Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Faille Microsoft Exchange : contrat d’infogérance, responsabilité du prestataire et preuves à réunir

Le 15 mai 2026, le CERT-FR a publié une alerte sur une vulnérabilité affectant Microsoft Exchange Server. L’alerte vise notamment Exchange Server 2016, Exchange Server 2019 et Exchange Server Subscription Edition. Elle indique surtout que la faille CVE-2026-42897 est activement exploitée et qu’elle peut être déclenchée lorsqu’un utilisateur ouvre un courriel piégé dans Outlook Web Access.

Pour une entreprise, ce type d’alerte ne pose pas seulement une question technique. Elle pose immédiatement une question contractuelle : qui devait surveiller l’alerte, appliquer le contournement, préparer le correctif, prévenir le client, préserver les journaux et documenter les décisions prises ?

La réponse dépend rarement d’une phrase isolée. Elle se trouve dans le contrat d’infogérance, le périmètre réel de la mission, les tickets, les courriels, les comptes rendus d’intervention, les sauvegardes, les journaux de sécurité et les échanges avec l’assureur cyber. Si un incident survient, l’entreprise cliente doit réagir vite, mais elle doit aussi éviter une erreur fréquente : accuser ou exonérer le prestataire avant d’avoir reconstitué la preuve.

Pourquoi l’alerte Exchange du 15 mai 2026 change le niveau d’urgence

Une faille Exchange est sensible parce que le serveur de messagerie concentre des données commerciales, financières, RH et personnelles. Il peut contenir des devis, des factures, des RIB, des échanges clients, des négociations confidentielles, des pièces comptables, des mots de passe envoyés par erreur, des contrats et des informations relatives aux salariés.

Lorsque le CERT-FR signale une vulnérabilité activement exploitée, une entreprise qui utilise Exchange ne peut pas se contenter d’attendre. Elle doit savoir si son environnement est concerné, si le service de contournement d’urgence est activé, si un correctif est disponible, si des comptes ont été compromis, si des courriels suspects ont été ouverts et si des données ont pu être consultées ou exfiltrées.

Le sujet devient juridique dès que l’entreprise a externalisé tout ou partie de son informatique. Le prestataire devait-il faire une veille de sécurité ? Avait-il la main sur le serveur ? Le contrat prévoyait-il une maintenance de sécurité ou seulement une assistance ponctuelle ? L’entreprise cliente avait-elle refusé une mise à jour, coupé un accès ou tardé à valider une intervention ?

Ces questions déterminent la responsabilité.

Contrat d’infogérance : ce qu’il faut relire en premier

Le premier document à relire est le contrat. Il faut vérifier son intitulé, mais surtout son contenu réel. Un contrat appelé « maintenance informatique » peut prévoir une surveillance de sécurité. Un contrat appelé « infogérance » peut, au contraire, exclure certaines prestations critiques.

Six clauses doivent être contrôlées.

La première est la clause de périmètre. Elle dit si le prestataire gère les serveurs, les mises à jour, les sauvegardes, la messagerie, les antivirus, les pare-feu, les comptes administrateurs et les alertes de sécurité.

La deuxième est la clause de maintenance corrective et préventive. Elle permet de savoir si le prestataire intervient seulement après incident ou s’il doit anticiper les vulnérabilités publiées.

La troisième est la clause de veille. Si le prestataire s’est engagé à surveiller les alertes éditeurs, CERT-FR ou ANSSI, l’inaction après une alerte publique devient plus difficile à justifier.

La quatrième est la clause de délai d’intervention. Certaines conventions distinguent les incidents critiques, majeurs et mineurs. Une faille activement exploitée sur un serveur de messagerie professionnel ne doit pas être traitée comme une demande ordinaire.

La cinquième est la clause de sauvegarde et de reprise d’activité. Elle répond à une question simple : si le serveur est compromis ou arrêté, qui devait garantir la restauration et dans quel délai ?

La sixième est la clause limitative ou exclusive de responsabilité. Elle peut réduire l’indemnisation, mais elle ne dispense pas d’analyser la faute, le lien de causalité et les dommages réellement prouvés.

Le prestataire est-il automatiquement responsable ?

Non. Une cyberattaque ne rend pas le prestataire automatiquement responsable. La responsabilité suppose de démontrer une obligation, un manquement, un dommage et un lien entre les trois.

Le prestataire peut être exposé s’il avait la mission de maintenir Exchange, de suivre les alertes critiques, de proposer les mesures de contournement, de sécuriser les accès administrateurs ou de conserver les sauvegardes, et s’il ne l’a pas fait.

À l’inverse, sa responsabilité peut être discutée si le contrat excluait la sécurité, si l’entreprise cliente gérait elle-même Exchange, si le client n’a pas accepté les mises à jour, si les accès nécessaires étaient indisponibles, ou si l’incident vient d’une décision interne étrangère au prestataire.

La jurisprudence récente montre que les juges regardent les faits et le contrat. Dans une affaire d’hébergement et de sauvegarde de données, la cour d’appel d’Aix-en-Provence a examiné les obligations contractuelles de conseil, d’intégrité des données, de sauvegarde et les clauses limitatives avant d’apprécier l’existence d’une créance indemnitaire. Le raisonnement est utile : le juge ne part pas d’une responsabilité automatique, il vérifie la mission confiée, les options proposées, les conseils donnés et la preuve des préjudices.

Pour l’entreprise cliente, l’objectif n’est donc pas de multiplier les reproches. Il faut identifier le manquement précis : absence de veille, absence d’alerte au client, absence d’application d’un contournement disponible, absence de sauvegarde exploitable, conservation insuffisante des journaux, défaut de segmentation, défaut de MFA, ou réponse trop tardive après compromission.

Les preuves à préserver dans les 24 premières heures

La preuve se perd vite après une cyberattaque. Les journaux tournent. Les sauvegardes écrasent les anciennes versions. Les équipes corrigent dans l’urgence. Les prestataires interviennent sans compte rendu. Les discussions se font par téléphone.

Il faut donc figer le dossier.

L’entreprise doit conserver le contrat, les annexes techniques, les bons de commande, les SLA, les tickets d’assistance, les courriels de demande d’intervention, les comptes rendus de maintenance, les factures de prestations, les échanges sur les mises à jour refusées ou acceptées, et la liste des accès administrateurs.

Elle doit aussi demander les éléments techniques utiles : version Exchange, correctifs installés, date et heure d’activation du contournement, état du service Exchange Emergency Mitigation, journaux OWA, traces d’ouverture de courriels suspects, connexions administrateur, changements de règles de transfert, créations de comptes, désactivations d’antivirus, alertes EDR, sauvegardes disponibles et résultats des restaurations testées.

La demande doit être écrite. Elle doit rester factuelle. Le but est d’obtenir les pièces, pas de déclencher immédiatement un échange agressif qui ferait disparaître la coopération technique.

Notification CNIL : qui décide quand le prestataire intervient ?

Si l’incident implique des données personnelles, le RGPD entre dans le dossier. La CNIL rappelle que le responsable de traitement doit notifier une violation présentant un risque pour les droits et libertés des personnes dans un délai maximal de 72 heures. Le sous-traitant, lui, doit alerter le responsable de traitement dans les meilleurs délais après avoir connaissance de la violation.

Dans une relation client-prestataire, cela impose de qualifier les rôles. L’entreprise cliente est souvent responsable de traitement pour ses fichiers clients, prospects, salariés ou fournisseurs. Le prestataire informatique peut être sous-traitant RGPD lorsqu’il traite les données pour son compte. Mais cette qualification dépend de la mission réelle.

L’entreprise cliente doit donc éviter deux erreurs.

Première erreur : croire que le prestataire notifiera toujours la CNIL à sa place. Il peut le faire si le contrat ou une instruction le prévoit, mais le responsable de traitement reste maître de l’analyse du risque.

Deuxième erreur : attendre la preuve complète de l’exfiltration. Une notification initiale peut être complétée ensuite. Lorsque l’incident est sérieux, mieux vaut documenter l’analyse, les incertitudes, les mesures prises et les raisons d’une notification ou d’une absence de notification.

Assurance cyber : prévenir sans affaiblir le dossier

Si l’entreprise dispose d’une assurance cyber, elle doit relire la police immédiatement. Les contrats imposent souvent un délai de déclaration, une assistance technique référencée, une validation préalable de certaines dépenses, et des exclusions en cas de défaut de sauvegarde, de défaut de mise à jour ou de négligence grave.

La déclaration à l’assureur doit être précise, mais prudente. Il ne faut pas reconnaître trop vite que les correctifs n’étaient pas appliqués, que les sauvegardes étaient inexistantes ou que le prestataire n’était pas mandaté pour intervenir. Il faut décrire les faits connus, les mesures en cours et les investigations lancées.

Si l’assureur refuse sa garantie, le dossier devient double : d’un côté, la responsabilité éventuelle du prestataire ; de l’autre, l’interprétation du contrat d’assurance. Les deux sujets doivent rester coordonnés. Une phrase écrite à l’assureur peut ensuite être utilisée dans un litige contre le prestataire, ou inversement.

Mise en demeure du prestataire : quand et comment l’envoyer

La mise en demeure ne doit pas être le premier geste si l’incident est encore en cours et que le prestataire est indispensable à la remédiation. Dans l’urgence, il faut obtenir la continuité, les journaux, les sauvegardes et les mesures correctrices.

En revanche, une mise en demeure devient utile si le prestataire refuse de transmettre les éléments, minimise l’incident sans preuve, tarde à intervenir, facture des prestations manifestement incluses dans son forfait, ou rejette toute responsabilité sans produire son historique d’intervention.

Le courrier doit demander des pièces précises : contrat applicable, historique des maintenances Exchange, dates de veille et d’alerte, mesures appliquées depuis le 15 mai 2026, journaux utiles, sauvegardes, rapport d’incident, comptes rendus d’intervention, déclaration éventuelle à son propre assureur, et position sur la prise en charge des coûts.

Il faut aussi réserver les droits de l’entreprise : pertes d’exploitation, frais d’investigation, coûts de restauration, notification clients, assistance juridique, atteinte commerciale, pénalités contractuelles subies, frais de communication et surcoûts d’urgence.

Paris et Île-de-France : organiser le contentieux sans perdre la technique

À Paris et en Île-de-France, les litiges d’infogérance concernent souvent des PME, commerces, cabinets, agences, start-up, sociétés de services et groupes multi-sites. Le problème pratique est toujours le même : la direction veut une réponse rapide, mais le dossier technique n’est pas encore stabilisé.

Il faut alors séparer trois flux.

Le premier flux est opérationnel : isoler, corriger, restaurer, documenter. Il reste piloté avec les équipes informatiques.

Le deuxième flux est juridique : contrat, responsabilité, assurance, CNIL, clients et fournisseurs. Il doit produire une chronologie et une liste de preuves.

Le troisième flux est contentieux : mise en demeure, expertise amiable ou judiciaire, référé si les pièces sont bloquées, action au fond si le dommage est chiffrable.

Lorsque le prestataire refuse de communiquer les éléments techniques, une mesure probatoire peut être envisagée avant tout procès. Elle doit être préparée avec soin, car le juge attend une demande précise et proportionnée.

Plan d’action pour une entreprise qui utilise Exchange

Le dirigeant doit commencer par vérifier si l’entreprise utilise une version Exchange concernée. Il faut ensuite demander au prestataire, par écrit, si l’alerte CERT-FR du 15 mai 2026 a été prise en compte, quelles mesures ont été appliquées et quels journaux ont été conservés.

Si un courriel piégé a été ouvert, il faut qualifier l’incident : compte compromis, accès non autorisé, transfert automatique, exfiltration, indisponibilité, altération de données ou simple tentative bloquée.

Si des données personnelles sont en cause, il faut ouvrir le registre des violations, décider d’une notification CNIL, évaluer l’information des personnes concernées et garder la preuve du raisonnement.

Si un dommage existe, il faut chiffrer séparément les coûts techniques, les pertes d’exploitation, les frais juridiques, les dépenses de communication, les pénalités clients et les éventuelles réclamations de tiers.

Enfin, il faut relire le contrat d’infogérance avant toute accusation. La responsabilité du prestataire se gagne sur les pièces, pas sur l’indignation.

Sources utiles

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Analyse du contrat d’infogérance, de la notification CNIL, de la réponse du prestataire et de l’assurance cyber.

Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».