spécialisé,
Parmi les informations exposées figurent notamment des noms, prénoms, adresses postales, numéros de téléphone, adresses électroniques et mots de passe hachés, outre des données professionnelles telles que la raison sociale, le SIRET ou le SIREN et les coordonnées de l’entreprise. Cette combinaison est précisément celle qui permet d’associer une personne physique identifiée à une entreprise identifiée, et donc de construire des messages frauduleux crédibles : un expéditeur qui connaît le nom du dirigeant, son adresse électronique, son numéro de téléphone et le SIREN de sa société peut se faire passer pour le cabinet comptable, pour l’éditeur de la plateforme ou pour un fournisseur, et joindre la cible sur plusieurs canaux à la fois. Les mots de passe étaient protégés par un procédé de hachage fort, ce qui n’équivaut pas à une fuite de mots de passe en clair, mais les utilisateurs restent invités à les modifier, en particulier lorsqu’un même mot de passe est réutilisé sur d’autres services.
En revanche, trois limites doivent être rappelées avec la même netteté, parce qu’elles conditionnent la proportion des mesures à prendre et le contenu des communications adressées aux clients, aux salariés et aux partenaires. D’abord,
La notification ne permet pas d’affirmer que les factures électroniques accessibles depuis Welyb ont été compromises. Ni les montants, ni les données de TVA, ni les documents comptables, ni les relevés bancaires, ni les RIB ou IBAN ne figurent parmi les catégories de données énumérées comme exposées. Présenter l’incident comme une fuite de factures serait donc inexact à ce stade. Ensuite, selon les investigations communiquées,
Aucun accès malveillant aux comptes utilisateurs de la plateforme n’a été identifié : il faut distinguer l’exposition de données associées aux comptes et la compromission effective de ces comptes. Enfin, s’agissant des tentatives de fraude qui pourraient imiter une communication sur une facture, un règlement ou un changement de coordonnées bancaires,
Aucune utilisation frauduleuse de ce type n’est établie dans les informations disponibles. Ces réserves n’invitent pas à l’inaction : elles invitent à des mesures proportionnées et documentées, plutôt qu’à des annonces alarmistes qui créeraient un second préjudice, commercial et réputationnel.
Le risque principal identifié est celui de l’hameçonnage ciblé et de la fraude au faux RIB, c’est-à-dire du détournement d’un règlement vers un compte contrôlé par un fraudeur qui a usurpé l’identité du créancier. La notification adressée aux clients insiste sur les points de vigilance : aucune condition de règlement n’a été modifiée, le cabinet ne procède jamais à du démarchage par téléphone, aucun paiement par carte bancaire n’est accepté, et il n’y a pas eu de changement récent de RIB. Les clients sont invités à ne procéder à aucun paiement et à ne transmettre aucune information confidentielle lorsqu’une demande paraît inhabituelle, et à joindre directement leur cabinet à partir de leurs coordonnées habituelles en cas de doute. Pour une entreprise, la traduction opérationnelle est simple : tout message annonçant un nouveau RIB, une urgence de paiement ou une modification des conditions de règlement, reçu dans les semaines qui suivent une fuite de données, doit être traité comme suspect jusqu’à vérification par un canal indépendant, c’est-à-dire un numéro de téléphone déjà connu et composé par l’entreprise elle-même, jamais un numéro figurant dans le message suspect.
C’est ici que le droit des paiements fait basculer le risque financier d’un côté ou de l’autre de la chaîne. L’article 1342-2 du code civil dispose que
Et l’article 1342-3 du même code ajoute que
« Le paiement fait de bonne foi à un créancier apparent est valable. »
Autrement dit, le débiteur qui paie un fraudeur n’est libéré que s’il démontre la bonne foi et l’apparence du créancier, tandis qu’il appartient au créancier de démontrer la mauvaise foi. Un jugement récent illustre l’exigence concrète des tribunaux : après le piratage de la messagerie d’une entreprise de peinture et le détournement du virement de ses clients vers le compte d’un usurpateur, le tribunal judiciaire de Grenoble a condamné les débiteurs à payer une seconde fois la somme de 7 716 euros, en retenant qu’ils
(tribunal judiciaire de Grenoble, 4 décembre 2025, n° RG 25/01152). Les juges ont relevé que le RIB frauduleux mentionnait un établissement différent de la banque du créancier, que les débiteurs ne rapportaient la preuve d’aucun appel ni d’aucun courriel de confirmation malgré leurs affirmations, et que le prétexte invoqué par le fraudeur, des travaux d’exercice comptable sur l’ancien RIB, aurait dû alerter un professionnel. Ils ont également relevé que le créancier piraté avait lui-même tardé à prévenir, sans l’exonérer pour autant. Pour les entreprises clientes des cabinets utilisateurs de Welyb, la leçon est directe : en cas de message de changement de RIB, la vérification par un canal séparé n’est pas une formalité, c’est la condition de l’effet libératoire du paiement, et son absence peut coûter un double paiement.
II. Qui détient quelle preuve et quelle décision prendre
A. Les preuves : journaux techniques, notifications et écrits électroniques
Dans une crise qui se propage, la preuve se joue simultanément sur trois plans : prouver ce qui s’est passé techniquement, prouver ce qui a été notifié et à qui, et conserver des écrits électroniques dont la force probante résistera à la contestation. Or chaque acteur ne détient qu’une partie de ces éléments, et c’est l’articulation des trois qui permet d’agir contre le bon débiteur, dans le bon délai et devant la bonne juridiction.
Les preuves techniques appartiennent d’abord à l’éditeur : journaux de connexion, horodatage de la détection, périmètre du composant vulnérable, liste des comptes et des dossiers concernés, mesures de neutralisation. L’entreprise cliente et le cabinet n’y ont pas accès directement ; ils doivent les réclamer par écrit, en visant le contrat de plateforme, et conserver la demande et la réponse. L’expérience des litiges informatiques enseigne que les constats unilatéraux du prestataire ne suffisent pas : dans l’affaire Claranet déjà citée, la cour a écarté le compte-rendu rédigé par le prestataire lui-même comme preuve de l’origine logicielle de l’échec de restauration. Concrètement, le cabinet doit donc exiger de l’éditeur une attestation datée précisant la nature de l’incident, la date de détection, les catégories de données concernées et les mesures prises, et l’entreprise cliente doit exiger de son cabinet la même traçabilité pour ce qui concerne son dossier : date et contenu de l’information reçue, consignes données, incidents constatés sur ses flux de factures. Sans ces pièces, toute demande d’indemnisation se heurtera à la question préalable : que prouvez-vous de la faute et du lien avec votre préjudice.
Les preuves de notification incombent ensuite à chaque responsable de traitement pour ce qui le concerne. La Commission nationale de l’informatique et des libertés indique qu’une notification initiale doit lui être transmise dans un délai de 72 heures si possible après la constatation de la violation, avec une notification complémentaire dès que les informations complémentaires sont disponibles et l’explication des motifs en cas de dépassement. Le règlement européen sur la protection des données organise parallèlement les rôles entre responsable du traitement et sous-traitant ainsi que l’information des personnes concernées lorsque la violation engendre un risque élevé pour leurs droits (articles 28, 33 et 34 du règlement (UE) 2016/679 sur la protection des données). Dans la chaîne Welyb, la qualification exacte de chacun dépend des contrats et des rôles réels : l’éditeur agit en principe comme sous-traitant du cabinet, lui-même responsable du traitement pour les données de ses clients, tandis que l’entreprise cliente est responsable des traitements qu’elle confie. L’erreur à éviter est que chacun attende la notification de l’autre : le cabinet doit vérifier auprès de l’éditeur ce qui a été notifié à la Commission et ce qui lui reste à notifier pour son propre compte, et l’entreprise cliente doit faire le même exercice avec son cabinet, par écrit et sans délai. Les récépissés de notification, les courriers d’information aux personnes et les registres des violations constituent des preuves à double usage : elles démontrent la diligence devant l’autorité de contrôle et devant le juge civil, et leur absence se retourne contre celui qui devait les produire.
Restent les écrits électroniques eux-mêmes : factures, bons de commande, échanges sur le changement de RIB, accusés de réception des plateformes agréées. Depuis la généralisation de la facturation électronique, ces documents naissent et circulent sous forme dématérialisée, et leur valeur en justice dépend du respect des conditions légales. L’article 1366 du code civil dispose que
Et l’article 1367 du même code précise que
La cour d’appel de Grenoble a rappelé en 2025 l’architecture complète de ce régime : deux types de signatures électroniques se distinguent par la charge de la preuve, la signature qualifiée bénéficiant d’une présomption de fiabilité dans les conditions du décret du 28 septembre 2017 et du règlement européen eIDAS, et il appartient au juge de dire si les éléments renversent cette présomption (cour d’appel de Grenoble, 1re chambre, 11 mars 2025, n° RG 23/02149, qui cite
). Pour l’entreprise, l’enseignement pratique est immédiat : exporter et archiver hors de la plateforme les factures, leurs statuts et leurs accusés, avec leurs métadonnées d’origine et d’horodatage, dans un système qui en garantit l’intégrité. Celui qui ne conserve que des impressions ou des copies sans garantie d’intégrité s’expose à voir sa preuve discutée au moment précis où il en a besoin, contre son fournisseur, son client ou son assureur.
Enfin, l’obligation fiscale de facturation éclaire la conservation sous un autre angle. L’article 289 du code général des impôts dispose que
pour ses livraisons et prestations. L’entreprise cliente d’un cabinet utilisateur de Welyb reste donc personnellement tenue de s’assurer que ses factures ont bien été émises et reçues dans le nouveau circuit, même si elle a délégué la manipulation technique à son cabinet ou à une plateforme. En cas de contrôle ou de litige sur la réalité d’une livraison ou d’une prestation, c’est à elle qu’il appartiendra de produire la facture et la preuve de sa transmission. La défaillance de la plateforme n’efface pas cette obligation : elle impose au contraire de reconstituer sans attendre la piste d’audit, facture par facture, avec l’aide du cabinet et, si nécessaire, des plateformes agréées concernées.
B. Les décisions : notifier, sécuriser les paiements, agir contre le bon débiteur
Une fois les preuves en cours de constitution, l’ordre des décisions compte autant que leur contenu. La première décision appartient au cabinet comme à l’entreprise : informer vite et par écrit. Le cabinet informe chacun de ses clients concernés de la nature de l’incident, des données exposées, des mesures prises par l’éditeur et des consignes de vigilance, en conservant la preuve de chaque envoi. L’entreprise informe ses propres collaborateurs exposés, son service comptable et, si des données de partenaires ont pu être atteintes, les personnes concernées selon les critères légaux. Ces communications doivent reprendre exactement les informations vérifiées, sans les amplifier ni les minimiser : affirmer que les factures ont fuité alors que ce n’est pas établi expose à des mises en cause pour diffusion d’information inexacte, tandis que taire un risque avéré expose à un reproche de négligence. La notification à la Commission dans le délai de soixante-douze heures et l’information des personnes complètent ce premier cercle, chacune par celui qui y est tenu au titre de son propre rôle.
La deuxième décision concerne les paiements : geler tout changement de coordonnées bancaires reçu par message depuis la période d’exposition, révoquer les instructions douteuses déjà données, et réinstaurer une procédure de vérification systématique par canal séparé avant tout virement significatif. Concrètement, l’entreprise désigne les personnes habilitées à valider un changement de RIB, impose l’appel sortant vers un numéro connu, exige un second justificatif tel qu’un extrait Kbis récent ou une attestation de la banque, et consigne chaque vérification dans un registre. Le cabinet fait de même pour les flux qu’il initie au nom de ses clients. Cette discipline n’est pas une coquetterie administrative : comme l’a jugé le tribunal de Grenoble, le paiement effectué entre les mains d’un fraudeur ne libère le débiteur que s’il établit sa bonne foi et l’apparence du créancier, et l’absence de vérification conduit à payer deux fois. L’entreprise qui a déjà payé sur un faux RIB doit en outre déposer plainte sans délai, alerter sa banque pour tenter le rappel des fonds, et notifier par écrit à son créancier légitime les circonstances du détournement, en joignant le faux message, le faux RIB et les relevés : ces pièces serviront à discuter la répartition des responsabilités, notamment si le créancier a lui-même tardé à signaler la compromission de sa messagerie.
La troisième décision est contractuelle et contentieuse : mettre en demeure le bon débiteur, chiffrer les préjudices poste par poste, puis choisir la sanction adaptée sans se priver des autres. L’entreprise cliente dont la facturation est perturbée met en demeure son cabinet en visant la lettre de mission, en décrivant les manquements constatés et en impartissant un délai de régularisation, tout en continuant d’exécuter ses propres obligations tant que le contrat n’est pas suspendu ou résolu : le jugement versaillais de 2025 rappelle que les factures du prestataire restent dues malgré les griefs. Le cabinet, de son côté, met en demeure l’éditeur en visant le contrat de plateforme, en exigeant la restauration, la communication des journaux et l’indemnisation, et en vérifiant les plafonds et exclusions de responsabilité avant d’engager des frais irrécupérables. Les préjudices se chiffrent séparément : frais de reconstitution et de vérification, retards de facturation et de paiement avec leurs intérêts, pertes d’exploitation, atteinte à l’image et à la clientèle, temps interne consacré à la crise. L’ampleur des condamnations prononcées contre des prestataires informatiques défaillants, jusqu’à
(cour d’appel de Paris, pôle 5, chambre 11, 26 juin 2020, n° RG 17/20843, arrêt statuant sur le quantum après confirmation du principe de la condamnation), montre que ces litiges se chiffrent en millions quand la défaillance paralyse l’activité d’un grand compte, mais aussi que le juge ramène l’indemnisation à la mesure des fautes démontrées et des clauses applicables. Avant tout procès, l’entreprise et le cabinet examinent leurs assurances : cyber, responsabilité civile professionnelle, pertes d’exploitation et protection juridique, en déclarant le sinistre dans les délais contractuels et en suivant les prescriptions de l’assureur sur la conservation des preuves et le choix des prestataires de remédiation.
Pour les entreprises dont l’activité dépend de circuits de facturation et de règlements dématérialisés, l’accompagnement par des avocats en droit des affaires à Paris pour sécuriser les contrats et les contentieux entre professionnels permet de transformer cette carte des décisions en actes : qualification des rôles de chacun dans la chaîne, rédaction des mises en demeure, chiffrage des préjudices et stratégie de recours contre l’éditeur ou le cocontractant défaillant, sans oublier la déclaration aux autorités et aux assureurs.
En conclusion, la cyberattaque qui a touché l’environnement de la plateforme Welyb au moment où la facture électronique devenait obligatoire illustre la forme contemporaine de l’effet domino entre professionnels : une vulnérabilité chez un éditeur, des cabinets exposés vis-à-vis de toute leur clientèle, des entreprises exposées vis-à-vis de leurs partenaires et de leurs banques. Ni la panique ni l’attentisme ne sont des stratégies : la notification rapide et exacte, la sécurisation des paiements par la vérification systématique des coordonnées bancaires, la conservation d’écrits électroniques intègres et la mise en demeure du bon débiteur, au bon niveau de la chaîne, sont les décisions qui protègent l’entreprise et préservent ses recours. Les réserves rappelées au début de cet article demeurent : aucune compromission des factures elles-mêmes ni aucune utilisation frauduleuse des données n’est établie à ce jour, et chaque contrat, chaque clause limitative et chaque préjudice devront être examinés sur pièces. C’est à ce prix, celui de la preuve et de la méthode, que la crise d’un fournisseur devient un litige maîtrisé plutôt qu’une cascade de pertes.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les entreprises clientes des cabinets et les cabinets eux-mêmes après une défaillance de plateforme : analyse des contrats et des responsabilités, sécurisation des paiements et des preuves, déclarations et recours. Consultation téléphonique en 48 heures avec un avocat du cabinet : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet en précisant la plateforme concernée et les mesures déjà prises.