Securise - experts certifiés en cybersécurité pour les PME
Welyb/AGIRIS : quand la faille chez votre expert-comptable vous expose
Un incident confirmé chez Welyb/AGIRIS a exposé noms, SIRET et mots de passe hachés de clients de cabinets comptables. Ce que les PME doivent en retenir.
Vous n’avez jamais entendu parler de Welyb. C’est précisément le problème. Si votre expert-comptable utilise cet outil pour gérer vos factures ou votre dossier client, vos données professionnelles étaient hébergées sur une plateforme que vous n’avez jamais choisie, jamais paramétrée, et dont vous ignoriez probablement l’existence jusqu’à aujourd’hui. C’est pourtant sur cette plateforme qu’un incident de sécurité a été confirmé début septembre 2026.
Ce qui s’est passé
Un incident de sécurité affectant un composant technique interagissant avec Welyb et le Portail AGIRIS CONNECT a été détecté le 1er septembre 2026. AGIRIS est l’éditeur du logiciel ; Welyb est sa solution SaaS destinée aux cabinets d’expertise comptable, avec un module permettant de centraliser les factures électroniques issues des Plateformes Agréées dans un portail commun entre le cabinet et ses clients PME.
Les données dont l’exposition est confirmée comprennent : noms et prénoms, adresses postales, numéros de téléphone, adresses e-mail, mots de passe hachés, raisons sociales d’entreprises et numéros SIRET ou SIREN. L’entreprise a déposé une déclaration auprès de la CNIL dans les délais réglementaires et a notifié individuellement les personnes concernées, ce qui classe l’incident comme confirmé par FrenchBreaches.
La nature technique précise de la vulnérabilité exploitée n’a pas été divulguée publiquement par Welyb ou AGIRIS. En revanche, il est confirmé qu’aucun élément ne permet d’affirmer que des factures électroniques ou des données bancaires ont été exposées lors de cet incident.
La cause racine exacte n’a donc pas été communiquée. Ce qui est exposé en revanche désigne une catégorie de risque bien identifiée pour les PME : la dépendance à des outils intermédiaires que leurs prestataires utilisent en leur nom, sans qu’elles en aient la maîtrise directe.
Un outil que vous n’avez pas choisi, des données qui vous appartiennent
C’est là le coeur du problème. Welyb n’est pas un outil que vous installez vous-même. Vous ne signez pas de conditions générales avec AGIRIS. Vous signez une lettre de mission avec votre cabinet comptable, et c’est ce cabinet qui, en retour, confie votre dossier à sa propre chaîne d’outils logiciels.
Cette logique de délégation en cascade est tout à fait normale dans la relation expert-comptable/client. Elle devient un sujet de sécurité dès lors qu’un maillon de cette chaîne est compromis. Les données exposées ici ne sont pas anodines : un SIRET associé à un nom, un e-mail professionnel et un mot de passe haché, c’est suffisant pour construire un message de phishing extrêmement crédible, ou pour tenter des attaques par réutilisation d’identifiants sur d’autres services que vous utilisez.
Le contexte de la réforme de la facturation électronique rend ce risque encore plus concret. Depuis que l’État généralise progressivement l’e-facture pour les entreprises assujetties à la TVA, les éditeurs comme Welyb se positionnent comme des agrégateurs de flux entre les Plateformes Agréées et les cabinets. La centralisation de ces flux crée des concentrations de données professionnelles qui n’existaient pas à cette échelle il y a deux ans. Un seul point d’accès compromis peut désormais toucher l’ensemble du portefeuille client d’un cabinet, soit des dizaines ou des centaines d’entreprises d’un coup.
Ce phénomène n’est pas propre à Welyb. Il s’inscrit dans une tendance plus large décrite dans notre analyse sur les attaques visant la supply chain numérique : vos prestataires directs s’appuient eux-mêmes sur des prestataires, et la sécurité de votre entreprise dépend de l’ensemble de cette chaîne, pas seulement de votre propre périmètre.
Ce que révèle la liste des données exposées
Il vaut la peine de s’arrêter sur ce que signifie concrètement l’exposition combinée de ces catégories de données.
Les mots de passe hachés représentent un risque qui dépend de la robustesse de l’algorithme utilisé. Si le hachage est ancien ou faible, ces mots de passe peuvent être retrouvés par force brute. Si vous réutilisez le même mot de passe sur Welyb et sur d’autres services (votre messagerie, votre banque en ligne, votre espace impôts.gouv.fr), un attaquant motivé peut tenter de les exploiter ailleurs.
Le couple e-mail professionnel + SIRET permet de cibler une tentative de fraude au faux RIB ou au virement urgent avec une précision redoutable. L’arnaqueur connaît votre nom, votre structure juridique, le nom de votre cabinet comptable et votre adresse. Son message aura l’apparence d’une communication totalement légitime.
L’adresse postale associée à une raison sociale permet de préparer des courriers frauduleux convaincants, notamment dans des contextes de démarchage ou de faux avis d’huissier.
Ces risques ne sont pas théoriques. Ils correspondent aux modes opératoires documentés dans les affaires de phishing ciblé que nous décrivons dans notre article sur le phishing comme porte d’entrée des rançongiciels.
Ce que votre PME doit en retenir
La première chose à faire, si votre cabinet comptable utilise Welyb, est de vérifier si vous avez reçu une notification individuelle d’AGIRIS ou de votre cabinet. Cette notification est obligatoire au titre du RGPD dès lors que la violation est susceptible d’engendrer un risque pour vos droits et libertés. Si vous n’avez rien reçu, demandez directement à votre interlocuteur comptable si son cabinet est concerné.
Changez vos mots de passe. Si vous utilisez le même mot de passe sur Welyb ou le Portail AGIRIS CONNECT que sur d’autres services, changez-le partout sans attendre. Activez l’authentification à deux facteurs sur votre messagerie et sur tout service financier ou fiscal accessible en ligne.
Soyez vigilant sur les communications entrantes. Dans les semaines qui suivent ce type d’incident, les tentatives de phishing ciblé utilisant les données volées sont fréquentes. Un message qui cite votre SIRET, votre adresse exacte et le nom de votre cabinet n’est pas nécessairement authentique.
Interrogez votre expert-comptable sur ses pratiques de sécurité. Quels outils utilisent-il pour gérer votre dossier ? Quelle est leur politique de gestion des incidents ? Y a-t-il une clause contractuelle sur la notification en cas de violation ? Ces questions peuvent sembler techniques, mais elles sont légitimes. Votre cabinet traite vos données professionnelles en tant que sous-traitant au sens du RGPD, ce qui lui impose des obligations précises.
Cartographiez vos données confiées à des tiers. Cette affaire illustre une réalité que beaucoup de dirigeants de PME découvrent après coup : des données les concernant directement (identité, SIRET, coordonnées) se trouvent chez des acteurs qu’ils n’ont jamais sollicités directement. Tenir un registre simple de vos prestataires et des données qu’ils détiennent est une mesure accessible, qui permet au minimum d’évaluer votre exposition en cas d’incident similaire.
La sécurité de votre entreprise ne s’arrête pas à votre propre système informatique. Elle englobe tout ce que vos prestataires font de vos données, avec leurs propres outils. Cet incident le rappelle de façon concrète.
Sources : FrenchBreaches - Welyb (AGIRIS).