Conforme2026
comprendre la réforme

Fuite de données Welyb/AGIRIS : une Plateforme Agréée a-t-elle été piratée ?

Le 1er septembre 2026 — jour même de l'entrée en vigueur de la facturation électronique obligatoire — un accès non autorisé a touché un composant technique du portail collaboratif Welyb, commercialisé aussi sous le nom Portail AGIRIS CONNECT par le groupe ISAGRI. Des données de clients de cabinets d'expertise comptable ont été exposées : noms, coordonnées, mots de passe protégés par hachage. Premier réflexe, et faux : croire qu'une Plateforme Agréée vient d'être piratée. Ce n'est pas le cas, et cette nuance détermine exactement ce que vous devez vérifier maintenant, que vous soyez cabinet comptable ou entreprise cliente.

Que s'est-il passé chez Welyb/AGIRIS Connect, et quand ?

Un accès non autorisé a été détecté le 1er septembre 2026 sur un composant technique de Welyb, plateforme collaborative utilisée par des cabinets d'expertise comptable pour centraliser l'échange de documents avec leurs clients, rachetée par le groupe ISAGRI en 2023 et commercialisée depuis sous la marque Portail AGIRIS CONNECT. L'incident a été rendu public à partir du 15 septembre 2026, via des notifications individuelles envoyées aux personnes concernées puis relayées par la presse spécialisée — un décalage de deux semaines entre détection et publicité qui n'a rien d'anormal dans ce type de dossier, le temps que l'éditeur qualifie l'ampleur de la fuite avant de notifier. Welyb et le groupe AGIRIS indiquent avoir sécurisé le composant concerné, interrompu les accès non autorisés, et déposé une déclaration auprès de la CNIL dans les délais réglementaires — une réaction conforme à l'obligation de notification sous 72 heures détaillée plus bas dans cet article.

Welyb/AGIRIS Connect est-il une Plateforme Agréée piratée ?

Non, et c'est le point le plus important à ne pas déformer : Welyb / le Portail AGIRIS CONNECT n'est pas immatriculé comme Plateforme Agréée (PA) au sens de la réforme. C'est un outil collaboratif qui se connecte, via un module nommé Invoice Cockpit, à de vraies Plateformes Agréées pour consolider dans une interface unique les factures que plusieurs clients d'un même cabinet comptable échangent réellement via ces PA — notamment eFacture by Cecurity et JeFacture.com. eFacture est elle-même la Plateforme Agréée du groupe AGIRIS, exploitée par sa filiale Cecurity — ce qui explique la confusion entre les deux noms, mais ne change pas la distinction : l'incident touche l'outil de centralisation, pas directement les Plateformes Agréées auxquelles il se connecte. Confondre les deux reviendrait à dire qu'un pirate qui accède au carnet d'adresses de votre expert-comptable a piraté votre banque parce que votre expert-comptable y a aussi vos coordonnées bancaires : les deux systèmes existent, mais ce n'est pas le même système qui a été touché.

Quelles données ont été exposées ?

Les données concernant les clients des cabinets comptables incluent nom, prénom, adresse postale, numéro de téléphone, adresse email et mot de passe protégé par hachage ; côté dossier d'entreprise, raison sociale, numéro SIREN ou SIRET, adresse et téléphone. Selon les mêmes sources, aucun accès malveillant direct à un compte utilisateur n'a été constaté à ce stade, et les factures elles-mêmes ne semblent pas concernées par cette fuite. Nous ne publions aucun chiffre du nombre de personnes ou d'entreprises affectées : aucune source consultée ne l'indique avec une précision suffisante pour être reprise ici sans risque de propager une estimation non confirmée.

Le vrai risque n'est pas la facture, c'est le phishing ciblé

Un mot de passe haché, même exposé, n'est pas immédiatement exploitable tel quel pour se connecter à un compte. Le risque concret et immédiat est ailleurs : avec un nom, un email, un téléphone et un numéro SIREN/SIRET authentiques en main, un acteur malveillant peut construire un message de phishing bien plus crédible qu'un email générique — en se faisant passer pour votre cabinet comptable, un fournisseur ou même l'administration fiscale, pour réclamer un paiement sur une fausse facture ou faire valider un changement de RIB frauduleux. C'est exactement le mécanisme déjà détaillé dans notre guide sur les mails frauduleux se faisant passer pour la DGFiP : la période de bascule vers la facturation électronique a déjà multiplié les sollicitations légitimes autour du sujet, ce qui rend un faux message encore plus difficile à distinguer d'un vrai pour un dirigeant de TPE déjà sollicité de toutes parts.

Cabinet comptable ou entreprise cliente : que vérifier maintenant

Si votre cabinet comptable utilise Welyb, AGIRIS Connect, ou un outil de centralisation documentaire comparable, quatre vérifications concrètes, dans l'ordre. Un, demandez explicitement à votre cabinet ou à l'éditeur s'il a été concerné par cet incident précis — ne présumez ni oui ni non. Deux, changez votre mot de passe sur cet outil par précaution, même si les mots de passe exposés étaient hachés : un hachage retarde une attaque, il ne l'empêche pas indéfiniment. Trois, soyez spécifiquement vigilant sur tout message inhabituel demandant un paiement urgent ou un changement de coordonnées bancaires dans les semaines qui suivent, même s'il semble venir d'un interlocuteur connu — un appel de vérification au numéro habituel, pas à celui indiqué dans le message suspect, reste le réflexe le plus fiable. Quatre, vérifiez dans votre propre écosystème documentaire ce qui relève réellement d'une Plateforme Agréée immatriculée par la DGFiP et ce qui relève d'un simple outil de confort connecté à une ou plusieurs PA — notre comparateur des Plateformes Agréées permet de vérifier le statut réel d'un prestataire avant de lui confier vos flux de facturation.

Notification CNIL sous 72 heures : qui doit faire quoi

En cas de violation de données présentant un risque pour les personnes concernées, l'article 33 du RGPD impose une notification à la CNIL sous 72 heures à compter de sa découverte. Cette obligation pèse sur le responsable de traitement — ici, chaque cabinet comptable pour les données de ses propres clients — mais l'éditeur de l'outil concerné, en tant que sous-traitant, doit alerter sans délai injustifié chaque cabinet dès qu'il a connaissance d'un incident, pour lui permettre de respecter ce délai. Dans le dossier Welyb/AGIRIS, l'éditeur indique justement avoir procédé à cette déclaration CNIL dans les délais réglementaires — ce qui n'exonère pas pour autant chaque cabinet comptable concerné de vérifier sa propre situation, la déclaration de l'éditeur ne se substituant pas à l'analyse de risque que le responsable de traitement doit mener de son côté. Notre guide sur le RGPD et les Plateformes Agréées détaille ce mécanisme de notification et la checklist à vérifier côté sous-traitance ; ce dossier Welyb/AGIRIS en est une illustration concrète, pas un cas à part. Si votre propre couverture assurantielle face à ce type d'incident chez un prestataire tiers n'est pas claire, notre guide sur l'assurance cyber et la panne ou le piratage d'une Plateforme Agréée détaille les garanties à vérifier avant, pas après, un incident.

Questions fréquentes

Q.Une Plateforme Agréée a-t-elle été piratée dans l'affaire Welyb/AGIRIS ?

Non. Welyb, commercialisé aussi sous le nom Portail AGIRIS CONNECT, n'est pas lui-même immatriculé comme Plateforme Agréée : c'est un outil de centralisation documentaire utilisé par des cabinets comptables, qui se connecte à de vraies Plateformes Agréées (eFacture by Cecurity, JeFacture.com) sans en être une. L'incident touche cet outil, pas directement les Plateformes Agréées auxquelles il se connecte.

Q.Quelles données ont été exposées dans la fuite Welyb/AGIRIS ?

Côté clients de cabinets comptables : nom, prénom, adresse postale, téléphone, email et mot de passe protégé par hachage. Côté dossier d'entreprise : raison sociale, numéro SIREN ou SIRET, adresse et téléphone. Selon les sources disponibles, les factures elles-mêmes ne semblent pas concernées, et aucun accès malveillant direct à un compte n'a été constaté à ce stade.

Q.Combien de personnes ou d'entreprises sont concernées par cette fuite ?

Aucune source vérifiable ne permet à ce jour d'avancer un chiffre précis et confirmé. Par prudence éditoriale, nous ne publions pas d'estimation non sourcée sur ce point.

Q.Mon cabinet comptable utilise Welyb ou AGIRIS Connect : que dois-je faire ?

Demandez-lui explicitement s'il a été concerné par cet incident, changez votre mot de passe sur l'outil par précaution, et restez vigilant face à tout message inhabituel demandant un paiement urgent ou un changement de RIB dans les semaines qui suivent — y compris s'il semble provenir d'un interlocuteur connu.

Q.Un mot de passe haché exposé est-il dangereux ?

Il l'est moins qu'un mot de passe en clair, mais pas anodin : un hachage ralentit une tentative de récupération, il ne la rend pas impossible indéfiniment. Le changer par précaution reste le réflexe recommandé, sans attendre une confirmation de compromission effective.

Q.Qui doit notifier la CNIL en cas de violation de données chez un prestataire comme Welyb ?

Le responsable de traitement — ici, chaque cabinet comptable pour les données de ses propres clients — doit notifier la CNIL sous 72 heures en cas de risque avéré pour les personnes concernées. L'éditeur de l'outil, en tant que sous-traitant, doit de son côté alerter sans délai chaque cabinet dès qu'il a connaissance de l'incident, pour lui permettre de respecter ce délai. Dans ce dossier, Welyb/AGIRIS indique avoir déjà procédé à sa propre déclaration auprès de la CNIL dans les délais réglementaires, ce qui ne dispense pas chaque cabinet comptable concerné de vérifier sa propre situation.

Où en êtes-vous, concrètement ?

5 questions, verdict immédiat, plan d'action personnalisé.

Faire le diagnostic gratuit →

À lire ensuite

Information générale, non constitutive d'un conseil comptable, fiscal ou juridique personnalisé.