forumNouveau sujet

Sommes-nous vulnérables aux cyberattaques lors de l'envoi de e-factures ? Le système est-il sécurisé, y a-t-il du chiffrement ?

EEmre A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#1

J'envoie les infos clients à mon comptable via le système de e-facture. Est-ce que le système est centralisé, est-ce que quelqu'un d'autre peut intervenir ? Les fichiers XML des e-factures contiennent des infos confidentielles clients (numéro fiscal, adresse). Quelqu'un peut-il intercepter et modifier ce trafic ?

J'ai demandé à un développeur de 'créer une connexion e-facture', j'ai trouvé l'adresse mais je ne sais pas comment il gère les identifiants et mots de passe. Si le système ne me bloque pas, est-ce que toutes les factures peuvent fuiter ? L'authentification est-elle suffisante ?

Quand on change de cabinet comptable, l'ancien comptable perd-il l'accès au système de e-facture ? Ou est-ce que c'est un système séparé ? Comment informer mes clients, c'est quoi le transfert de données ?

DDeniz K***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
21
Plus utile#2

Le système de e-facture (comme GiBE/UBLe) est géré par le ministère du Trésor et des Finances. Sécurité : 1) Transmission : chiffrée TLS 1.2+, épinglage de certificat, 2) Authentification : certificat numérique (signature électronique qualifiée), double authentification, 3) Intégrité des données : signature XML (non-répudiation), validation HMAC, 4) Contrôle d'accès : basé sur les rôles (comptable, gestionnaire d'entreprise), expiration des jetons (timeout de session), 5) Journaux d'audit : toutes les opérations sont journalisées dans GiBE, récupération possible, 6) Gestion des identifiants : mot de passe du certificat numérique (jamais stocké), stockage sur jeton matériel (optionnel). Changement de comptable : révocation d'accès (paramètres GiBE), révocation du jeton API (si intégration personnalisée), configuration du transfert (optionnel). Migration des données : export (XML, PDF), transfert direct de fichiers (canal chiffré), ou intégration API (nouveau fournisseur). Sécurité de l'intégration : rotation des clés API, liste blanche IP (si disponible), tunnel VPN (transferts critiques). Risques : intégration personnalisée (si validation XSD manquante), phishing (vol d'identifiants), expiration du certificat (échec de communication TLS).

HHakan G***Membre actif
Poste
Responsable des achats
Secteur
Produits de la mer
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2024
Message
185
#3

le système e-fatura est géré par l'état très sécurisé. le mot de passe est lié au certificat de signature électronique impossible pour quelqu'un d'autre d'y accéder facilement puis si le comptable change, coupe l'accès depuis le système c'est tout. révoque l'utilisateur gibe...

TTolga K***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
24
#4

E-Facture technique : XML → signature numérique (certificat qualifié) → transport TLS → serveur GiBE. Sécurité GiBE : HSM (module de sécurité matériel), gestion des certificats, journalisation d'audit (anti-effraction), redondance (haute disponibilité). Intégration : API SOAP (legacy), API REST (nouvelle), épinglage de certificat mTLS (mutual TLS). Risque d'intégration personnalisée : validation des entrées (schéma XSD), stockage des identifiants (HSM, pas en clair), limitation de débit (anti-DDoS), gestion des erreurs (divulgation d'infos).

TTolga G***Vétéran
Poste
Secrétaire
Secteur
Plastique
Type d'organisation
distributeur régional
Membre depuis
janv. 2024
Message
138
#5

le système e-fatura de l'État est super sécurisé. assure-toi que le mot de passe du certificat soit fort et gère les accès un par un sur le compte GiBE. si tu changes de comptable coupe l'accès de l'ancien et donne-le au nouveau. du coup si ça sent le roussi avec le logiciel d'intégration, change de prestataire de paiement...

JJale Ş***Membre actif
Poste
Éditeur de contenu
Secteur
Services de santé
Type d'organisation
chaîne de magasins
Membre depuis
août 2024
Message
168
#6

Sécurité e-fatura : 1) Certificat numérique (signature électronique qualifiée), 2) Transmission TLS 1.2+, 3) Logs d'audit GiBE (non-répudiation), 4) Accès basé sur les rôles (rôle comptable restreint), 5) Expiration des jetons (gestion de session). Intégration : authentification API (certificat + clé), validation des entrées (XSD), encodage des sorties. Incident : révocation de certificat (vérification CRL), notification de violation (gestion GiBE), enquête sur la piste d'audit.

VVeli Ö***Expert
Poste
Comptable
Secteur
Logistique
Type d'organisation
agence boutique
Membre depuis
juin 2025
Message
32
#7

Résumé rapide pour les nouveaux : Si la double authentification est activée un mot de passe volé seul ne suffit pas.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

EEfe K***Membre actif
Poste
Stagiaire
Secteur
Conseil
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2023
Message
107
#8

C'est une bonne idée d'avoir ouvert ce sujet.

MMeryem S***Membre actif
Poste
Graphiste
Secteur
Conseil
Type d'organisation
entreprise familiale
Membre depuis
mai 2024
Message
208
#9

Il faut y aller étape par étape. La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

Corrigez-moi si je me trompe.

RRıdvan Y***Expert
Poste
Chef d'équipe développement
Membre depuis
sept. 2023
Message
196

Doki · Design d'interface · 2023

#10

Si vous partez dans cette direction, réglez cela dès le départ. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard. Je le note au cas où.

ÖÖzge E***Membre actif
Poste
Directeur commercial
Secteur
Papier
Type d'organisation
atelier
Membre depuis
juin 2023
Message
50

Doki · Identité de marque · 2023

#11

Mon regard a changé après avoir vécu cela. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas. Bon courage.

MMerve Ö***Expert
Poste
Technicien de maintenance
Secteur
Détail
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
142
#12

C'est exactement ça. Le temps que vous mettez à détecter un problème détermine directement son coût.

Corrigez-moi si je me trompe.

OOnur A***Vétéran
Poste
Directeur assurance qualité
Secteur
Papier
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2026
Message
36
#13

Merci beaucoup, cela m'a été très utile.

GGizem U***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
55
#14

je parle du point de vue du fournisseur c'est mon côté. la sécuriité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

la réponse varie beaucoup selon le secteur, il n'y a pas de règle généraale mais si vous avez des questions écrivez-moi, je répondrai au mieux.

ZZeynep Ş***VétéranMembre de la communauté
Membre depuis
août 2024
Message
26
#15

La solution qui semble bon marché finit souvent par coûter cher. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

À votre place j'irais par cette voie.

KKübra A***Membre actif
Poste
Technicien de maintenance
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 120 personnes
Membre depuis
août 2025
Message
71

Doki · Sensibilisation au phishing · 2026

#16

Ce sujet est archivé.

VVeli N***Expert
Poste
Administrateur système
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2022
Message
359
#17

Il y a une erreur fréquente à commettre en faisant cela. Les décisions hâtives finissent par être corrigées six mois plus tard.

Bon courage.

HHasan E***Membre actifMembre de la communauté
Membre depuis
août 2022
Message
333
#18

Je ne peux pas totalement adhérer à cela. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose. Corrigez-moi si je me trompe.

PPolat M***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
69
#19

J'ai vécu la même chose. Les décisions hâtives finissent par être corrigées six mois plus tard.

Bien sûr, cela change si votre situation est différente.

MMetin K***Membre actif
Poste
Responsable export
Secteur
Papier
Type d'organisation
Entreprise de 300 personnes
Membre depuis
nov. 2023
Message
19
#20

C'est exactement ça. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois. C'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre