Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cybersécurité : un client soumis à NIS2 ou DORA peut-il imposer ses clauses à son cabinet d’avocats ?

Le 27 août 2026, le Conseil national des barreaux a publié un état des lieux consacré à la cybersécurité et à la résilience, alors que la transposition française de NIS2 et de la directive REC reste en cours et que DORA s’applique déjà au secteur financier. Le message adressé aux cabinets d’avocats est double : « Les cabinets d’avocats ne sont pas directement soumis à ces différents dispositifs », mais ils peuvent être concernés lorsqu’ils travaillent pour une banque, un assureur, une entreprise d’infrastructure ou une autre organisation régulée. Cette actualité rend les questionnaires de sécurité, les annexes cyber et les demandes d’audit beaucoup plus fréquents dans les contrats de prestations juridiques.

La question pratique est donc moins de savoir si un cabinet « est sous NIS2 » que de déterminer ce que son client peut réellement lui imposer. Une entreprise soumise à NIS2 ou DORA peut exiger des garanties adaptées à son risque, à la mission confiée et aux données accessibles. Elle ne peut pas, par une clause générale, transférer au cabinet sa propre responsabilité réglementaire, obtenir l’accès au contenu des dossiers ou neutraliser le secret professionnel. La réponse se construit en trois temps : vérifier le périmètre réglementaire du client, qualifier le rôle concret du cabinet et rédiger une clause cyber proportionnée, compatible avec la déontologie et la preuve d’un incident.

I. Un client soumis à NIS2 ou DORA peut-il rendre son cabinet d’avocats responsable ?

A. Ce que les textes européens imposent réellement à l’entreprise régulée

La première erreur consiste à confondre l’obligation de sécurité qui pèse sur le client et la prestation juridique qui lui est fournie. NIS2, DORA et la directive REC forment un environnement cohérent de résilience, mais leurs champs d’application ne reposent pas sur le seul fait qu’une organisation utilise un logiciel, une messagerie ou un service cloud. L’analyse commence par l’activité exercée, la taille ou l’agrément de l’entité, la fonction concernée et la qualification de ses fournisseurs.

La directive (UE) 2022/2555, dite NIS2, vise les entités essentielles et importantes de secteurs déterminés. Son article 21 demande des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques pesant sur les réseaux et les systèmes d’information. Le texte cite notamment l’analyse des risques, la gestion des incidents, la continuité d’activité, la reprise, la gestion des crises et la sécurité de la chaîne d’approvisionnement. L’article 21 vise expressément les relations entre l’entité et ses fournisseurs ou prestataires directs. Une entreprise régulée doit donc pouvoir interroger ses fournisseurs, documenter leur niveau de sécurité et traiter les dépendances qui pourraient interrompre son activité.

Le même texte prévoit, à son article 23, la notification sans retard injustifié des incidents ayant un impact important sur la fourniture des services. Cette obligation reste celle de l’entité essentielle ou importante. Elle peut nécessiter une information rapide venant du cabinet, mais elle ne transforme pas celui-ci en déclarant NIS2. Une clause contractuelle peut organiser la transmission des faits utiles ; elle ne peut pas réécrire le texte européen pour désigner le cabinet comme responsable de la notification à l’ANSSI ou à une autre autorité.

La situation de DORA est différente sur le plan du champ d’application. Le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier s’applique depuis le 17 janvier 2025 aux catégories d’entités financières visées à son article 2 : établissements de crédit, établissements de paiement, entreprises d’investissement, assureurs, réassureurs, sociétés de gestion et autres acteurs énumérés par le règlement. Son objet comprend la gestion du risque TIC, la déclaration des incidents majeurs, les tests de résilience et la gestion des prestataires tiers de services TIC.

DORA prévoit aussi des exigences sur les accords conclus avec les prestataires tiers de services TIC. Son article premier vise « les exigences relatives aux accords contractuels conclus entre des prestataires tiers de services TIC et des entités financières ». Son article 28 impose à l’entité financière d’intégrer le risque fournisseur à son cadre de gestion du risque TIC. Son article 30 demande un écrit clair sur les services, les lieux de traitement, la confidentialité, la disponibilité, l’assistance en cas d’incident, les audits et la restitution des données. Cette architecture explique pourquoi une banque ou une société d’investissement adresse désormais des exigences cyber à tous ses partenaires sensibles.

Elle ne signifie pas pour autant qu’un avocat qui conseille la banque devient un prestataire tiers de services TIC. Le cabinet fournit une analyse, une représentation, une négociation ou une assistance contentieuse. La qualification pourrait être discutée si une structure séparée exploitait elle-même une plateforme numérique, administrait une infrastructure ou fournissait un service dont l’objet principal serait technologique. Pour une mission juridique classique, le cabinet n’entre pas, du seul fait de cette mission, dans la catégorie des entités financières ou des fournisseurs TIC visés par DORA.

Le point est important pour la répartition des responsabilités. L’article 28 de DORA dispose que les entités financières qui ont recours à des services TIC « restent à tout moment pleinement responsables » du respect de leurs obligations réglementaires. Même lorsqu’un fournisseur est technique, l’entité financière garde la responsabilité de son dispositif de contrôle. À plus forte raison, un cabinet d’avocats ne peut pas recevoir par contrat la charge générale de la conformité DORA de son client. Il peut prendre une obligation de sécurité ou de coopération dans la limite de sa mission ; il ne devient pas le porteur de l’agrément, du contrôle interne ou de la notification réglementaire du client.

La directive REC, appelée aussi CER dans les textes européens, doit être lue de la même manière. La directive (UE) 2022/2557 sur la résilience des entités critiques concerne les entités identifiées comme critiques dans des secteurs tels que l’énergie, les transports, la banque, la santé, l’eau, les infrastructures numériques ou l’administration publique. Le cabinet qui accompagne une entité critique peut devoir respecter un plan de crise, une procédure d’accès aux locaux, des règles de continuité ou des restrictions de diffusion. Il ne devient pas une entité critique par une simple mention dans l’annexe du contrat.

Enfin, le RGPD ajoute une couche qui ne doit pas être absorbée par le vocabulaire NIS2-DORA. La réglementation européenne sur la protection des données impose, à l’article 32, « un niveau de sécurité adapté au risque ». Elle distingue le responsable du traitement et le sous-traitant. L’article 28 organise le contrat de sous-traitance lorsque le traitement est effectué pour le compte du responsable, avec des instructions documentées, des garanties suffisantes et des engagements de confidentialité. La qualification du cabinet ne se déduit pas de son intitulé : elle se vérifie traitement par traitement, selon les finalités, les moyens et l’indépendance propres à la mission d’avocat.

Un cabinet peut donc traiter des données personnelles tout en conservant un rôle qui n’est pas celui d’un simple exécutant technique. Lorsqu’il définit les moyens de son intervention, conserve son dossier pour assurer sa défense ou accomplit les actes nécessaires à l’exercice indépendant de la profession, l’analyse doit tenir compte de cette autonomie. Dans d’autres flux, notamment une gestion administrative strictement commandée par le client, une qualification de sous-traitance peut être pertinente. La clause cyber doit refléter cette réalité au lieu de recopier mécaniquement un modèle destiné à un hébergeur.

À la date de l’actualité publiée par le CNB, la France n’avait pas respecté l’échéance du 17 octobre 2024 pour transposer NIS2 et la directive REC. Le projet de loi sur la résilience des infrastructures critiques et le renforcement de la cybersécurité avait été adopté en première lecture au Sénat le 12 mars 2026, avec un examen à l’Assemblée nationale annoncé à partir de septembre. Le CNB rappelle ainsi que le marché anticipe déjà des exigences qui doivent encore être articulées avec le droit français. Une clause signée aujourd’hui doit distinguer ce qui relève d’une obligation en vigueur, d’une attente de conformité du client et d’une évolution législative à surveiller.

B. Pourquoi ces obligations ne transforment pas le cabinet en entité assujettie

La notion de « ruissellement réglementaire » décrit bien la pratique commerciale, mais elle ne suffit pas à créer un assujettissement juridique. Le client régulé peut demander une garantie à son fournisseur parce qu’il doit maîtriser sa chaîne d’approvisionnement. Cette demande produit un effet contractuel entre les parties. Elle ne modifie ni l’activité principale du cabinet, ni son inscription au barreau, ni la liste des entités visées par NIS2 ou DORA.

La distinction se vérifie avec quatre questions. Première question : quel est le statut du client ? Une banque ou une entreprise d’investissement doit raisonner sous DORA pour son risque de résilience numérique ; une entreprise d’un secteur NIS2 doit examiner ses catégories et ses seuils ; une entité critique identifiée sous REC doit appliquer les prescriptions qui lui sont destinées. Deuxième question : quel service le cabinet rend-il ? Une consultation en droit des affaires, une négociation de contrat ou une défense en justice n’est pas un service TIC par nature. Troisième question : quels systèmes et quelles données sont réellement accessibles ? Une boîte de dépôt chiffrée et un dossier de procédure n’exposent pas le même risque qu’une connexion à l’outil de paiement du client. Quatrième question : quelle obligation est indispensable pour réduire ce risque ?

Cette dernière question impose de sortir des questionnaires binaires. Une grande entreprise peut demander une certification ISO 27001, un rapport SOC 2, une assurance cyber, un test d’intrusion, un plan de reprise ou une liste de sous-traitants. La pertinence de chaque exigence dépend de la mission. Le cabinet qui reçoit uniquement des actes juridiques par un espace sécurisé peut apporter des garanties sur l’authentification, le chiffrement, les droits d’accès, la conservation et la continuité. Il n’a pas à autoriser un audit intrusif donnant accès aux écritures d’un autre client ou à la stratégie d’un contentieux.

La clause doit aussi distinguer quatre niveaux d’engagement. Une obligation de moyens décrit les mesures mises en œuvre et les processus de réaction. Une déclaration de conformité affirme un état précis à une date donnée. Une garantie de résultat promet un niveau de disponibilité ou un délai. Une indemnité organise le risque financier d’un manquement. Ces catégories n’ont ni le même contenu ni le même coût probatoire. Transformer une réponse de questionnaire en garantie absolue expose le cabinet à un litige sur un événement qu’il ne contrôle pas, par exemple une panne générale d’un opérateur cloud, une compromission d’un fournisseur du client ou une injonction d’une autorité.

Les articles 1103 et 1104 du Code civil donnent le cadre de la négociation. L’article 1103 du Code civil prévoit que « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits ». L’article 1104 ajoute que les contrats doivent être négociés, formés et exécutés de bonne foi. Le client doit donc exprimer son risque et ses exigences de manière intelligible ; le cabinet doit répondre loyalement sur son dispositif, signaler ses limites et éviter de souscrire une obligation qu’il ne peut pas exécuter sans violer une règle supérieure.

La bonne foi ne supprime pas le rapport de force commercial. Une banque peut décider qu’un fournisseur qui refuse toute information de sécurité ne sera pas retenu. Un cabinet peut décider qu’une clause d’accès illimité aux dossiers est incompatible avec sa déontologie. Le débat porte alors sur la possibilité de proposer un mécanisme équivalent : attestation indépendante, audit sur échantillon anonymisé, rapport de contrôle sous engagement de confidentialité, visite des locaux sans consultation de dossiers ou présentation de mesures techniques sans remise de journaux contenant des noms de clients.

La clause ne doit pas non plus confondre l’obligation de coopération et le transfert de pouvoir. Le client peut demander que le cabinet désigne un point de contact, conserve les éléments utiles, prévienne rapidement d’une indisponibilité, participe à une cellule de crise et fournisse des faits vérifiables. Il ne peut pas imposer que le cabinet écrive à l’autorité en son nom sans mandat ni base légale, reconnaisse une faute avant analyse, révèle une consultation juridique ou transmette les pièces d’un autre dossier. Une notification de sécurité doit rester factuelle, limitée et compatible avec le secret professionnel.

Le même raisonnement s’applique aux clauses d’indemnisation. Une entreprise peut demander réparation d’un dommage causé par un manquement prouvé du cabinet à la sécurité convenue. Elle ne peut pas présenter comme dommage du cabinet l’amende encourue parce qu’elle a mal déterminé son propre périmètre DORA, omis de déclarer un incident ou choisi un fournisseur sans analyse. La causalité, le périmètre de la mission, la faute, le dommage et les plafonds contractuels doivent être écrits séparément. Une formule générale du type « le prestataire garantit toute sanction réglementaire » est une source de contentieux et ne remplace pas cette analyse.

Le résultat pratique est clair : l’assujettissement du client justifie une discussion renforcée sur la sécurité du cabinet, mais il ne crée pas un statut réglementaire nouveau. L’intensité de la clause doit suivre la criticité de la relation, le volume d’informations, les accès techniques et la continuité attendue. Elle doit aussi respecter le secret, l’indépendance, les conflits d’intérêts et la capacité du cabinet à défendre ses droits si un incident donne lieu à une enquête.

II. Quelles clauses cyber un cabinet d’avocats peut-il accepter, négocier ou refuser ?

A. Sécuriser la mission sans sacrifier le secret professionnel

Le point de départ français n’est pas une simple clause de confidentialité commerciale. L’article 66-5 de la loi n° 71-1130 du 31 décembre 1971 couvre, en conseil comme en défense, les consultations, les correspondances, les notes d’entretien et, plus généralement, toutes les pièces du dossier. Le texte énonce que « toutes les pièces du dossier sont couvertes par le secret professionnel ». Cette protection porte sur le contenu juridique et factuel confié au cabinet, mais elle impose aussi de réfléchir aux traces périphériques : objet d’un courriel, nom d’un dossier, calendrier d’une audience, liste des personnes autorisées et métadonnées d’un espace de partage.

L’article 4 du décret n° 2023-552 du 30 juin 2023 portant code de déontologie des avocats, dans sa version en vigueur depuis le 31 janvier 2025, pose que « L’avocat est le confident nécessaire de son client ». Il ajoute que le secret professionnel est d’ordre public, absolu, général et illimité dans le temps. Le client ne peut donc pas lever seul l’ensemble du secret par une stipulation contractuelle. Le consentement du client peut permettre certaines opérations utiles à sa défense, mais il ne transforme pas une clause privée en autorisation illimitée de divulguer des informations relatives à d’autres personnes, à d’autres clients ou à la stratégie professionnelle du cabinet.

La protection comporte aussi un risque pénal. L’article 226-13 du Code pénal prévoit que la révélation d’une information secrète par la personne qui en est dépositaire « est punie d’un an d’emprisonnement et de 15 000 euros d’amende ». Les exceptions prévues par la loi doivent être distinguées d’une demande commerciale. Une clause qui oblige indistinctement le cabinet à transmettre le contenu d’un dossier en cas d’incident placerait le professionnel devant une contradiction qu’il fallait traiter au moment de la signature.

La jurisprudence confirme l’ampleur de la protection. Dans son arrêt du 12 octobre 2016, la première chambre civile de la Cour de cassation, pourvoi n° 15-14.896, a rappelé le périmètre du secret en matière de conseil et de défense. La décision officielle du 12 octobre 2016, pourvoi n° 15-14.896, doit être citée avec son numéro exact lorsqu’une partie soutient qu’un audit ou une transmission de pièces serait neutre parce qu’il s’agit d’un contrat informatique. La nature juridique du dossier reste déterminante.

Le secret n’interdit pas toute mesure de sécurité. Il oblige à séparer la preuve de la mesure de sécurité et le contenu du dossier. Le cabinet peut démontrer que l’authentification multifacteur est activée, que les habilitations sont revues, que les sauvegardes sont testées et que les postes sont chiffrés. Il peut produire une attestation d’un auditeur indépendant ou une synthèse de contrôle. Il peut expliquer le délai de rétablissement d’un espace documentaire. Il n’a pas à remettre les consultations, les échanges avec les confrères, les pièces adverses ou les notes d’entretien pour prouver que ces mesures existent.

Une clause correctement construite peut donc prévoir les engagements suivants :

  • un périmètre technique limité aux outils utilisés pour la mission du client, à l’exclusion des environnements d’autres clients et des espaces personnels sans lien avec le service ;
  • des mesures de contrôle d’accès, d’authentification, de chiffrement en transit et au repos, de journalisation, de sauvegarde et de restauration, décrites sans divulgation de secrets techniques exploitables ;
  • une liste tenue à jour des hébergeurs et sous-traitants qui peuvent accéder aux données, avec une procédure d’objection ou de remplacement lorsque le changement crée un risque sérieux ;
  • un audit documentaire ou technique mené par un tiers indépendant, encadré par une obligation de confidentialité, sans copie de dossiers et sans accès aux informations d’autres clients ;
  • une attestation annuelle ou un rapport de contrôle, daté et limité aux mesures réellement vérifiées, au lieu d’une déclaration générale de conformité à tous les textes cyber ;
  • des objectifs de continuité réalistes, distinguant l’indisponibilité d’un outil, la perte d’un accès, la compromission d’un compte et l’impossibilité générale de poursuivre l’activité.

Les clauses qui suivent doivent être négociées avec soin :

  • un questionnaire qui demande si le cabinet est directement soumis à NIS2 ou DORA doit recevoir une réponse nuancée, avec la distinction entre statut légal et exigences contractuelles ;
  • un droit d’audit doit fixer un préavis, une fréquence, des horaires, un auditeur autorisé, un périmètre, une interdiction de copie et une restitution sécurisée des résultats ;
  • une obligation de notification doit définir l’événement déclencheur, le canal, les premières informations, les mises à jour et les exceptions liées au secret ou à une instruction d’une autorité ;
  • une exigence de localisation doit préciser les pays, les lieux de stockage, les accès d’administration et les transferts ultérieurs, sans promettre une souveraineté que le fournisseur technique ne garantit pas ;
  • une demande de test d’intrusion doit exclure les systèmes mutualisés ou obtenir l’accord de l’opérateur, afin que le test du cabinet ne compromette pas les données d’un autre client.

Certaines demandes ne peuvent pas être acceptées telles quelles. Une autorisation d’accès permanent du client à la messagerie du cabinet, aux journaux bruts ou à tous les répertoires est disproportionnée et risque de révéler des secrets étrangers à la relation. Une obligation de transmettre toute alerte à un comité du client, sans filtre juridique, peut exposer l’existence même d’un autre dossier. Une faculté de faire interroger directement un collaborateur par l’auditeur du client doit être remplacée par un interlocuteur désigné et un protocole écrit. Une exigence de conservation indéfinie des pièces, alors que le cabinet applique ses propres règles de conservation et de restitution, doit être traitée séparément.

Le RGPD ne justifie pas automatiquement une clause plus intrusive. L’article 28 du règlement (UE) 2016/679 demande que le contrat de sous-traitance définisse la nature, la finalité, le type de données et les obligations des parties. L’article 32 impose des mesures appropriées ; il ne donne pas au client un droit général de lire le dossier. Si le cabinet est sous-traitant pour un flux administratif déterminé, il doit suivre les instructions documentées et prévoir les garanties correspondantes. Si la mission relève de l’exercice indépendant du conseil ou de la défense, la qualification doit être examinée avec les obligations professionnelles et la finalité juridique du traitement.

La même séparation doit être appliquée aux sous-traitants techniques. Le cabinet peut demander à son hébergeur une confidentialité renforcée, une notification rapide, une limitation des accès administrateurs, un chiffrement, une procédure de restitution et des informations sur les transferts. Le contrat entre le cabinet et son fournisseur ne doit pas effacer le secret qui lie l’avocat à son client. Si un hébergeur demande, en cas d’incident, le contenu intégral d’un dossier pour analyser une anomalie, le cabinet doit rechercher des journaux, des copies techniques ou une intervention d’un tiers sous secret plutôt qu’une transmission indiscriminée.

Le tableau suivant permet de vérifier rapidement la frontière entre une demande utile et un engagement excessif :

Demande du client régulé Réponse juridiquement sûre Point à écrire dans l’annexe
Questionnaire NIS2 ou DORA Répondre sur le statut du cabinet et sur les mesures réellement mises en place. Distinguer assujettissement direct, exigence contractuelle et information non applicable.
Audit annuel Accepter un audit proportionné ou une attestation indépendante. Prévoir périmètre, auditeur, confidentialité, absence d’accès aux dossiers et coûts.
Notification sous quelques heures Prévenir d’un incident affectant la mission avec les faits disponibles. Définir le point de contact, le délai, les mises à jour et le respect du secret.
Accès aux journaux et aux pièces Produire une synthèse ou des journaux minimisés et pseudonymisés. Interdire la copie de contenus et protéger les informations d’autres clients.
Garantie de conformité globale Refuser la garantie indéfinie et décrire les mesures convenues. Limiter l’engagement à la mission, aux accès, à la faute et au dommage prouvé.

Cette méthode donne au client une preuve exploitable de son contrôle fournisseur sans transformer la relation d’avocat en relation d’infogérance. Elle protège aussi le cabinet contre le risque de répondre trop vite « oui » à un questionnaire dont chaque case deviendrait ensuite une garantie contractuelle.

B. Organiser l’incident, la preuve et le recours avant la signature

Une clause cyber ne vaut que par le jour où elle doit être appliquée. La question n’est alors plus seulement « quelles mesures avons-nous ? », mais « qui appelle qui, quelles informations sont transmises, à quelle autorité et avec quelles preuves ? ». Le scénario doit être écrit avant l’incident, car une équipe qui découvre simultanément une intrusion, une indisponibilité et une demande de pièces ne peut pas improviser le partage d’informations sensibles.

Le premier élément est une définition à plusieurs niveaux. Un événement de sécurité peut être une tentative bloquée, une compromission d’un compte, une indisponibilité d’un logiciel, une perte de matériel ou une divulgation de contenu. Une violation de données personnelles suppose une analyse au regard du RGPD. Un incident important NIS2 suppose l’impact défini par la directive sur les services. Un incident majeur DORA relève du régime applicable à l’entité financière. Ces catégories peuvent se chevaucher sans être identiques. Le contrat doit utiliser des termes compréhensibles et permettre une alerte préliminaire même lorsque la qualification juridique n’est pas encore arrêtée.

Le deuxième élément est la chaîne de contact. Le cabinet désigne une adresse et une personne de garde pour les alertes du client. Le client désigne son responsable de sécurité, son service juridique et, lorsque cela est nécessaire, son point de contact réglementaire. Un canal de secours est prévu si la messagerie est compromise. Le contrat précise que l’alerte initiale ne constitue ni une reconnaissance de faute ni une qualification définitive de l’incident. Elle indique les faits connus, le périmètre provisoire, les mesures de confinement et la prochaine heure de mise à jour.

Le troisième élément est la minimisation. Le cabinet peut signaler qu’un espace documentaire a été rendu indisponible, qu’un compte a été désactivé, qu’un fournisseur mène une analyse et qu’aucune exfiltration de dossier n’est établie à ce stade. Il doit éviter de transmettre dans un canal non sécurisé le nom d’une personne mise en cause, le contenu d’une consultation ou la stratégie d’une procédure. Un rapport technique peut identifier un identifiant de dossier pseudonymisé, un horodatage et une catégorie de documents sans reproduire les documents eux-mêmes.

Le quatrième élément est la conservation de la preuve. Le cabinet doit préserver les journaux utiles, les courriels d’alerte, les tickets du fournisseur, les versions de configuration et les rapports d’intervention. Il doit noter qui a collecté chaque élément, à quelle heure et selon quelle méthode. Une copie de preuve doit être séparée de l’environnement en cours de remédiation. Toute suppression automatique, rotation de logs ou réinitialisation de compte doit être documentée. Cette discipline est utile à la réponse cyber, mais aussi à la défense du cabinet si le client lui reproche ensuite une perte ou un retard.

Pour le client NIS2, la notification réglementaire reste sous son contrôle. L’article 23 de la directive exige une information sans retard injustifié du CSIRT ou de l’autorité compétente pour l’incident important. Pour le client DORA, l’article 19 du règlement 2022/2554 prévoit la déclaration des incidents majeurs liés aux TIC à l’autorité compétente. Le cabinet peut contribuer à la chronologie, à la qualification des accès et à la rédaction des faits ; il ne doit pas être présenté comme l’entité financière déclarante. La clause doit exprimer cette coopération sans créer une délégation impossible de la responsabilité réglementaire.

Pour une violation de données personnelles, l’article 33 du RGPD met l’obligation de notification à la charge du responsable du traitement et organise l’information du responsable par le sous-traitant dans les meilleurs délais. L’article 33 du RGPD prévoit notamment que la notification peut être complétée de manière échelonnée lorsque toutes les informations ne sont pas disponibles immédiatement. Ce mécanisme permet de transmettre une première alerte utile sans attendre une certitude artificielle, tout en conservant une analyse juridique protégée dans le dossier du cabinet.

La question de la preuve devient sensible lorsque le client veut vérifier une faute ou préserver un recours. Dans un arrêt du 6 décembre 2023, pourvoi n° 22-19.285, la première chambre civile de la Cour de cassation a admis que le secret professionnel de l’avocat ne constitue pas, à lui seul, un obstacle à une mesure d’instruction fondée sur l’article 145 du Code de procédure civile. La décision de la Cour de cassation du 6 décembre 2023, pourvoi n° 22-19.285 exige toutefois que la mesure soit indispensable à l’exercice du droit à la preuve d’une faute, proportionnée aux intérêts en présence et entourée de garanties adéquates. Cette solution ne donne pas au client une licence d’audit illimité ; elle rappelle que le juge peut contrôler concrètement la nécessité et la proportionnalité d’une mesure.

La même décision doit être lue avec l’arrêt du 12 octobre 2016 précité. Le secret protège le dossier, mais il ne rend pas toute recherche de preuve impossible lorsqu’une juridiction est saisie et qu’une mesure strictement encadrée est nécessaire. La clause contractuelle peut anticiper cette exigence en prévoyant un tiers indépendant, un juge ou une autorité compétente comme intermédiaire, la pseudonymisation des éléments et la communication limitée au point litigieux. Elle évite ainsi de transformer une demande de contrôle en confrontation directe entre le service de sécurité du client et les dossiers du cabinet.

Le contentieux pénal rappelle également que les opérations visant un cabinet doivent respecter des garanties propres. Dans son arrêt du 5 mars 2024, pourvoi n° 23-80.229, la chambre criminelle de la Cour de cassation a examiné les conditions d’une perquisition dans un cabinet ou au domicile d’un avocat lorsque celui-ci est susceptible d’être impliqué. La décision du 5 mars 2024, pourvoi n° 23-80.229 ne signifie pas qu’un audit commercial serait une perquisition ; elle illustre la sensibilité des opérations de recherche dans les lieux et systèmes d’un avocat. Une clause privée ne peut pas donner au client des pouvoirs que la procédure ne reconnaît pas même à une autorité sans garanties.

Le contrat doit ensuite organiser la sortie de crise. Il peut prévoir une réunion de retour d’expérience, un rapport séparé sur les causes techniques, une mise à jour du plan de continuité, la notification des mesures correctives et une revue des accès. Il doit déterminer qui conserve le rapport, qui peut le communiquer, combien de temps les éléments sont conservés et comment les demandes d’un assureur ou d’un conseil adverse sont traitées. Le rapport d’incident du cabinet ne doit pas devenir automatiquement une pièce librement transmissible au client si son contenu contient des analyses couvertes par le secret ou des informations sur un autre dossier.

Sur le terrain contractuel, l’article 1217 du Code civil énumère les réactions possibles à l’inexécution : suspension de sa propre obligation, exécution forcée, réduction du prix, résolution et réparation. L’article 1231-1 du Code civil prévoit la réparation du dommage résultant de l’inexécution ou du retard, sauf force majeure. Ces textes ne dispensent pas le demandeur d’établir la clause applicable, le manquement, le lien causal et le dommage. Une indisponibilité ne prouve pas à elle seule que le cabinet a manqué à une obligation ; une réponse tardive du cabinet ne prouve pas à elle seule que toute la perte réglementaire lui est imputable.

La loi Informatique et Libertés complète ce dispositif. Les articles 121 et 122 de la loi n° 78-17 du 6 janvier 1978 encadrent notamment la sécurité et les obligations du sous-traitant dans le cadre national du RGPD. L’accès aux données, le recours à un autre prestataire, les instructions, la confidentialité et la coopération doivent figurer dans des documents cohérents. Le contrat cyber du client ne doit pas contredire l’accord de traitement des données, les conditions de l’hébergeur ou la convention d’honoraires. Une contradiction entre documents est un risque de preuve supplémentaire au moment de l’incident.

Avant la signature, le cabinet peut utiliser la grille suivante :

  1. identifier le client, son agrément, son secteur et le texte qui fonde sa demande ;
  2. décrire la mission, les personnes autorisées, les applications utilisées et les catégories de données accessibles ;
  3. séparer les pièces du dossier, les données administratives, les données personnelles et les métadonnées ;
  4. répondre aux mesures de sécurité par des faits vérifiables, avec une date et un périmètre ;
  5. définir l’incident, la notification initiale, le canal de secours et la personne qui décide de la déclaration réglementaire ;
  6. prévoir la preuve : journaux minimisés, conservation, chaîne de collecte, auditeur indépendant et accès du juge si nécessaire ;
  7. encadrer la sous-traitance, la localisation, les transferts et la restitution à la fin de la mission ;
  8. fixer les engagements de continuité, les exclusions, les plafonds, l’assurance et la répartition du coût des audits ;
  9. ajouter une réserve expresse pour le secret professionnel, l’indépendance, les conflits d’intérêts et les obligations imposées par la loi ;
  10. prévoir une revue lorsque le projet de loi, une décision de l’autorité ou une évolution du système du client modifie le risque.

Un exemple permet de mesurer l’intérêt de cette grille. Une société de paiement demande au cabinet de notifier toute alerte sous deux heures, de fournir tous les journaux et de garantir le remboursement de toute sanction DORA. Le cabinet peut accepter un canal de crise disponible deux heures sur vingt-quatre pour la mission critique, un premier signalement factuel, un rapport d’horodatage pseudonymisé et une coopération avec l’équipe juridique du client. Il doit négocier le délai en fonction de son organisation réelle, exclure les journaux révélant d’autres dossiers et refuser la garantie générale des sanctions du client. Il peut proposer une indemnisation limitée aux dommages directement causés par un manquement établi à ses engagements de sécurité. La société de paiement conserve alors sa maîtrise de la notification et obtient une preuve exploitable, sans faire du cabinet un opérateur financier ou un service TIC.

Si l’incident touche une plateforme partagée, le protocole doit prévoir une information par catégories plutôt que par contenu. Si un collaborateur perd un ordinateur chiffré, la première question est celle de la possibilité d’accès aux données, non la remise immédiate de tous les fichiers. Si un hébergeur exige une copie pour analyse, le cabinet doit documenter la demande, vérifier la nécessité, réduire les données et obtenir un engagement de confidentialité. Si le client veut faire intervenir son auditeur, la réunion doit se tenir avec le référent du cabinet et dans un espace où aucun autre dossier n’est visible. La rapidité ne supprime pas la méthode ; elle rend la méthode indispensable.

Les cabinets qui travaillent avec plusieurs secteurs doivent enfin gérer la coexistence des exigences. Une même infrastructure peut héberger des dossiers d’une banque, d’un industriel et d’un particulier. La mesure technique commune peut être renforcée, mais les droits d’accès, les canaux de notification et les clauses de preuve ne sont pas nécessairement identiques. Le cabinet doit conserver une cartographie par client, éviter les attestations globales impossibles à vérifier et documenter les écarts. La conformité du fournisseur ne se mesure pas à la longueur de son questionnaire, mais à sa capacité à démontrer, pour chaque relation, ce qui a été protégé et ce qui a été communiqué.

Conclusion

L’actualité du CNB du 27 août 2026 confirme une tendance devenue opérationnelle : les clients soumis à NIS2, DORA ou au régime des entités critiques renforcent leurs exigences envers leurs fournisseurs, y compris leurs cabinets d’avocats. Ils peuvent demander des mesures de sécurité, une continuité réaliste, une notification rapide, une coopération technique et une preuve d’audit. Ces exigences trouvent une justification dans leur propre chaîne de conformité.

Elles ont toutefois trois limites. La première tient au périmètre : une mission juridique ne transforme pas, à elle seule, le cabinet en entité financière, en entité NIS2 ou en prestataire TIC. La deuxième tient à la responsabilité : le client demeure responsable de ses déclarations, de son contrôle interne et de la qualification de son propre incident. La troisième tient au secret professionnel : l’accès aux systèmes, aux journaux et aux rapports doit être limité à ce qui est nécessaire, proportionné et compatible avec les droits des autres clients.

Avant de signer, le cabinet doit donc répondre à une question simple pour chaque ligne de l’annexe : cette clause protège-t-elle réellement le service confié, ou cherche-t-elle à transférer au professionnel une responsabilité que le client conserve ? La réponse permet de construire un contrat robuste, une cellule de crise efficace et une preuve utile en cas de litige. Pour situer cette analyse dans la stratégie plus large d’une entreprise, consultez également la page consacrée au droit des affaires.

Besoin d’un avis rapide sur votre dossier

Une consultation téléphonique en 48 heures avec un avocat du cabinet.

Vous pouvez présenter votre situation et identifier les premières pièces utiles.

06 46 60 58 22

formulaire de contact du cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».