Le 1er septembre 2026, le jour même où toutes les entreprises françaises devaient être en capacité de recevoir des factures électroniques, une plateforme collaborative très utilisée par les cabinets d’expertise comptable était victime d’une faille de sécurité. Des noms, des coordonnées, des numéros SIRET et des mots de passe hachés de clients de cabinets ont été exposés. Les factures elles-mêmes ne semblent pas avoir été consultées, mais les ingrédients d’un hameçonnage ciblé au faux fournisseur et au faux RIB sont désormais entre de mauvaises mains. Pour une entreprise cliente, la question n’est pas théorique : qui doit l’avertir, que doit-elle conserver comme preuve, doit-elle payer deux fois si un virement part chez un escroc, et contre qui se retourner ?
La réponse tient en une carte des responsabilités. L’éditeur de la plateforme et le cabinet comptable se partagent les obligations de sécurité et de notification, l’entreprise cliente garde la charge de vérifier l’identité réelle de celui qu’elle paie, et le fournisseur dont l’identité est usurpée doit pouvoir démontrer qu’il n’est pas l’auteur du message frauduleux. Chaque acteur détient une partie des preuves, et c’est l’articulation de ces preuves qui décidera des litiges de demain. Cet article expose les faits établis au 25 septembre 2026, les textes applicables et trois décisions de justice récentes qui éclairent déjà ces situations, avec leurs limites : à ce stade, rien n’indique que les factures ou les coordonnées bancaires aient été compromises, et l’enquête sur l’incident suit son cours.
I. Une faille au cœur de la chaîne de facturation des entreprises
A. Ce qui est établi sur l’incident Welyb du 1er septembre 2026
Le calendrier officiel donne la mesure de l’événement. Le ministère de l’Économie annonce l’entrée en vigueur de la généralisation de la facture électronique interentreprises le 1er septembre 2026, avec l’obligation pour toutes les entreprises d’être en capacité de recevoir une facture électronique point officiel sur la réforme et ses échéances. Les grandes entreprises et les entreprises de taille intermédiaire doivent émettre leurs factures au format dématérialisé dès cette date, les micro-entreprises, TPE et PME devant suivre au 1er septembre 2027 pour l’émission. La réception s’effectue par l’intermédiaire d’une plateforme agréée, ou par l’intermédiaire de la solution habituelle de l’entreprise, logiciel de gestion ou expert-comptable.
C’est précisément dans cette chaîne que l’incident s’est produit. La plateforme Welyb, commercialisée également sous le nom de portail AGIRIS CONNECT par le groupe ISAGRI, est un outil collaboratif utilisé par de nombreux cabinets d’expertise comptable pour échanger avec leurs clients, accéder à des services de gestion et centraliser leurs documents, dont désormais les factures électroniques. Le 1er septembre 2026, un accès non autorisé a visé un composant technique interagissant avec cette plateforme. L’incident a été révélé publiquement par le site spécialisé French Breaches le 15 septembre 2026, qui a documenté la fuite de données concernant Welyb et AGIRIS, avec des adresses électroniques, adresses postales, mots de passe hachés, noms et numéros de téléphone parmi les données compromises.
La presse technique et régionale a ensuite décrit l’ampleur de l’exposition. Le 17 septembre 2026, Generation NT expliquait que des données personnelles et professionnelles de clients de cabinets comptables avaient été exposées, incluant noms, contacts et numéros SIRET, tout en précisant que les factures elles-mêmes ne semblaient pas touchées mais que le risque de phishing ciblé était désormais majeur pour les entreprises concernées. Le même jour, le journal réunionnais Imazpress confirmait que la faille avait touché les cabinets d’expertise comptable le jour de la réforme, via un composant technique interagissant avec Welyb, et relevait que des cabinets locaux utilisaient effectivement ce service, ce qui montre que l’exposition dépasse la métropole. L’article, actualisé le 21 septembre 2026, précise que parmi les données potentiellement dérobées figurent noms, prénoms, adresses postales, numéros de téléphone, courriels et mots de passe hachés, et qu’à ce stade, rien n’indique que les factures électroniques aient été ciblées.
Un point technique mérite d’être compris par les entreprises, car il conditionne les responsabilités. Welyb n’est pas une plateforme agréée par l’État au sens de la réforme. Son module dit Cockpit Factures se connecte aux différentes plateformes agréées utilisées par les entreprises pour regrouper toutes les factures, entrantes ou sortantes, dans une interface unique, avec un tableau de bord de suivi des montants, des dates, de la TVA et du statut de chaque facture. La plateforme joue donc un rôle d’agrégateur et de passerelle de gestion et d’archivage. La compromission d’un tel outil, même s’il n’est pas directement opérateur de la réforme, fragilise la confiance dans toute la chaîne de traitement numérique, car c’est par lui que transitent les échanges entre le cabinet et son client.
L’éditeur a réagi en notifiant la CNIL et en prévoyant une réinitialisation préventive des mots de passe. Il est recommandé aux utilisateurs de modifier leur mot de passe sur le portail, mais aussi sur tous les autres services où il aurait pu être réutilisé, et de ne jamais cliquer sur un lien inattendu. Ces mesures d’hygiène sont utiles, mais elles ne règlent pas les questions juridiques : qui devait quoi à qui avant l’incident, qui doit notifier quoi après, et qui supporte le coût d’un paiement détourné.
B. Trois acteurs professionnels exposés, trois situations différentes
Le premier acteur est l’éditeur de la plateforme, ici Welyb et le groupe ISAGRI qui commercialise le portail AGIRIS CONNECT. En droit des données personnelles, il intervient le plus souvent comme sous-traitant des cabinets, c’est-à-dire comme celui qui traite des données pour le compte d’un autre organisme. La CNIL définit le sous-traitant comme la personne, entreprise ou organisme public, qui traite des données pour le compte d’un autre organisme, le responsable de traitement, dans le cadre d’un service ou d’une prestation fiche de la CNIL sur la crise au niveau du sous-traitant. Cette qualification n’est pas un détail de vocabulaire : elle détermine qui doit notifier la violation à la CNIL, qui doit informer les personnes concernées, et qui répond du défaut de sécurité. La même page de la CNIL attend du sous-traitant qu’il aide ses clients concernés à effectuer leur notification, tandis que le responsable de traitement doit notifier la violation à la CNIL dans un délai de 72 heures fiche de la CNIL sur la crise au niveau du sous-traitant. Dans le cas Welyb, l’éditeur a notifié la CNIL, ce qui correspond à l’attente, mais chaque cabinet client doit examiner sa propre obligation de notification pour les traitements dont il est responsable.
Le deuxième acteur est le cabinet d’expertise comptable. Il est à la fois client de la plateforme et responsable de traitement à l’égard de ses propres clients entreprises et de leurs salariés dont les données sont hébergées. Il se trouve donc pris entre deux feux : il doit exiger de son sous-traitant les informations précises sur l’incident, dates, périmètre, catégories de données, mesures correctrices, et il doit en parallèle évaluer s’il doit lui-même notifier la CNIL et informer les personnes concernées. Sa responsabilité contractuelle envers l’entreprise cliente peut également être recherchée si le cabinet a recommandé ou imposé l’outil compromis sans diligence sur sa sécurité, ou s’il tarde à alerter ses clients alors qu’il connaît le risque d’hameçonnage. La conservation des échanges avec l’éditeur, notifications, journaux d’incident, relevés des accès, devient dès lors une pièce maîtresse de sa défense.
Le troisième acteur est l’entreprise cliente du cabinet, avec derrière elle ses propres fournisseurs. Elle n’a pas choisi la plateforme, elle n’en est ni cliente directe ni administratrice, et pourtant ce sont ses données, raison sociale, SIRET, contacts, qui circulent désormais. Son exposition est double. D’une part, ses collaborateurs peuvent recevoir des messages ultra-réalistes se faisant passer pour le cabinet, un fournisseur ou l’administration, réclamant le paiement d’une fausse facture ou un changement de RIB frauduleux. D’autre part, si elle paie un escroc en croyant payer son fournisseur, elle risque de devoir payer deux fois, comme l’illustre une décision récente analysée plus loin. Quant au fournisseur dont l’identité est usurpée, il doit pouvoir démontrer qu’il n’a jamais émis le faux RIB et qu’il a sécurisé sa propre messagerie, faute de quoi le doute profitera rarement à l’entreprise qui a payé entre de mauvaises mains.
II. Qui détient quelle preuve et quelle décision prendre
A. Les preuves à conserver, acteur par acteur, avant tout litige
En droit français, la charge de la preuve commande l’issue de la plupart des litiges commerciaux. Le Code civil dispose que « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation ». Concrètement, l’entreprise qui soutient avoir payé son fournisseur doit prouver un paiement libératoire, c’est-à-dire un paiement fait au créancier véritable ou à la personne désignée pour le recevoir. Le paiement fait à un escroc ne libère pas, sauf si le débiteur démontre qu’il a payé de bonne foi à un créancier apparent. Le Code civil prévoit en effet que « Le paiement fait de bonne foi à un créancier apparent est valable », mais c’est au débiteur de démontrer que le tiers payé avait l’apparence du créancier, et au créancier de démontrer la mauvaise foi. Tout l’enjeu probatoire est là.
Entre commerçants, la preuve est libre. Le Code de commerce dispose que « A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi ». Courriels, journaux de connexion, enregistrements téléphoniques, attestations, captures d’écrans horodatées : tout peut être produit. Mais cette liberté ne dispense pas de la fiabilité. L’écrit électronique n’a de force probante que sous conditions, car « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité ». Une entreprise qui veut se prévaloir d’un courriel de confirmation de RIB doit donc pouvoir en établir l’origine et l’intégrité, ce qui suppose des sauvegardes, des en-têtes complets et une traçabilité, pas une simple impression.
Pour l’entreprise cliente, la liste des pièces à sanctuariser dès la découverte de l’incident est précise. Il faut conserver la facture originale avec ses métadonnées, le message annonçant le changement de coordonnées bancaires avec ses en-têtes techniques complets, le RIB reçu et l’ancien RIB du fournisseur, les relevés des appels passés pour vérifier le changement, les échanges avec le cabinet comptable sur l’incident Welyb, et l’ordre de virement avec l’accusé d’exécution de la banque. Il faut également faire constater rapidement l’incident par un commissaire de justice, déposer plainte pour usurpation d’identité et escroquerie, et demander à la banque la traçabilité du virement et, si possible, son rappel. Chaque jour de retard affaiblit la démonstration de la bonne foi et de la vigilance.
Pour le cabinet comptable, les pièces déterminantes sont d’une autre nature. Il doit conserver le contrat conclu avec l’éditeur de la plateforme, avec ses clauses de sécurité, de notification d’incident et d’audit, la notification reçue de l’éditeur avec son horodatage, la preuve de l’information transmise à ses clients entreprises, les décisions prises sur les mots de passe et les accès, et, le cas échéant, sa propre notification à la CNIL effectuée dans le délai. La CNIL attend du responsable de traitement qu’il détermine quelles sont les données concernées, qu’il estime le niveau de risque pour les droits et libertés des personnes, et qu’il effectue les actions nécessaires, le délai de 72 heures courant depuis la découverte de l’incident pour réaliser cette notification auprès de la CNIL fiche de la CNIL sur la crise au niveau du sous-traitant. Un cabinet qui notifie tard ou qui informe ses clients tard s’expose à voir sa propre négligence retenue contre lui dans un litige ultérieur avec une entreprise victime d’hameçonnage.
Pour le fournisseur dont l’identité a été usurpée, l’enjeu est de démontrer qu’il est victime lui aussi et non l’auteur négligent de la fuite. S’il a subi un piratage de sa messagerie, il doit le faire constater, déposer plainte, produire ses journaux de sécurité et démontrer qu’il a alerté ses clients dès qu’il a eu connaissance de l’usurpation. S’il n’a subi aucun piratage et que l’escroc a simplement imité son identité à partir des données exposées par la plateforme tierce, il doit établir cette chronologie : pas d’intrusion chez lui, utilisation frauduleuse de ses raison sociale et SIRET publiquement associés aux données volées, absence de tout message émanant de ses serveurs. Dans les deux cas, la rapidité de l’alerte aux clients est un élément central de l’appréciation judiciaire.
B. Les décisions à prendre : payer à nouveau, vérifier, se retourner
La première décision concerne le paiement détourné. L’entreprise qui a viré des fonds sur le compte d’un escroc en croyant régler son fournisseur reste en principe débitrice du fournisseur. C’est ce qu’a jugé le tribunal judiciaire de Grenoble le 4 décembre 2025 dans une affaire de fraude au RIB après piratage de la messagerie d’un artisan. Les clients avaient reçu la facture puis un nouveau RIB annonçant des travaux d’exercice comptable, avaient payé l’escroc, et soutenaient que l’entreprise avait manqué à son devoir de prudence en ne les alertant pas. Le tribunal a relevé que le RIB frauduleux mentionnait une banque différente de celle du véritable créancier, ce qui aurait dû alerter, que les clients ne rapportaient la preuve d’aucune confirmation téléphonique ou écrite malgré leurs affirmations, et que l’un d’eux, se présentant comme comptable, aurait dû réagir à un message évoquant des travaux d’exercice comptable sur un RIB, pratique improbable. Le tribunal en a conclu que les débiteurs n’avaient pas été suffisamment vigilants face à un fraudeur qui n’avait pas la totale apparence du créancier, et les a condamnés à payer la somme due au créancier véritable, en retenant notamment qu’il appartient au débiteur de démontrer que le tiers payé avait l’apparence du créancier.
Cet enseignement vaut directement pour les suites de la fuite Welyb. Une entreprise qui reçoit après le 1er septembre 2026 un message annonçant un changement de RIB de son fournisseur, de son cabinet ou d’un organisme, avec un prétexte lié à la facturation électronique, doit appliquer une discipline stricte : ne jamais valider un nouveau RIB sur la seule foi d’un courriel, même si l’expéditeur apparent est connu et le message bien rédigé ; rappeler le fournisseur sur un numéro connu et indépendant du message suspect ; exiger une confirmation écrite signée sur un second canal ; vérifier la cohérence entre le nom du bénéficiaire et le titulaire du compte ; et conserver la trace de chacune de ces vérifications. En cas de doute persistant, il faut suspendre le paiement et alerter le cabinet et le fournisseur avant d’exécuter le virement, car un virement exécuté vers un escroc est en pratique très difficile à récupérer une fois les fonds crédités et dispersés.
La deuxième décision concerne le recours contre la chaîne de prestation. L’entreprise cliente peut agir contre son cabinet si celui-ci a manqué à ses obligations d’information, de conseil ou de sécurité, et le cabinet peut agir contre l’éditeur de la plateforme. Le fondement de droit commun est clair : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». L’éditeur qui invoquerait la force majeure pour échapper à sa responsabilité devra satisfaire à une définition exigeante, car « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur ». En 2026, une cyberattaque contre un hébergeur de données professionnelles est-elle imprévisible et irrésistible ? Les juges apprécient au cas par cas, mais la prévisibilité de principe des cyberattaques et l’existence de mesures appropriées de sécurité rendent cette défense difficile pour un prestataire dont le métier est précisément d’héberger des données sensibles.
Les clauses contractuelles jouent ici un rôle décisif et doivent être relues sans attendre. La cour d’appel de Paris a jugé le 27 novembre 2025, dans un litige opposant une entreprise à son prestataire de logiciel de paie, que le paramétrage initial et sa maintenance relevaient de la responsabilité du prestataire, fautif d’avoir paramétré par défaut le logiciel sur une durée du travail inapplicable, et que la clause invoquée par le prestataire ne pouvait être regardée comme une clause exonératoire dès lors qu’elle prévoyait seulement une garantie de correction de l’erreur et non un droit à l’erreur, le manquement contractuel étant constitué indépendamment de la garantie de correction promise (cour d’appel de Paris, 27 novembre 2025). Transposée aux plateformes de gestion, cette solution invite à distinguer les clauses qui organisent la correction d’un incident, hotline, correctifs, réinitialisation, des clauses qui prétendraient exonérer le prestataire de tout manquement à son obligation de sécurité. Les premières n’effacent pas le manquement, les secondes sont interprétées strictement et ne couvrent ni la faute lourde ni le manquement à une obligation essentielle.
La troisième décision concerne la prévention des paiements frauduleux à venir. Le droit européen a consacré un standard de vérification que les entreprises doivent intégrer à leurs procédures internes. Le règlement européen 2024/886 sur les virements impose aux prestataires de services de paiement un service de vérification du bénéficiaire avant autorisation du virement, avec information du payeur lorsque le nom et l’identifiant de compte ne concordent pas, afin d’éviter que les fonds ne partent vers un compte qui n’est pas celui du bénéficiaire indiqué. Un tribunal parisien a déjà relevé en 2026, dans un litige d’assurance, que ce dispositif européen, même inapplicable directement à l’affaire jugée, démontrait le niveau de risque connu attaché aux paiements non vérifiés et consacrait un standard de prudence s’imposant aux professionnels (tribunal judiciaire de Paris, 6 mai 2026). Pour une entreprise, la conséquence pratique est nette : mettre en place une procédure écrite de vérification des changements de RIB, former les collaborateurs qui ordonnent les virements, et documenter chaque contrôle, car le standard de vigilance attendu des professionnels ne cesse de s’élever.
Enfin, la responsabilité délictuelle reste disponible lorsque le lien contractuel fait défaut. Le Code civil pose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». L’entreprise cliente victime d’un hameçonnage rendu possible par la fuite peut ainsi rechercher la responsabilité extracontractuelle de l’éditeur de la plateforme sur le fondement d’un défaut de sécurité, à condition de prouver la faute, le dommage et le lien de causalité. La preuve du lien causal entre la fuite et le message frauduleux reçu ne sera pas toujours aisée, surtout si l’entreprise a elle-même négligé les vérifications élémentaires, et les juges tiendront compte du comportement de la victime. C’est pourquoi la conservation des preuves décrite plus haut et la mise en place immédiate d’une procédure de vérification des RIB sont les deux décisions les plus rentables que l’entreprise puisse prendre dès aujourd’hui, avant même de choisir la voie du recours.
Conclusion
La fuite de données subie par la plateforme Welyb le 1er septembre 2026 n’est pas seulement un incident informatique de plus : c’est une crise qui se propage le long d’une chaîne d’acteurs professionnels, de l’éditeur au cabinet comptable, du cabinet à l’entreprise cliente, et de l’entreprise à ses fournisseurs. Chacun détient une partie des preuves et une partie des décisions. L’éditeur doit la transparence sur le périmètre et les correctifs, le cabinet doit l’alerte rapide et la notification à la CNIL dans les délais, l’entreprise doit la vérification systématique des RIB et la conservation des traces, le fournisseur usurpé doit la démonstration de sa propre diligence. Les textes sont exigeants, la jurisprudence récente ne pardonne pas aux payeurs imprudents, et le standard européen de vérification du bénéficiaire s’impose désormais comme référence. Dans cette chaîne, l’entreprise qui documente ses vérifications aujourd’hui sera celle qui pourra choisir demain entre payer, contester ou se retourner, au lieu de subir.
Besoin d’un avis rapide sur votre dossier
Votre entreprise est cliente d’un cabinet comptable exposé par la fuite de données Welyb, vous avez reçu un faux RIB ou payé un escroc se faisant passer pour votre fournisseur : une consultation téléphonique avec Maître Reda KOHEN, avocat au Barreau de Paris, permet une première analyse de vos preuves et de vos recours pour 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet. Pour les questions de contrats de prestations, de responsabilité de vos prestataires et de sécurisation de vos paiements fournisseurs, l’équipe dédiée au droit des affaires à Paris accompagne les entreprises dans leurs litiges contractuels et leurs décisions urgentes.