8 octobre 2026

Cabinets comptables et de conseil : sécuriser les données de vos clients avant qu’un attaquant ne s’en charge

cybersécurité cabinet conseil

Un cabinet d’expertise comptable, un cabinet de conseil ou un cabinet d’avocats d’affaires a ceci de particulier qu’il concentre, pour chacun de ses clients, ce que ces derniers ne confieraient à personne d’autre : comptes annuels, bulletins de paie, déclarations fiscales, pièces d’identité des dirigeants, coordonnées bancaires, projets de cession. Pour un attaquant, compromettre un seul cabinet revient à ouvrir d’un coup des dizaines, parfois des centaines de dossiers et c’est ce qui fait de ces professions une cible privilégiée, ce qui rend la question de l’outil d’échange avec les clients bien plus stratégique qu’il n’y paraît.
 

Le cabinet, point de concentration des données de ses clients

 
L’actualité de l’été l’a rappelé de façon brutale : fin août 2026, le groupe de rançongiciel Everest a revendiqué l’attaque d’un cabinet français d’expertise comptable, d’audit et de conseil, en affirmant détenir plus d’un téraoctet de données et plusieurs millions de fichiers, parmi lesquels des liasses fiscales, des contrats et des pièces d’identité de clients. Quelle que soit l’issue de cette affaire, elle illustre une mécanique bien connue : les cabinets sont attaqués non pas pour eux-mêmes, mais pour ce qu’ils détiennent sur les autres.

Le mouvement est suffisamment net pour que le Conseil national de l’ordre des experts-comptables ait rejoint le dispositif Cybermalveillance.gouv.fr en 2024, afin d’offrir à la profession un accès direct aux diagnostics et aux prestataires référencés. Le baromètre du CESIN publié début 2026 confirme la tendance de fond : 40 % des entreprises françaises ont subi une cyberattaque significative en 2025 et dans huit cas sur dix l’activité a été directement touchée. Un tiers des organisations interrogées attribue par ailleurs plus de la moitié de leurs incidents à un fournisseur ou à un prestataire. Pour un cabinet, cela signifie deux choses : il peut être la victime, mais il peut aussi être le prestataire par lequel l’attaque arrive chez ses propres clients.
 

La messagerie, porte d’entrée préférée des attaquants

 
Le scénario le plus fréquent ne fait appel à aucune prouesse technique. Il commence par un courriel d’hameçonnage, parfois rédigé à l’aide d’une intelligence artificielle, sans la moindre faute, dans le style exact d’un confrère ou d’un client, comme nous le décrivions dans « Ingénierie sociale 2.0 : quand l’IA s’en mêle ». Une fois la boîte d’un collaborateur compromise, l’attaquant observe, puis agit : il envoie aux clients une facture ou un appel de fonds qui reprend la mise en forme du cabinet, avec un RIB modifié. Un client pressé, en fin de mois, règle sans vérifier. Cybermalveillance.gouv.fr relevait pour 2024 une hausse de près de 30 % des faux ordres de virement signalés et une demande d’assistance presque doublée sur ce sujet.

L’autre faiblesse structurelle tient à la façon dont circulent les pièces. Bilans, fiches de paie et pièces d’identité voyagent encore très largement en pièces jointes, par courriel ou par des liens de partage de services grand public, sans traçabilité ni date d’expiration. Un collaborateur qui quitte le cabinet, un stagiaire dont le compte n’a jamais été désactivé, un portail d’accès au logiciel de production protégé par un mot de passe réutilisé : chacun de ces détails est une porte que personne ne surveille.
 

Ce que la loi et les assureurs attendent désormais de vous

 
Au-delà du risque opérationnel, le cadre réglementaire s’est durci. En cas de fuite de données personnelles, le cabinet doit notifier la CNIL dans les 72 heures qui suivent la découverte de l’incident et prévenir les personnes concernées si le risque est élevé. La CNIL a enregistré plus de 6 100 violations de données en 2025, en hausse d’environ 10 % sur un an, et a prononcé des sanctions pour un montant cumulé proche d’un demi-milliard d’euros. Depuis la loi LOPMI, le dépôt de plainte dans les 72 heures est par ailleurs une condition de l’indemnisation par l’assurance cyber.

Les assureurs, justement, ne se contentent plus d’une attestation sur l’honneur. Avant de couvrir un cabinet, ils exigent l’authentification à plusieurs facteurs, des sauvegardes déconnectées, un outil de détection sur les postes et des actions de sensibilisation des équipes. Un cabinet qui ne peut pas démontrer ces mesures paie plus cher, ou n’est pas assuré du tout. Pour les cabinets qui accompagnent des clients soumis à NIS2, la question se pose aussi en sens inverse : ces clients commencent à auditer la sécurité de leurs prestataires, expert-comptable compris.
 

Sécuriser les échanges avec les clients et entre collaborateurs

 
Les mesures de base sont connues et tiennent en quelques lignes : authentification à plusieurs facteurs sur la messagerie et le portail de production, gestionnaire de mots de passe pour toute l’équipe, droits d’accès ajustés aux besoins réels de chaque collaborateur plutôt qu’un accès administrateur par défaut, sauvegardes selon la règle du 3-2-1, mises à jour appliquées sans délai, et une procédure écrite indiquant qui prévenir, dans quel ordre, en cas d’incident. À cela s’ajoute une règle de bon sens à afficher dans le cabinet : tout changement de coordonnées bancaires se confirme par un appel au numéro déjà connu, jamais à celui indiqué dans le message.

Reste la question la plus structurante, celle du lieu où vivent les échanges. Tant que les documents sensibles circulent par courriel et par liens de partage, les mesures précédentes colmatent sans régler le fond. C’est pourquoi les professions réglementées se tournent vers des espaces d’échange dédiés, où chaque dossier client est cloisonné, où les accès sont nominatifs et révocables et où l’hébergement répond à des exigences vérifiables. Nous avions posé le cadre de cette approche dans « Cybersécurité 2025 : sécuriser sans complexifier ».
 

Ce que Whaller apporte à un cabinet

 
Whaller permet de créer, pour chaque client, une sphère privée dans laquelle le cabinet et son interlocuteur échangent documents, questions et validations, sans qu’aucune pièce ne transite par courriel. Le client voit uniquement son espace, le collaborateur en charge voit ses dossiers, l’associé voit l’ensemble et chaque accès se retire en un clic lorsqu’une mission se termine ou qu’un collaborateur quitte le cabinet. Les pièces sont déposées dans la gestion documentaire intégrée, versionnées et consultables depuis l’application mobile, ce qui met fin aux bilans envoyés en pièce jointe et aux liens de partage oubliés.

Le cabinet dispose en complément de Whaller Mail, une messagerie souveraine intégrée dont les comptes se créent et se suppriment depuis la console d’administration et de Whaller Signature pour faire signer lettres de mission, mandats et attestations directement dans l’espace client. Les échanges les plus sensibles, un projet de cession par exemple, peuvent se tenir dans une sphère chiffrée de bout en bout, que même Whaller ne peut lire. L’ensemble est hébergé en France, chez OVHcloud et Whaller est certifié Numérique France Garanti.

Pour les cabinets qui traitent des données relevant du secret des affaires ou qui interviennent auprès d’opérateurs sensibles, Whaller DONJON offre la même plateforme sur une instance physiquement dédiée, qualifiée SecNumCloud 3.2 par l’ANSSI, gestion documentaire comprise. Nous expliquions dans « Coffre-fort numérique : pourquoi l’intégration de la GED change tout » pourquoi ce périmètre complet fait la différence : un coffre dont la GED serait hébergée ailleurs ne protégerait pas grand-chose. Enfin, Whaller RÉSILIENCE fournit un espace de repli indépendant pour continuer à joindre collaborateurs et clients si le système d’information principal venait à être indisponible, ce qui est précisément le moment où un cabinet a le plus besoin de communiquer.

En pratique

Un cabinet de dix collaborateurs et deux cents dossiers peut structurer son espace Whaller en une organisation « Cabinet » pour la vie interne, une sphère par client pour les échanges externes et une sphère chiffrée pour les opérations confidentielles. La mise en place se fait sans développement et une démonstration suffit en général à transposer l’organisation existante du cabinet.

La confiance de vos clients commence par la façon dont vous gardez leurs données

 
Un expert-comptable, un consultant ou un avocat vend d’abord de la confiance. Le Cybermois est une bonne occasion de vérifier que les outils du cabinet sont à la hauteur de cette promesse : faire le point sur les accès, désactiver les comptes dormants, activer la double authentification partout, et se demander franchement combien de pièces d’identité de clients dorment aujourd’hui dans des boîtes de réception. Le dispositif MesServicesCyber de l’ANSSI propose un test de maturité gratuit pour commencer et l’équipe Whaller est là pour la suite.

👉 Planifier une démonstration

Découvrir l’approche cybersécurité de Whaller

0 commentaires

Soumettre un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Articles recommandés