Cabinets comptables: vos données clients attirent les pirates
Un cabinet comptable n’est pas seulement un prestataire administratif. C’est un coffre-fort numérique où se croisent comptes bancaires, pièces d’identité, salaires, déclarations fiscales, contrats, bilans et correspondances sensibles. Pour une PME suisse, la fiduciaire est souvent le point central de la vie financière de l’entreprise. Pour un cybercriminel, cette concentration d’informations représente une cible à très forte valeur.
L’actualité récente le rappelle avec force. Selon Clubic, le groupe de ransomware Everest a revendiqué le 20 août le piratage du cabinet Experts Entreprendre, en affirmant détenir 1,13 To de données réparties dans plus de 2,6 millions de fichiers, comprenant notamment comptes annuels, déclarations fiscales, bulletins de paie, contrats et pièces d’identité de clients. Même si l’exemple cité concerne la France, le message vaut pleinement pour la Suisse: les cabinets fiduciaires et les services comptables de PME ne peuvent plus traiter la cybersécurité comme une affaire purement informatique.
La fiduciaire, porte d’entrée vers tout un portefeuille clients
La particularité d’un cabinet comptable tient à la variété des données traitées. Un dossier client ne contient pas seulement quelques écritures. Il peut réunir l’identité des dirigeants, les coordonnées bancaires, la comptabilité fournisseurs et clients, les documents de salaires, les informations fiscales, des contrats commerciaux, des relevés et parfois des justificatifs très personnels. Dans une PME, ces éléments permettent de comprendre comment l’entreprise encaisse, paie, recrute, finance ses investissements et respecte ses obligations.
Cette richesse documentaire change la nature du risque. Une intrusion dans une messagerie ou un portail comptable ne donne pas accès à un seul document isolé, mais potentiellement à une chaîne complète d’opérations. L’attaquant peut exploiter les données pour préparer une fraude au paiement, usurper l’identité d’une entreprise, imiter un échange réel avec un client ou faire pression au moyen d’une menace de divulgation.
Pour une fiduciaire suisse, le problème dépasse donc la confidentialité. Une attaque peut interrompre la tenue comptable, retarder l’établissement de décomptes TVA, bloquer la préparation des salaires, empêcher l’accès à des pièces nécessaires à une clôture ou fragiliser la relation de confiance avec des clients. Dans les petites structures, où quelques personnes concentrent la connaissance des dossiers, l’indisponibilité d’un poste ou d’un logiciel peut rapidement désorganiser l’ensemble de l’activité.
Faux virements et hameçonnage: le risque arrive par les habitudes
Les attaques les plus efficaces ne commencent pas toujours par une faille technique spectaculaire. Elles exploitent souvent les gestes quotidiens: ouvrir une pièce jointe, cliquer sur un lien, valider un changement d’IBAN, répondre vite à un client pressé, utiliser un mot de passe déjà connu ailleurs. Clubic cite les données de Cybermalveillance.gouv.fr selon lesquelles les faux ordres de virement signalés ont progressé de 29 % en 2024 et les demandes d’assistance liées à ce type de fraude ont augmenté de 93 % sur la même période. D’après Trustpair, toujours cité par Clubic, moins d’une entreprise sur deux vérifiait en 2024 les coordonnées bancaires de ses fournisseurs au moyen d’une procédure automatisée.
Dans un contexte fiduciaire, le scénario est facile à imaginer. Un pirate prend le contrôle d’une adresse e-mail du cabinet, reprend la signature habituelle, joint une facture crédible ou demande la mise à jour de coordonnées de paiement. Le client reconnaît le ton, le logo, la relation et s’exécute. La fraude au faux fournisseur fonctionne précisément parce qu’elle ressemble à une opération de gestion banale.
La période est aussi un facteur de vulnérabilité. Les fins de mois, les vacances, les clôtures, les échéances fiscales ou les pics de salaires créent de la pression. Les validations se font plus vite, les remplaçants connaissent moins bien les fournisseurs, les contrôles informels sont contournés. Pour un dirigeant de PME, cela signifie que la cybersécurité n’est pas seulement une dépense informatique: c’est une question de contrôle interne, au même titre que la double signature bancaire ou la séparation des tâches.
Portails comptables: le confort du cloud exige des verrous solides
La digitalisation des cabinets a apporté des gains importants: échange de pièces en ligne, accès distant, automatisation de la saisie, collaboration en temps réel avec le client. Mais un portail accessible depuis internet devient aussi une porte à surveiller. Si un mot de passe faible, réutilisé ou volé permet d’entrer, l’attaquant peut atteindre plusieurs dossiers à partir d’un seul compte compromis.
Clubic rapporte que, selon le baromètre du CESIN, 55 % des entreprises françaises visées par une cyberattaque en 2025 l’ont été par hameçonnage, spear phishing ou smishing. Le même baromètre indique que 40 % des entreprises françaises ont subi une cyberattaque significative en 2025, contre 65 % en 2019, avec des incidents moins nombreux mais plus graves: 81 % des organisations touchées par une attaque significative en 2025 ont subi un impact direct sur leur activité. Un tiers des entreprises attribuent plus de la moitié de leurs incidents à un prestataire ou à un fournisseur.
Ces chiffres ne doivent pas être transposés mécaniquement au marché suisse, mais ils illustrent un point essentiel pour les fiduciaires: le risque circule dans l’écosystème. Un cabinet dépend de ses logiciels, de son hébergeur, de ses outils de signature, de sa messagerie, de ses prestataires IT et parfois de solutions utilisées par ses clients. La sécurité ne s’arrête donc pas au périmètre du bureau. Elle inclut les droits accordés aux collaborateurs, les accès des prestataires, les procédures de départ d’un employé, les comptes administrateurs et la manière dont les sauvegardes sont isolées.
Assurance cyber et protection des données: les exigences montent
La cybersécurité a également une dimension contractuelle et assurantielle. D’après Clubic, les assureurs durcissent leurs conditions avant d’accepter un contrat cyber. Ils demandent notamment l’authentification à plusieurs facteurs, des sauvegardes déconnectées du réseau, un outil avancé de détection et des campagnes de sensibilisation à l’hameçonnage. Certains cabinets jugés insuffisamment préparés peuvent se voir refuser une couverture.
Pour une PME ou une fiduciaire, cela a une conséquence très concrète: une police cyber ne remplace pas les mesures de base. Au contraire, elle les présuppose souvent. En cas de sinistre, la question ne sera pas uniquement de savoir si l’entreprise était assurée, mais aussi si elle avait appliqué les exigences prévues au contrat. Les dirigeants doivent donc lire ces conditions comme une liste opérationnelle, pas comme une annexe administrative.
La protection des données ajoute une autre couche de responsabilité. Clubic indique que la CNIL a enregistré 6 167 violations de données personnelles en 2025, en hausse de 9,5 % par rapport à 2024, et que la moitié résultait d’un piratage. La CNIL a prononcé la même année 83 sanctions pour un montant cumulé de 487 millions d’euros, tous secteurs confondus. Ces données concernent l’autorité française, mais elles rappellent l’enjeu: lorsqu’un cabinet détient des données personnelles et financières de clients, une fuite peut déclencher des obligations d’analyse, d’information et de documentation.
En Suisse, les entreprises doivent également prendre au sérieux la sécurité des données personnelles et la gouvernance des traitements. Le détail dépend de la situation, des types de données, des contrats et parfois de relations transfrontalières. Une fiduciaire qui travaille avec des clients, salariés ou prestataires hors de Suisse a intérêt à clarifier à l’avance quelles règles s’appliquent, qui doit être informé et dans quels délais. Ce point mérite un contrôle juridique au cas par cas.
Des gestes simples, mais à formaliser avant l’incident
La difficulté n’est pas toujours de savoir quoi faire, mais de le faire systématiquement. Beaucoup de cabinets disposent déjà d’un antivirus, d’un pare-feu ou d’un prestataire informatique. Cela ne suffit pas si les collaborateurs valident un changement d’IBAN par e-mail, si les mots de passe sont partagés, si les droits d’accès sont trop larges ou si les sauvegardes restent connectées au même environnement que les données de production.
Quelques mesures doivent devenir des réflexes de gestion. Toute demande de changement de coordonnées bancaires devrait être confirmée par un canal indépendant, par exemple un appel au numéro déjà connu et non à celui indiqué dans le message suspect. Les accès aux logiciels comptables devraient être limités selon le rôle réel de chaque collaborateur. L’authentification à plusieurs facteurs devrait protéger la messagerie, les portails métiers et les comptes d’administration. Les mots de passe devraient être uniques et gérés avec un outil adapté plutôt que stockés dans des documents partagés.
Les sauvegardes méritent une attention particulière. Clubic recommande la règle dite du 3-2-1: conserver trois copies des données, sur deux supports différents, dont une copie hors ligne. L’intérêt est simple: si un ransomware chiffre le serveur principal et les sauvegardes connectées, une copie isolée peut permettre de redémarrer sans repartir de zéro. Encore faut-il tester régulièrement la restauration. Une sauvegarde jamais restaurée reste une promesse, pas une garantie.
La formation est l’autre pilier. Les attaques de type hameçonnage évoluent et peuvent prendre des formes moins évidentes, comme des messages imitant une erreur système pour pousser l’utilisateur à exécuter une action dangereuse. Clubic décrit notamment la méthode ClickFix, où un faux message d’erreur incite la victime à coller un code malveillant dans un outil système. Dans un cabinet, expliquer ces mécanismes avec des exemples concrets vaut mieux qu’un long règlement que personne ne lit.
Enfin, le plan de réponse à incident devrait être préparé avant la crise. Qui coupe les accès? Qui contacte le prestataire IT? Qui parle aux clients? Qui vérifie les obligations envers les autorités, l’assureur ou les partenaires? Quels dossiers doivent être traités en priorité pour maintenir les salaires, la facturation ou les échéances fiscales? Ces questions sont difficiles à trancher lorsque les ordinateurs sont bloqués et que le téléphone sonne.
Pour les fiduciaires suisses, la cybersécurité devient ainsi un élément de qualité professionnelle. Elle protège les données, mais aussi la continuité des mandats, la réputation du cabinet et la confiance des dirigeants de PME. Le sujet n’appartient plus seulement aux informaticiens: il doit entrer dans les procédures comptables, les contrôles internes et les discussions régulières avec les clients.
Besoin d'un conseil personnalisé ?
Nos experts sont à votre disposition.
