Home / Affaires et Politique / PostLink a répondu à Rakar : ‘Ce n’est pas notre travail de chasser Pero Djetlić’

PostLink a répondu à Rakar : ‘Ce n’est pas notre travail de chasser Pero Djetlić’

La société PostLink, qui gère le service d’échange de factures numériques Sveračun, a réagi à un article de blog de Marko Rakar, expert en sécurité informatique, intitulé ‘La sécurité de la fiscalisation 2.0 – Un blog sombre’, qui a été couvert par de nombreux médias, dans lequel il a averti du manque de normes de sécurité minimales pour les intermédiaires d’information dans le système de factures électroniques.

Dans son article, Rakar a déclaré qu’il s’était inscrit sur deux services, y compris Sveračun, en utilisant une adresse e-mail temporaire et un OIB arbitraire, y compris l’OIB d’une entité supprimée. Il s’est ensuite présenté comme ‘Pero Djetlić’, a généré et envoyé une facture électronique pour démontrer que l’identité de l’utilisateur n’est pas vérifiée. Il a affirmé que dans les deux cas, il avait été autorisé à envoyer des factures ‘sans aucune vérification ultérieure’.

Dans leur réponse aux affirmations de Rakar, PostLink a souligné qu’il est vrai que l’inscription sur Sveračun est simple, car le service a été intentionnellement développé pour fournir aux utilisateurs un accès rapide et des opérations commerciales faciles.

Ils ont également confirmé qu’il est techniquement possible d’envoyer une facture en utilisant de fausses données, mais soulignent que cela n’est pas spécifique aux intermédiaires numériques, car il est encore possible aujourd’hui d’envoyer une facture par e-mail, par courrier ou par livraison personnelle, que vous soyez une entité enregistrée ou que vous vous présentiez comme Pero Djetlić, le nom utilisé par Rakar lors de l’inscription. Les intermédiaires d’information, affirment-ils, tout comme Google ou Hrvatska pošta, n’ont pas l’autorité légale de vérifier les relations commerciales entre l’expéditeur et le destinataire ou de vérifier l’authenticité de chaque facture.

Le paiement des factures est de la responsabilité du destinataire

PostLink souligne que la vérification de l’authenticité et de la justesse de la facture est toujours de la responsabilité du destinataire, et non de l’intermédiaire. Si quelqu’un devait payer une facture à une entité avec laquelle il n’a jamais fait affaire sans vérification, ils estiment que cela serait uniquement de la responsabilité du destinataire, et non de l’intermédiaire qui a délivré la facture.

La société explique que l’expérience de Rakar est possible parce que la Fiscalisation 2.0 n’est pas encore en vigueur, et que ce n’est qu’à partir du 1er janvier 2026 que les règles concernant l’authentification et les exigences de sécurité changeront.

Dans ce contexte, ils ont fourni une description technique du processus qui s’appliquera dans le nouveau système de fiscalisation :

– Le processus d’inscription commence par la sélection d’un intermédiaire d’information. En signant un accord de coopération commerciale entre la société et l’intermédiaire d’information, le premier pas de leur coopération commerciale mutuelle est réalisé. Sur la base de cette première étape, l’intermédiaire d’information transmet des informations sur son nouvel utilisateur à l’Administration fiscale, à partir de laquelle ils envoient ensuite un lien à l’adresse e-mail officielle de la société inscrite au tribunal de commerce et invitent la personne autorisée à sélectionner l’intermédiaire d’information dans l’application de l’Administration fiscale à qui ils assignent le rôle de réception des factures fiscalisées. Un seul intermédiaire d’information peut être sélectionné pour la réception des factures électroniques. Après cela, l’utilisateur sélectionne un ou plusieurs intermédiaires par lesquels il enverra ses factures sortantes et réalise le processus de fiscalisation et de déclaration électronique – a déclaré PostLink.

Ne payez pas Pero Djetlić

Ils ont également déclaré que ‘à partir du 1er janvier, la sélection et la confirmation de sécurité de l’intermédiaire d’information se font sur la plateforme de l’Administration fiscale, garantissant ainsi la sécurité de l’entrée et de la confirmation de l’intermédiaire’ et que ‘Sveračun offre déjà aux utilisateurs un élément de sécurité supplémentaire grâce à l’authentification 2FA’.

Ils ont conclu leur réaction par une note ironique adressée aux utilisateurs : ‘Nous avons reçu des informations selon lesquelles Pero Djetlić envoie des factures aux entreprises, nous profitons donc de cette occasion pour avertir les entrepreneurs – si vous recevez une facture avec Pero Djetlić comme expéditeur, ne la payez pas ! C’est probablement une arnaque.’

Rappelons que Rakar a également averti dans son article que les factures contiennent des données sensibles sur les affaires et que la compromission de l’intermédiaire d’information pourrait permettre un aperçu des flux commerciaux ou même des manipulations potentielles, comme le changement de l’IBAN. Il a souligné que les réglementations existantes pour les intermédiaires n’incluent pas de normes de sécurité obligatoires et que, selon lui, c’est un défaut systémique grave dans la conception du régime de fiscalisation à venir. Il a rappelé que lors de l’eConsultation sur la fiscalisation, il avait proposé l’introduction de conditions de sécurité technique minimales, notamment dans le contexte des obligations découlant de la directive NIS2, mais ces commentaires ont été rejetés. Le post de Rakar a ouvert un débat intense sur la question de savoir où se termine la responsabilité des intermédiaires d’information et où commence celle des utilisateurs et des régulateurs.

Étiquetté :