Une communication publique de blgCloud ERP SaaS indique qu’une cyberattaque a touché certaines instances de sa plateforme à la fin du mois de juillet 2026. Selon cette communication, treize instances clientes auraient été concernées par l’exfiltration de coordonnées professionnelles et d’historiques d’e-mails commerciaux. Cinq de ces instances auraient également subi une exfiltration significative de documents, tandis que trois auraient connu une usurpation de comptes d’utilisateurs internes. Le fournisseur affirme que la disponibilité de l’ERP, l’intégrité des données, l’hébergement et les sauvegardes ont été préservés.
Ces informations doivent être prises au sérieux, sans être confondues avec un rapport technique contradictoire. L’entreprise cliente doit obtenir son propre périmètre d’incident, conserver les preuves et déterminer rapidement si elle est responsable de traitement, sous-traitante d’un autre acteur, victime d’une atteinte à son secret des affaires ou exposée à une interruption d’activité. La question n’est donc pas seulement de savoir si l’ERP fonctionne encore. Il faut établir quelles données ont été consultées, par quel compte, pendant combien de temps, avec quelles conséquences et quelles mesures ont été effectivement prises.
La démarche utile repose sur deux axes : sécuriser la preuve et les obligations déclaratives dans les premières heures, puis préparer une réclamation contractuelle ou judiciaire individualisée. Le présent article examine ces deux axes à partir de l’incident annoncé, des textes applicables et de la jurisprudence relative aux prestations informatiques complexes.
I. Après la cyberattaque blgCloud, quelles preuves et quelles notifications l’entreprise cliente doit-elle préserver ?
A. Que faut-il établir sur les données, les comptes et le périmètre réellement touchés ?
La première erreur serait de considérer que le communiqué du prestataire clôt l’analyse. Il donne un point de départ utile : une requête spécifique aurait permis la création d’un compte extranet restreint, une configuration de droits aurait permis l’exfiltration et la coexistence de deux versions de l’extranet aurait été nécessaire. Il mentionne aussi des informations de contact, des messages commerciaux, des photos de matériel, des articles et des fichiers PDF. Mais l’entreprise cliente doit vérifier ce qui s’est passé sur sa propre instance.
Le périmètre doit être demandé par écrit, avec une réponse qui distingue au moins les éléments suivants :
- l’instance ou les instances concernées et leur identifiant ;
- la date et l’heure de la première activité suspecte, de la découverte et du confinement ;
- le compte créé ou utilisé, son adresse électronique, ses droits et les changements intervenus ;
- les adresses IP, journaux de connexion, requêtes, téléchargements, consultations et actions d’écriture associés ;
- les catégories de personnes et de données accessibles : contacts, e-mails, pièces jointes, documents commerciaux, informations bancaires ou données relatives aux salariés ;
- les fichiers effectivement exportés, les volumes et les éventuels destinataires ;
- les comptes internes usurpés, les sessions ouvertes et les comptes d’anciens utilisateurs qui n’auraient pas été révoqués ;
- les mesures prises sur l’extranet, l’authentification à deux facteurs, les droits de création de comptes et la conservation des journaux ;
- le maintien des sauvegardes, leur date, leur isolation et la possibilité d’en produire une copie probante.
Cette liste n’est pas un simple questionnaire informatique. Elle permet de qualifier juridiquement l’événement. Une consultation non autorisée d’un carnet d’adresses ou d’un historique d’e-mails peut constituer une violation de données personnelles, même lorsque les cartes bancaires, les écritures comptables ou les prix d’achat n’ont pas été exposés. Un document commercial non public peut aussi relever du secret des affaires, d’une obligation de confidentialité ou d’un engagement contractuel de sécurité. À l’inverse, la seule présence d’un fichier dans une instance ne prouve pas qu’il a été consulté ou copié : cette différence aura une incidence sur la notification, la réparation et le montant du préjudice.
La communication de blgCloud doit donc être conservée dans son état initial : capture de la page, export PDF, URL, date et heure, copies des courriels adressés aux clients et version des éventuelles mises à jour. La page publique précise que l’entreprise a recensé treize instances affectées, dont cinq avec une exfiltration significative de documents, et trois avec une usurpation de comptes d’utilisateurs internes. Ces chiffres doivent être repris dans les échanges comme des informations déclarées par le fournisseur, puis rapprochés du dossier de l’entreprise cliente. Une formulation prudente protège la suite du dossier : « selon la communication du fournisseur, notre instance appartient au périmètre annoncé » ; puis « nous vous demandons de confirmer les éléments propres à notre instance ».
Le client doit également séparer trois périmètres souvent mélangés : la violation de confidentialité, l’atteinte à l’intégrité et l’indisponibilité. Le fournisseur affirme que l’intégrité de l’ERP et les sauvegardes ont été préservées. Cela ne dispense pas de vérifier les écritures, les comptes, les règles de droits, les destinataires d’e-mails et les opérations enregistrées durant la période suspecte. Une modification limitée, la création d’un utilisateur ou l’envoi d’un message depuis un compte usurpé peuvent provoquer une conséquence commerciale sans altérer la base principale. De même, une courte coupure destinée à contenir l’attaque peut avoir désorganisé la facturation, les livraisons ou l’accès à la relation client.
La qualification RGPD dépend ensuite du rôle de chaque acteur. L’entreprise cliente est souvent responsable du traitement des données de ses propres clients, prospects et salariés. Le fournisseur d’ERP agit fréquemment comme sous-traitant lorsqu’il traite ces données pour le compte de son client. Mais le contrat, les instructions et la réalité des décisions prises doivent être examinés. L’article 28 du règlement général sur la protection des données impose un encadrement contractuel du sous-traitant et prévoit notamment qu’il « aide le responsable du traitement à garantir le respect des obligations prévues aux articles 32 à 36 ». La version publiée par la CNIL dans son chapitre consacré au responsable du traitement et au sous-traitant reprend cette obligation, ainsi que les exigences de coopération et d’audit.
Le même texte impose, à l’article 32, un niveau de sécurité adapté au risque : confidentialité, intégrité, disponibilité et résilience des services, capacité de rétablissement et évaluation régulière de l’efficacité des mesures. Le débat ne porte donc pas sur l’existence abstraite d’une cyberattaque. Il porte sur les mesures appropriées au service fourni : séparation des environnements, gestion des comptes, droits minimaux, authentification, revue des utilisateurs, détection des comportements anormaux, conservation des logs et procédure d’alerte. Une promesse commerciale de sécurité, une annexe technique, un rapport de pentest ou un SLA peuvent compléter l’analyse.
La fiche de la CNIL consacrée au sous-traitant au centre de la crise est utile pour comprendre cette articulation. Elle décrit un scénario fictif inspiré d’incidents réels et rappelle que le sous-traitant doit informer rapidement les responsables de traitement concernés. Elle insiste aussi sur la nécessité d’analyser séparément la violation subie par le fournisseur et celle subie par ses clients. Cette distinction s’applique ici : la société cliente ne peut pas simplement renvoyer ses propres obligations vers l’éditeur, pas plus que l’éditeur ne peut répondre à toutes les conséquences en affirmant que le client devait gérer ses comptes internes.
Enfin, la qualification de force majeure ne se déduit pas du mot « cyberattaque ». L’article 1218 du Code civil définit la force majeure contractuelle lorsqu’il existe un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées. La phrase exacte du texte est la suivante : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur ». Les conditions sont cumulatives. Une attaque extérieure peut être imprévisible, mais une faille de configuration, une gestion insuffisante des comptes ou l’absence de mesures adaptées peuvent être discutées au regard de la dernière condition. La réponse doit être documentée, non présumée.
B. Quelles démarches accomplir dans les premières heures et dans les 72 heures ?
La cellule de crise doit établir une chronologie unique. Elle identifie l’heure de la première alerte interne, l’heure à laquelle blgCloud a informé l’entreprise, la période estimée d’accès, les mesures de confinement, les changements de mots de passe et les notifications réalisées. Chaque événement est rattaché à une pièce : ticket, courriel, journal, capture, compte rendu d’appel, rapport d’expert ou décision de la direction. Les échanges téléphoniques avec le fournisseur doivent être résumés le jour même et validés par les personnes présentes.
La conservation de la preuve suppose une discipline particulière. Il ne faut pas supprimer un compte suspect avant d’avoir préservé ses attributs et les logs associés. Il ne faut pas réinstaller un poste ou restaurer une sauvegarde sans établir une copie technique et son empreinte. Il ne faut pas faire circuler l’export complet de données dans un grand nombre de boîtes aux lettres. Les fichiers sont conservés dans un espace à accès restreint, avec un registre indiquant qui les a copiés, quand et pour quelle raison. Une analyse forensique peut être nécessaire pour distinguer les consultations, les téléchargements et les opérations d’écriture.
Sur le volet RGPD, l’article 33 prévoit que le responsable du traitement notifie la violation à l’autorité compétente dans les meilleurs délais et, si possible, au plus tard dans les 72 heures après en avoir pris connaissance. Le texte exige également la description de la nature de la violation, des catégories et du nombre approximatif de personnes ou d’enregistrements concernés, des conséquences probables et des mesures prises. L’article 33 prévoit aussi que le sous-traitant notifie au responsable du traitement toute violation « dans les meilleurs délais après en avoir pris connaissance ». Les passages applicables sont accessibles dans le chapitre IV publié par la CNIL.
Une notification incomplète n’oblige pas à attendre que toutes les investigations soient terminées. Les informations peuvent être communiquées de manière échelonnée. L’entreprise cliente doit déclarer ce qu’elle sait, préciser ce qui reste à confirmer et mettre à jour le dossier dès qu’un nouveau périmètre est établi. Elle doit conserver la décision de notifier ou de ne pas notifier, son analyse de risque et les informations fournies par blgCloud. Le silence du fournisseur sur un point important ne justifie pas l’inaction : il faut documenter la demande et l’absence de réponse.
L’article 34 impose une information des personnes lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Une liste de contacts professionnels ou des historiques de messages peut exposer à du hameçonnage ciblé, à l’usurpation, à des sollicitations frauduleuses ou à la réutilisation d’informations dans une relation commerciale. Le risque se mesure à la nature des données, au nombre de personnes, à la durée d’accès et aux mesures de protection. Il ne suffit pas de constater que les IBAN de clients finaux n’auraient pas été touchés. Le client doit apprécier sa propre population de personnes concernées.
Le message aux personnes concernées doit rester factuel et utile : circonstances connues, catégories de données, période, conséquences possibles, mesures déjà prises, précautions recommandées et point de contact. Il faut éviter d’accuser un salarié ou un prestataire avant d’avoir établi les faits. Si trois instances ont connu une usurpation de comptes internes, le fournisseur indique aussi un défaut de gestion des mots de passe et de révocation des accès. Cette information doit conduire chaque entreprise à vérifier ses propres comptes, sans transformer une indication générale en conclusion individuelle.
La plainte pénale peut être envisagée lorsque les faits révèlent un accès frauduleux, une extraction ou une usurpation. Elle n’a pas pour effet de remplacer la notification RGPD ni la réclamation contractuelle. Le dossier transmis doit être cohérent avec les éléments conservés : date, instance, comptes, journaux, captures, fichiers, préjudices et échanges. Une déclaration trop large, reposant sur des suppositions, peut affaiblir la crédibilité du dossier ; une déclaration trop étroite, qui omet une information ensuite découverte, impose une mise à jour.
L’assureur doit être avisé sans attendre la fin de l’expertise. L’article L. 113-2 du Code des assurances prévoit l’obligation « De donner avis à l’assureur, dès qu’il en a eu connaissance et au plus tard dans le délai fixé par le contrat, de tout sinistre de nature à entraîner la garantie de l’assureur ». Le même texte prévoit un délai qui ne peut pas être inférieur à cinq jours ouvrés pour cette déclaration, sauf régimes particuliers. Le contrat d’assurance cyber doit être lu avec ses conditions particulières : assistance informatique, frais d’expertise, notification, interruption d’activité, extorsion, responsabilité civile, sous-limites, franchise, choix de l’expert et obligation de coopération.
Une déclaration à l’assureur ne doit pas contenir une reconnaissance prématurée de responsabilité. Elle décrit le fait générateur, l’incertitude sur le périmètre, les dépenses urgentes et les garanties susceptibles d’être mobilisées. L’entreprise demande les instructions de conservation, les coordonnées de l’expert mandaté et les conditions de prise en charge. Toute dépense liée à la réponse — analyse des logs, sécurisation, restauration, information, conseil, notification, continuité d’activité — est enregistrée séparément, avec facture et lien avec l’incident.
Enfin, les mesures de protection immédiates doivent être réversibles et consignées : réinitialisation des mots de passe, révocation des utilisateurs sortis, activation d’une authentification renforcée, contrôle des règles de transfert d’e-mails, blocage des comptes créés pendant la période suspecte, vérification des coordonnées bancaires communiquées aux partenaires et surveillance des commandes. Ces actions réduisent le risque, mais elles ne doivent pas détruire les traces nécessaires au recours. Une copie des journaux est conservée avant toute rotation ou purge automatique.
II. Quels recours l’entreprise cliente peut-elle préparer contre le prestataire SaaS ?
A. Comment prouver le manquement contractuel et chiffrer le préjudice ?
Le contrat est le premier support de la réclamation. Il faut réunir le bon de commande, les conditions générales et particulières, le contrat de traitement des données, les annexes de sécurité, le SLA, les engagements de disponibilité, les procédures d’incident, les échanges de vente, les réponses aux questionnaires de sécurité, les rapports de pentest et les comptes rendus de revue. Les versions sont importantes : une clause actuelle ne prouve pas nécessairement l’engagement applicable à la date de l’incident.
L’article 1103 du Code civil rappelle que « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits ». L’article 1104 du Code civil ajoute que « Les contrats doivent être négociés, formés et exécutés de bonne foi » et précise que cette disposition est d’ordre public. Ces références ne créent pas automatiquement une obligation de résultat en matière de cybersécurité. Elles imposent toutefois d’examiner les engagements effectivement souscrits et le comportement de chaque partie dans l’exécution : information de l’incident, accès aux logs, coopération, correction, transparence sur le périmètre et mise à disposition des éléments nécessaires à la continuité.
La jurisprudence relative aux prestations informatiques montre que la complexité de l’outil n’efface pas les obligations du fournisseur. Dans l’arrêt de la chambre commerciale du 18 juin 2013, n° 12-19.510, la décision publiée par Légifrance reproduit notamment le raisonnement selon lequel « le vendeur professionnel d’un progiciel informatique est tenu d’une obligation de renseignement et de conseil ». Le passage rattache aussi cette obligation à la compatibilité du progiciel avec le matériel et les systèmes existants. Le dossier blgCloud n’est pas identique, mais la logique est transposable dans la méthode : rechercher ce qui a été promis, ce qui devait être expliqué, ce qui devait être sécurisé et ce qui a été effectivement livré.
Dans un autre arrêt du 5 février 2013, n° 12-12.168 et 12-12.221, la chambre commerciale a publié un dossier dans lequel est reproduite la formule selon laquelle « le vendeur installateur d’un équipement informatique est tenu à l’égard de son client d’une obligation de conseil renforcée consistant à rechercher ses besoins réels ». L’arrêt est accessible sur Légifrance. Il rappelle aussi que le client doit coopérer, préciser ses besoins et respecter les préconisations utiles. Pour une entreprise touchée par une attaque, cette réciprocité est déterminante : le fournisseur peut devoir expliquer sa configuration et ses mesures, tandis que le client doit démontrer ses propres contrôles d’accès, la révocation des comptes et la gestion des mots de passe.
La question du manquement se construit donc par comparaison :
- ce que prévoyait l’annexe de sécurité sur les comptes, l’authentification, les droits et les audits ;
- ce que le fournisseur savait de l’architecture à deux versions de l’extranet ;
- ce que les tests d’intrusion avaient effectivement couvert ;
- les alertes ou anomalies antérieures qui auraient dû déclencher une correction ;
- la durée entre la première activité suspecte et la détection ;
- la rapidité et la précision de l’information donnée à l’entreprise cliente ;
- la qualité des mesures de confinement et de restauration ;
- les éventuelles obligations du client sur les comptes internes, la double authentification et la revue des habilitations.
Le fournisseur peut opposer une clause limitative de responsabilité, un plafond lié aux sommes payées, une exclusion des dommages indirects, un crédit SLA ou une obligation de notification dans un délai court. Ces clauses doivent être lues avec le droit applicable, leur rédaction exacte et les circonstances. L’article 1231-5 du Code civil prévoit, à propos d’une clause pénale, que « Lorsque le contrat stipule que celui qui manquera de l’exécuter paiera une certaine somme à titre de dommages et intérêts, il ne peut être alloué à l’autre partie une somme plus forte ni moindre ». Le même article permet au juge de modérer ou d’augmenter la pénalité lorsqu’elle est manifestement excessive ou dérisoire et rappelle que, sauf inexécution définitive, la mise en demeure est nécessaire.
Une clause de crédit de service n’épuise pas nécessairement les autres recours. Elle peut réparer une indisponibilité prévue par le SLA sans couvrir une divulgation de données, une violation d’une obligation de sécurité ou des frais d’expertise. Il faut éviter de réclamer deux fois la même perte, mais aussi de laisser une clause comptable masquer des dommages distincts. Le contrat d’assurance peut prendre en charge une partie des frais sans supprimer l’action contre le responsable ; les mécanismes de subrogation doivent être coordonnés avec le conseil et l’assureur.
La preuve de l’obligation et de son inexécution est au centre du dossier. L’article 1353 du Code civil énonce : « Celui qui réclame l’exécution d’une obligation doit la prouver. » Il ajoute que celui qui se prétend libéré doit justifier le paiement ou le fait ayant éteint son obligation. L’entreprise doit donc produire des éléments précis : contrat, facture, ticket, journal, avis de sécurité, compte rendu du fournisseur, réponse aux demandes de périmètre, rapport indépendant et calcul des conséquences. Un simple article de presse ou la reprise d’un communiqué ne suffit pas à démontrer la faute sur l’instance concernée.
Le préjudice doit être ventilé par poste et par période. Les coûts d’investigation et de sécurisation sont documentés par des devis et factures. L’interruption d’activité est rapprochée des horaires d’indisponibilité, des commandes non traitées et des marges réellement perdues. Les heures internes sont identifiées par équipe et par mission, avec prudence sur les coûts qui auraient été engagés de toute façon. Les dépenses d’information des personnes, d’assistance aux clients et de restauration des environnements sont distinguées des frais de défense.
Les préjudices commerciaux demandent un lien causal établi. Une baisse de chiffre d’affaires après l’incident ne suffit pas si d’autres événements l’expliquent. Il faut comparer une période de référence, les commandes annulées, les clients ayant mentionné l’incident, les coûts de remplacement et les marges. La perte d’une opportunité doit être rattachée à une opération identifiée et à une probabilité sérieuse. L’atteinte à l’image doit être étayée par des faits : résiliation, demande de remédiation d’un client, coût de communication de crise ou perte documentée d’un marché.
Le débat sur la causalité doit rester individualisé. Selon la communication publique, trois instances auraient connu une usurpation de comptes internes liée notamment à des mots de passe et à des comptes actifs non révoqués. Si une entreprise est concernée, l’analyse doit vérifier la part respective de la faille d’extranet, du compte créé frauduleusement, des habilitations internes et des mesures correctives. Cette donnée peut réduire ou déplacer une demande pour certains postes, mais elle ne permet pas de conclure sur les douze autres instances. De la même manière, la préservation de la disponibilité de l’ERP n’exclut pas un préjudice lié à une divulgation de documents.
L’argument de la force majeure doit être confronté aux faits techniques. L’article 1218 exige que les effets de l’événement ne puissent être évités par des mesures appropriées. Une attaque sophistiquée n’est pas automatiquement une force majeure si elle a été rendue possible par une gestion des droits insuffisante ou si les mesures prévues au contrat n’ont pas été appliquées. Inversement, la seule existence d’une configuration imparfaite ne suffit pas à engager toute la responsabilité si le fournisseur démontre que l’événement était extérieur, imprévisible, irrésistible et sans lien causal avec le dommage invoqué. L’expertise doit répondre à ces questions séparément.
L’article 1217 du Code civil offre plusieurs sanctions en cas d’inexécution ou d’exécution imparfaite : suspension, exécution forcée, réduction du prix, résolution et réparation. Le texte permet notamment de « demander réparation des conséquences de l’inexécution » et précise que les sanctions compatibles peuvent être cumulées. Pour une entreprise utilisant encore l’ERP, la priorité peut être l’accès aux journaux, la remise d’un rapport, la correction d’une configuration, la conservation des preuves et la sécurisation des comptes. La résolution du contrat n’est pertinente que si la relation est devenue impossible ou si la gravité du manquement le justifie, avec un plan de migration et de restitution des données.
B. Comment obtenir les logs, organiser une expertise et saisir le juge, notamment à Paris et en Île-de-France ?
La première étape du recours est une mise en demeure techniquement exploitable. Elle rappelle le contrat, l’instance, la date de la notification, le périmètre déclaré par le fournisseur et les demandes précises. Elle peut solliciter la conservation de tous les logs, exports, tickets et sauvegardes ; la confirmation des comptes, IP, requêtes et fichiers ; la transmission des rapports de sécurité ; la description des mesures correctives ; un calendrier de mise à jour ; le remboursement des frais déjà exposés ; et une proposition de réunion contradictoire. Elle doit réserver les droits de l’entreprise et éviter de diffuser des données personnelles ou des documents confidentiels non nécessaires.
La lettre doit fixer des délais compatibles avec l’urgence sans confondre le délai de réponse contractuel, le délai de notification RGPD et la prescription. Elle peut demander une réponse technique sous 48 heures, la mise sous séquestre des journaux immédiatement et un rapport complet sous un délai raisonnable. Si le fournisseur refuse de communiquer les logs au motif de confidentialité, une solution peut consister en une transmission à un expert indépendant, sous engagement de confidentialité, ou en une réunion contrôlée avec accès limité.
Lorsque la preuve risque de disparaître, l’article 145 du Code de procédure civile permet de solliciter une mesure avant tout procès. Le texte dispose : « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé. » Une demande peut viser une expertise, la conservation d’éléments, la description d’un système ou la production ciblée d’informations, sous réserve de démontrer le motif légitime, le litige potentiel et la proportionnalité de la mesure.
Une mesure d’instruction ne doit pas devenir une recherche générale dans le système du prestataire. L’entreprise doit identifier les éléments recherchés, leur utilité et la période concernée. Elle explique pourquoi les journaux vont être purgés, pourquoi une version d’extranet doit être figée, pourquoi les comptes et sauvegardes doivent être comparés ou pourquoi les tickets d’incident sont indispensables. Elle propose un périmètre respectueux du secret des affaires et des données de tiers. La précision de la requête augmente la chance d’obtenir une ordonnance utile et limite les contestations.
Le choix de la juridiction dépend du contrat, de la qualité des parties, de la clause attributive, du lieu d’exécution et de l’urgence. Entre sociétés commerciales, le tribunal de commerce peut être compétent, mais il ne faut pas le présumer sans lire la clause et vérifier la nature de la demande. Une mesure sollicitée à Paris ou en Île-de-France peut relever de la juridiction compétente au regard du siège, du lieu d’exécution ou des règles propres au référé. Une clause désignant Paris n’écarte pas toutes les conditions de recevabilité ; inversement, le siège parisien du client ne suffit pas toujours à imposer cette juridiction.
Pour une entreprise située à Paris, dans les Hauts-de-Seine, en Seine-Saint-Denis, dans le Val-de-Marne ou dans un autre département d’Île-de-France, le dossier doit préciser les flux locaux utiles : siège de l’entreprise, équipe mobilisée, serveur ou établissement concerné, lieu de l’interruption, contrats clients affectés et juridiction choisie. Cette section géographique n’a pas pour objet de créer une compétence automatique. Elle sert à organiser rapidement la collecte des pièces, l’expertise et la représentation devant la juridiction compétente, tout en respectant les règles du contrat.
La procédure peut aussi passer par une expertise amiable contradictoire. Le protocole doit définir l’expert, les questions, les copies conservées, la méthode d’analyse, la confidentialité, les délais et la possibilité pour chaque partie de formuler des observations. Il faut distinguer l’expertise de sécurité, qui reconstitue le chemin technique, de l’expertise financière, qui chiffre l’interruption et les coûts, et de l’analyse juridique, qui qualifie les engagements. Un rapport unique qui mélange ces trois niveaux est souvent plus difficile à discuter.
Les questions adressées à l’expert peuvent porter sur la création du compte, la configuration des droits, l’exploitation de la requête, les versions de l’extranet, la durée d’accès, les traces de consultation ou d’exfiltration, l’intégrité des données, la disponibilité, les sauvegardes et les mesures de correction. Elles doivent également examiner la conduite du client : comptes actifs, authentification, mots de passe, départs de salariés, alertes reçues et respect des procédures. Cette approche contradictoire évite un rapport qui attribuerait la totalité de l’incident à une partie sans expliquer la chaîne causale.
Le dossier de demande ou d’assignation comprend une chronologie, un bordereau de pièces et un tableau de préjudice. Les pièces techniques sensibles sont identifiées par leur hash ou leur numéro interne, avec une copie conservée dans un espace contrôlé. Les versions de la communication publique sont datées. Les contrats sont classés par ordre de priorité : engagement de sécurité, traitement des données, disponibilité, notification, audit, responsabilité, limitation, assurance et restitution. Le conseil peut alors relier chaque demande à un engagement et à une preuve.
La prescription de droit commun ne justifie pas d’attendre. L’article 2224 du Code civil prévoit que « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer ». Le contrat peut prévoir des délais de réclamation plus courts, notamment pour les crédits SLA, les réserves ou la déclaration des sinistres. La date de connaissance du fait générateur, la date de connaissance du dommage et la date de la première notification doivent être conservées. Une mise en demeure ne remplace pas une analyse du délai applicable.
La coordination avec les personnes concernées, les clients de l’entreprise et l’assureur est tout aussi importante. Une indemnisation proposée par le prestataire peut contenir une renonciation, une confidentialité, une reconnaissance limitée ou une prise en charge partielle. Avant signature, il faut identifier les droits abandonnés, le traitement des frais futurs, les mises à jour du périmètre, les obligations de coopération et la possibilité de demander réparation d’un dommage découvert ensuite. Une remise commerciale sur l’abonnement n’a pas nécessairement la même portée qu’une indemnisation des frais d’expertise et de notification.
L’entreprise peut enfin organiser une réponse en trois dossiers séparés mais coordonnés : le dossier réglementaire RGPD, le dossier contractuel contre le fournisseur et le dossier d’assurance. Le premier documente les risques et les notifications ; le deuxième établit obligations, manquements, causalité et préjudice ; le troisième respecte les délais et les conditions de garantie. Les mêmes faits doivent rester cohérents, mais chaque destinataire n’a pas besoin de recevoir l’intégralité des données. Cette compartimentation réduit le risque de divulgation et facilite la mise à jour lorsque l’enquête progresse.
Pour replacer cette analyse dans le cadre plus général des atteintes chez un prestataire, vous pouvez consulter notre article sur la cyberattaque d’un sous-traitant et les démarches RGPD de l’entreprise cliente. La page Droit des affaires à Paris constitue le point d’entrée du cluster consacré aux contentieux commerciaux et aux responsabilités contractuelles.
Conclusion
L’entreprise cliente de blgCloud doit agir sur son propre périmètre, même si le fournisseur affirme que l’ERP, les sauvegardes et les données comptables sont restés intacts. La communication publique fait état de treize instances touchées, de cinq périmètres documentaires plus importants et de trois situations d’usurpation de comptes. Ces éléments orientent l’enquête, mais ne remplacent pas la confirmation des logs et des fichiers propres à chaque instance.
La priorité est de figer les preuves, obtenir la chronologie et les mesures de confinement, analyser le rôle RGPD de chaque acteur, notifier dans les délais lorsque le risque le justifie, prévenir l’assureur et conserver les pièces contractuelles. La responsabilité du fournisseur dépendra ensuite des engagements de sécurité, de la configuration, des mesures appropriées, de la conduite du client et du lien entre l’incident et chaque poste de préjudice. En cas de risque de disparition des preuves, l’article 145 du Code de procédure civile offre une voie pour demander une mesure d’instruction avant le procès.
Une entreprise touchée à Paris ou en Île-de-France doit faire vérifier la compétence juridictionnelle, les clauses de contrat et les délais avant de choisir entre négociation, expertise amiable, référé ou action au fond. Une réponse rapide, contradictoire et documentée permet de protéger les personnes concernées tout en préservant les recours économiques de l’entreprise.
Besoin d’un avis rapide sur votre dossier
Vous pouvez bénéficier d’une consultation téléphonique en 48 heures avec un avocat du cabinet pour analyser la notification du prestataire, les preuves à préserver et les recours envisageables.
Nous vous aidons à préparer la mise en demeure, la coordination avec l’assureur et, si nécessaire, la mesure d’instruction ou l’action devant la juridiction compétente.
Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact. Le cabinet intervient à Paris et en Île-de-France lorsque le dossier le justifie.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.