Le signal : une attaque sur l’identité, pas sur le format
La France a passé son été à gérer une crise de confiance sur l’e-facturation. Fin juin puis fin juillet 2026, un acteur malveillant a extrait des données du système d’information de la Direction générale des Finances publiques (DGFiP). Environ 700 000 particuliers et professionnels sont concernés . Le vecteur ? Pas une faille dans un format de facture, mais l’usurpation des identifiants d’un agent, combinés à ceux d’un tiers habilité .
L’administration a répondu vite : plus de 100 plateformes agréées convoquées, hébergement européen imposé, label SecNumCloud exigé, sanctions suspendues jusqu’à fin 2026 . Retenez la mécanique, pas le fait divers. Quand l’infrastructure est certifiée, la fraude se déplace vers l’accès. Vers l’identité déléguée. Autrement dit : vers vous et vos clients.
Le maillon faible c’est l’inscription
Voilà où le dossier français devient un dossier belge. Alvarez & Marsal l’a documenté sur le cas belge : il est techniquement possible de s’enregistrer auprès d’un point d’accès avec le numéro d’entreprise d’une société existante quand le contrôle KYB (Know Your Business) est faible, puis d’émettre une facture qui traverse le réseau normalement . Elle arrive avec un statut « livré ». Et là, l’erreur classique se produit : certaines entreprises lisent ce statut comme une validation d’authenticité, puis laissent la pièce filer dans le circuit de paiement .
Olaf Passchier (SAS) le résume sans détour : Peppol confirme qu’une facture a transité depuis un point d’accès, pas que son émetteur était autorisé à l’émettre .
Ce que Peppol prouve, ce qu’il ne prouve pas
| Le réseau garantit | Le réseau ne garantit pas |
| Le transport entre deux points d’accès | La légitimité de l’émetteur |
| Le format structuré EN 16931 | L’exactitude de l’IBAN mentionné |
| L’horodatage de la transmission | La réalité de la prestation facturée |
| L’identifiant de participation 0208 lié au numéro BCE peppol-id | Que l’entité derrière ce numéro soit bien votre fournisseur |
Est-ce possible chez nous ? Oui, et le cadre existe déjà
La menace est concrète. La FEB signale que des fraudeurs cherchent désormais à pirater directement les systèmes de facturation et les points d’accès Peppol des entreprises . Depuis mars 2026, une vague de phishing usurpe les notifications « vous avez reçu une facture via Peppol » . Le contexte général confirme la pression : le CCB a reçu près de 10 millions de signalements sur suspect@safeonweb.be en 2025, et le rythme atteignait 42 000 par jour en mars 2026 selon Belfius.
Bonne nouvelle : vous disposez d’un cadre exploitable. La norme antiblanchiment ITAA impose déjà l’identification et la vérification de l’identité des clients, mandataires et bénéficiaires effectifs. Elle prévoit explicitement que le professionnel prenne des mesures complémentaires adaptées au profil de risque dès qu’il doute de l’exactitude des informations transmises. Cette logique de doute documenté se transpose directement à la vérification d’un émetteur Peppol. Rien à inventer : un réflexe existant à étendre.
Trois actions dès demain ?
- Intégrez la vérification d’annuaire dans votre procédure de première facture. Avant tout premier paiement à un nouveau fournisseur, contrôlez que le nom enregistré et le point d’accès correspondent à la contrepartie attendue.
- Verrouillez contractuellement le changement d’IBAN. Ajoutez à vos lettres de mission une clause imposant une double validation.
- Découplez la facture du détail sensible. L’ITAA recommande de limiter les mentions sensibles sur la facture Peppol.
Pourquoi agir maintenant plutôt qu’en 2028
Un cabinet qui installe ces contrôles aujourd’hui ne subit pas la conformité : il vend une mission de sécurisation du cycle achats. Le protocole tient sur une page. La valeur perçue, elle, tient sur plusieurs années.
Photo by Sasun Bughdaryan on Unsplash
