Les cabinets d’expertise comptable et les sociétés de conseil gèrent des informations sensibles, telles que les identités des clients, les coordonnées bancaires ou encore les déclarations fiscales. Autant de données qui en font des cibles de choix pour les cybercriminels, et notamment pour les groupes utilisant des ransomwares – des logiciels malveillants qui chiffrent les données et exigent le versement d’une rançon pour les débloquer. Le 7 mars 2024, le Conseil national de l’Ordre des experts-comptables s’est associé à Cybermalveillance.gouv.fr, une initiative publique initialement destinée aux éditeurs de logiciels et aux fournisseurs d’accès internet. Une décision qui reflète l’inquiétude croissante face aux menaces cyber dans le secteur de la comptabilité. Le 20 août, un groupe de ransomware nommé Everest a revendiqué le piratage du cabinet Experts Entreprendre, affirmant avoir dérobé 1,13 téraoctet de données issues de 2,6 millions de fichiers, incluant des comptes annuels, des déclarations fiscales et des informations personnelles sur les clients. Ce type de fuite de données peut permettre aux attaquants de se faire passer pour des clients, d’ouvrir des comptes bancaires en leur nom ou de détourner des virements vers des tiers. Les cybercriminels peuvent aussi utiliser les cabinets comptables comme porte d’entrée pour cibler leurs clients, par exemple en envoyant des factures falsifiées imitant la mise en forme du cabinet, afin d’inciter les clients à effectuer des paiements non autorisés. Selon Cybermalveillance.gouv.fr, les signalements d’ordres de virement frauduleux ont augmenté de 29 % en 2024, tandis que les demandes d’assistance liées à ce type de fraude ont progressé de 93 % sur la même période. Un comptable salarié d’une PME industrielle a été victime d’une cyberattaque similaire à la technique ClickFix le 12 janvier. Les attaquants ont affiché un faux message d’erreur et l’ont invité à coller un code dans PowerShell, un outil en ligne de commande utilisé pour l’automatisation. Cette manœuvre a permis aux pirates de voler les identifiants bancaires de l’entreprise, malgré la présence d’un pare-feu, d’un logiciel de détection et d’une authentification multifactorielle sur le poste de travail. L’équipe informatique a dû déconnecter à distance le réseau privé virtuel (VPN) de l’entreprise pour limiter les dégâts, avant de reconstruire une partie du système. De nombreux experts-comptables accèdent à leurs logiciels de comptabilité via des portails en ligne, qui peuvent être vulnérables en cas de mots de passe faibles ou réutilisés. Selon le baromètre du CESIN, 55 % des entreprises françaises victimes de cyberattaques en 2025 l’ont été par le biais de phishing, de spear phishing ou de smishing – des formes de fraude ciblée utilisant de faux messages pour inciter les utilisateurs à divulguer des informations sensibles. En 2025, 40 % des entreprises françaises ont subi une cyberattaque significative, contre 65 % en 2019. Si le nombre d’attaques a diminué, leur impact s’est aggravé : 81 % des organisations touchées ont subi des conséquences opérationnelles directes, et un tiers d’entre elles imputent la majorité des incidents à leurs prestataires ou fournisseurs. Pour réduire les risques, les cabinets comptables sont invités à vérifier toute demande de modification des coordonnées bancaires en contactant le numéro habituel du client, à former leurs équipes à repérer les tentatives de phishing et les techniques comme ClickFix, à activer l’authentification multifactorielle et à limiter l’accès aux logiciels de comptabilité en fonction des besoins réels des employés. Ils doivent également utiliser un gestionnaire de mots de passe avec des identifiants uniques, appliquer la règle de sauvegarde 3-2-1, installer rapidement les mises à jour de sécurité, recourir à des outils de détection des menaces, échanger des documents sensibles via des espaces de dépôt sécurisés et élaborer un plan de réponse aux incidents. Les entreprises sont aussi encouragées à demander un diagnostic ou une liste de prestataires qualifiés auprès de Cybermalveillance.gouv.fr. Les assurances cyber doivent être adaptées à la taille du cabinet, les assureurs exigeant de plus en plus la mise en place de mesures de sécurité spécifiques. En cas de fuite, les cabinets doivent déposer plainte sous 72 heures et alerter immédiatement les clients concernés.