Expert delivery et équipes offshore — WebGuard Agency
La réforme de la facture électronique a ouvert un boulevard aux fraudeurs — les 7 vérifications que j’impose depuis le 1er septembre
TL;DR
- Depuis le 1er septembre 2026, toutes les entreprises assujetties à la TVA doivent pouvoir recevoir leurs factures par une plateforme agréée. L’obligation d’émettre suit un calendrier par taille d’entreprise.
- La réforme ne crée pas un risque, elle le déplace. La fausse facture grossière devient difficile ; la fraude aux coordonnées bancaires devient le vecteur principal.
- « Compatible » n’est pas « agréée ». Vérifiez l’immatriculation de votre plateforme sur la liste officielle, pas sur sa plaquette commerciale.
- L’automatisation supprime le contrôle humain qui attrapait les anomalies. Il faut le réintroduire au seul endroit qui compte : le changement de RIB.
- Votre plateforme devient dépositaire de l’intégralité de vos flux commerciaux. Hébergement, durée de conservation et notification d’incident doivent être écrits au contrat.
- Les accès à la plateforme sont le nouveau coffre-fort : comptes nominatifs, authentification multifacteur, séparation saisie/validation, revue trimestrielle.
- La procédure de repli s’écrit avant l’incident : qui suspend les paiements, comment on récupère ses données, quel canal de secours.
Le dirigeant m’a montré l’écran avec une certaine fierté : le raccordement était fait, les premières factures fournisseurs arrivaient au bon format, et la comptable n’avait plus rien à ressaisir. Puis je lui ai posé une question : « si l’un de vos fournisseurs change son RIB demain, qui le vérifie ? » Silence. Le flux est désormais automatique de bout en bout, et le seul contrôle qui existait auparavant — quelqu’un qui trouvait un courriel bizarre — venait d’être supprimé au nom de la modernisation.
Voici la méthode en sept étapes que nous appliquons depuis l’entrée en vigueur de l’obligation de réception, et ce qu’elle coûte réellement.
Ce qui a changé, et ce que cela déplace
Depuis le 1er septembre 2026, toutes les entreprises établies en France et assujetties à la TVA doivent être en mesure de recevoir leurs factures au format électronique, via une plateforme agréée par l’administration. L’obligation d’émettre suit un calendrier distinct, fondé sur la taille de l’entreprise : elle s’applique déjà aux grandes entreprises et aux entreprises de taille intermédiaire, et l’échéance des PME et microentreprises est fixée au 1er septembre 2027.
L’objectif affiché de la réforme est la lutte contre la fraude à la TVA, et de ce point de vue elle fonctionne : un format structuré transitant par des plateformes identifiées est incomparablement plus difficile à falsifier qu’un PDF envoyé en pièce jointe. Mais du point de vue de l’entreprise qui reçoit, quelque chose d’important disparaît au passage.
Ce qui disparaît, c’est l’étape où un être humain regardait la facture. Cette étape était lente, imparfaite et coûteuse, et elle attrapait tout de même les anomalies : un montant inhabituel, un fournisseur inconnu, un RIB qui n’était pas celui de d’habitude. En automatisant le trajet de bout en bout, on supprime la friction et le contrôle en même temps. Toute la question est de réintroduire le contrôle au seul endroit où il est indispensable.
Le point de vocabulaire qui coûte cher
Les textes et les acteurs du marché emploient plusieurs termes pour des rôles différents. Une plateforme agréée — désignée pendant la préparation de la réforme sous le nom de plateforme de dématérialisation partenaire, ou PDP — est immatriculée par l’administration et peut transmettre vos factures. Un logiciel compatible sait produire ou lire le format attendu, ce qui est utile mais ne suffit pas : il ne transmet rien. Beaucoup d’entreprises croient être en règle parce que leur éditeur de gestion communique sur la réforme, alors qu’elles n’ont pas encore choisi de plateforme. Faites confirmer votre situation par votre expert-comptable : les seuils et les catégories ne s’improvisent pas.
Étape 1 — Situer précisément votre entreprise dans le calendrier
Écrivez noir sur blanc deux réponses : à quelle date vous devez pouvoir recevoir, et à quelle date vous devrez émettre. La première réponse est la même pour tout le monde et elle est déjà échue. La seconde dépend de votre catégorie d’entreprise, qui se détermine sur des seuils d’effectif et de chiffre d’affaires et non sur l’intuition du dirigeant.
Cette étape paraît administrative ; elle conditionne tout le reste. Une entreprise qui se croit concernée seulement en 2027 n’a pas raccordé sa réception, et ses fournisseurs émettent déjà. Les factures arrivent alors dans un canal que personne ne surveille, avec les impayés et les relances que cela suppose.
Étape 2 — Vérifier l’immatriculation de la plateforme, pas sa plaquette
Consultez la liste officielle des plateformes agréées publiée par l’administration fiscale, et vérifiez-y le nom exact de votre prestataire. Puis conservez une copie datée de cette vérification dans votre dossier fournisseur, au même titre qu’une attestation de vigilance.
Le piège n’est pas la fraude, il est sémantique. Beaucoup d’éditeurs annoncent être « conformes à la réforme » ou « prêts pour 2026 », ce qui est exact et n’a pas le sens qu’on lui prête : leur logiciel produit le bon format, mais la transmission passera par une plateforme agréée, qui peut être la leur, celle d’un partenaire, ou une que vous devrez choisir vous-même.
Profitez-en pour appliquer à ce fournisseur la même grille qu’aux autres prestataires critiques : c’est exactement le raisonnement décrit dans notre méthode d’évaluation du risque fournisseur. Une plateforme de facturation est, du jour au lendemain, l’un des trois ou quatre tiers les plus critiques de votre entreprise.
Étape 3 — Cartographier le nouveau flux et ses points de confiance
Dessinez sur une page le trajet complet d’une facture entrante : arrivée sur la plateforme, récupération par votre logiciel de gestion, rapprochement avec la commande, validation, mise en paiement, exécution du virement. Puis marquez d’une croix chaque endroit où une donnée est acceptée sans qu’un humain la regarde.
Dans la majorité des installations que nous auditons, il y a désormais une seule croix qui compte réellement, et c’est celle des coordonnées bancaires. Le montant est contrôlé par le rapprochement avec la commande. L’identité du fournisseur est contrôlée par son immatriculation. Le RIB, lui, est souvent repris tel qu’il se présente.
Cette cartographie prend une heure et elle a une vertu supplémentaire : elle rend visible la dépendance nouvelle. Si la plateforme est indisponible, que se passe-t-il ? Nous y revenons à la septième étape, et c’est la question que personne ne se pose avant d’y être confronté.
Votre flux de facturation vient de changer. Vos contrôles, non.
Nous cartographions le nouveau circuit, identifions les contrôles supprimés par l’automatisation et écrivons la procédure de validation des coordonnées bancaires.
Lancez-vousÉtape 4 — Traiter la fraude au changement de coordonnées bancaires
C’est l’étape décisive, et c’est la seule de cette liste dont l’absence peut coûter, à elle seule, plusieurs dizaines de milliers d’euros en un virement.
Le scénario n’a rien de sophistiqué. Un fraudeur se fait passer pour un fournisseur connu et annonce un changement de compte bancaire. Dans un circuit papier, la demande arrivait par courriel et pouvait éveiller les soupçons. Dans un circuit automatisé où les factures sont réputées fiables parce qu’elles transitent par une plateforme agréée, la confiance accordée au canal se reporte indûment sur le contenu.
La règle à instaurer tient en une phrase, et elle ne souffre aucune exception :
- Canal différent. Toute modification de coordonnées bancaires est validée par un moyen distinct de celui qui l’a transmise — un appel au numéro que vous détenez déjà dans votre fiche fournisseur, jamais celui indiqué sur le document.
- Personne différente. Celui qui valide n’est pas celui qui paie. La séparation des rôles est le seul contrôle qui résiste à un employé pressé.
- Trace écrite. Date, interlocuteur, numéro appelé. En cas de litige avec la banque, cette trace est ce qui distingue une négligence d’une fraude subie.
- Seuil de double validation. Au-delà d’un montant que vous fixez, deux personnes valident. Ce seuil doit être un chiffre écrit, pas une appréciation.
Ces attaques s’appuient désormais sur des contenus générés automatiquement, y compris vocaux, ce qui rend la vérification par rappel d’autant plus importante — nous détaillons ces modes opératoires dans notre note sur l’usurpation d’identité et la fraude au virement, et la sensibilisation associée dans notre programme de formation des équipes.
Étape 5 — Verrouiller les accès à la plateforme
Votre plateforme contient désormais l’intégralité de vos flux commerciaux : qui sont vos clients, qui sont vos fournisseurs, à quels prix et selon quels délais. Un accès à cet outil vaut un accès à votre comptabilité complète, et il est en général protégé par un mot de passe partagé entre trois personnes.
- Comptes nominatifs. Un compte par personne, jamais de compte « comptabilité » partagé. Sans cela, aucune trace n’est exploitable après un incident.
- Authentification multifacteur activée pour tous les comptes sans exception, selon la démarche décrite dans notre guide de déploiement du MFA en entreprise.
- Séparation des rôles entre celui qui saisit et celui qui valide, y compris lorsque l’équipe est réduite : c’est précisément dans les petites structures que la fraude interne passe inaperçue.
- Revue trimestrielle des habilitations, en n’oubliant pas les comptes de l’expert-comptable et des prestataires, qui survivent régulièrement à la fin de la mission.
Étape 6 — Encadrer la sous-traitance de vos données
La plateforme traite des données personnelles pour votre compte : elle est sous-traitant au sens du RGPD, et l’article 28 impose que cette relation soit encadrée par un contrat comportant des garanties précises. Quatre points doivent figurer noir sur blanc.
- Le lieu d’hébergement des données et, le cas échéant, les transferts hors Union européenne avec leur base juridique.
- La durée de conservation et le sort des données à la fin du contrat : restitution dans un format exploitable, puis suppression attestée.
- La liste des sous-traitants ultérieurs, car votre plateforme en emploie, et la procédure d’information en cas de changement.
- Le délai de notification en cas de violation, chiffré en heures. Une clause qui prévoit une notification « dans les meilleurs délais » ne vous permet pas de tenir vos propres obligations.
Ce dernier point mérite une insistance particulière, parce qu’il est systématiquement découvert au pire moment : si votre plateforme subit une fuite, c’est vous qui restez responsable de traitement vis-à-vis de vos clients et fournisseurs. La procédure à suivre est alors celle que nous décrivons pour réagir à une fuite de données, avec un délai qui court dès que vous en avez connaissance.
L’erreur que nous voyons le plus souvent
Le choix de la plateforme est presque toujours arbitré sur le prix par facture et la facilité d’intégration avec le logiciel comptable. Ce sont des critères légitimes, et ils occupent 100 % de la discussion. La question de savoir ce que devient l’archive de vos flux commerciaux au bout de trois ans, ou en cas de rachat du prestataire, n’est posée nulle part. Nous conseillons de traiter ce choix comme celui d’un hébergeur : la sortie doit être documentée avant l’entrée, faute de quoi vous découvrirez son coût le jour où vous voudrez changer.
Étape 7 — Écrire la procédure de repli
Une page suffit, et elle doit exister avant d’en avoir besoin. Trois scénarios, trois réponses écrites.
- La plateforme est indisponible plusieurs jours. Qui prévient les fournisseurs, comment les factures urgentes sont traitées, et à partir de quand vous considérez qu’il faut un canal de secours.
- La plateforme signale un incident de sécurité. Qui décide de suspendre les paiements en cours — c’est la décision la plus coûteuse à improviser — et qui vérifie les coordonnées bancaires des règlements récents.
- Vous changez de plateforme. Comment vous récupérez l’historique, sous quel format, et en combien de temps. Vérifiez-le une fois, en conditions réelles, plutôt que de le lire dans le contrat.
Si votre entreprise entre par ailleurs dans le champ de la directive NIS 2, ces éléments alimentent directement votre dossier : notre audit de périmètre NIS 2 permet de savoir en quelques jours si vous êtes concerné et à quel titre.
Ce que la démarche coûte réellement
Comptez environ deux jours de travail répartis sur trois semaines : une heure pour la cartographie, une demi-journée pour la règle de validation des coordonnées bancaires et sa communication à l’équipe, une demi-journée pour les accès, et le reste en échanges avec la plateforme sur les clauses contractuelles.
C’est à comparer à un virement frauduleux de cinq chiffres, qui est l’issue normale de l’absence d’étape 4. La réforme de la facturation électronique est, à terme, une bonne nouvelle pour la sécurité des échanges commerciaux. Elle l’est à condition de ne pas confondre la fiabilité du canal avec la fiabilité de ce qui y circule.
Questions fréquentes
L’obligation de réception des factures électroniques est entrée en vigueur pour toutes les entreprises établies en France et assujetties à la TVA, quelle que soit leur taille. Concrètement, chaque entreprise doit être raccordée à une plateforme agréée capable de recevoir ses factures fournisseurs au format électronique. L’obligation d’émission suit un calendrier différent, fondé sur la taille de l’entreprise : elle s’applique depuis la même date aux grandes entreprises et aux entreprises de taille intermédiaire, et l’échéance des PME et microentreprises est fixée au 1er septembre 2027. Votre catégorie exacte et les conséquences pratiques doivent être confirmées par votre expert-comptable, car elles dépendent de seuils précis.
Elle ne l’augmente pas mécaniquement, elle le déplace. Le format structuré et le passage par une plateforme agréée rendent beaucoup plus difficile la fausse facture grossière envoyée par courriel, qui était le mode opératoire dominant. En contrepartie, le traitement devient largement automatisé, et l’automatisation supprime une étape de vérification humaine qui, aussi imparfaite fût-elle, attrapait des anomalies. Le risque se concentre donc sur ce que la plateforme ne vérifie pas : la légitimité de la relation commerciale, la réalité de la prestation et surtout les coordonnées bancaires de règlement. C’est sur ce dernier point que se déplacent les tentatives.
En consultant la liste officielle publiée par l’administration fiscale plutôt qu’en se fiant à la communication du prestataire. Le point de vigilance tient à la sémantique commerciale : beaucoup d’éditeurs de logiciels de gestion annoncent être « compatibles » avec la réforme, ce qui signifie qu’ils savent produire le format attendu, sans être eux-mêmes la plateforme agréée qui transmettra les factures. Ce sont deux rôles distincts, et une entreprise peut parfaitement utiliser un logiciel compatible tout en devant choisir séparément sa plateforme. Conservez une copie datée de votre vérification dans le dossier du fournisseur.
La première mesure est d’avoir décidé à l’avance qui suspend les paiements et sur quel critère, car c’est la décision qui coûte le plus cher lorsqu’elle est prise dans l’improvisation. Sur le plan réglementaire, la plateforme agit comme sous-traitant au sens du RGPD et doit vous notifier toute violation de données dans les meilleurs délais ; cette obligation doit figurer dans votre contrat, avec un délai chiffré. De votre côté, vous restez responsable de traitement vis-à-vis de vos propres clients et fournisseurs, ce qui implique votre propre analyse et, le cas échéant, votre propre notification. Ce point est trop souvent découvert au moment de l’incident.
Votre circuit de facturation a changé. Vos contrôles ont-ils suivi ?
Nous cartographions votre nouveau flux, écrivons la règle de validation des coordonnées bancaires et auditons les clauses de votre plateforme. Premier échange offert.
Lancez-vousOu appelez-nous directement au +33 6 32 64 24 80