Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Facturation électronique : que faire si la plateforme agréée est suspendue après un incident cyber ?

Le 1er septembre 2026 marque le début opérationnel de la facturation électronique généralisée. Toutes les entreprises assujetties à la TVA doivent pouvoir recevoir les factures entrant dans le champ de la réforme. Le même jour, Bercy a rappelé que les plateformes agréées sont soumises à des exigences de cybersécurité particulièrement élevées et qu’elles doivent pouvoir démontrer en continu l’efficacité réelle de leurs mesures. Si une plateforme est suspendue après un incident cyber, son client se retrouve donc devant une urgence à la fois fiscale, commerciale et informatique.

Cette suspension ne signifie pas automatiquement que les factures déjà émises sont inexistantes, que les dettes disparaissent ou qu’un simple PDF envoyé par courriel remplace le circuit légal. Elle impose de distinguer l’émission, le dépôt, le routage, la réception, le statut de traitement et le paiement. Elle oblige aussi à déterminer si l’entreprise est face à une décision administrative, une indisponibilité technique, un rejet, une compromission de données ou une rupture du contrat de services.

La réponse utile tient en quatre réflexes : obtenir la notification exacte de l’incident, préserver les traces avant toute réémission, organiser une solution de continuité avec une autre plateforme lorsque cette voie est ouverte, puis mettre en demeure les acteurs responsables sur la base d’un dommage chiffré. Le dirigeant doit éviter deux erreurs symétriques : attendre que la plateforme rétablisse seule le service, ou multiplier les factures de secours sans conserver le lien avec la facture originale.

La présente analyse concerne l’entreprise qui émet ou reçoit des factures entre assujettis établis en France. Les opérations internationales, les ventes aux particuliers, les opérations exonérées et les situations relevant d’un régime particulier doivent être isolées avant toute conclusion.

I. Plateforme agréée suspendue après une cyberattaque : que devient la facturation électronique ?

A. Que signifie la suspension et l’entreprise reste-t-elle obligée de recevoir ?

La suspension doit d’abord être qualifiée. Une plateforme peut annoncer une maintenance, limiter une fonctionnalité, interrompre temporairement son accès, faire l’objet d’une mesure prise par l’administration ou perdre la capacité de transmettre certains flux. Ces situations produisent des effets différents. Une capture d’écran indiquant « service indisponible » ne prouve pas, à elle seule, que l’immatriculation est retirée ou que tous les flux sont juridiquement interrompus. L’entreprise doit demander un écrit daté indiquant le périmètre touché, le début de l’événement, les fonctions suspendues, les factures concernées et les mesures proposées.

L’actualité du 1er septembre 2026 donne à cette vérification une portée immédiate. Dans son annonce consacrée au démarrage de la facturation électronique, Bercy indique que les plateformes doivent signaler sans délai les incidents cyber et ajoute : « Si la preuve du plus haut niveau de sécurité n’est pas assurée, les opérations d’une plateforme seront suspendues. » Cette phrase ne désigne pas une entreprise particulière et ne permet pas de déduire qu’un incident signalé par un prestataire entraîne nécessairement une suspension générale. Elle confirme toutefois que la continuité de sécurité est une condition de fonctionnement du dispositif.

Le socle fiscal se trouve dans l’article 289 bis du Code général des impôts. Pour les opérations concernées entre assujettis établis en France, le texte prévoit que « L’émission, la transmission et la réception des factures électroniques s’effectuent en recourant à une plateforme agréée. » L’obligation ne porte donc pas seulement sur l’outil utilisé par le fournisseur. Elle concerne la chaîne complète, depuis l’émission jusqu’à la réception par le destinataire et l’adressage grâce à l’annuaire central.

Une suspension du prestataire ne libère pas automatiquement l’entreprise destinataire de son devoir d’organisation. Elle crée au contraire un événement à documenter. La société doit savoir quelle plateforme est inscrite pour chaque SIREN, chaque établissement ou chaque ligne de facturation, quels utilisateurs peuvent consulter les factures et quelle solution doit prendre le relais. Elle doit aussi vérifier si la plateforme suspendue conserve les factures déposées avant l’incident et si elle peut encore fournir les statuts ou les exports.

L’émission et la transmission des données fiscales doivent être suivies séparément. L’article 289 E du Code général des impôts dispose que « Les données des factures électroniques émises en application du I de l’article 289 bis sont transmises à l’administration par la plateforme agréée choisie par l’assujetti. » Une facture qui apparaît dans le logiciel de l’entreprise mais dont le dépôt, le routage ou la transmission n’est pas confirmé ne doit pas être considérée comme correctement acheminée sans vérification complémentaire.

Le régime ne transforme pas pour autant le dirigeant en garant de chaque panne informatique. Il faut répartir les obligations. L’entreprise renseigne ses données d’identification, choisit une plateforme, donne les habilitations nécessaires et conserve sa comptabilité. La plateforme agréée assure les fonctions réglementaires prévues par l’annexe II au CGI, selon son immatriculation, ses engagements techniques et son contrat. Le cabinet comptable, l’intégrateur ou l’éditeur du logiciel peut intervenir comme mandataire ou prestataire, mais son rôle dépend de la lettre de mission et des conditions convenues.

L’article 242 nonies B de l’annexe II au CGI, dans sa version applicable aux plateformes agréées, exige notamment que le dossier présente les moyens de sécurité des données à caractère personnel, le processus d’envoi et de réception, les garanties d’authenticité, d’intégrité et de lisibilité, ainsi que le protocole de communication sécurisé. Ces exigences expliquent pourquoi un incident cyber ne se réduit pas à une indisponibilité d’écran : il peut affecter l’intégrité d’une facture, la confidentialité des données, la fiabilité d’un statut ou la possibilité de démontrer la chaîne de transmission.

L’article 242 nonies E de la même annexe rappelle que « Les plateformes agréées sont tenues de proposer les services suivants » et impose notamment de permettre le dépôt, l’émission ou la transmission dans des conditions garantissant l’authenticité de l’origine, l’intégrité du contenu et la lisibilité. Ces mots fournissent la grille d’analyse du dossier : la société ne doit pas seulement demander si le site web répond, mais si elle peut encore démontrer ce qui a été envoyé, à quel destinataire, avec quelle intégrité et quel statut.

La suspension n’annule pas les règles commerciales relatives à la dette. L’article L. 441-9 du Code de commerce pose le principe selon lequel « Tout achat de produits ou toute prestation de service pour une activité professionnelle fait l’objet d’une facturation. » La facture électronique est le mode de circulation imposé dans le champ de la réforme ; elle ne fait pas disparaître le contrat de vente ou de prestation, la livraison, le prix ou la créance.

Le paiement ne s’arrête pas mécaniquement parce qu’une plateforme est suspendue. Si la marchandise a été livrée ou la prestation réalisée, le débiteur ne peut pas invoquer une difficulté informatique sans examiner le contrat, la facture et la preuve de la mise à disposition. À l’inverse, le créancier ne peut pas prétendre qu’une facture est reçue uniquement parce qu’elle a été créée dans son ERP. La date d’émission, la date de dépôt, le statut transmis par la plateforme, l’adresse de routage et la possibilité réelle d’accès doivent être comparés.

Cette distinction est essentielle pour les délais. L’article L. 441-10 du Code de commerce prévoit notamment un délai maximal de trente jours après la réception des marchandises ou l’exécution de la prestation, un délai convenu qui ne peut en principe dépasser soixante jours après l’émission de la facture et un délai de quarante-cinq jours fin de mois dans les conditions prévues par le texte. Il précise aussi que « Les pénalités de retard sont exigibles sans qu’un rappel soit nécessaire. » La panne ou la suspension peut rendre la date de réception litigieuse ; elle ne permet pas de fabriquer une nouvelle date de départ.

La question de la force majeure doit rester contractuelle et factuelle. L’article 1231-1 du Code civil prévoit la réparation de l’inexécution ou du retard lorsque le débiteur ne justifie pas que l’exécution a été empêchée par la force majeure. Une cyberattaque peut avoir une gravité exceptionnelle, mais sa qualification dépend de l’événement, de son caractère imprévisible ou irrésistible, des mesures de prévention souscrites, de l’étendue de la défaillance et des clauses du contrat. Elle ne dispense pas de conserver les données, d’alerter le client et de limiter le dommage lorsque ces actions restent possibles.

Enfin, la suspension ne doit pas conduire à confondre le dispositif fiscal et le contrat commercial. L’article 1103 du Code civil énonce que « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » L’article 1104 du Code civil ajoute que « Les contrats doivent être négociés, formés et exécutés de bonne foi. » La loi fixe le circuit de facturation ; le contrat fixe les niveaux de service, l’assistance, les sauvegardes, la réversibilité, la notification des incidents et la réparation, sous réserve des règles impératives.

B. Incident cyber, panne, rejet ou refus : quelle qualification change les recours ?

Le premier travail consiste à utiliser des mots précis. Un incident cyber est un événement qui touche ou menace la confidentialité, l’intégrité ou la disponibilité du système. Une panne est une indisponibilité qui peut avoir une cause technique sans compromission. Un rejet est un statut de traitement indiquant que la facture n’a pas franchi un contrôle déterminé. Un refus peut venir du fournisseur ou du client et porter sur la facture, la prestation ou le paiement. Une suspension administrative concerne la capacité de la plateforme à poursuivre certaines opérations. Plusieurs qualifications peuvent se superposer, mais elles ne produisent pas les mêmes preuves.

Situation observée Question à établir Réflexe immédiat
Incident cyber confirmé ou suspecté Les données ont-elles été consultées, modifiées, chiffrées ou rendues indisponibles ? Conserver l’alerte, les journaux, les exports et les échanges de crise sans altérer les supports.
Suspension des opérations Quelles fonctions, périodes, utilisateurs et lignes d’adressage sont concernés ? Demander la décision, le périmètre et la voie de continuité proposée.
Panne de service La facture a-t-elle été déposée et le statut a-t-il été enregistré avant l’arrêt ? Obtenir un relevé horodaté et recenser les factures en attente.
Rejet technique Quel contrôle a échoué et la facture a-t-elle été reçue par le destinataire ? Conserver le motif, corriger la donnée identifiée et relier toute réémission à l’originale.
Refus de paiement ou de réception Le désaccord porte-t-il sur le canal, la dette, la livraison ou le délai ? Notifier le partenaire avec la facture, le contrat, le statut et la demande précise.

Une alerte de cybersécurité ne permet pas de conclure que toutes les factures sont altérées. Il faut faire déterminer le périmètre technique : environnement de production, sauvegardes, annuaire, comptes administrateurs, connecteurs interplateformes, journaux et fichiers d’export. L’entreprise doit demander si la plateforme peut certifier l’intégrité des factures antérieures, l’heure de dépôt, l’adresse de destination et les statuts enregistrés. Si elle ne peut pas répondre, cette absence de réponse devient elle-même un élément de la chronologie.

La notion de réception mérite une analyse concrète. Une notification par courrier électronique peut signaler l’arrivée d’une facture, mais elle ne remplace pas toujours l’accès au fichier structuré et à ses informations de traitement. Une facture déposée chez la plateforme de l’émetteur peut être en attente de routage. Une facture routée vers la bonne plateforme peut ne pas avoir été mise à disposition à l’utilisateur. Une facture visible par le cabinet comptable peut ne pas avoir été validée par le service achats. Le dossier doit donc distinguer la réception technique, l’accès matériel, la prise de connaissance et l’acceptation commerciale.

La jurisprudence relative aux services numériques invite à lire le contrat avec soin. Dans son arrêt du 24 avril 2025, la cour d’appel de Douai, RG n° 23/00858, a examiné un sinistre ayant rendu des données et des sites inaccessibles. Elle a rappelé que « le manquement de la société OVH à ses obligations, dans le présent litige, doit être examiné au regard des obligations contractuellement souscrites et liant les parties, et des règles de l’art applicables en la matière. » Le contexte était un incendie de centre de données, non une suspension de plateforme agréée. La leçon transposable tient à la méthode : niveau de sauvegarde, disponibilité, localisation, limitation de responsabilité et préjudice doivent être prouvés séparément.

Dans cette affaire, la cour a retenu un manquement contractuel mais a limité l’indemnisation au plafond applicable au contrat. Une entreprise victime d’un incident cyber doit donc lire la clause de niveau de service, la clause de force majeure, la clause d’exclusion, la clause de plafonnement et les engagements de réversibilité avant d’évaluer sa demande. Un contrat qui promet une continuité précise ne se traite pas comme une simple licence logicielle ; un plafond n’est pas automatiquement valable ou inopposable, son effet dépend du contenu de l’obligation essentielle, de la faute reprochée et des règles applicables.

La preuve électronique doit elle aussi être conservée dans sa forme native. L’article 1366 du Code civil pose que « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité. » Les fichiers PDF, journaux CSV, messages JSON, accusés de dépôt, certificats, captures et courriels n’ont pas la même fonction. Les conserver ensemble, avec leur date et leur provenance, permet de reconstruire la chaîne sans se limiter à une capture d’écran.

L’article 1367 du Code civil prévoit que la signature électronique repose sur un procédé fiable d’identification garantissant son lien avec l’acte. Cette règle n’est pas le régime général de la facturation électronique, mais elle éclaire la valeur des accords de changement, des mandats, des validations et des pièces contractuelles signés en ligne. Dans son arrêt du 19 juin 2025, la cour d’appel de Lyon, RG n° 22/07107, a relevé que des carences dans le fichier de preuve « n’interdisent toutefois pas à la société Locam de compléter, par des éléments extrinsèques, les indices qui résultent des fichiers de preuve. » Il faut donc préserver les éléments extérieurs : identité, habilitation, échanges, connexion, paiement, bon de commande et exécution.

À l’inverse, une partie ne doit pas demander que le juge déduise l’existence d’une dette de la seule création d’un fichier. Dans son arrêt du 10 septembre 2025, la chambre commerciale de la Cour de cassation, pourvoi n° 24-16.453, a rappelé qu’« il appartient à celui qui poursuit le paiement de prouver l’existence de l’obligation dont il réclame l’exécution. » L’article 1353 du Code civil reprend cette logique : « Celui qui réclame l’exécution d’une obligation doit la prouver. » Une facture bloquée oblige donc chaque partie à établir son propre rôle, le contenu de la prestation et la séquence de transmission.

Il faut enfin séparer le traitement de la sécurité des données du litige de facturation. Si des données personnelles ont été exposées, l’entreprise doit déterminer sa qualité dans le traitement, la nature de la violation, les personnes concernées et les obligations de notification éventuellement applicables. Si l’incident se limite à une impossibilité d’accès sans atteinte démontrée à la confidentialité, la stratégie probatoire sera différente. Dans les deux cas, le dirigeant ne doit pas diffuser à tous les fournisseurs un rapport technique contenant des informations sensibles ou des identifiants.

Un ancien article sur la panne d’une plateforme agréée répond à une indisponibilité de service ordinaire. Le présent cas est plus étroit : il suppose qu’une défaillance de cybersécurité entraîne une suspension, une perte de confiance sur l’intégrité des flux ou une nécessité de changer de plateforme. La comparaison peut aider à traiter la continuité, mais elle ne justifie pas de reprendre automatiquement la solution d’une panne sans compromission.

II. Que faire après la suspension de la plateforme agréée : quelles preuves et quels recours ?

A. Quelles mesures prendre dans les premières heures pour sécuriser les flux et les paiements ?

La première action est de nommer un pilote de crise disposant d’un accès à la direction, à la comptabilité, au service informatique et au conseil juridique. Il ne s’agit pas de créer un comité lourd, mais de centraliser les décisions. Toute demande adressée à la plateforme doit porter une date, une heure, l’identité de l’interlocuteur et une liste précise des SIREN, SIRET, factures et fonctions touchés. Les relances dispersées par des salariés différents rendent ensuite la chronologie difficile à établir.

Le deuxième réflexe est de geler la preuve. Il faut télécharger, lorsque l’accès reste possible, les factures originales, les fichiers structurés, les accusés de dépôt, les statuts, les journaux d’interface et les notifications. Les exports doivent être conservés sans modification dans un espace protégé, avec leur nom d’origine, leur date et l’utilisateur qui les a obtenus. Les captures d’écran doivent montrer l’adresse de la page, l’heure affichée et le contexte. Une copie locale peut être utile, mais elle ne doit pas être présentée comme une preuve de réception si elle ne permet pas d’identifier le destinataire ou le statut.

Le troisième réflexe est de dresser une matrice des factures. Pour chaque ligne, l’entreprise doit noter le numéro, le fournisseur ou le client, le montant hors taxe et toutes taxes comprises, la date d’émission, la date de dépôt, la plateforme émettrice, la plateforme destinataire, l’adresse d’adressage, le dernier statut connu, le délai de paiement, l’existence d’un acompte ou d’un avoir et l’action à suivre. Les factures déjà payées, les factures rejetées, les factures en attente et les factures non retrouvées doivent être séparées.

Le quatrième réflexe est d’éviter la double émission. Une nouvelle facture peut devenir nécessaire si le premier flux n’a jamais été transmis ou si l’intégrité du document ne peut pas être garantie. Elle doit alors faire référence à l’opération réelle et à l’incident, respecter la séquence de numérotation et être rapprochée de la première tentative. Lorsque l’opération exige un avoir ou une annulation, il faut demander l’avis de la comptabilité et vérifier les conséquences de TVA. Réémettre silencieusement la même facture sous un nouveau numéro peut créer une double créance, une double déclaration ou une contestation sur le point de départ du délai de paiement.

Le cinquième réflexe est d’informer les partenaires avec un message court et vérifiable. Le fournisseur ou le client doit recevoir la référence de la facture, la nature de l’incident, le statut actuellement connu, la demande formulée et le canal de réponse. L’entreprise peut demander qu’aucun paiement ne soit redirigé vers un nouveau compte bancaire sans une validation indépendante. Elle doit aussi indiquer si un document transmis provisoirement n’est qu’une copie de travail et ne prétend pas remplacer le flux électronique réglementaire.

La procédure de changement de plateforme peut fournir une voie de continuité lorsque la société peut désigner une plateforme d’arrivée et recueillir un accord formel. L’article 242 nonies E ter de l’annexe II au CGI organise l’actualisation de l’adressage. Le texte prévoit notamment que la plateforme d’arrivée communique le numéro de l’accord formel à la plateforme de départ dans un délai de deux jours ouvrables, que la plateforme de départ dispose de cinq jours ouvrables pour s’opposer pour un motif lié à la volonté de changer, puis que la plateforme d’arrivée dispose de quinze jours ouvrables pour inscrire les nouvelles informations.

Ces délais ne doivent pas être transformés en permission de changer unilatéralement l’adresse dans un contexte de crise. L’entreprise doit vérifier le pouvoir de la personne qui signe, le périmètre exact de l’accord, la date d’effet, la cohérence des SIREN et SIRET et la réception par les partenaires. Le même article prévoit une synchronisation et un délai minimal de trois jours ouvrables pour la cohérence de la nouvelle date d’adressage. Une modification mal renseignée peut déplacer le problème vers la plateforme d’arrivée et créer de nouvelles factures non distribuées.

Lorsque le changement est régulièrement effectué, l’article 242 nonies E quater prévoit le maintien temporaire de certains services de l’ancienne plateforme et précise que celle-ci fournit, sur demande, les informations disponibles permettant d’assurer la continuité. Le délai de cinq jours ouvrés prévu pour cette communication est un outil concret pour réclamer un export, une liste d’adressage, un historique de statuts ou les éléments nécessaires à la migration. Il s’applique dans le cadre visé par le texte, à la suite d’un changement de plateforme ; il ne signifie pas qu’une suspension cyber autorise toujours une migration immédiate sans formalité.

Si la plateforme suspendue ne permet plus de changer l’adressage ou si le statut de ses opérations est incertain, l’entreprise doit demander une instruction écrite au support habilité et, si nécessaire, à l’administration fiscale par les canaux officiels. Elle doit conserver la preuve de cette demande et des réponses reçues. Une absence de solution technique immédiate n’autorise pas à inventer une procédure parallèle, mais elle n’empêche pas de recenser les opérations et de préparer les données pour une transmission dès que la voie conforme sera disponible.

Sur le plan comptable, les équipes doivent maintenir un registre de travail qui ne remplace pas le flux légal : numéro interne, date de livraison, montant, TVA, date prévue de règlement, fournisseur, risque de doublon et responsable de la reprise. Les paiements ne doivent pas être suspendus en bloc ni exécutés en bloc. Chaque facture doit être rapprochée du contrat, du bon de commande, de la preuve de service ou de livraison et de l’accord du décideur. Un incident de plateforme ne tranche pas le désaccord sur la réalité de la prestation.

La société doit également contrôler les comptes utilisateurs. Les mots de passe réutilisés, les jetons d’API conservés dans un logiciel accessible, les comptes d’anciens salariés et les droits d’administrateur partagés peuvent aggraver l’incident. Il faut révoquer les accès inutiles, imposer une authentification renforcée lorsque la plateforme le permet, vérifier les changements de coordonnées bancaires et demander la conservation des journaux. Toute rotation d’identifiants doit être documentée pour ne pas effacer la preuve d’une connexion suspecte.

Les entreprises qui utilisent un cabinet comptable ou un intégrateur doivent relire le mandat. Un accès de consultation n’est pas nécessairement un pouvoir de modifier l’annuaire. Un mandat de dépôt n’est pas nécessairement un mandat de contestation. Une personne qui peut télécharger une facture n’est pas automatiquement habilitée à accepter la dette, à valider un paiement ou à signer l’accord de changement de plateforme. La lettre de mission, les pouvoirs internes, les conditions de la plateforme et l’historique des utilisateurs doivent être rapprochés.

Le dossier de crise doit enfin comporter une fiche de décision. Elle indique la date de l’incident, les mesures prises, les factures conservées, les partenaires prévenus, la solution de continuité choisie, les risques non résolus et la date de la prochaine vérification. Cette fiche sera utile pour répondre à une mise en demeure, à un contrôle, à un assureur ou à une demande de dommages et intérêts. Elle montre que l’entreprise n’a pas attendu passivement et qu’elle a limité les conséquences prévisibles.

B. Comment mettre en cause la plateforme et agir à Paris ou en Île-de-France ?

La mise en cause commence par la qualification de l’obligation violée. Le contrat peut prévoir une disponibilité, une conservation, une sauvegarde, une notification d’incident, un export, une interopérabilité ou un délai de traitement. Il faut identifier l’engagement exact, la date à laquelle il devait être exécuté et la pièce qui montre son inexécution. La responsabilité de la plateforme ne se déduit pas de la seule existence d’une cyberattaque ; elle se construit à partir des mesures promises, des faits établis, de la cause du dommage et des limites contractuelles.

L’article 1217 du Code civil offre plusieurs réponses à l’inexécution : la suspension de sa propre obligation, l’exécution forcée lorsque les conditions sont réunies, la réduction du prix, la résolution et la réparation. Le choix dépend de l’objectif. Demander la restitution d’un export, rétablir un accès, corriger un adressage, récupérer des statuts, obtenir une baisse d’abonnement ou réclamer une indemnisation ne sont pas des demandes interchangeables. Elles doivent être formulées avec un délai et une preuve de l’urgence.

La demande indemnitaire suppose un dommage personnel, certain ou suffisamment établi, directement lié à la défaillance. Les frais de reprise comptable, l’intervention d’un prestataire de sécurité, les coûts d’une migration, les frais de commissaire de justice, les pénalités effectivement supportées, les intérêts de retard payés à un partenaire et la perte démontrée d’une commande peuvent être documentés. Une simple inquiétude sur une éventuelle sanction future ou une estimation globale du chiffre d’affaires ne suffit pas. La comptabilité analytique, les contrats, les relevés bancaires et les échanges avec les clients permettent de distinguer la perte réelle de l’hypothèse.

L’article 1240 du Code civil prévoit que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Ce fondement extracontractuel ne doit pas être invoqué mécaniquement lorsqu’un contrat organise déjà la relation. Il peut cependant être discuté pour un tiers, une faute distincte, une atteinte à des données ou un dommage qui ne se confond pas avec l’inexécution contractuelle. Le cumul des fondements et les règles de non-cumul doivent être examinés avant la mise en demeure.

La mise en demeure doit rester opérationnelle. Elle doit rappeler le contrat et ses versions, décrire l’incident sans affirmer un fait technique qui n’est pas établi, lister les factures ou données touchées, demander la confirmation de l’intégrité, réclamer les exports et les statuts, fixer un délai de réponse et réserver les droits de l’entreprise. Si le service est critique, elle peut demander une mesure immédiate de sauvegarde ou de communication, sans attendre que le montant final du préjudice soit calculé.

L’article 145 du Code de procédure civile permet, lorsqu’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont dépend la solution d’un litige, de demander une mesure d’instruction sur requête ou en référé. Une entreprise peut envisager cette voie pour préserver des journaux, faire constater une indisponibilité, documenter un export impossible ou établir l’état d’un système, à condition de présenter un motif précis et de respecter le contradictoire lorsque la procédure le requiert. La mesure ne doit pas devenir une expertise générale destinée à rechercher au hasard une faute.

Lorsque l’urgence porte sur une remise d’accès, une restitution de données ou une mesure de sauvegarde, le référé commercial peut aussi être envisagé si la compétence et les conditions sont réunies. L’article 872 du Code de procédure civile prévoit que, dans les cas d’urgence, le président du tribunal de commerce peut ordonner les mesures qui ne se heurtent pas à une contestation sérieuse ou que justifie l’existence d’un différend. Le contrat, la qualité des parties, la clause de juridiction et la nature de la demande doivent être vérifiés avant de saisir la juridiction.

Un arrêt récent de la cour d’appel de Paris illustre l’intérêt d’une demande centrée sur la continuité des données. Dans son arrêt du 26 juin 2025, RG n° 24/19358, la cour a confirmé une injonction de restitution de données entre un prestataire cloud et une société d’expertise comptable, après avoir retenu l’existence d’un trouble manifestement illicite. Le litige n’était pas une facturation électronique suspendue et la solution ne peut pas être transposée automatiquement. Elle montre néanmoins qu’un client qui établit l’absence d’accès effectif et l’urgence de la migration peut solliciter une restitution sous astreinte.

À Paris et en Île-de-France, le siège de la société ne suffit pas à déterminer la juridiction. Il faut regarder la qualité commerciale des parties, le lieu d’exécution du service, la clause de compétence, la présence d’un établissement, la localisation des données lorsqu’elle est juridiquement pertinente et la nature de la mesure demandée. Une société parisienne peut travailler avec une plateforme établie ailleurs et un cabinet comptable situé dans un autre département. La compétence du tribunal de commerce, du tribunal judiciaire ou d’une autre juridiction doit être contrôlée sur le contrat et les règles de procédure applicables.

La dimension locale peut toutefois renforcer l’urgence. Une entreprise de Paris, de Boulogne-Billancourt, de Saint-Denis, de Créteil, de Versailles, de Nanterre, de Melun ou d’Évry peut avoir un service financier centralisé, plusieurs établissements et des fournisseurs qui attendent une confirmation de paiement. Le dossier doit cartographier les SIREN, les SIRET, les adresses de facturation et les délégations. Il faut éviter de traiter comme un incident global une erreur limitée à une ligne d’adressage et, inversement, de réduire à un établissement un incident qui touche le compte administrateur du groupe.

Le calendrier de paiement doit être conservé dans le contentieux. Si la facture a été émise le 3 septembre, déposée le 4, routée le 5 et mise à disposition le 6, ces étapes ne sont pas équivalentes. Le contrat commercial peut rattacher le délai à l’émission ; le droit peut rattacher un délai à la réception des marchandises ou à l’exécution de la prestation ; la preuve d’accès peut être contestée. L’entreprise doit présenter plusieurs hypothèses chiffrées et expliquer celle qu’elle retient, plutôt que d’affirmer une date unique sans preuve.

Le créancier qui réclame des pénalités doit produire le contrat, les conditions générales acceptées, la facture, le statut de transmission, la date d’échéance, les relances et le paiement intervenu. Le débiteur qui conteste doit préciser si son refus concerne l’absence de réception, l’inexistence de la dette, une non-conformité de la prestation ou un incident de canal. Une suspension de plateforme peut justifier une discussion sur la réception et les frais de reprise ; elle ne transforme pas automatiquement une prestation exécutée en prestation inexistante.

Les clauses de limitation de responsabilité doivent être lues avec les engagements de sécurité et de continuité. Une clause qui plafonne la réparation à quelques mois d’abonnement peut avoir un effet important si le dommage financier est élevé. Son opposabilité, son interprétation et sa compatibilité avec l’obligation essentielle nécessitent une analyse du contrat et des faits. Il faut vérifier les exclusions visant les attaques de tiers, les sous-traitants, l’hébergement, les sauvegardes, la perte de données, la maintenance et les interruptions décidées par l’autorité administrative.

La preuve du lien causal exige une chronologie fine. Il faut montrer que l’entreprise disposait d’un flux fonctionnel, que l’incident a interrompu une étape, que la facture n’a pas été reçue ou que les données n’étaient plus accessibles, puis que cette défaillance a entraîné un coût identifiable. Si un fournisseur a refusé une livraison, la commande, la clause de paiement, la relance et la preuve de la suspension doivent être produites. Si une déclaration de TVA a été corrigée, les fichiers avant et après correction, les échanges avec le cabinet et le coût de la reprise doivent être conservés.

La négociation peut être utile si la plateforme remet rapidement un export fiable, confirme les factures intégralement conservées et prend en charge une partie de la migration. Elle ne doit pas conduire à signer une renonciation générale avant d’avoir identifié une éventuelle fuite de données, les factures perdues, les déclarations déjà transmises et les pénalités subies. Tout accord doit préciser les factures couvertes, les services rétablis, le calendrier, la restitution, la confidentialité, les frais et les droits réservés pour les dommages non connus à la date de signature.

Le recours à un avocat en droit des affaires peut devenir nécessaire lorsque la plateforme refuse de communiquer ses journaux, lorsqu’un client conteste la réception d’un montant important, lorsqu’un groupe est touché sur plusieurs établissements ou lorsqu’une clause de plafonnement est invoquée. Le dossier doit être préparé avec la notification de suspension, le contrat, les annexes techniques, les factures, les statuts, les exports, les preuves d’accès, les échanges de crise, la matrice des préjudices et les mesures de continuité déjà prises. La page Droit des affaires présente le cadre d’intervention du cabinet pour les contrats et contentieux commerciaux à Paris et en Île-de-France.

Avant toute action, la société doit demander trois réponses écrites : les factures déposées sont-elles intègres, la plateforme peut-elle encore les mettre à disposition ou les transmettre, et quelle solution réglementaire permet de traiter les nouvelles opérations ? À ces questions s’ajoutent le périmètre des données exposées, la conservation des preuves et les délais de paiement. Une réponse partielle doit être identifiée comme telle. Elle peut justifier une demande complémentaire, une mesure de preuve ou une procédure urgente.

Conclusion

La suspension d’une plateforme agréée à la suite d’un incident cyber constitue un événement de continuité critique, mais elle ne règle pas automatiquement le sort des factures, des créances ou des paiements. L’entreprise doit distinguer la suspension administrative, la panne, le rejet, l’absence d’accès, la compromission des données et le refus commercial. Elle doit ensuite reconstruire la chaîne de l’émission à la réception, préserver les fichiers et les statuts, et contrôler séparément la transmission des données à l’administration.

Le changement de plateforme peut apporter une solution lorsque l’accord formel, l’adressage et les délais prévus par l’annexe II au CGI sont respectés. Il ne doit pas être improvisé. La réémission d’une facture doit rester traçable et ne pas créer une double dette. Le contrat de services, le mandat donné au cabinet ou à l’intégrateur et les clauses de disponibilité et de réversibilité détermineront ensuite les recours contre la plateforme. Le préjudice doit être chiffré à partir de pièces datées et reliées à l’incident.

À Paris et en Île-de-France comme ailleurs en France, la priorité est de sécuriser simultanément les flux, les données, les délais de paiement et les preuves. Une entreprise qui obtient rapidement une notification précise, un export fiable, une solution de réception et une chronologie complète pourra répondre à ses partenaires, limiter les doubles émissions et discuter utilement la responsabilité de chaque intervenant.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Un premier échange permet d’examiner l’incident, les factures touchées, le contrat de plateforme et les mesures urgentes.

Cabinet intervenant à Paris et en Île-de-France : 06 46 60 58 22

Contacter le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».