Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque entreprise : que faire après un phishing ou une facture frauduleuse ?

Une entreprise qui découvre une cyberattaque ne cherche pas d’abord une définition. Elle cherche à savoir quoi faire, qui appeler, quelles preuves conserver et qui peut supporter la perte si un virement est parti vers un compte frauduleux.

L’actualité rend le sujet très concret. En mars et avril 2026, l’opération nationale Cactus a remis le phishing au centre des risques numériques. Cybermalveillance.gouv.fr rappelle que l’hameçonnage consiste à usurper l’identité d’un tiers de confiance par mail, SMS ou téléphone pour obtenir des données, des mots de passe, des numéros bancaires ou l’installation d’un virus. La campagne 2026 a touché plusieurs millions de personnes et s’inscrit dans un contexte de hausse très forte des dossiers cyber traités par les autorités.

Pour les dirigeants, la question n’est donc plus théorique. Une messagerie piratée peut suffire à faire modifier un RIB fournisseur. Un faux courriel peut obtenir un virement urgent. Un compte compromis peut exposer des données personnelles de clients. Une facture frauduleuse peut créer un litige avec le fournisseur réel, la banque, l’assureur cyber ou le prestataire informatique.

L’enjeu est double : arrêter l’hémorragie immédiatement et construire un dossier probatoire exploitable. Sans preuves techniques, sans chronologie et sans notifications faites dans les bons délais, le dossier devient plus difficile à défendre.

Cyberattaque entreprise : les premiers gestes dans les 24 heures

La première erreur consiste à effacer les traces en voulant « réparer » trop vite. Il faut contenir l’incident, mais conserver les preuves.

Dans les premières heures, l’entreprise doit isoler les comptes compromis, changer les mots de passe depuis un poste sain, révoquer les sessions actives, bloquer les règles de transfert automatique dans les boîtes mail, vérifier les accès administrateur et conserver les courriels frauduleux avec leurs en-têtes techniques.

Si un virement a été exécuté, la banque doit être alertée immédiatement. Il faut demander le rappel des fonds, l’identification du virement, l’horodatage de l’ordre, le canal utilisé, les logs d’authentification disponibles et le nom du bénéficiaire lorsque ces informations peuvent être communiquées. Le dépôt de plainte doit suivre rapidement, avec les pièces utiles.

Lorsque des données personnelles ont été compromises, la question CNIL doit être traitée à part. La CNIL indique que, si une violation de données fait suite à une cyberattaque, il est conseillé de déposer plainte et de tenir à disposition des enquêteurs les preuves techniques disponibles. Si le risque pour les personnes concernées est caractérisé, une notification à la CNIL peut être nécessaire.

L’objectif n’est pas seulement informatique. Il faut figer un dossier : date de découverte, personne ayant reçu le message, contenu exact du mail, adresse d’expédition, domaine utilisé, montant, RIB transmis, validation interne, échanges avec la banque, échanges avec le fournisseur réel, mesures prises après découverte.

Phishing, faux RIB, fraude au président : qui peut être responsable ?

La responsabilité dépend du scénario.

Si un salarié a reçu un faux mail imitant un fournisseur et a remplacé le RIB dans l’outil comptable, le fournisseur réel peut maintenir sa demande de paiement si sa propre faute n’est pas démontrée. L’entreprise devra alors examiner si la messagerie du fournisseur a été piratée, si le faux RIB provient de son environnement, ou si la fraude est née dans l’environnement interne de l’entreprise payeuse.

Si l’ordre de virement a été donné par une personne habilitée, la discussion avec la banque est différente d’un simple paiement non autorisé. La banque peut soutenir que le virement a été exécuté selon les formes convenues. L’entreprise peut répondre que l’opération présentait des anomalies apparentes : montant inhabituel, bénéficiaire inconnu, pays étranger sans relation commerciale, répétition de virements, urgence anormale, discordance entre l’historique du compte et l’ordre donné.

Le Tribunal des activités économiques de Paris a illustré ce raisonnement dans un jugement du 20 mai 2025, affaire Canopée contre HSBC. Le tribunal a retenu une fraude au président, a relevé les négligences de l’entreprise, mais a aussi reproché à la banque un défaut de vigilance face à des virements inhabituels. Le dispositif condamne la banque à payer 300 000 euros au titre de sa part de responsabilité. La décision est consultable sur le site de la Cour de cassation : Tribunal des activités économiques de Paris, 20 mai 2025.

Cette décision ne signifie pas que la banque rembourse toujours. Elle montre plutôt la méthode : analyser le canal de paiement, les habilitations, les alertes disponibles, les habitudes du compte, les procédures internes de l’entreprise et les diligences de la banque.

La banque peut-elle refuser de rembourser ?

La réponse dépend de la qualification de l’opération.

Pour une opération non autorisée, le débat se concentre souvent sur le régime du code monétaire et financier : authentification, contestation, preuve de la fraude ou de la négligence grave. Pour une fraude au président ou une facture frauduleuse validée par un préposé habilité, le débat peut se déplacer vers la responsabilité contractuelle ou le devoir de vigilance de la banque.

L’entreprise doit donc éviter une réclamation trop vague. Il ne suffit pas d’écrire « nous avons été piratés, remboursez-nous ». Il faut exposer ce qui rendait l’opération anormale pour la banque et ce qui aurait dû déclencher un contrôle renforcé.

Les éléments les plus utiles sont les suivants :

  • un bénéficiaire jamais utilisé auparavant ;
  • un IBAN étranger sans rapport avec les fournisseurs habituels ;
  • un montant très supérieur aux virements ordinaires ;
  • plusieurs virements rapprochés ;
  • un ordre passé pendant les congés d’un dirigeant ;
  • une adresse mail imitant un fournisseur avec une variation discrète ;
  • une absence de contre-appel vers le dirigeant ou le fournisseur au numéro habituel.

La Banque de France conseille elle-même de se méfier des nouvelles coordonnées bancaires transmises au moment du règlement d’une facture et de confirmer par appel au numéro habituel que la messagerie n’a pas été piratée ou que l’identité n’a pas été usurpée : FAQ fraudes et arnaques Banque de France.

Le prestataire informatique peut-il être mis en cause ?

Oui, mais pas automatiquement.

Le prestataire informatique peut être responsable si une faute contractuelle est démontrée : absence de sauvegardes promises, défaut de mise à jour alors qu’il en avait la charge, mauvaise configuration d’une messagerie, absence de double authentification prévue au contrat, réaction tardive à une alerte, défaut de journalisation ou conseil insuffisant sur les risques connus.

L’article 1231-1 du code civil prévoit que le débiteur peut être condamné à des dommages et intérêts en cas d’inexécution ou de retard d’exécution, sauf force majeure : article 1231-1 du code civil. En pratique, il faut donc relire le contrat, les annexes de sécurité, les tickets, les mails d’alerte, les devis refusés ou acceptés et les comptes rendus d’intervention.

La difficulté vient souvent de la preuve. Beaucoup de contrats informatiques restent flous sur le périmètre exact : simple maintenance, infogérance complète, supervision, sauvegardes, cybersécurité, messagerie, pare-feu, MFA, plan de reprise. Plus le contrat est imprécis, plus la discussion devient factuelle.

L’entreprise doit demander rapidement une copie des journaux, des rapports d’intervention et des éléments conservés par le prestataire. Il faut éviter que les logs expirent avant d’avoir été sauvegardés.

La cyberattaque peut-elle engager la responsabilité de l’entreprise envers ses clients ?

Oui, surtout si des données personnelles ont été exposées.

Une entreprise qui conserve des données clients, des IBAN, des contrats, des pièces d’identité ou des informations commerciales confidentielles doit être capable d’expliquer les mesures de sécurité mises en place. La CNIL a rappelé en janvier 2026, à propos de Free Mobile et Free, que l’inadaptation des mesures de sécurité pouvait justifier des sanctions lourdes après violation de données. La page officielle est ici : sanction CNIL Free 2026.

Pour une PME, le sujet se traite plus simplement mais avec la même logique : quelles données ont été touchées, qui est concerné, quel risque pour les personnes, quelles mesures correctrices, quelle notification, quelle information des clients, quelle preuve de la réaction ?

Le dirigeant doit aussi distinguer deux dossiers. Le premier dossier concerne la perte financière immédiate : virement frauduleux, facture payée au mauvais compte, rançon, interruption d’activité. Le second concerne les obligations de conformité : violation de données, information des personnes, relation avec la CNIL, contrats avec les sous-traitants.

Faut-il déposer plainte ?

Oui, dans la plupart des dossiers sérieux.

L’accès frauduleux à un système de traitement automatisé de données est puni par l’article 323-1 du code pénal : article 323-1 du code pénal. Le dépôt de plainte permet de dater la découverte, de documenter le préjudice, d’appuyer une demande de rappel de fonds et de montrer à l’assureur ou à la banque que l’entreprise a réagi.

La plainte doit être utile. Elle doit joindre les mails frauduleux, les RIB, les captures, les références de virement, les échanges bancaires, la chronologie et, si possible, un premier rapport technique. Un dépôt de plainte trop pauvre risque de ne rien apporter au dossier civil ou commercial.

Assurance cyber : attention aux délais et aux exclusions

L’assureur cyber peut être un interlocuteur important, mais les garanties sont très variables.

Certains contrats couvrent les frais d’expertise, la restauration informatique, la gestion de crise, les pertes d’exploitation, la notification aux personnes concernées ou les frais d’avocat. D’autres excluent la fraude au président, les virements volontaires, les pertes purement financières, les incidents non déclarés dans les délais ou les défauts de sécurité connus avant le sinistre.

Il faut donc déclarer le sinistre rapidement, sans attendre d’avoir compris toute la chaîne technique. La déclaration peut être complétée ensuite. L’essentiel est de préserver les délais et de ne pas prendre d’engagement irréversible sans vérifier le contrat.

Quelles preuves préparer avant d’agir contre la banque ou le prestataire ?

Avant une mise en demeure, il faut reconstruire le dossier. Les pièces décisives sont souvent les suivantes :

  • le mail de phishing ou le message frauduleux avec ses en-têtes ;
  • les règles de transfert de la boîte mail compromise ;
  • le rapport du prestataire informatique ;
  • les logs de connexion disponibles ;
  • les ordres de virement et accusés d’exécution ;
  • la preuve de l’alerte donnée à la banque ;
  • la demande de recall des fonds ;
  • la plainte ;
  • le contrat bancaire et les habilitations ;
  • le contrat informatique et les engagements de sécurité ;
  • les procédures internes de validation des virements ;
  • les échanges avec le fournisseur réel.

L’analyse doit rester lucide. Si l’entreprise n’avait aucune procédure de validation, aucune double authentification, aucune séparation des pouvoirs et aucune sauvegarde, cela peut réduire ses chances ou entraîner un partage de responsabilité. Mais ces faiblesses n’effacent pas nécessairement les fautes d’autres intervenants, notamment lorsque l’opération présentait des anomalies évidentes.

Paris et Île-de-France : pourquoi agir vite

Pour une entreprise située à Paris ou en Île-de-France, le calendrier pratique compte autant que le droit. Les fonds peuvent quitter l’Union européenne en quelques heures. Les logs peuvent être écrasés. Les équipes peuvent modifier les systèmes en voulant bien faire. Les assureurs et banques peuvent opposer des délais de déclaration.

Le bon réflexe consiste à traiter le dossier comme une urgence probatoire : blocage bancaire, plainte, gel des preuves, déclaration d’assurance, analyse contractuelle et mise en demeure structurée. Si le dossier implique un client, un fournisseur ou un prestataire, il faut aussi cadrer la communication pour éviter d’aggraver la responsabilité de l’entreprise.

Pour les contentieux commerciaux et les litiges entre entreprises, le cabinet peut intervenir en lien avec la page dédiée au droit des affaires à Paris.

Ce qu’il faut retenir

Après une cyberattaque, une facture frauduleuse ou un phishing, l’entreprise doit agir sur trois fronts.

D’abord, stopper l’incident : banque, prestataire, mots de passe, sessions, boîtes mail, plainte. Ensuite, préserver les preuves : mails, logs, RIB, horodatages, contrats, tickets, échanges. Enfin, choisir la bonne cible juridique : banque, prestataire informatique, assureur, fournisseur, auteur de la fraude lorsque son identification est possible.

Le dossier se gagne rarement avec une formule générale. Il se gagne avec une chronologie, des preuves techniques, des obligations contractuelles et une démonstration précise de ce qui aurait dû alerter chaque intervenant.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.

Pour les entreprises situées à Paris et en Île-de-France, le premier échange permet de qualifier l’urgence, les preuves à préserver et les recours possibles.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».