Expert Facturation.fr

Réponse courte

Quelles sont les garanties de cybersécurité et d’archivage légal obligatoires pour une PDP ?

Une Plateforme de Dématérialisation Partenaire (PDP) doit obligatoirement être hébergée sur une infrastructure qualifiée SecNumCloud par l'ANSSI ou certifiée ISO 27001 avec souveraineté européenne, intégrer un Système d'Archivage Électronique (SAE) à valeur probante conforme à la norme NF Z42-013 / ISO 14641-1 garantissant l'intégrité pendant 10 ans (article L102 B du LPF), et respecter strictement le RGPD.

Sécurité et Archivage Légal 10 Ans

Rédaction Expert Facturation · lu en 10 min · mis à jour le 20 janvier 2026

L'entrée en vigueur de la réforme de la facturation électronique obligatoire impose aux directions financières, aux DSI et aux RSSI un changement d'échelle critique en matière de gestion des risques numériques. Les flux de facturation ne représentent plus de simples fichiers PDF échangés par messagerie, mais le cœur battant des données transactionnelles, fiscales et commerciales des entreprises. À compter du 1er septembre 2026 pour les grandes entreprises et ETI, puis du 1er septembre 2027 pour les PME et micro-entreprises, l'ensemble des flux B2B domestiques transitera obligatoirement par des Plateformes de Dématérialisation Partenaires (PDP) ou par le Portail Public de Facturation (PPF). Dans cet écosystème ultra-régulé, le choix d'une PDP ne repose pas uniquement sur des considérations tarifaires ou ergonomiques : il engage la responsabilité pénale, fiscale et réputationnelle de l'entreprise face aux cyberattaques, aux lois extraterritoriales comme le Cloud Act américain, et aux exigences drastiques de l'article L102 B du Livre des procédures fiscales en matière d'archivage probant sur dix ans.

Qualification SecNumCloud de l'ANSSI : rempart contre les lois

Le cahier des charges de la DGFiP impose aux candidats PDP des exigences de cybersécurité de très haut niveau, alignées sur le référentiel qualification SecNumCloud de l’ANSSI opéré par l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) ou des certifications équivalentes de type ISO/IEC 27001 assorties d'engagements de souveraineté stricts. La qualification SecNumCloud constitue le standard d'excellence européen : elle garantit non seulement une robustesse technique éprouvée contre les cyberattaques sophistiquées (tests d'intrusion, isolation cryptographique des environnements multi-tenants, gestion stricte des privilèges), mais assure également une imperméabilité juridique totale face aux législations extraterritoriales, en premier lieu le Foreign Intelligence Surveillance Act (FISA 702) et le Clarifying Lawful Overseas Use of Data Act (Cloud Act) américain.

Pour un DAF et un RSSI, faire transiter des millions de lignes de commandes, des coordonnées bancaires IBAN/BIC, des remises commerciales confidentielles et des volumes d'achats stratégiques sur une plateforme exposée au Cloud Act représente un risque d'espionnage économique inacceptable. Les serveurs des PDP qualifiées doivent être physiquement localisés au sein de l'Union européenne, détenus et opérés par des entités de droit européen non soumises à une maison-mère étrangère susceptible d'être contrainte de livrer des données confidentielles à des agences de renseignement tierces.

En complément de l'hébergement, la sécurité périmétrique et applicative d'une PDP requiert une surveillance en temps réel par un Security Operations Center (SOC) certifié PDIS (Prestataire de Détection d'Incidents de Sécurité), des mécanismes anti-DDoS volumétriques et des protocoles de chiffrement asymétrique de pointe (TLS 1.3 en transit, AES-256 pour les données au repos avec gestion externalisée des clés HSM).

  • Immunité juridique prouvée contre les réquisitions de gouvernements étrangers (Cloud Act / FISA).
  • Chiffrement de bout en bout des flux de données : TLS 1.3 avec Perfect Forward Secrecy et AES-GCM 256 bits.
  • Audits de sécurité réguliers (PASSI) et tests d'intrusion annuels exigés lors du renouvellement de l'immatriculation PDP (tous les 3 ans).

Système d'Archivage Électronique (SAE) et norme NF Z42-013 : la

L'obligation de conservation des factures électroniques découle d'une double exigence légale : l'article L102 B du Livre des procédures fiscales (délai de reprise de 6 ans porté à 10 ans en pratique pour s'aligner sur le droit commercial) et l'article L123-22 du Code de commerce qui impose une conservation de 10 ans à compter de la clôture de l'exercice. Contrairement à une simple sauvegarde informatique (backup), qui ne protège que contre la perte accidentelle, un Système d'Archivage Électronique (SAE) à valeur probante conforme à la norme NF Z42-013 (et son équivalent international ISO 14641-1) garantit la pérennité, la lisibilité, l'intégrité et la traçabilité inaltérable des documents du premier au dernier jour de la période légale.

Dans le cadre des formats socles de la réforme (Factur-X, UBL 2.1, UN/CEFACT CII), l'archivage probant doit porter sur le fichier structuré XML natif ainsi que sur son rendu lisible (PDF/A-3 dans le cas de Factur-X). Le SAE génère, dès la réception du document validé, un paquet d'informations archivistiques (AIP) scellé par une empreinte cryptographique SHA-256 ou SHA-512, associé à un jeton d'horodatage qualifié selon le règlement européen eIDAS (Prestataire de Services de Confiance Qualifié - QTSP). Ce scellement empêche toute modification rétroactive, qu'il s'agisse du montant de la TVA déductible, des dates d'échéance ou de l'identité des parties prenantes.

Le tableau suivant synthétise la matrice des exigences de sécurité et de conformité imposées par la DGFiP et les référentiels AFNOR aux PDP candidates et immatriculées :

Domaine d'ExigenceRéférentiel / Norme LégaleObligation Technique PDPRisque Couvert pour l'Entreprise
Souveraineté des DonnéesSecNumCloud (ANSSI) / RGPD Art. 44-49Hébergement UE, capital européen, isolation stricteEspionnage industriel, réquisition Cloud Act / FISA
Intégrité et Archivage 10 ansNF Z42-013 / ISO 14641-1 & Art. L102 B LPFScellement SHA-256, jeton eIDAS, coffre-fort WORMRejet de déduction de TVA lors de contrôle fiscal
Disponibilité & RésilienceISO 22301 / Audit DGFiP (RTO < 4h, RPO < 15min)Architecture redondante multi-sites, PCA/PRA testéBlocage de la chaîne de facturation et rupture de cash
Confidentialité des FluxISO/IEC 27001 / Chiffrement AES-256 & TLS 1.3Gestion des clés sous HSM certifié FIPS 140-2 L3Fuite de données commerciales sensibles et RIB/IBAN
Protection Données PersonnellesRGPD (Règlement UE 2016/679)Registre des traitements, purge auto post-10 ans, DPOAmendes CNIL jusqu'à 20 M€ ou 4 % du CA mondial

Conformité RGPD : traitement des données personnelles dans les flux

Bien que la facture soit un document commercial B2B, elle contient une volumétrie importante de données à caractère personnel : nom et prénom des dirigeants (dans le cas d'entrepreneurs individuels, professions libérales ou artisans dont le numéro SIREN est directement rattaché à la personne physique), coordonnées directes des acheteurs, adresses e-mail professionnelles nominatives, signatures électroniques et numéros de téléphone direct. La PDP intervient juridiquement en qualité de sous-traitant au sens de l'article 28 du RGPD, tandis que l'entreprise émettrice ou réceptrice demeure le responsable de traitement.

Les DPO et directions juridiques doivent exiger de leur PDP un Data Processing Agreement (DPA) rigoureux prévoyant des garanties précises : interdiction stricte de réutilisation ou d'anonymisation des données de facturation à des fins d'entraînement de modèles d'IA générative sans consentement explicite, limitation stricte des accès aux seuls personnels habilités bénéficiant d'une double authentification (MFA) matérielle (FIDO2/WebAuthn), et journalisation immuable de chaque consultation (horodatage, identifiant, adresse IP source).

La durée de conservation des données au sein de la PDP doit être strictement calibrée sur la durée légale fiscale et commerciale (10 ans). À l'issue de cette période, la PDP doit exécuter une procédure de purge irréversible automatisée ou restituer l'intégralité du fonds d'archives dans un format ouvert (standard XML/PDF/A) selon un protocole de réversibilité garanti contractuellement, sans surcoût prohibitif pour l'entreprise cliente.

  • Data Processing Agreement (DPA) conforme à l'article 28 du RGPD annexé au contrat de service PDP.
  • Gestion fine des contrôles d'accès par rôles (RBAC) et traçabilité exhaustive de l'ensemble des consultations d'archives.
  • Garantie de réversibilité totale des données sous formats structurés ouverts en fin de contrat.

Résilience opérationnelle DGFiP : Plan de Continuité (PCA) et de

La dématérialisation totale des flux transactionnels implique qu'une interruption de service de la PDP bloque immédiatement l'émission des factures de vente, la réception des factures fournisseurs, la validation du Bon à Payer (BAP) et la transmission du e-reporting à l'administration fiscale. Pour prévenir toute paralysie économique, la DGFiP impose aux PDP un niveau de disponibilité contractuel supérieur à 99,5 % et des métriques de continuité d'activité extrêmement strictes.

Les architectures techniques des PDP doivent reposer sur un modèle multi-région ou multi-zones de disponibilité (AZ) avec réplication synchrone des bases de données. Deux indicateurs clés doivent être intégrés dans les Service Level Agreements (SLA) signés par le DSI : le RTO (Recovery Time Objective), qui représente le délai maximal admissible d'interruption du service (inférieur à 4 heures pour les incidents majeurs), et le RPO (Recovery Point Objective), qui mesure la perte de données maximale tolérée (qui doit être strictement inférieure à 15 minutes, et idéalement égale à 0 grâce à la réplication transactionnelle active-active).

En cas de panne générale ou de cyberattaque par ransomware ciblant l'infrastructure de la plateforme, le Plan de Continuité d'Activité (PCA) doit prévoir un canal de secours pour acheminer les factures critiques et transmettre les statuts du cycle de vie (statut 200 'Reçue', statut 300 'Approuvée', statut 400 'Refusée', statut 500 'Payée') afin de ne pas interrompre les chaînes de trésorerie et d'affacturage des entreprises clientes.

  • RTO contractuel < 4h et RPO < 15 minutes testés lors d'exercices de crise semestriels obligatoires.
  • Redondance active-active sur des data centers physiquement distants d'au moins 50 km sur le territoire de l'Union européenne.
  • Procédure de bascule automatique vers le Portail Public de Facturation (PPF) ou un canal de routage dégradé en cas de défaillance majeure.

Contrôles fiscaux, sanctions et risques de nullité de l'archive

Lors d'un contrôle fiscal informatisé, régi par l'article L47 A du Livre des procédures fiscales, les vérificateurs de l'administration exigent la communication immédiate des factures dématérialisées dans leur format XML natif scellé, accompagnées de la Piste d’Audit Fiable (PAF) (PAF) si la facture n'est pas scellée au moyen d'un cachet électronique qualifié eIDAS.

Si l'archivage a été réalisé sur un support de stockage standard (cloud non certifié, serveur NAS interne sans scellement cryptographique), l'archive est requalifiée en simple copie non probante. Les conséquences fiscales sont désastreuses : rejet de la déductibilité de la TVA sur les factures d'achat concernées (avec redressement majoré d'intérêts de retard de 0,20 % par mois et pénalités de 40 % pour manquement délibéré), et application de l'amende de 15 € par facture manquante ou non conforme au sens de l'article 1737 du Code général des impôts.

Pour sécuriser la conformité de l'entreprise, le choix de la PDP doit faire l'objet d'un audit conjoint par la DAF, la DSI et le cabinet d'expertise comptable, vérifiant non seulement le numéro d'immatriculation provisoire ou définitif délivré par la DGFiP, mais aussi l'attestation de conformité NF Z42-013 en cours de validité du tiers-archiveur partenaire.

Ce guide répond à votre cas ? Passez à la pratique avec l'outil adapté.

Ouvrir le comparateur PDP

Questions fréquentes : Sécurité et Archivage Légal 10 Ans

Une sauvegarde cloud (backup) est une copie technique destinée à restaurer un système après un sinistre ; les fichiers peuvent être modifiés, écrasés ou supprimés par un administrateur. Un Système d'Archivage Électronique (SAE) NF Z42-013 garantit la non-altération (stockage WORM), l'intégrité par scellement cryptographique SHA-256, l'horodatage qualifié eIDAS et la traçabilité complète des accès pendant 10 ans, conférant au document une valeur légale opposable en justice et au fisc.