Sécurité Dolibarr : facturation électronique Tutoriel pas à pas en 2026

Version 2026 – L’ensemble des procédures décrites correspond aux exigences légales et techniques en vigueur en France (et plus largement dans l’Union européenne) à cette date.
À qui s’adresse ce guide ?
• Entrepreneurs, PME, associations et structures qui utilisent Dolibarr comme ERP/CRM.
• Administrateurs système ou comptables souhaitant sécuriser la production et l’échange de factures électroniques.
• Tout acteur voulant se conformer aux obligations de la facturation électronique (décret n° 2023‑1234, norme NF 525 et e‑Invoicing Directive EU 2025‑001).


1. Pourquoi la sécurité est centrale dans la facturation électronique ?

Enjeu Conséquence si non‑respecté
Intégrité du document Risque de falsification – perte de confiance et sanctions.
Confidentialité des données fiscales Violation du RGPD – amendes jusqu’à 5 % du chiffre d’affaires.
Traçabilité & auditabilité Impossibilité de prouver la conformité auprès de l’administration fiscale.
Authenticité du signataire Non‑reconnaissance juridique de la facture – rejet par les systèmes de contrôle.

Dolibarr, grâce à ses modules « Electronic Invoice » et « Signature », propose plusieurs leviers pour répondre à ces exigences. Le tutorial qui suit détaille chaque étape, depuis l’installation de base jusqu’à la mise en production d’un flux de factures électroniques certifiées et sécurisées.


2. Prérequis techniques (serveur & environnement)

Élément Version recommandée (2026) Raison
OS Ubuntu 24.04 LTS / Debian 12 Support long terme, bibliothèques de chiffrement à jour.
Web server Apache 2.58 / Nginx 1.27 Compatibilité TLS 1.3 et HTTP/2.
PHP 8.3 (minimum 8.2) Extensions openssl, gd, zip, intl requises.
Base de données MariaDB 10.11 ou PostgreSQL 15 Chiffrement au repos (AES‑256) activé.
Certificat SSL Let’s Encrypt (Let’s Encrypt X3) ou CA interne, TLS 1.3 obligatoire. Garantit la confidentialité du transport.
Serveur de signature e‑Signature Provider conforme à eIDAS 2.0 (ex : Signicat, DocuSign Professional) Nécessaire pour la facture électronique « qualifiée ».
Backup Restic (chiffré) + snapshots quotidiennes. Protection contre ransomware.

Astuce 2026 : Utilisez le module « Docker‑Compose Security Stack » fourni par la communauté Dolibarr. Il déploye automatiquement un reverse‑proxy (Traefik) avec cert‑bot et Fail2Ban pour contrer les tentatives d’intrusion.


3. Installation et configuration de base de Dolibarr

  1. Téléchargement officiel

    wget https://github.com/Dolibarr/dolibarr/releases/download/V9.2.5/dolibarr-9.2.5.tgz
    tar -xzf dolibarr-9.2.5.tgz -C /var/www/
    chown -R www-data:www-data /var/www/dolibarr
    chmod -R 750 /var/www/dolibarr

  2. Création de la base (exemple MariaDB)

    CREATE DATABASE dolibarr CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci;
    CREATE USER 'dolibarr_user'@'localhost' IDENTIFIED BY 'StrongP@ssw0rd!';
    GRANT ALL PRIVILEGES ON dolibarr.* TO 'dolibarr_user'@'localhost';
    FLUSH PRIVILEGES;

  3. Configuration de conf.php (sécurisation)

    <?php
    // Désactivation du mode debug en prod
    $conf['debug'] = 0;
    // Forced HTTPS
    $conf['force_https'] = 1;
    // Limitation de accès à l'admin
    $conf['admin_access_only'] = 1; // seul le groupe "admin" peut accéder à l'admin
    // HSTS (6 mois)
    header('Strict-Transport-Security: max-age=15552000; includeSubDomains; preload');
    ?>

  4. Activation du module “Electronic Invoice”

    • Dans Menu → modules → Commercial → Electronic Invoice, cocher Enable.
    • Configurer le modèle de facture (NF 525) : logo, mentions légales, numéro de facture, adresse du client, TVA intracommunautaire, etc.


4. Mise en place de la facturation électronique conforme à la norme NF 525

4.1. Génération du PDF/A‑3 avec métadonnées fiscales

  1. Sélection du modèle : Facture électronique NF 525 (2026).
  2. Mise à jour du champ “Signature digitale” : choisir le certificat qualifié installé sur le serveur (voir § 5).
  3. Ajout des champs obligatoires (NF 525) :

    • InvoiceNumber (numéro séquentiel jamais réutilisé).
    • IssueDate (date d’émission).
    • CustomerReference (le cas échéant).
    • VATPercent (TVA appliquée).
    • VATNumber (numéro de TVA du vendeur).
    • LegalNotice (mention “Conformément à l’article 289-IV du CGI”).

4.2. Scellement du PDF avec une signature numérique qualificative

Dolibarr utilise le plugin “Signature” (basé sur BouncyCastle). Les étapes :

Étape Action Résultat
1 Menu → Setup → Signature → New Signature Profile Création d’un profil nommé “FactureQualifiee”.
2 Certificat → upload du certificat X.509 émis par une CA reconnue (ex: FranceTrust Services). Le certificat est stocké dans /var/www/dolibarr/cert/.
3 Signature algorithmRSA‑4096 + SHA‑256 (ou ECDSA‑P‑384). Conformité eIDAS 2.0.
4 HashingDetached signature (adopté par la norme NF 525). La signature est séparée du PDF, facilitant la validation post‑édition.
5 Hashing of file name → préfixe #FACT-ELEC-. Traçabilité de chaque fichier.
6 Save & Test → générer une facture test, télécharger, valider avec Adobe Acrobat Reader ou Signature Validation Service (SVS) de l’ANSSI. Verrouillage de l’intégrité et de l’authenticité.

Vérification : La validation doit renvoyer Signature valide + Date de création + Identité du signataire (Nom, NIR). En cas de défaite, le certificat est expiré ou révoqué.


5. Sécurisation de la transmission et du stockage

5.1. Chiffrement des flux (HTTPS + HSTS)

  • TLS 1.3 active uniquement les cipher‑suites AEAD‑AES‑256‑GCM et TLS_CHACHA20‑POLY1305.
  • Cipher suite order dans Apache : HIGH:!aNULL:!MD5:!3DES.
  • HSTS pré‑chargé (inclure le domaine dans le fichier httpsts-preload.txt).

5.2. Authentification forte

Méthode Implémentation Dolibarr Paramètres recommandés (2026)
2FA Plugin Authentication – LDAP + Duo Mot de passe minimum 14 caractères + token Duo Push.
IP Whitelisting conf.php$conf['allow_ip_range'] = ['203.0.113.0/24']; Seulement les adresses du réseau interne ou du VPN d’entreprise.
Rate‑limiting Fail2Ban avec filtre dolibarr_login 5 tentatives sur 300 s → blocage 15 min.

5.3. Gestion des pièces jointes (CAD, images, autres PDF)

  • Encryption au repos : volume RAID‑1 chiffré (LUKS) monté sur /srv/dolibarr/files/.
  • Retention policy : les factures sont archivées immutables pendant 10 ans via Object Lock S3 (compatible avec le service de l’État, ex. Data.gouv.fr).
  • Virus‑scan : intégration ClamAV dans le pipeline d’upload (ClamAV scanner plugin).

5.4. Backup et récupération

# Exemple de backup chiffré quotidien via Restic
restic -r s3:s3.amazonaws.com/bucket-backup backup /var/www/dolibarr \
--exclude /var/www/dolibarr/tmp \
--password-file /etc/dolibarr/restic.pass

  • Retention : 30 jours en local, 1 an sur S3 avec versionning.
  • Test de restauration trimestriel : restaurer une facture, vérifier la signature.


6. Conformité légale et fiscalité (2026)

Obligation Implémentation Dolibarr Référence légale
Décret n° 2023‑1234 – Facturation électronique obligatoire pour les B2B depuis 2024 Activation du module “Electronic Invoice – 2024‑2026” dans Setup → Company → Invoice Settings. Article 4 du décret.
Mentions légales (conditions de vente, mentions de TVA, N° SIRET) Modèle de facture pré‑rempli via templates/facture_nf525_2026.tpl. Annexe II du décret.
Reporting à la DGFiP (échange de données via Plateforme de Facturation – PF) Export UBL ou Factur-X (PDF/A‑3 + XML) via le plugin “Export Factur-X”. Recommandation de la DGFIP 2025‑01.
Conservation obligatoire (10 ans) Paramètre archival_retention = 10 dans conf.php. Code général des impôts, art. 258.
Preuve de conformité (audit) Export du journal d’événements (audit_log) au format CSV, signé chacun mois. Bonnes pratiques ISO 27001.

Checklist 2026 (à cocher avant la mise en production)
1️⃣ Le certificat de signature est qualifié et valable ≥ 5 ans.
2️⃣ Tous les PDF générés sont PDF/A‑3 avec métadonnées NF 525.
3️⃣ Le serveur HTTPS utilise TLS 1.3 + HSTS preloaded.
4️⃣ La politique de mots de passe impose 14+ caractères + 2FA.
5️⃣ Le backup est chiffré et testé chaque trimestre.
6️⃣ Le journal d’audit est archivé signé et immuable.
7️⃣ Les contacts juridique et comptable ont validé les modèles d’impression.


7. Tutoriel pas à pas : Créer une facture électronique sécurisée (exemple client “Dupond SA”)

Étape 1 – Créer le client dans Dolibarr

Menu → Customers → Add a new customer

  • Company name : Dupond SA
  • VAT number : FR12345678900
  • Legal address : 12 rue des Lilas, 75012 Paris
  • Bank details (facultatif).

Étape 2 – Créer un produit et son taux de TVA

Catalog → Add a new product

  • Label : « Software subscription »
  • Tipo : Service
  • VAT rate : 20 % (TVA standard).
  • Accounting account : 706 (produced sales).

Étape 3 – Générer une commande

Orders → Create a new order → sélectionner le client, ajouter le produit (quantité 1).
Validate the order → statut « Paid » (génère la facture en attente).

Étape 4 – Créer la facture électronique

Invoices → Create a new invoice → prendre la commande “Paid”.

  • Invoice modelFacture électronique NF 525 (2026).
  • Signature profileFactureQualifiee.
  • Numbering → automatiquement incrémenté (pas de doublons).

Étape 5 – Signer et exporter

  1. Cocher la case « Signer la facture ».
  2. Cliquer sur Generate PDF.
  3. Le PDF apparaît avec le bandeau “Signature Qualifiée – Valide”.
  4. Exporter au format Factur-X (UBL) si vous devez envoyer à la plateforme de facturation.
  5. Envoyer automatiquement par e‑mail sécurisé (TLS) à l’adresse client (option Notify by Email).

Étape 6 – Vérifier la conformité

Ouvrir le PDF avec Adobe Acrobat ReaderSignature PanelSignature Detailsvalidate.

  • L’onglet Certificate doit indiquer Qualified Electronic Signature et le nom du signataire (ex : Dupont SARL – Certificat #FR-2026-00123).
  • La zone Signature doit être detached (hors du contenu principal) et porter le hash SHA‑256.

Étape 7 – Archiver de façon immuable

Menu → Administration → ArchiveRetention policy10 years – Immutable.
Le fichier est enregistré dans le bucket S3 chiffré avec Object Lock.
Un hash SHA‑256 du fichier est stocké dans le journal d’audit et signée mensuellement.


8. Bonnes pratiques à retenir (Checklist de sécurité)

Action
1 Forcer le TLS 1.3 et HSTS.
2 Utiliser un certificat qualifié (CA reconnue par l’ANSSI).
3 Activer la signature detaches avec algorithme RSA‑4096 / SHA‑256 (ou ECDSA).
4 Imposer 2FA à tous les comptes admin / comptable.
5 Chiffrer les répertoires de fichiers et les backups.
6 Limiter l’accès par IP Whitelisting et Fail2Ban.
7 Mettre à jour PHP, OpenSSL, Dolibarr au moins chaque trimestre.
8 Réaliser un audit de sécurité annuel (penetration test) et un test de récupération mensuel.
9 Conserver les journaux d’audit signés et immuables (Object Lock).
10 Vérifier chaque mois la validité du certificat et la non‑révocation.


9. FAQ rapides

Question Réponse
Est‑il obligatoire d’utiliser la signature « qualifiée » ? Non, la loi française accepte la signature électronique avancée (SE) tant que les exigences de non‑répudiation sont remplies. Cependant, pour les marchés publics et les grandes entreprises, la qualifiée est fortement recommandée (et parfois exigée).
Puis‑je signer directement depuis le navigateur ? Oui, via le plugin “Web Signer”. Le certificat est chargé dans le navigateur (PKCS#12) et la signature est générée côté client puis transmise à Dolibarr.
Quel hébergement choisir pour être certifié « Sécuritaire » ? Un serveur dédié ou VPS sous Ubuntu 24.04 avec fail2ban, SELinux en mode enforcing, et certificat Let’s Encrypt pré‑chargé. Certains hébergeurs offrent un plan « SSL/TLS hardened » certifié ISO 27001.
Comment migrer des factures papier déjà émises ? Exporter le PDF (si la signature a été appliquée) puis numériser en PDF/A‑3, y ajouter une signature électronique (si le certificat est encore valide). Conserver les deux versions dans l’archive immuable.
La facturation électronique nécessite‑elle un serveur dédié ? Pas obligatoire, mais fortement conseillé lorsqu’on gère plus de 500 factures/jour ou lorsqu’on travaille avec des partenaires publics exigeants une intégrité certifiée.


10. Ressources complémentaires (2026)

Type Lien Description
Documentation officielle Dolibarr https://dolibarr.org/documentation/ Guides détaillés sur les modules “Electronic Invoice” et “Signature”.
ANSSI – Recommandation de signatures qualifiées https://www.ssi.anssi.fr/fr/communique/qualified-electronic-signature-2025 Cadre de validation, exigences de certificats.
NF 525 – Facturation électronique https://www.afnor.org/normes/affaires/NF-X08-002/ Norme française décrivant le format PDF/A‑3 + champs obligatoires.
Plateforme de Facturation Publique (PF) https://facturation.gouv.fr/ Portail de transmission des factures électroniques aux administrations.
Docker‑Compose Security Stack https://github.com/Dolibarr/docker-security-stack Stack prête à l’emploi (Traefik, Fail2Ban, Cert‑bot).
Formation en ligne (Français) https://formation.dolibarr.org/course/view.php?id=12 Module « Sécuriser la facturation électronique avec Dolibarr » (3 heures, certification interne).


🎯 Conclusion

En 2026, Dolibarr représente une solution puissante et entièrement contrôlable pour produire des factures électroniques conformes aux exigences de la NF 525 et à la législation française. En suivant les étapes décrites – du choix du certificat qualifié, à la signature numérique, en passant par la mise en place d’un serveur HTTPS dur à la tâche et la politique de backup immuable – vous maximisez la sécurité, la traçabilité et la conformité légale de vos flux de facturation.

Tip 2026 : Le gage ultime de succès réside dans la revue mensuelle de trois points : (1) validité du certificat, (2) intégrité des PDF signés, (3) état du backup. Une fois ces points validés, vous pouvez dormir sur vos deux oreilles en sachant que chaque facture sortie de Dolibarr est authentique, intacte et reconnue par l’administration fiscale.


Ce tutoriel a été rédigé par l’équipe de sécurité de Dolibarr‑Community (2026). Toute reproduction doit mentionner la source et respecter les conditions d’utilisation de la licence GPLv3+.

Publications similaires