Droit des Affaires

Cyberattaque en entreprise : obligations et recours

8 min de lecture
Cyberattaque en entreprise : obligations et recours

Après une cyberattaque, une entreprise doit préserver les preuves, notifier la CNIL sous 72 heures en cas de violation de données, informer les personnes exposées à un risque élevé, déclarer le sinistre à son assureur et déposer plainte. Elle peut ensuite rechercher la responsabilité de son prestataire et doit gérer les litiges avec ses clients touchés.

Les 72 premières heures : un calendrier juridique serré

Une cyberattaque déclenche en même temps une crise technique et plusieurs délais juridiques. Les équipes informatiques veulent tout remettre en route au plus vite, la direction veut limiter le préjudice, et le droit impose des démarches à des échéances précises. Les trois logiques doivent être tenues ensemble dès les premières heures.

Préserver les preuves avant de reconstruire

Le premier réflexe technique, réinstaller les machines, détruit souvent les traces dont le dossier juridique aura besoin. Le dispositif national cybermalveillance.gouv.fr recommande de déposer plainte avant de réinstaller les systèmes touchés, pour préserver les éléments techniques. Concrètement, il s’agit d’isoler les postes et serveurs atteints du réseau sans les effacer, de conserver les journaux, les messages de rançon, les courriels suspects et les relevés bancaires, et de noter l’heure de chaque constat et de chaque décision.

Cette chronologie écrite paraît secondaire en pleine crise. Elle devient décisive des mois plus tard, devant l’assureur, un client ou un juge, quand chacun reconstruit les faits à sa manière.

Trois délais qui se chevauchent

Trois échéances courent souvent en parallèle :

  • la notification à la CNIL d’une violation de données personnelles, dans les 72 heures après en avoir pris connaissance, lorsqu’elle présente un risque pour les personnes ;
  • le dépôt de plainte dans les 72 heures suivant la connaissance de l’atteinte, condition posée par l’article L12-10-1 du code des assurances pour être indemnisé par un contrat couvrant ce risque ;
  • pour les organisations qui relèveront de la directive NIS 2, une alerte précoce à l’autorité nationale dans les 24 heures, selon les modalités que fixera la loi française de transposition, non promulguée en septembre 2026.

S’y ajoute la déclaration du sinistre à l’assureur, dans le délai fixé par le contrat. Ces démarches ne se remplacent pas les unes les autres : chacune a son destinataire, son contenu et ses conséquences.

La preuve technique : pourquoi le constat d’un expert pèse

Dans presque tous les contentieux qui suivent une attaque, la même question revient : que s’est-il passé exactement, et les mesures prises étaient-elles raisonnables ? Le constat technique d’un consultant cybersécurité indépendant apporte à ce stade trois éléments que l’entreprise peut difficilement produire seule : une chronologie de l’intrusion établie à partir des traces, une description des failles exploitées et un état des mesures de sécurité en place au jour de l’attaque, puis de celles prises ensuite.

L’indépendance compte autant que la compétence. Un rapport rédigé par le prestataire informatique dont la responsabilité est en cause sera naturellement contesté par l’autre partie. Un intervenant sans lien avec les parties, qui documente sa méthode et la manière dont les éléments ont été collectés et conservés, produit une pièce plus solide.

Deux outils procéduraux complètent ce travail. Un commissaire de justice peut dresser un constat des éléments visibles, messages de rançon, pages modifiées, courriels frauduleux, qui fixe leur existence à une date certaine. Lorsque le litige se dessine, l’article 145 du code de procédure civile permet de demander au juge, avant tout procès, une expertise judiciaire destinée à conserver ou à établir la preuve de faits dont pourrait dépendre la solution du litige.

Bureau de cabinet d’avocat avec dossiers cartonnés, ordinateur portable ouvert et lampe de banquier allumée

Plainte, CNIL, personnes concernées : les démarches officielles

La plainte se dépose auprès des services de police ou de gendarmerie, ou par écrit auprès du procureur de la République. Elle ouvre la voie à une enquête, conditionne l’indemnisation par l’assureur lorsque le contrat couvre l’atteinte, et constitue une pièce utile dans les litiges ultérieurs. Les faits relèvent notamment des articles 323-1 et suivants du code pénal, qui répriment l’accès et le maintien frauduleux dans un système de traitement automatisé de données.

La notification à la CNIL s’effectue par le formulaire en ligne de l’autorité. Elle décrit la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables et les mesures prises. Une notification incomplète peut être complétée par la suite : mieux vaut notifier dans les délais avec les informations disponibles que tarder dans l’espoir d’un dossier parfait.

Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, le règlement général sur la protection des données impose en outre de les informer dans les meilleurs délais, en termes clairs, avec les mesures qu’elles peuvent prendre pour se protéger. Clients, salariés et partenaires dont les coordonnées bancaires ou les documents d’identité ont fuité sont typiquement concernés.

La question de la rançon

Face à un rançongiciel, la tentation de payer pour retrouver ses données au plus vite est compréhensible. Les autorités françaises la déconseillent fortement. L’ANSSI et cybermalveillance.gouv.fr rappellent que le paiement ne garantit ni la restitution de toutes les données, ni l’absence de nouvelle attaque, et qu’il finance les réseaux criminels.

Sur le plan juridique, aucune interdiction générale ne vise l’entreprise victime qui paierait. La décision reste pourtant lourde : elle engage la direction, peut exposer à des risques lorsque les destinataires des fonds relèvent de mesures de sanctions internationales, et n’efface aucune des obligations de notification et de plainte décrites plus haut. Elle se prend, si elle doit l’être, de manière collégiale, documentée et après avis juridique.

La responsabilité du prestataire informatique ou de l’hébergeur

Quand l’attaque a profité d’une faille dans un service externalisé, la question de la responsabilité du prestataire se pose rapidement. Sa réponse dépend d’abord du contrat.

Obligation de moyens ou de résultat

La plupart des contrats informatiques mettent à la charge du prestataire une obligation de moyens : il s’engage à mettre en œuvre les diligences attendues d’un professionnel, sans garantir l’absence de toute intrusion. La victime doit alors démontrer une faute, par exemple une mise à jour de sécurité critique jamais appliquée, une sauvegarde contractuelle jamais réalisée ou un accès d’administration laissé ouvert. Certaines obligations précises, comme la réalisation de sauvegardes selon une fréquence définie, peuvent s’analyser en obligations de résultat.

Mise en demeure et clauses limitatives

Avant toute action, la mise en demeure formalise le manquement et fait courir certains effets juridiques. Les clauses limitatives de responsabilité doivent ensuite être examinées : l’article 1170 du code civil répute non écrite la clause qui prive de sa substance l’obligation essentielle du débiteur, et la faute lourde fait échec à la limitation. Les voies de règlement, amiable ou judiciaire, sont présentées dans notre article sur le contentieux commercial et la protection des intérêts de l’entreprise.

Les litiges avec les clients et partenaires touchés

L’entreprise attaquée peut elle-même se retrouver en défaut vis-à-vis de ses clients : livraisons interrompues, service indisponible, données confiées exposées. Sa responsabilité contractuelle est alors en jeu.

La force majeure est rarement retenue. L’article 1218 du code civil exige un événement échappant au contrôle du débiteur, imprévisible lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées. Une attaque informatique étant aujourd’hui un risque connu, le juge vérifie surtout si des précautions raisonnables avaient été prises, ce qui ramène à la preuve de diligence évoquée plus haut.

Une communication rapide et exacte avec les clients limite souvent le contentieux. Informer de l’incident, des données concernées, des mesures prises et du calendrier de reprise, sans reconnaissance de responsabilité hâtive, préserve la relation et évite qu’un client découvre l’attaque par la presse ou par une tentative d’escroquerie utilisant ses propres données.

Ce que l’assurance peut prendre en charge

Les garanties cyber couvrent, selon les contrats, la gestion de crise, les frais d’expertise, la restauration des systèmes, les pertes d’exploitation et la responsabilité civile envers les tiers. La déclaration doit respecter le délai contractuel, et la plainte le délai légal de 72 heures pour les pertes liées à une atteinte à un système informatique.

Un refus de garantie ou une indemnisation jugée insuffisante se conteste selon des voies précises, détaillées dans notre article sur les recours juridiques en cas de litige avec son assureur. Les réponses faites au questionnaire de souscription et les mesures réellement en place au jour de l’attaque pèsent lourd dans ces discussions. Une garantie de protection juridique, distincte de l’assurance cyber, finance le cas échéant les frais de procédure ; ses critères de choix sont présentés dans notre article pour bien choisir un contrat de protection juridique.

Salle de réunion de crise avec ordinateurs portables ouverts, carnets et gobelets de café sur la table

Ces éléments constituent une information juridique générale. Chaque situation appelle une analyse particulière, au regard des contrats en vigueur, de la nature des données touchées et de la chronologie des faits.

Prochaine étape : rédiger dès aujourd’hui une fiche réflexe d’une page qui liste les contacts de l’assureur, du prestataire informatique, de la banque et du conseil juridique, ainsi que les trois délais de 72 heures à tenir, puis la ranger hors du système d’information.