À l’approche du 1er septembre 2026, la France s’apprête à franchir une étape majeure dans la transformation numérique de son économie avec l’entrée en vigueur de la réforme de la facturation électronique.

Cette première échéance doit être précisément comprise. À compter du 1er septembre 2026, toutes les entreprises assujetties devront être en mesure de recevoir des factures électroniques. Les grandes entreprises et les entreprises de taille intermédiaire devront également les émettre sous cette forme et satisfaire aux obligations de transmission des données à l’administration. Les PME et les microentreprises disposeront, quant à elles, d’un délai supplémentaire jusqu’au 1er septembre 2027 pour l’émission et le e-reporting.

Il ne s’agit donc pas, au 1er septembre 2026, d’un basculement instantané de l’intégralité de la facturation française. Il s’agit néanmoins de la première étape obligatoire d’une réforme qui modifiera profondément les relations entre entreprises, opérateurs numériques et administration fiscale.

Dans ce contexte, les incidents de cybersécurité récemment révélés à la Direction générale des Finances publiques imposent une interrogation simple : avons-nous suffisamment mesuré les conséquences de la transformation d’une fonction aussi essentielle que la facturation en une infrastructure numérique critique ?

Une cyberattaque qui doit être regardée pour ce qu’elle est

Le 14 août 2026, la DGFiP a reconnu que des accès illégitimes à son système d’information avaient eu lieu en juin et juillet, à la suite d’usurpations d’identifiants. Les investigations ont établi que certaines données concernant 678 000 particuliers et professionnels avaient été consultées et extraites. L’administration a également précisé que les premiers contrôles effectués lors de la détection des accès n’avaient pas permis d’identifier les vols de données, compte tenu de la sophistication de l’attaque.

Cet incident intervient quelques mois après une autre atteinte significative : l’accès illégitime au fichier national des comptes bancaires, FICOBA, qui avait concerné environ 1,2 million de comptes bancaires.

Il faut ici éviter toute confusion. Rien dans les informations rendues publiques par la DGFiP n’indique que les infrastructures de la réforme de la facturation électronique aient été compromises.

Ce serait donc aller trop loin que d’établir un lien direct entre ces attaques et la réforme.

Mais il serait tout aussi imprudent de considérer ces événements comme sans rapport avec le débat qui s’ouvre.

Ils rappellent une réalité élémentaire de la cybersécurité : aucun système d’information n’est invulnérable. La question essentielle n’est donc pas seulement de savoir comment empêcher une intrusion. Elle est également de savoir comment la détecter rapidement, en limiter les conséquences, assurer la continuité des opérations et éviter qu’une compromission locale ne devienne un incident systémique.

Or la facturation électronique va précisément augmenter le nombre, le volume et la sensibilité des flux numériques qui irriguent quotidiennement l’économie française.

Une architecture publique-privée qu’il faut regarder sans caricature

Parler de « privatisation de la collecte de l’impôt » serait juridiquement inexact.

La détermination, le contrôle et le recouvrement de l’impôt restent naturellement des compétences publiques.

Mais la réforme opère néanmoins un changement substantiel.

L’État a retenu une architecture dans laquelle des plateformes agréées, opérées par des acteurs privés mais immatriculées et contrôlées par la DGFiP, deviennent des intermédiaires indispensables pour l’émission, la transmission et la réception des factures électroniques ainsi que pour la transmission à l’administration des données fiscales requises.

L’administration conserve parallèlement des fonctions centrales, notamment l’annuaire permettant le routage des factures et les outils permettant la remontée des données qui lui sont destinées.

Il ne s’agit donc pas d’un retrait pur et simple de l’État.

Il s’agit plutôt d’une externalisation d’un maillon essentiel d’une infrastructure fiscale devenue critique.

Cette nuance est importante.

Elle ne fait pas disparaître la question de souveraineté ; elle la déplace.

Demain, le fonctionnement quotidien de la facturation de millions d’entreprises reposera sur un ensemble interdépendant composé des systèmes de l’État, des plateformes agréées, des logiciels de gestion et de facturation utilisés par les entreprises et des interconnexions entre tous ces acteurs.

La résilience du système dépendra donc non seulement de la sécurité informatique de la DGFiP mais également de celle de chacun des principaux opérateurs de cet écosystème.

Des données économiques qui constituent un actif stratégique

Il convient également d’être précis sur la nature des informations concernées.

Contrairement à ce que l’on pourrait penser, l’État ne constituera pas nécessairement une base unique contenant une copie intégrale de toutes les factures françaises.

Les plateformes agréées assureront l’échange des factures entre entreprises. Elles devront extraire et transmettre à l’administration certaines données de facturation — identification du fournisseur et du client, montants, TVA, notamment — ainsi que les données de transactions et de paiement prévues dans le cadre du e-reporting.

Cette architecture distribuée limite certains risques de concentration.

Elle n’élimine cependant pas la question essentielle : les informations qui vont circuler dans cet écosystème sont économiquement sensibles.

Une facture raconte beaucoup plus qu’une simple opération comptable.

Répétées et agrégées, les données de facturation permettent de connaître les relations entre clients et fournisseurs, les volumes d’activité, la périodicité des échanges, la dépendance économique envers certains partenaires, l’évolution des prix ou encore le rythme de développement d’une activité.

Pour une entreprise stratégique, une ETI industrielle ou une PME innovante, la connaissance de ces flux peut fournir des informations importantes sur son activité et parfois sur sa stratégie.

À l’échelle nationale, leur agrégation constitue une cartographie extrêmement fine d’une partie de l’économie française.

C’est précisément ce qui en fait un outil puissant pour l’administration fiscale.

C’est aussi ce qui en fait un actif susceptible d’intéresser des organisations criminelles, des concurrents ou des acteurs engagés dans des opérations de renseignement économique.

Le risque systémique change de nature

La réforme fait donc évoluer la nature du risque.

Dans un système traditionnel, la compromission du système informatique d’une entreprise peut avoir des conséquences très graves pour cette entreprise.

Dans un système interconnecté, certains acteurs deviennent des points de passage pour des milliers ou des dizaines de milliers d’entreprises.

Une attaque contre une plateforme importante peut ainsi toucher simultanément un grand nombre de clients.

Une atteinte à un service public commun à l’ensemble de l’écosystème peut, à son tour, perturber le routage ou la transmission des données.

Le risque ne disparaît pas parce que l’architecture est distribuée. Il devient différent : plus interconnecté et potentiellement plus systémique.

Pour être complet, il faut également rappeler que les plateformes agréées ne sont pas des opérateurs quelconques.

Le cadre français impose des exigences importantes : certification ISO/IEC 27001, exigences relatives à l’exploitation du système d’information depuis l’Union européenne et aux transferts de données, audits et contrôles de conformité. Des exigences particulières sont également prévues lorsqu’un prestataire d’hébergement intervient.

Ces garanties sont sérieuses et doivent être reconnues comme telles.

Mais une certification atteste d’un niveau d’organisation et de sécurité ; elle ne garantit jamais l’absence future d’une intrusion.

La cybersécurité n’est pas un état acquis une fois pour toutes. C’est une capacité permanente à prévenir, détecter, réagir et reconstruire.

Simplification pour les entreprises ou simplification pour l’administration ?

La deuxième interrogation concerne la promesse de simplification.

L’objectif affiché par les pouvoirs publics est légitime : automatiser davantage la circulation des factures, diminuer les ressaisies, améliorer la qualité des données, faciliter les rapprochements et, à terme, permettre notamment le pré-remplissage d’une partie des déclarations de TVA.

Ces bénéfices potentiels ne doivent pas être niés.

Mais ils ne seront ni immédiats ni identiques pour toutes les entreprises.

Pour bénéficier du nouveau système, celles-ci doivent choisir leur plateforme, vérifier la compatibilité de leurs logiciels, revoir certains processus internes, former leurs collaborateurs, gérer de nouveaux statuts de factures et, pour certaines opérations, mettre en œuvre les obligations de e-reporting.

Pour une entreprise encore largement organisée autour de documents papier ou de PDF envoyés par courrier électronique, le saut numérique pourra produire à terme des gains d’automatisation importants.

Pour une entreprise qui a déjà dématérialisé et automatisé depuis plusieurs années ses flux comptables, le bénéfice marginal peut être moindre tandis que les coûts de migration et d’adaptation restent réels.

Les pouvoirs publics indiquent que certaines plateformes proposent ou proposeront des solutions à faible coût, voire gratuites pour les besoins les plus élémentaires. Il serait donc excessif d’affirmer que toute entreprise supportera nécessairement un abonnement supplémentaire important.

En revanche, il est incontestable que la réforme crée une nouvelle dépendance technologique.

Une entreprise pourra désormais difficilement considérer son système de facturation comme un simple outil interne : celui-ci deviendra une composante d’un réseau réglementé auquel elle devra rester connectée pour accomplir normalement ses obligations.

Le débat ne doit donc pas opposer caricaturalement modernité et conservatisme.

La vraie question est celle du rapport entre le bénéfice attendu de la simplification et le coût collectif de la complexité technologique créée pour l’obtenir.

Les expériences étrangères invitent surtout à la prudence

L’observation internationale est également instructive, mais elle doit être maniée avec précaution car les architectures fiscales et les modèles de facturation électronique diffèrent profondément d’un pays à l’autre.

L’Italie a rendu obligatoire la facturation électronique B2B dès 2019 et s’appuie sur un système centralisé, le Sistema di Interscambio, administré par l’administration fiscale italienne.

L’Allemagne a retenu une trajectoire différente. La facturation électronique B2B constitue le principe depuis le 1er janvier 2025, mais le législateur allemand a organisé une longue période transitoire : les obligations d’émission sont progressivement renforcées jusqu’en 2027 puis 2028 selon les entreprises. L’Allemagne ne dispose par ailleurs pas, à ce stade, d’un mécanisme comparable de remontée fiscale en temps réel.

L’exemple brésilien est lui aussi intéressant. Le mouvement de numérisation de la facturation et de l’administration fiscale a commencé il y a près de deux décennies et son déploiement obligatoire s’est effectué progressivement, notamment par secteurs d’activité et dans un contexte fédéral nécessitant une coordination entre les différents États.

Le Brésil démontre en même temps qu’une utilisation intensive de la donnée fiscale peut produire des gains importants d’efficacité administrative.

La leçon internationale n’est donc pas qu’il faudrait renoncer à la facturation électronique.

Elle est plutôt qu’il n’existe pas un modèle unique.

Certains pays privilégient une infrastructure fortement centralisée, d’autres une circulation plus décentralisée des factures. Certains associent directement facturation électronique et contrôle fiscal, d’autres dissocient les deux. Les calendriers de transition peuvent également s’étendre sur plusieurs années.

Dès lors, le débat français ne peut être évacué au motif que « tout le monde le fait ». Le choix de l’architecture et du calendrier reste un choix de politique publique.

ViDA : l’Europe n’impose pas le calendrier français

Le paquet européen « VAT in the Digital Age », ou ViDA, adopté définitivement par le Conseil de l’Union européenne le 11 mars 2025, constitue évidemment une évolution majeure de la réglementation européenne de la TVA.

Mais là encore, la précision juridique est importante.

ViDA permet aux États membres d’introduire des obligations nationales de facturation électronique dans les conditions prévues par le nouveau cadre européen.

En revanche, il n’impose pas à la France de généraliser la facturation électronique domestique B2B au 1er septembre 2026 selon l’architecture qu’elle a retenue.

Les nouvelles obligations européennes de déclaration numérique concernant les opérations B2B transfrontalières entreront en application à compter du 1er juillet 2030. Les dispositifs nationaux de déclaration numérique existants devront converger vers les standards européens au plus tard en 2035.

La France ne procède donc pas à une simple exécution mécanique d’une obligation européenne.

Elle fait un choix national, certes cohérent avec l’évolution européenne, mais dont le calendrier, l’architecture et les modalités opérationnelles relèvent de sa propre responsabilité.

Cette distinction est essentielle pour le débat démocratique.

La souveraineté numérique ne se résume pas à la localisation des serveurs

La question de la souveraineté ne doit pas davantage être réduite au lieu où sont physiquement hébergées les données.

L’exploitation depuis l’Union européenne, l’absence de transferts non autorisés hors de l’Union, les certifications de sécurité et les audits constituent des protections indispensables.

Mais la souveraineté numérique recouvre également d’autres questions : qui maîtrise l’infrastructure ? Qui maîtrise les technologies utilisées ? Qui peut accéder aux données ? Quelle est la chaîne de sous-traitance ? Que se passe-t-il en cas de changement de contrôle d’un opérateur ? Existe-t-il des solutions immédiates de continuité en cas de défaillance ou d’attaque ?

Il faut surtout s’interroger sur notre capacité collective à fonctionner en situation dégradée.

Que se passe-t-il si une plateforme importante devient indisponible pendant plusieurs jours ?

Comment ses entreprises clientes continuent-elles à facturer ?

Comment changent-elles rapidement d’opérateur ?

Comment est assurée la continuité des paiements ?

Comment l’administration reconstitue-t-elle les flux manquants ?

Et surtout : ces scénarios ont-ils été testés à l’échelle réelle de l’économie française ?

Ce sont ces questions, beaucoup plus que les slogans sur la modernisation ou la simplification, qui détermineront demain la robustesse du dispositif.

Moderniser, oui. Mais sans transformer la confiance en pari technologique

La facturation électronique constitue probablement une évolution inéluctable et, sur de nombreux aspects, souhaitable.

Elle peut améliorer l’automatisation des entreprises, fluidifier certains échanges et donner à l’administration des moyens plus efficaces de lutte contre la fraude.

Le sujet n’est donc pas de refuser la modernisation.

Il est de savoir quel niveau de risque nous sommes prêts à accepter pour la mettre en œuvre.

Les récents incidents touchant le système d’information de la DGFiP ne prouvent pas que la réforme de la facturation électronique est vulnérable.

Ils démontrent quelque chose de plus général et peut-être de plus important : même les infrastructures publiques les plus sensibles peuvent être compromises, et la détection d’une exfiltration peut ne pas être immédiate.

Dans ces conditions, l’entrée dans une nouvelle ère de circulation massive et automatisée des données économiques devrait s’accompagner d’un niveau exceptionnel d’exigence en matière de cybersécurité et de résilience.

Un audit indépendant de sécurité et de souveraineté, des tests de résistance grandeur nature, la publication de procédures précises de continuité d’activité et de changement d’opérateur, ainsi qu’une analyse des conséquences d’une compromission simultanée de plusieurs composantes du système devraient constituer des préalables naturels.

Et si ces garanties ne peuvent être établies de manière suffisamment robuste avant le 1er septembre 2026, un report limité de la première échéance obligatoire au 1er janvier 2027 ne devrait pas être considéré comme un renoncement à la réforme.

Il constituerait une mesure de prudence.

Quatre mois supplémentaires ne doivent évidemment pas devenir quatre mois d’attente. Ils devraient être utilisés pour tester réellement la robustesse du système, vérifier ses procédures de crise et démontrer publiquement que la sécurité et la continuité ont été placées au même niveau de priorité que le respect du calendrier.

Car le véritable enjeu dépasse largement la facturation.

À mesure que l’économie devient numérique, les infrastructures qui transportent ses données deviennent elles-mêmes des infrastructures stratégiques.

Moderniser l’État et les entreprises est nécessaire. Mais la modernisation ne peut conduire à transformer une obligation fiscale quotidienne en un pari collectif sur la résilience de systèmes dont dépendra bientôt une part essentielle de la vie économique française.

C’est désormais cette question qui mérite d’être placée au cœur du débat public.

 

Stéphane Benayoun
Président du syndicat patronal Vision d’expert
Représentatif Dans la branche de l’expertise comptable et du commissariat aux comptes

Voir aussi

Boualem Sansal raconte à la NRP l’après-prison : « Apprendre à vivre dans la liberté »

De retour en France après un an de détention en Algérie, l’écrivain franco-algérien Boualem Sansal a livré un témoignage rare dans un entretien accordé à La Nouvelle Revue Politique, animé par Arnaud Benedetti.


0 Commentaire2 minutes de lecture

Suspension de la retraite ou comment avancer en marche arrière ?

En obtenant la suspension de la réforme des retraites, la Néo-Gauche a enfin remporté une victoire majeure : instaurer la marche arrière automatique…


0 Commentaire8 minutes de lecture

L’auto-sabordage du Front républicain

Le « Front républicain » a connu un succès inattendu et retentissant pour empêcher le RN d’obtenir la majorité à l’assemblée, après la dissolution de juin 2024. Trois coups de poignard l’ont néanmoins affaibli en moins d’un an et demi.


0 Commentaire17 minutes de lecture

La France en panne sèche de « simplification administrative » ?

Les discours de politique générale sont toujours, sous notre République, témoins des ambitions en « bosse » comme « creux ».


0 Commentaire12 minutes de lecture

Privacy Preference Center