Depuis le 1ᵉʳ septembre 2026, toute entreprise assujettie à la TVA doit être en mesure de recevoir des factures électroniques. Un mois plus tard, trois questions reviennent dans le débat public : mes données sont-elles en sécurité, peut-on s'opposer à la réforme, et comment choisir sa plateforme ?

Voici ce que disent les sources officielles et la presse spécialisée, sans extrapoler. Cet article est arrêté au 6 octobre 2026 : plusieurs sujets évoluent vite, et nous précisons à chaque fois ce que nous n'avons pas pu vérifier.

I. Où en est la réforme un mois après ?

Le calendrier n'a pas changé. Depuis le 1ᵉʳ septembre 2026, toutes les entreprises doivent pouvoir recevoir des factures électroniques, et les grandes entreprises et les ETI doivent aussi les émettre. Pour les PME et les microentreprises, l'obligation d'émission s'appliquera à compter du 1ᵉʳ septembre 2027 (question écrite n° 17870 à l'Assemblée nationale ; article 91 de la loi de finances pour 2024).

Ce qu'a annoncé le Gouvernement : par un communiqué n° 898 du 11 juillet 2026, le ministre David Amiel a annoncé une approche « tolérante et bienveillante » : pas de sanctions au démarrage pour les entreprises de bonne foi qui rencontrent une difficulté et engagent le travail nécessaire pour régulariser leur situation.

La durée de cette tolérance n'est pas précisée dans le communiqué, à notre connaissance. Une question écrite déposée à l'Assemblée nationale demande justement au Gouvernement d'en préciser la durée et les critères de bonne foi.

Elle porte sur les sanctions, pas sur l'obligation elle-même : une entreprise non raccordée à une plateforme agréée reste en situation irrégulière.

Sources : communiqué n° 898 du 11 juillet 2026 relayé par LégiFiscal ; MaxCompta (voir « Sources » en bas de page).

Enfin, la question écrite n° 17870 rapporte que le Gouvernement indiquait le 11 juillet 2026 que deux millions d'entreprises seulement avaient déclaré disposer d'une plateforme agréée de réception, pour près de dix millions d'acteurs concernés. Nous n'avons pas trouvé de chiffre officiel plus récent.

II. Mes données sont-elles en sécurité ?

Deux incidents récents alimentent les inquiétudes. Ils ne se ressemblent pas, et il faut les distinguer.

Welyb / AGIRIS : incident détecté le 1ᵉʳ septembre 2026

Welyb est une plateforme de gestion de documents utilisée par des cabinets d'expertise comptable pour échanger avec leurs clients. La source ne la présente pas comme une plateforme de facturation électronique.

L'incident a exposé des données de clients de cabinets : noms, adresses, téléphones, e-mails, mots de passe sous forme hachée, ainsi que raison sociale et SIREN ou SIRET. Selon la notification relayée par Cyberattaque.org, aucun accès malveillant aux comptes n'a été identifié et une déclaration a été déposée auprès de la CNIL. Le nombre de personnes touchées n'est pas connu.

Source : Cyberattaque.org, 15 septembre 2026.

VosFactures : accès non autorisé détecté le 28 septembre 2026 chez un prestataire

L'éditeur FACTUALI a été informé le 29 septembre d'une attaque visant son prestataire polonais Fakturownia. Selon les informations publiées, l'attaquant aurait exploité une faille dans la génération des PDF de factures pour accéder à des fichiers de configuration, puis à une réplique de la base de production.

Peuvent être concernés des données de comptes, des clients et fournisseurs des utilisateurs et une partie des documents générés. FACTUALI indique que son infrastructure propre et les composants dédiés à la facturation électronique seraient distincts de l'environnement compromis, et que les données de cartes de paiement ne seraient pas touchées. Les codes API existants des comptes concernés devaient être invalidés le 1ᵉʳ octobre 2026. L'ampleur côté français reste inconnue.

Source : Cyberattaque.org, 1ᵉʳ octobre 2026.

Ce qu'il faut en retenir. Ces enquêtes sont en cours : il serait prématuré d'en tirer des conclusions générales sur la sécurité de la réforme. Ces incidents montrent en revanche deux choses. D'abord, les informations de facturation (identité des clients et fournisseurs, coordonnées, relations commerciales) sont un matériau de choix pour la fraude au changement d'IBAN et le phishing, ce que soulignent les deux sources. Ensuite, la sécurité d'un service dépend aussi de ses sous-traitants, comme le montre le cas VosFactures.

III. Peut-on s'opposer à la réforme ou espérer un report ?

Le débat est bien réel, notamment au Parlement :

Ces textes s'inscrivent dans un contexte connu : le Gouvernement a décidé le 15 octobre 2024 d'abandonner le développement du service public d'émission et de réception des factures, laissant aux entreprises le choix d'une plateforme agréée (rappel dans la question écrite n° 17870).

À ce jour, aucun de ces textes n'est adopté. Une proposition de loi ou une pétition ne change pas le droit en vigueur : les obligations du calendrier restent applicables. Attendre l'issue de ces initiatives pour ne rien faire serait donc un pari, pas une stratégie.

IV. Comment choisir sa plateforme ?

Quelques repères factuels :

Au-delà de la conformité, nos recommandations de bon sens avant de s'engager :

  1. Demander où sont hébergées les données et si des sous-traitants y ont accès.
  2. Demander comment le prestataire informe ses clients en cas d'incident.
  3. Vérifier la gestion des accès (mots de passe, double authentification, clés API) et les possibilités d'exporter ses données.

V. Les bons réflexes dès maintenant

Cinq réflexes à adopter dans votre gestion quotidienne — cochez au fur et à mesure :

Ne restez pas seuls !

Votre expert-comptable peut faire le point avec vous sur le choix de votre plateforme, la sécurisation de vos échanges de factures et la préparation de l'échéance de septembre 2027.

Jean-Marc BOE, expert-comptable associé ACEGA
Jean-Marc BOE
Expert-comptable associé, Cabinet ACEGA

Cet article a été rédigé avec l'assistance d'outils d'intelligence artificielle pour la synthèse des informations réglementaires, à partir de sources publiques consultées le 6 octobre 2026 (voir sources ci-dessous), puis relu, vérifié et validé par notre équipe avant publication.