Qualification SecNumCloud de l'ANSSI : rempart contre les lois
Le cahier des charges de la DGFiP impose aux candidats PDP des exigences de cybersécurité de très haut niveau, alignées sur le référentiel qualification SecNumCloud de l’ANSSI opéré par l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) ou des certifications équivalentes de type ISO/IEC 27001 assorties d'engagements de souveraineté stricts. La qualification SecNumCloud constitue le standard d'excellence européen : elle garantit non seulement une robustesse technique éprouvée contre les cyberattaques sophistiquées (tests d'intrusion, isolation cryptographique des environnements multi-tenants, gestion stricte des privilèges), mais assure également une imperméabilité juridique totale face aux législations extraterritoriales, en premier lieu le Foreign Intelligence Surveillance Act (FISA 702) et le Clarifying Lawful Overseas Use of Data Act (Cloud Act) américain.
Pour un DAF et un RSSI, faire transiter des millions de lignes de commandes, des coordonnées bancaires IBAN/BIC, des remises commerciales confidentielles et des volumes d'achats stratégiques sur une plateforme exposée au Cloud Act représente un risque d'espionnage économique inacceptable. Les serveurs des PDP qualifiées doivent être physiquement localisés au sein de l'Union européenne, détenus et opérés par des entités de droit européen non soumises à une maison-mère étrangère susceptible d'être contrainte de livrer des données confidentielles à des agences de renseignement tierces.
En complément de l'hébergement, la sécurité périmétrique et applicative d'une PDP requiert une surveillance en temps réel par un Security Operations Center (SOC) certifié PDIS (Prestataire de Détection d'Incidents de Sécurité), des mécanismes anti-DDoS volumétriques et des protocoles de chiffrement asymétrique de pointe (TLS 1.3 en transit, AES-256 pour les données au repos avec gestion externalisée des clés HSM).
- Immunité juridique prouvée contre les réquisitions de gouvernements étrangers (Cloud Act / FISA).
- Chiffrement de bout en bout des flux de données : TLS 1.3 avec Perfect Forward Secrecy et AES-GCM 256 bits.
- Audits de sécurité réguliers (PASSI) et tests d'intrusion annuels exigés lors du renouvellement de l'immatriculation PDP (tous les 3 ans).
Système d'Archivage Électronique (SAE) et norme NF Z42-013 : la
L'obligation de conservation des factures électroniques découle d'une double exigence légale : l'article L102 B du Livre des procédures fiscales (délai de reprise de 6 ans porté à 10 ans en pratique pour s'aligner sur le droit commercial) et l'article L123-22 du Code de commerce qui impose une conservation de 10 ans à compter de la clôture de l'exercice. Contrairement à une simple sauvegarde informatique (backup), qui ne protège que contre la perte accidentelle, un Système d'Archivage Électronique (SAE) à valeur probante conforme à la norme NF Z42-013 (et son équivalent international ISO 14641-1) garantit la pérennité, la lisibilité, l'intégrité et la traçabilité inaltérable des documents du premier au dernier jour de la période légale.
Dans le cadre des formats socles de la réforme (Factur-X, UBL 2.1, UN/CEFACT CII), l'archivage probant doit porter sur le fichier structuré XML natif ainsi que sur son rendu lisible (PDF/A-3 dans le cas de Factur-X). Le SAE génère, dès la réception du document validé, un paquet d'informations archivistiques (AIP) scellé par une empreinte cryptographique SHA-256 ou SHA-512, associé à un jeton d'horodatage qualifié selon le règlement européen eIDAS (Prestataire de Services de Confiance Qualifié - QTSP). Ce scellement empêche toute modification rétroactive, qu'il s'agisse du montant de la TVA déductible, des dates d'échéance ou de l'identité des parties prenantes.
Le tableau suivant synthétise la matrice des exigences de sécurité et de conformité imposées par la DGFiP et les référentiels AFNOR aux PDP candidates et immatriculées :
| Domaine d'Exigence | Référentiel / Norme Légale | Obligation Technique PDP | Risque Couvert pour l'Entreprise |
|---|---|---|---|
| Souveraineté des Données | SecNumCloud (ANSSI) / RGPD Art. 44-49 | Hébergement UE, capital européen, isolation stricte | Espionnage industriel, réquisition Cloud Act / FISA |
| Intégrité et Archivage 10 ans | NF Z42-013 / ISO 14641-1 & Art. L102 B LPF | Scellement SHA-256, jeton eIDAS, coffre-fort WORM | Rejet de déduction de TVA lors de contrôle fiscal |
| Disponibilité & Résilience | ISO 22301 / Audit DGFiP (RTO < 4h, RPO < 15min) | Architecture redondante multi-sites, PCA/PRA testé | Blocage de la chaîne de facturation et rupture de cash |
| Confidentialité des Flux | ISO/IEC 27001 / Chiffrement AES-256 & TLS 1.3 | Gestion des clés sous HSM certifié FIPS 140-2 L3 | Fuite de données commerciales sensibles et RIB/IBAN |
| Protection Données Personnelles | RGPD (Règlement UE 2016/679) | Registre des traitements, purge auto post-10 ans, DPO | Amendes CNIL jusqu'à 20 M€ ou 4 % du CA mondial |
Conformité RGPD : traitement des données personnelles dans les flux
Bien que la facture soit un document commercial B2B, elle contient une volumétrie importante de données à caractère personnel : nom et prénom des dirigeants (dans le cas d'entrepreneurs individuels, professions libérales ou artisans dont le numéro SIREN est directement rattaché à la personne physique), coordonnées directes des acheteurs, adresses e-mail professionnelles nominatives, signatures électroniques et numéros de téléphone direct. La PDP intervient juridiquement en qualité de sous-traitant au sens de l'article 28 du RGPD, tandis que l'entreprise émettrice ou réceptrice demeure le responsable de traitement.
Les DPO et directions juridiques doivent exiger de leur PDP un Data Processing Agreement (DPA) rigoureux prévoyant des garanties précises : interdiction stricte de réutilisation ou d'anonymisation des données de facturation à des fins d'entraînement de modèles d'IA générative sans consentement explicite, limitation stricte des accès aux seuls personnels habilités bénéficiant d'une double authentification (MFA) matérielle (FIDO2/WebAuthn), et journalisation immuable de chaque consultation (horodatage, identifiant, adresse IP source).
La durée de conservation des données au sein de la PDP doit être strictement calibrée sur la durée légale fiscale et commerciale (10 ans). À l'issue de cette période, la PDP doit exécuter une procédure de purge irréversible automatisée ou restituer l'intégralité du fonds d'archives dans un format ouvert (standard XML/PDF/A) selon un protocole de réversibilité garanti contractuellement, sans surcoût prohibitif pour l'entreprise cliente.
- Data Processing Agreement (DPA) conforme à l'article 28 du RGPD annexé au contrat de service PDP.
- Gestion fine des contrôles d'accès par rôles (RBAC) et traçabilité exhaustive de l'ensemble des consultations d'archives.
- Garantie de réversibilité totale des données sous formats structurés ouverts en fin de contrat.
Résilience opérationnelle DGFiP : Plan de Continuité (PCA) et de
La dématérialisation totale des flux transactionnels implique qu'une interruption de service de la PDP bloque immédiatement l'émission des factures de vente, la réception des factures fournisseurs, la validation du Bon à Payer (BAP) et la transmission du e-reporting à l'administration fiscale. Pour prévenir toute paralysie économique, la DGFiP impose aux PDP un niveau de disponibilité contractuel supérieur à 99,5 % et des métriques de continuité d'activité extrêmement strictes.
Les architectures techniques des PDP doivent reposer sur un modèle multi-région ou multi-zones de disponibilité (AZ) avec réplication synchrone des bases de données. Deux indicateurs clés doivent être intégrés dans les Service Level Agreements (SLA) signés par le DSI : le RTO (Recovery Time Objective), qui représente le délai maximal admissible d'interruption du service (inférieur à 4 heures pour les incidents majeurs), et le RPO (Recovery Point Objective), qui mesure la perte de données maximale tolérée (qui doit être strictement inférieure à 15 minutes, et idéalement égale à 0 grâce à la réplication transactionnelle active-active).
En cas de panne générale ou de cyberattaque par ransomware ciblant l'infrastructure de la plateforme, le Plan de Continuité d'Activité (PCA) doit prévoir un canal de secours pour acheminer les factures critiques et transmettre les statuts du cycle de vie (statut 200 'Reçue', statut 300 'Approuvée', statut 400 'Refusée', statut 500 'Payée') afin de ne pas interrompre les chaînes de trésorerie et d'affacturage des entreprises clientes.
- RTO contractuel < 4h et RPO < 15 minutes testés lors d'exercices de crise semestriels obligatoires.
- Redondance active-active sur des data centers physiquement distants d'au moins 50 km sur le territoire de l'Union européenne.
- Procédure de bascule automatique vers le Portail Public de Facturation (PPF) ou un canal de routage dégradé en cas de défaillance majeure.
Contrôles fiscaux, sanctions et risques de nullité de l'archive
Lors d'un contrôle fiscal informatisé, régi par l'article L47 A du Livre des procédures fiscales, les vérificateurs de l'administration exigent la communication immédiate des factures dématérialisées dans leur format XML natif scellé, accompagnées de la Piste d’Audit Fiable (PAF) (PAF) si la facture n'est pas scellée au moyen d'un cachet électronique qualifié eIDAS.
Si l'archivage a été réalisé sur un support de stockage standard (cloud non certifié, serveur NAS interne sans scellement cryptographique), l'archive est requalifiée en simple copie non probante. Les conséquences fiscales sont désastreuses : rejet de la déductibilité de la TVA sur les factures d'achat concernées (avec redressement majoré d'intérêts de retard de 0,20 % par mois et pénalités de 40 % pour manquement délibéré), et application de l'amende de 15 € par facture manquante ou non conforme au sens de l'article 1737 du Code général des impôts.
Pour sécuriser la conformité de l'entreprise, le choix de la PDP doit faire l'objet d'un audit conjoint par la DAF, la DSI et le cabinet d'expertise comptable, vérifiant non seulement le numéro d'immatriculation provisoire ou définitif délivré par la DGFiP, mais aussi l'attestation de conformité NF Z42-013 en cours de validité du tiers-archiveur partenaire.