Les attaques récentes visant des services publics, des opérateurs de santé et des prestataires techniques rappellent une difficulté très concrète pour les entreprises : le serveur compromis n’est pas toujours chez elles. Il peut appartenir à un hébergeur, à un intégrateur, à un éditeur SaaS, à un prestataire de maintenance, à un laboratoire partenaire, à une agence marketing ou à un sous-traitant qui traite des données clients.
Pour le dirigeant, la question n’est donc pas seulement : « qui s’est fait pirater ? ». La vraie question est : « que dois-je faire, moi, dans les prochaines 72 heures, si mes données, mes clients ou mon activité dépendent de ce prestataire ? »
La réponse doit être rapide. Une cyberattaque peut déclencher trois risques en même temps : un risque RGPD, un risque contractuel et un risque commercial. Si des données personnelles sont concernées, la CNIL rappelle que le responsable de traitement doit documenter l’incident et notifier les violations présentant un risque, si possible dans un délai de 72 heures. Si le prestataire est sous-traitant RGPD, il doit informer son client, mais cela ne transfère pas automatiquement toutes les obligations sur lui.
L’entreprise cliente doit donc reprendre la main, même lorsque l’incident vient de l’extérieur.
Cette réaction relève pleinement du droit des affaires : contrat de prestation, responsabilité, preuve, assurance, continuité commerciale et gestion du risque dirigeant.
Pourquoi cet angle est devenu urgent en 2026
La cyberattaque n’est plus un événement isolé. Le rapport d’activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, décrit une hausse des demandes d’assistance et une progression marquée des sollicitations venant des entreprises. France Num souligne que ces demandes concernent principalement des TPE et PME, avec une forte augmentation.
L’actualité d’avril 2026 a rendu cette réalité encore plus visible. Plusieurs incidents ont été médiatisés, notamment des fuites ou attaques impliquant des données sensibles, des comptes usagers et des prestataires techniques. Dans l’affaire Cerballiance rapportée par la presse, le message adressé à des patients évoquait un accès non autorisé à des données sur un serveur hébergé par un prestataire informatique. Dans l’incident ANTS, les informations publiées indiquaient une compromission de données liées à des comptes d’usagers.
Pour une PME, ce type d’actualité n’est pas théorique. Beaucoup d’entreprises confient leur CRM, leur paie, leurs tickets clients, leurs sauvegardes, leur boutique en ligne ou leur facturation à un prestataire externe. Si ce prestataire tombe, l’entreprise cliente doit être capable de prouver qu’elle a agi vite, correctement et de manière documentée.
Première question : suis-je responsable de traitement, sous-traitant ou simple client ?
Le premier réflexe consiste à qualifier le rôle de chacun.
Si le prestataire traite des données personnelles pour le compte de l’entreprise, l’entreprise est en principe responsable de traitement et le prestataire est sous-traitant. C’est le cas classique d’un logiciel de gestion clients, d’une plateforme d’emailing, d’un hébergeur applicatif, d’un prestataire paie ou d’un outil de facturation.
Dans cette situation, l’entreprise cliente reste décisionnaire sur les finalités et les moyens essentiels du traitement. Elle ne peut pas se contenter de dire que le prestataire a subi l’attaque. Elle doit vérifier si une violation de données personnelles existe, si elle présente un risque pour les personnes concernées, si la CNIL doit être notifiée et si les clients, salariés ou partenaires doivent être informés.
Le prestataire doit, de son côté, alerter l’entreprise sans délai utile. L’article 28 du RGPD impose que le contrat de sous-traitance encadre notamment l’assistance du sous-traitant, la sécurité, la confidentialité et la gestion des violations. Si le contrat est muet ou imprécis, l’entreprise doit quand même agir. Elle traitera ensuite la responsabilité contractuelle du prestataire.
Ce qu’il faut demander au prestataire dans les premières heures
Un simple courriel du prestataire indiquant « nous investiguons » ne suffit pas. L’entreprise cliente doit demander des informations exploitables, datées et conservées.
Il faut demander :
- la date et l’heure de détection de l’incident ;
- la date probable de début de compromission ;
- les systèmes touchés ;
- les catégories de données concernées ;
- le nombre approximatif de personnes ou de dossiers impactés ;
- les mesures déjà prises : isolement, coupure d’accès, rotation des mots de passe, restauration, journalisation ;
- l’existence d’une exfiltration confirmée ou seulement possible ;
- les logs disponibles ;
- les sous-traitants ultérieurs éventuellement impliqués ;
- le nom du contact technique et du contact juridique ;
- le calendrier des prochains points de situation.
Cette demande doit être faite par écrit. Le dirigeant doit éviter les échanges uniquement téléphoniques. Une conversation peut aider à comprendre l’urgence, mais elle doit être suivie d’un courriel de synthèse.
Le délai de 72 heures : ce qu’il signifie vraiment
Le délai de 72 heures n’est pas un délai pour tout résoudre. C’est un délai de réaction et de notification lorsque la violation de données personnelles présente un risque pour les droits et libertés des personnes.
La CNIL explique que le responsable de traitement doit documenter les violations en interne et notifier celles qui présentent un risque. L’information peut être initiale puis complétée. Il n’est donc pas nécessaire d’attendre une expertise complète si les premiers éléments montrent déjà un risque.
En pratique, l’entreprise doit construire une chronologie :
- moment où le prestataire a détecté l’incident ;
- moment où l’entreprise cliente en a eu connaissance ;
- premières mesures techniques ;
- qualification provisoire des données concernées ;
- décision de notifier ou de ne pas notifier ;
- justification de cette décision ;
- actions prises pour réduire le risque.
Cette chronologie protège l’entreprise. Elle permet de démontrer que le sujet a été traité sérieusement, même si toutes les réponses techniques ne sont pas disponibles dès le premier jour.
Faut-il notifier la CNIL si l’attaque vient du prestataire ?
Oui, si l’entreprise est responsable de traitement et si la violation présente un risque pour les personnes concernées. Le fait que l’incident soit né chez le prestataire ne suffit pas à écarter la notification.
Il faut raisonner en deux temps.
D’abord, identifier si des données personnelles sont concernées : noms, coordonnées, identifiants, données de facturation, historique d’achat, données bancaires, données de santé, données RH, pièces justificatives ou tout élément rattachable à une personne.
Ensuite, apprécier le risque : vol d’identité, hameçonnage, fraude au virement, atteinte à la confidentialité, divulgation de données sensibles, accès à un espace client, usurpation de compte, préjudice professionnel ou financier.
Si le risque existe, une notification CNIL doit être préparée. Si le risque est élevé, une information des personnes concernées peut également être nécessaire. La communication doit être claire, utile et non alarmiste. Elle doit dire ce qui s’est passé, quelles données sont concernées, quelles mesures sont prises et quelles précautions adopter.
La faute du prestataire : comment la documenter sans perdre de temps
La recherche de responsabilité ne doit pas retarder la gestion de crise. Mais elle doit commencer immédiatement.
L’entreprise doit conserver le contrat, les annexes de sécurité, le DPA RGPD, les niveaux de service, les échanges commerciaux, les audits, les bons de commande, les tickets support, les engagements de sauvegarde, les clauses de confidentialité et les clauses de limitation de responsabilité.
Il faut aussi vérifier les points suivants :
- le prestataire avait-il une obligation de sauvegarde ?
- avait-il une obligation de chiffrement ?
- devait-il isoler les environnements clients ?
- devait-il notifier l’incident dans un délai précis ?
- avait-il déclaré des sous-traitants ultérieurs ?
- avait-il promis une certification, un hébergement européen ou un niveau de sécurité particulier ?
- la clause limitative de responsabilité couvre-t-elle les pertes de données, les sanctions administratives ou les pertes d’exploitation ?
- une assurance cyber du prestataire est-elle mobilisable ?
Cette analyse permet d’évaluer une action contractuelle, une mise en demeure, une demande d’indemnisation ou une négociation d’urgence.
Le piège : se concentrer uniquement sur le RGPD
Le RGPD est central lorsqu’il y a des données personnelles. Mais il n’épuise pas le sujet.
Une cyberattaque chez un prestataire peut aussi provoquer une interruption d’activité, une perte de chiffre d’affaires, des pénalités client, une incapacité à livrer, une rupture de chaîne logistique, une perte d’accès aux factures, une indisponibilité du site e-commerce ou une atteinte à la réputation.
L’entreprise doit donc ouvrir deux dossiers en parallèle :
Le dossier « données personnelles », avec le DPO ou le référent RGPD, la notification éventuelle à la CNIL et l’information des personnes.
Le dossier « contrat et activité », avec la direction, l’avocat, l’assureur, le prestataire et les clients stratégiques.
Les deux dossiers se parlent, mais ils ne se confondent pas.
Assurance cyber : déclarer sans attendre
Si l’entreprise dispose d’une assurance cyber, il faut déclarer le sinistre rapidement, même si l’origine se trouve chez un prestataire. Les polices prévoient souvent des délais de déclaration, des procédures d’assistance, des experts agréés et des conditions de prise en charge.
La déclaration doit être factuelle. Elle doit indiquer que l’incident est en cours de qualification, que le prestataire est impliqué et que l’entreprise réserve ses droits. Il ne faut pas reconnaître trop vite une faute interne ni minimiser l’incident si les informations techniques sont incomplètes.
Un article dédié du cabinet explique les points de vigilance en cas de refus d’indemnisation par l’assurance cyber après une cyberattaque.
Que faire si le prestataire refuse de répondre ?
Le silence du prestataire est un signal de risque.
Dans ce cas, l’entreprise doit envoyer une mise en demeure courte, précise et orientée preuve. Elle doit exiger la communication des informations nécessaires à la qualification de l’incident, rappeler les obligations contractuelles et RGPD, fixer un délai très bref et réserver les demandes indemnitaires.
Si l’urgence le justifie, il faut aussi envisager :
- la suspension de certains accès ;
- la migration temporaire vers une solution de secours ;
- la conservation des preuves par commissaire de justice ;
- une expertise amiable contradictoire ;
- une procédure en référé pour obtenir des informations ou préserver des preuves ;
- une plainte si des faits pénaux sont identifiés.
Le but n’est pas d’ouvrir immédiatement un contentieux lourd. Le but est de reprendre le contrôle des preuves et d’éviter que l’entreprise cliente reste dépendante d’un prestataire silencieux.
Paris et Île-de-France : pourquoi la localisation compte
Pour les entreprises situées à Paris ou en Île-de-France, la réaction doit intégrer la proximité des prestataires, des experts techniques, des commissaires de justice et des juridictions commerciales. Beaucoup de contrats prévoient une clause attributive de compétence, souvent au tribunal de commerce du siège d’une partie ou dans le ressort parisien.
En pratique, il faut vérifier rapidement :
- la clause de juridiction ;
- la clause de droit applicable ;
- le siège du prestataire ;
- le lieu d’hébergement annoncé ;
- les garanties contractuelles de sécurité ;
- les preuves disponibles sur les postes, serveurs et comptes administrateurs accessibles depuis l’entreprise.
Cette vérification permet de choisir entre négociation, mise en demeure, référé ou action au fond.
Les pièces à réunir avant d’appeler un avocat
Pour gagner du temps, il faut préparer un dossier simple :
- contrat principal et annexes ;
- DPA ou clauses RGPD ;
- conditions générales du prestataire ;
- devis, bons de commande, SLA ;
- courriels d’alerte du prestataire ;
- captures d’écran des messages d’erreur ou interruptions ;
- liste des données confiées au prestataire ;
- liste des clients, salariés ou partenaires potentiellement concernés ;
- historique des sauvegardes ;
- déclaration ou projet de déclaration à l’assureur ;
- échanges avec l’hébergeur ou l’éditeur.
Plus le dossier est complet, plus l’analyse peut être rapide.
Plan d’action en 24, 48 et 72 heures
Dans les 24 premières heures, il faut isoler les accès, demander les informations au prestataire, prévenir les personnes internes utiles, conserver les preuves et vérifier l’assurance.
Dans les 48 heures, il faut qualifier les données concernées, évaluer le risque CNIL, préparer la chronologie, identifier les obligations contractuelles et décider si une mise en demeure est nécessaire.
Dans les 72 heures, il faut notifier la CNIL si le risque le justifie, informer les personnes concernées si le risque est élevé, sécuriser les mesures techniques, déclarer le sinistre à l’assureur et formaliser la stratégie contre le prestataire.
Ce calendrier n’est pas rigide, mais il donne une méthode. Dans une cyberattaque, l’absence de méthode coûte souvent plus cher que l’incident lui-même.
Sources utiles
Les règles CNIL applicables sont présentées dans ses fiches « Violations de données personnelles : les règles à suivre » et « Notifier une violation de données personnelles ».
Le contexte de menace 2025-2026 est documenté par Cybermalveillance.gouv.fr et par France Num.
L’actualité récente sur les attaques et fuites de données a été rapportée notamment à propos de Cerballiance et de l’ANTS.
Besoin d’un avis rapide sur votre dossier.
Le cabinet peut analyser en urgence votre contrat de prestataire, vos obligations CNIL et votre stratégie de mise en demeure.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.
À Paris et en Île-de-France, nous pouvons vous aider à structurer la preuve, qualifier l’urgence et engager les premières démarches contre le prestataire.