Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque en entreprise : responsabilité du prestataire informatique et devoir de conseil renforcé

Les cyberattaques contre les entreprises françaises ont atteint un niveau sans précédent au premier semestre 2026. Rançongiciels, vols de données clients et paralysage de systèmes d’information se multiplient. Derrière l’urgence technique se cache un contentieux contractuel en pleine expansion. Les tribunaux commerciaux examinent désormais avec une sévérité croissante les obligations des prestataires informatiques lorsque leur intervention a précédé l’attaque. L’arrêt de la Cour de cassation du 3 juillet 2024 dans l’affaire Clamageran a redéfini les équilibres en matière d’opposabilité des clauses limitatives. Les décisions de 2025 confirment que le devoir de conseil du prestataire spécialiste constitue le principal levier d’action pour l’entreprise victime. Le risque cyber n’est plus un aléa technique isolé. Il est devenu un enjeu de responsabilité contractuelle structurant.

La cyberattaque comme révélateur des failles contractuelles

Une cyberattaque met brutalement en lumière les carences du système d’information. L’entreprise victime découvre alors que ses sauvegardes étaient inopérantes, son antivirus obsolète ou son architecture réseau vulnérable. Lorsque ces éléments relèvent du périmètre contractuel du prestataire informatique, la responsabilité de ce dernier peut être engagée.

La jurisprudence en droit des affaires distingue soigneusement les hypothèses. La Cour d’appel de Lyon a écarté la responsabilité du prestataire lorsque le contrat ne portait que sur une maintenance préventive sans service de sécurité. À l’inverse, la Cour d’appel de Rennes a condamné un prestataire spécialiste en cybersécurité pour avoir omis d’informer son client de la nécessité de sauvegardes déconnectées. La frontière entre maintenance technique et sécurisation du système d’information constitue le principal point de litige.

L’article 1217 du code civil (texte officiel) offre au client un arsenal de sanctions cumulatives. Le texte dispose notamment que « la partie envers laquelle l’engagement n’a pas été exécuté peut refuser d’exécuter ou suspendre l’exécution de sa propre obligation ». Il lui permet également de réduire le prix, de résoudre le contrat ou de demander réparation.

Le devoir de conseil du prestataire informatique, une obligation d’ordre public

Le prestataire informatique ne saurait se contenter d’exécuter à la lettre le cahier des charges. La Cour de cassation a consacré très tôt un devoir de conseil renforcé à l’égard du fournisseur de produits complexes. Dans un arrêt du 11 juillet 2006, la chambre commerciale a cassé un arrêt de cour d’appel qui avait débouté un client de sa demande d’indemnisation. Elle a précisé que « le vendeur professionnel d’un matériel informatique est tenu d’une obligation de renseignement et de conseil envers un client dépourvu de toute compétence en la matière » (Cass. com., 11 juillet 2006, n° 04-17.093, décision). Les motifs de la Cour sont explicites. Ils retiennent que « le vendeur professionnel d’un matériel informatique est tenu d’une obligation de renseignement et de conseil envers un client dépourvu de toute compétence en la matière ». La Cour ajoute que la cour d’appel a violé les textes en l’absence de cette information.

Cette jurisprudence a été approfondie par un arrêt du 20 juin 2018. Dans un arrêt du 20 juin 2018, la Cour de cassation a précisé le contour de cette obligation. Elle a jugé que l’obligation de conseil inhérente à tout contrat de fourniture informatique impose au vendeur de se renseigner sur les besoins de l’acheteur. Elle ajoute que ce vendeur doit informer l’acheteur de l’aptitude du produit proposé à l’utilisation qui en est prévue (Cass. com., 20 juin 2018, n° 17-14.742, décision).

L’article 1112-1 du code civil (texte officiel) codifie ce devoir d’information précontractuel. Il prévoit notamment que « celle des parties qui connaît une information dont l’importance est déterminante pour le consentement de l’autre doit l’en informer ». Ce texte d’ordre public s’applique pleinement aux contrats informatiques. Le prestataire qui omet de signaler une vulnérabilité structurelle ou une insuffisance d’architecture commet un manquement engageant sa responsabilité.

De l’inexécution contractuelle à la responsabilité délictuelle : l’arrêt Clamageran

L’affaire Clamageran apporte une clarification majeure. La Cour de cassation a statué le 3 juillet 2024 sur cette question. Un tiers lésé par un manquement contractuel peut désormais invoquer la responsabilité délictuelle du prestataire. Toutefois, la Haute juridiction a posé une limite essentielle à la protection de cet tiers.

Elle a en effet jugé que le tiers à un contrat peut se voir opposer les conditions et limites de la responsabilité qui s’appliquent entre les contractants (Cass. com., 3 juillet 2024, n° 21-14.947, décision). Les motifs précisent que cette solution vise à ne pas déjouer les prévisions du débiteur. Ils ajoutent que « le tiers à un contrat qui invoque un manquement contractuel peut se voir opposer les conditions et limites de la responsabilité ». Ces conditions s’appliquent dans les relations entre les contractants.

Cette solution protège le prestataire informatique lorsque le contrat contient une clause limitative de responsabilité. L’entreprise cliente doit donc prêter une attention particulière à la négociation de ces clauses avant la conclusion du contrat.

Comment sécuriser la relation contractuelle face au risque cyber

La rédaction du contrat informatique constitue le principal outil de prévention des litiges post-cyberattaque. Plusieurs points méritent une attention particulière.

Qualification des obligations. Le contrat doit distinguer avec précision les obligations de moyens des obligations de résultat. Une prestation de sécurisation informatique peut être qualifiée d’obligation de résultat si le cahier des charges définit des objectifs chiffrés. À défaut, le juge retiendra une obligation de moyens qui exige seulement la mise en œuvre de diligences raisonnables.

Périmètre des prestations. Le document contractuel doit identifier clairement les composantes de la sécurité : sauvegardes, supervision, maintenance, gestion des incidents. L’absence de stipulation expresse sur un point donné exclut la responsabilité du prestataire à cet égard.

Clause limitative de responsabilité. L’arrêt Clamageran confirme l’opposabilité de cette clause aux tiers lésés. L’entreprise cliente doit donc en négocier le montant avec une attention particulière. Une franchise trop élevée ou un plafond indemnitaire insuffisant peuvent priver la victime d’une réparation effective.

Traçabilité des alertes. Le prestataire doit formaliser par écrit toute recommandation de sécurisation refusée par le client. Ce document constituera une preuve essentielle en cas de litige postérieur.

La preuve du manquement : ce que le juge attend

La charge de la preuve pèse sur l’entreprise cliente qui allègue un manquement du prestataire. Le juge examine trois éléments cumulatifs : l’existence d’une obligation contractuelle ou précontractuelle, la réalité d’un manquement et le lien de causalité entre ce manquement et le préjudice subi.

La preuve du manquement peut être rapportée par tous moyens. Les rapports d’audit post-attaque, les échanges de courriels, les comptes rendus de réunion et les conditions générales du prestataire constituent les pièces maîtresses du dossier. Le rapport d’expertise judiciaire joue un rôle déterminant pour établir que des mesures élémentaires de sécurité auraient dû être recommandées ou mises en œuvre.

L’article 1231-1 du code civil (texte officiel) dispose quant à la réparation du préjudice. Il énonce notamment que « le débiteur est condamné au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution ». La cyberattaque par un tiers malveillant ne constitue pas une cause d’exonération du prestataire lorsque celui-ci aurait dû prévenir le risque.

Le contentieux cyber devant les juridictions parisiennes

Les entreprises situées à Paris et en Île-de-France peuvent saisir plusieurs juridictions. Le tribunal judiciaire ou le tribunal de commerce de Paris est compétent selon la nature du contrat. Le tribunal de commerce est compétent lorsque les parties sont des commerçants ou des sociétés, comme le rappelle notre analyse sur la restructuration d’entreprise et les risques du dirigeant. La procédure devant cette juridiction offre une expertise économique particulièrement adaptée aux litiges informatiques complexes.

Le délai de prescription de la responsabilité contractuelle est de cinq ans à compter de la survenance du fait dommageable. Pour les contrats conclus avec un professionnel, le délai de prescription des créances commerciales est de dix ans. L’action en nullité pour vice du consentement se prescrit par cinq ans à compter de la conclusion du contrat.

Questions fréquentes

Le prestataire informatique est-il responsable de la cyberattaque elle-même ?
Non. Le prestataire n’est pas responsable de l’acte criminel du pirate informatique. Il peut en revanche être tenu responsable des conséquences aggravées par son manquement contractuel. L’absence de sauvegardes opérationnelles, le défaut de segmentation réseau ou l’omission de conseiller une architecture sécurisée peuvent constituer des fautes autonomes.

Une clause de non-responsabilité inscrite dans les conditions générales est-elle valable ?
Une clause limitative de responsabilité est valable si elle est claire et non dérisoire. Toutefois, elle ne peut priver de sa substance l’obligation essentielle du débiteur. Une clause qui exclurait toute responsabilité en cas de perte totale des données serait réputée non écrite au regard de l’article 1170 du code civil.

L’entreprise cliente peut-elle suspendre le paiement après une cyberattaque ?
Oui, dans les conditions de l’article 1219 du code civil. L’exception d’inexécution permet de refuser de payer les factures en cours si le prestataire a commis une inexécution suffisamment grave. Cette suspension doit être notifiée dans les meilleurs délais et ne peut viser que les prestations affectées par le manquement.

Quel délai l’entreprise a-t-elle pour agir contre son prestataire informatique ?
La responsabilité contractuelle se prescrit par cinq ans à compter du fait dommageable. Pour les contrats commerciaux, le délai est de dix ans. Il est recommandé de constituer le dossier dès les premières heures suivant l’attaque et de saisir un avocat dans un délai de quelques semaines pour préserver les preuves.

La responsabilité du dirigeant peut-elle également être engagée ?
La responsabilité du dirigeant social n’est pas engagée à l’égard des tiers du seul fait de la cyberattaque. En revanche, une faute de gestion caractérisée peut être retenue si le dirigeant a sciemment négligé les alertes du prestataire ou renoncé à souscrire une assurance cyber en dépit des recommandations.

L’assurance cyber couvre-t-elle le recours contre le prestataire ?
L’assurance cyber couvre généralement les frais de remédiation, les frais juridiques et les indemnisations versées aux tiers. Elle ne couvre pas systématiquement le préjudice subi du fait du manquement du prestataire. Ce dernier relève d’une action en responsabilité contractuelle distincte, souvent plus favorable à l’entreprise victime.

Besoin d’un avis rapide sur votre dossier

Vous êtes victime d’une cyberattaque et vous suspectez un manquement de votre prestataire informatique. Notre cabinet analyse la responsabilité contractuelle, évalue le préjudice et sécurise les preuves dans les délais requis. Nous intervenons pour les entreprises de toute taille face à ce type de contentieux technique.

Consultation sous 48 heures : 06 46 60 58 22

Prendre rendez-vous

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».