Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque du notariat : que vaut un acte authentique après la compromission d’un office ?

Faux RIB du notaire : qui paie le virement perdu ?

Une enquête publiée le 3 septembre 2026 décrit une campagne d’attaques ayant touché le réseau notarial français pendant plusieurs années. Les éléments recueillis par Le Monde font apparaître un désaccord sur l’ampleur exacte de la compromission : des documents internes évoquent plusieurs centaines d’offices, tandis que le Conseil supérieur du notariat avance un nombre beaucoup plus limité. Les fraudes signalées portent notamment sur la substitution de relevés d’identité bancaire et sur l’usurpation d’un responsable auprès des équipes d’une étude. Aucune conclusion générale ne permet pour autant d’affirmer qu’un acte authentique déterminé serait faux parce qu’un réseau informatique a été pénétré.

La difficulté juridique est précisément là. Un office notarial concentre des données patrimoniales, des instructions de paiement, des projets d’actes et des signatures électroniques. Une intrusion peut donc produire plusieurs litiges différents : fuite de données personnelles, virement vers un mauvais compte, contestation d’une instruction, atteinte à l’intégrité d’un document ou mise en cause de la sécurité collective de la profession. Chaque hypothèse obéit à un régime de preuve et de responsabilité distinct. Cette distinction est essentielle pour les clients, les notaires, les banques, les prestataires informatiques et les assureurs appelés à intervenir dans l’urgence.

Cette analyse s’inscrit dans le champ plus large du Droit des affaires, qui permet de relier la responsabilité professionnelle, les contrats informatiques, les opérations bancaires et la protection des actifs d’une entreprise ou d’un office. Le sujet demeure transversal : la même méthode de qualification peut être utile à une société, à un cabinet réglementé, à un professionnel du chiffre ou à un établissement qui détient des données sensibles.

I. Cyberattaque du notariat : que vaut un acte authentique après la compromission d’un office ?

A. Un office piraté ne rend pas automatiquement tous ses actes faux

La compromission d’un système informatique est un fait technique. La fausseté d’un acte authentique est une qualification juridique qui suppose d’identifier ce qui est contesté, la personne qui aurait signé ou déclaré, le procédé utilisé et l’altération éventuellement subie par le document. Confondre ces deux plans conduirait à fragiliser sans preuve l’ensemble des actes reçus par une étude, alors que la présomption attachée à l’authenticité ne disparaît pas par la seule révélation d’une intrusion.

L’article 1369 du Code civil définit l’acte authentique comme celui qui a été reçu, avec les solennités requises, par un officier public compétent et habilité. Le même texte admet l’acte sur support électronique lorsque son établissement et sa conservation répondent aux conditions réglementaires. La dématérialisation n’est donc pas un affaiblissement de principe de l’authenticité. Elle déplace la discussion vers l’identification de l’auteur, l’intégrité du fichier, la conservation de la minute et la traçabilité des opérations.

La signature électronique est encadrée par l’article 1367 du Code civil. Elle doit utiliser un procédé fiable d’identification lié à l’acte. Sa fiabilité est présumée lorsque l’identité du signataire est assurée et que l’intégrité de l’acte est garantie, jusqu’à preuve contraire. Une attaque qui donne accès à une boîte de messagerie ne démontre donc pas, à elle seule, qu’une clé de signature a été utilisée par un tiers ou que le contenu de la minute a été modifié. Le débat doit porter sur les éléments techniques qui relient l’intrusion à l’acte précisément critiqué.

Cette méthode impose de séparer quatre objets souvent mélangés dans les réclamations. Le premier est la minute ou le fichier authentique conservé par l’office. Le deuxième est la copie transmise à un client, une banque ou un professionnel de l’immobilier. Le troisième est le courriel qui accompagne cette copie, avec ses pièces jointes et ses coordonnées bancaires. Le quatrième est l’instruction de paiement exécutée à partir de ces éléments. Un pirate peut modifier le troisième objet sans avoir touché au premier. Il peut aussi avoir changé une pièce jointe sans altérer le corps du message, ou avoir créé une adresse ressemblante sans pénétrer le réseau de l’étude. La stratégie contentieuse dépendra de cette cartographie.

L’article 1366 du Code civil donne à l’écrit électronique la même force probante que l’écrit sur papier lorsque l’auteur peut être identifié et que l’intégrité est garantie. La question n’est donc pas de savoir si le courriel est numérique, mais s’il peut être rattaché à son véritable émetteur et si sa version présentée au juge est fiable. Les en-têtes complets, les journaux de connexion, les empreintes des pièces jointes, les historiques de version et les comptes rendus de l’expert informatique peuvent faire varier radicalement l’analyse.

La force probante de l’acte authentique demande ensuite une lecture ciblée de l’article 1371 du Code civil. L’acte fait foi jusqu’à inscription de faux de ce que l’officier public dit avoir personnellement accompli ou constaté, et le juge peut suspendre son exécution lorsqu’une inscription de faux est formée. Cela ne signifie pas que toute contestation passe automatiquement par cette procédure. Il faut d’abord déterminer si la critique porte sur une constatation personnelle du notaire, sur l’identité du signataire, sur un consentement, sur une annexe, sur un échange préparatoire ou sur l’exécution financière postérieure à la signature.

Un acte régulièrement reçu peut ainsi demeurer authentique alors qu’un courriel ultérieur, envoyé depuis une messagerie compromise, ordonne un changement de coordonnées bancaires. Inversement, si la preuve établit qu’un tiers a contrôlé le dispositif de signature ou a substitué une page avant la conservation de la minute, la présomption de fiabilité peut être combattue. La question se transforme alors en contentieux de l’intégrité et de l’imputabilité, avec une expertise technique et une analyse des formalités notariales. La plainte pénale, la demande d’expertise et la mesure probatoire ne doivent pas être conduites comme si elles avaient le même objet.

Les juridictions apprécient depuis longtemps la responsabilité du notaire à partir de sa mission concrète. La première chambre civile a rappelé, dans son arrêt du 8 novembre 2023, pourvoi n° 22-12.791, que l’étude doit exécuter les instructions de virement avec prudence et diligence lorsqu’elle distribue le prix. Dans cette affaire, la Cour a approuvé l’analyse des juges du fond qui avaient relevé la confirmation par la cliente de l’identité des destinataires et des IBAN, ainsi que l’absence d’élément suffisant pour faire naître un doute. La solution ne crée pas une immunité du notaire : elle invite à rechercher les anomalies concrètes dont il disposait au moment de l’opération.

La frontière est encore plus nette lorsque des indices visibles ou contextuels appellent une vérification. Une juridiction d’appel a retenu la responsabilité d’un notaire qui avait exécuté un virement vers un compte étranger présentant plusieurs anomalies apparentes, alors que le professionnel détenait des informations incompatibles avec cette destination. La décision est accessible sur le portail de la Cour de cassation sous le RG n° 21/02497. Cet exemple ne permet pas de déduire une obligation universelle de contrôler chaque IBAN. Il montre plutôt que l’absence de soupçon et la présence de signaux objectifs ne sont pas traitées de la même manière.

La cyberattaque rapportée en septembre 2026 rend cette distinction opérationnelle. Si elle a seulement révélé des informations déjà détenues par l’office, les actes ne deviennent pas automatiquement faux. Si elle a permis de falsifier une instruction, de détourner un RIB ou de modifier une pièce dans un circuit de signature, le dommage peut être établi sans contester la totalité des minutes. Si elle a touché une infrastructure de signature ou le coffre de conservation, le dossier exige une investigation renforcée sur les actes, les périodes et les utilisateurs concernés. Une réponse sérieuse doit donc produire une liste d’incidents, une chronologie et une qualification séparée pour chaque flux.

B. Qui répond quand l’atteinte porte sur les données, les signatures ou les fonds ?

La responsabilité ne se répartit pas selon la seule identité du premier acteur compromis. Elle suit la chaîne de maîtrise du risque et le rôle joué dans la réalisation du préjudice. L’office peut être recherché comme professionnel du droit et comme responsable de traitements. Un prestataire informatique peut être appelé si son contrat, ses mesures de sécurité ou son intervention ont contribué à l’incident. La banque est soumise au régime spécifique des opérations de paiement. Le Conseil supérieur du notariat ne répondrait, quant à lui, que d’une faute propre, d’un pouvoir pertinent et d’un lien causal démontré : l’existence d’une organisation professionnelle ne suffit pas à transférer automatiquement chaque faute d’une étude vers l’institution nationale.

Sur le terrain civil, l’article 1240 du Code civil impose la réparation du dommage causé par une faute. Pour un office, le demandeur doit rattacher la faute à la mission effectivement exercée : défaut de contrôle d’un changement d’instruction, conservation défaillante, divulgation d’informations, absence d’alerte après la découverte d’un incident, ou organisation ayant rendu possible une altération identifiable. Une simple affirmation selon laquelle l’attaque aurait pu être évitée ne suffit pas. Il faut montrer la mesure attendue, la possibilité de la mettre en œuvre, la chronologie et la perte qui en serait résultée.

Le préjudice peut comprendre les fonds non récupérés, certains frais d’urgence, les coûts d’expertise, la perte d’une chance de bloquer une opération et, selon les circonstances, une atteinte distincte aux données personnelles ou à la confidentialité. Le juge ne doit pas confondre le montant total de la transaction et la part du dommage imputable à l’incident. Un acte valable, un virement mal orienté et une divulgation de données peuvent relever de trois postes différents. La victime doit présenter un tableau précis : montant, date, compte destinataire, instruction initiale, alerte, réaction de chaque intervenant, récupération éventuelle et solde restant.

La banque n’est pas placée dans la même situation selon que le virement était autorisé, non autorisé ou mal exécuté. L’article L. 133-18 du Code monétaire et financier prévoit le remboursement d’une opération non autorisée signalée dans les conditions légales, en principe immédiatement et au plus tard à la fin du premier jour ouvrable, sauf soupçon de fraude de l’utilisateur communiqué à la Banque de France. Cette règle concerne le compte du payeur et suppose de qualifier l’opération. Le fait qu’un employé ait cliqué sur un message frauduleux ne suffit pas, sans examen, à transformer le paiement en opération autorisée.

Le titulaire doit néanmoins prendre des mesures raisonnables pour préserver les données de sécurité, selon l’article L. 133-16 du Code monétaire et financier. Il doit aussi prévenir sans tarder son prestataire lorsqu’il connaît une utilisation non autorisée, conformément à l’article L. 133-17. Dans un office, ces obligations doivent être analysées en tenant compte de la séparation des tâches, des habilitations, du fonctionnement de la Caisse des dépôts, des procédures de contre-appel et des alertes internes. La négligence grave n’est pas une formule automatique attachée à l’existence d’une validation informatique.

La chambre commerciale l’a illustré dans son arrêt du 23 octobre 2024, pourvoi n° 23-16.267, relatif au spoofing téléphonique. La Cour a jugé qu’« aucune négligence grave au sens de l’article L. 133-19 du code monétaire et financier ne peut être imputée au titulaire d’un compte » lorsqu’une personne se faisant passer pour un préposé de la banque l’a appelé depuis un numéro affiché comme celui de la banque et lui a demandé de réenregistrer des bénéficiaires. La portée de l’arrêt est contextuelle : elle protège le client trompé par une mise en scène crédible, sans supprimer l’examen des comportements réellement frauduleux ou gravement imprudents.

La charge de la preuve pèse aussi sur la banque. Aux termes de l’article L. 133-23 du Code monétaire et financier, lorsque l’utilisateur nie avoir autorisé une opération, le prestataire doit prouver son authentification, son enregistrement, sa comptabilisation et l’absence de déficience technique. Le texte ajoute que l’utilisation enregistrée de l’instrument ne suffit pas nécessairement à prouver l’autorisation ou la négligence grave. La Cour de cassation l’a rappelé dans son arrêt du 20 novembre 2024, pourvoi n° 23-15.099, en exigeant que le prestataire établisse au préalable l’absence de déficience technique.

Cette protection ne doit pas être étendue aux situations de faux RIB dans lesquelles l’utilisateur ou l’office a lui-même transmis un identifiant erroné à la banque. L’article L. 133-21 du Code monétaire et financier répute correctement exécuté l’ordre réalisé conformément à l’identifiant unique fourni par l’utilisateur et écarte, en principe, la responsabilité du prestataire lorsque cet identifiant est inexact. Dans son arrêt du 15 janvier 2025, pourvoi n° 23-15.437, la chambre commerciale a censuré le recours au devoir de vigilance de droit commun dans une fraude où un pirate avait substitué l’identifiant du bénéficiaire avant que le payeur ne donne l’ordre. Le même jour, dans le pourvoi n° 23-13.579, la Cour a réaffirmé l’exclusivité du régime spécial des paiements.

La distinction est décisive pour un office compromis. Si un tiers a pénétré l’espace bancaire et ordonné un paiement sans instruction de l’étude, le dossier se rapproche de l’opération non autorisée : l’office doit signaler, documenter et contester rapidement, tandis que la banque doit produire ses éléments techniques. Si le collaborateur de l’office a ordonné le paiement après réception d’un RIB substitué dans une conversation piratée, la qualification peut être celle d’une mauvaise exécution liée à un identifiant fourni par l’utilisateur. La banque peut alors opposer l’article L. 133-21, sans que cela tranche la responsabilité éventuelle de l’office, du prestataire ou du fraudeur.

L’arrêt du 27 mars 2024, pourvoi n° 22-21.200, a précisé que le régime des articles L. 133-18 à L. 133-24 est exclusif lorsqu’une opération de paiement non autorisée ou mal exécutée est reprochée au prestataire. La Cour formule cette règle ainsi : « seul est applicable le régime de responsabilité défini aux articles L. 133-18 à L. 133-24 du code monétaire et financier ». Un demandeur ne peut donc pas contourner les conditions de ce régime en invoquant simplement la responsabilité contractuelle de droit commun contre la banque. Il peut toutefois examiner séparément les fautes d’autres acteurs, à condition de ne pas déplacer artificiellement le même grief bancaire sur un autre fondement.

La donnée personnelle crée une autre branche du dossier. Une boîte électronique contient souvent des actes, des pièces d’identité, des coordonnées patrimoniales, des relevés et des informations sur des opérations immobilières ou successorales. La CNIL rappelle, dans ses règles relatives aux violations de données personnelles, que le responsable doit notifier à l’autorité une violation présentant un risque dans les meilleurs délais et, si possible, dans les soixante-douze heures. En cas de risque élevé, les personnes concernées doivent aussi être informées, sauf exception prévue par le RGPD. Cette obligation de notification n’est pas une reconnaissance automatique de responsabilité civile, mais elle fournit un cadre de décision, de traçabilité et de réduction du dommage.

Le sous-traitant qui découvre une violation doit en informer le responsable du traitement dans les meilleurs délais. La répartition contractuelle des tâches ne dispense pas l’office de piloter l’analyse ni de conserver la preuve de ses décisions. La CNIL recommande une gestion des traces et des incidents permettant de reconstituer les événements. Dans le contexte notarial, l’analyse doit inclure les comptes habilités, les accès distants, les administrateurs, les applications de signature, les archives, les sauvegardes, les prestataires et les échanges de RIB. Une notification vague qui ne distingue pas une indisponibilité d’une altération de contenu expose à une perte d’information pour les clients et pour les enquêteurs.

II. Que faire après la découverte d’une compromission et comment prouver le dommage ?

A. Quelles mesures prendre dans les premières heures pour préserver la preuve ?

La première décision est de contenir l’incident sans détruire les traces. Changer les mots de passe, isoler un poste, désactiver une session ou suspendre une signature peut être nécessaire, mais ces opérations doivent être consignées avec leur date, leur auteur et leur justification. Une réinstallation précipitée, l’effacement d’une boîte aux lettres ou la suppression d’un compte administrateur peut faire disparaître la preuve de la méthode d’intrusion. L’office doit désigner une équipe restreinte, un responsable de la chronologie et un interlocuteur unique avec l’assureur, les enquêteurs et les clients.

La chronologie doit partir du premier signal fiable, et non de la date à laquelle la fraude est devenue visible. Il faut rechercher l’alerte de connexion inhabituelle, le courriel initial, la première modification d’un RIB, la création d’une règle de messagerie, l’ajout d’un bénéficiaire, le premier virement, la découverte par un client et les mesures prises ensuite. Pour chaque événement, une ligne séparée indique la source : journal du serveur, logiciel de messagerie, banque, témoignage, ticket du prestataire ou copie papier. Les heures doivent être harmonisées et le fuseau conservé. Cette discipline évite de présenter au juge un récit reconstruit après plusieurs versions contradictoires.

Les courriels doivent être conservés dans leur format original lorsque cela est possible, avec leurs en-têtes complets. Une capture d’écran peut montrer l’apparence d’un message, mais elle ne révèle pas nécessairement le chemin technique, l’adresse réelle de l’expéditeur, la date d’émission, les contrôles SPF, DKIM ou DMARC, ni les modifications intervenues sur la boîte. Les pièces jointes doivent être exportées séparément, avec leur nom d’origine, leur taille, leur empreinte et la date de collecte. Les RIB successifs doivent être classés sans réécriture : version reçue, version transmise, version imprimée, version utilisée dans l’ordre de virement et version conservée par la banque.

La banque doit être contactée immédiatement par les canaux prévus au contrat et par un écrit circonstancié. Le client demande le blocage des accès si nécessaire, la contestation de chaque opération, le rappel des fonds lorsque cela reste possible et la conservation des données d’authentification. La Banque de France indique, dans sa foire aux questions sur les virements SEPA, qu’une personne ayant envoyé un virement vers un RIB frauduleux doit prévenir sa banque sans délai et demander un retour de fonds, souvent appelé « recall ». Ce retour n’est pas une garantie de récupération : il dépend du délai, de la banque du bénéficiaire, du solde disponible et des mesures prises par les enquêteurs.

L’office doit aussi protéger la relation avec les personnes concernées. Un client ne doit pas recevoir une nouvelle demande de virement par le même canal compromis. Les coordonnées de rappel doivent être vérifiées à partir d’un numéro déjà connu, d’un rendez-vous sécurisé ou d’un support indépendant de la messagerie litigieuse. Les instructions urgentes doivent être suspendues jusqu’à la vérification de la chaîne de confiance. Cette précaution vaut pour les acquéreurs, les vendeurs, les héritiers, les banques, les agences immobilières et les confrères. Elle permet de réduire le dommage futur et de démontrer que l’office a réagi dès que le risque a été identifié.

La plainte pénale doit être préparée avec les éléments techniques disponibles, même si l’auteur est inconnu. Il faut joindre les références de comptes, les montants, les numéros de téléphone, les adresses électroniques, les noms de domaine, les fichiers suspects, les périodes d’accès, les échanges avec la banque et les coordonnées des témoins. Une plainte générale qui se limite à « un piratage » ne permet pas toujours de relier un faux message à un virement précis. L’office et les victimes peuvent ensuite compléter le dossier avec les résultats de l’expertise, les réponses bancaires, les retours de fonds et les notifications adressées à la CNIL.

La conservation interne doit être complétée par une mesure probatoire lorsque le risque de disparition ou d’altération est sérieux. L’article 145 du Code de procédure civile permet, s’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont peut dépendre la solution du litige, de demander une mesure d’instruction légalement admissible sur requête ou en référé. Une expertise portant sur les journaux, les boîtes, le système de signature, les sauvegardes ou les appareils peut être envisagée. La mesure doit être ciblée : un accès illimité à toutes les données d’une étude ou d’un client soulèverait des difficultés de confidentialité et de proportionnalité.

Le demandeur doit garder à l’esprit l’article 9 du Code de procédure civile : il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention. La plainte, le récépissé de notification CNIL ou le rapport d’un prestataire ne prouvent pas à eux seuls la faute et le lien causal. Il faut réunir les pièces qui permettent de répondre aux questions du juge : qui détenait l’information, quelle alerte était visible, quelle action était possible, à quel moment, quelle perte a suivi et quelle somme a été récupérée.

La preuve électronique peut être organisée par un procès-verbal de commissaire de justice, une copie forensique, un rapport d’expert indépendant ou une collecte documentée par le prestataire. Aucun mode ne remplace l’analyse de cohérence. Une signature de connexion ne prouve pas nécessairement qu’une personne physique a voulu l’opération. Une adresse IP ne désigne pas toujours un individu. Un journal supprimé n’établit pas à lui seul la date de l’effacement. Le dossier doit préciser les limites de chaque donnée, les méthodes de collecte et les hypothèses restant ouvertes. Cette transparence renforce la crédibilité de la démonstration.

La conservation des versions d’un acte demande un protocole particulier. La minute, les annexes, le certificat de signature, les métadonnées, le journal de dépôt et les copies adressées aux parties doivent être placés sous scellés ou dans un espace de conservation contrôlé. Toute consultation ultérieure est inscrite dans un registre. Si une correction est nécessaire, elle doit être distinguée de la version initiale, datée et expliquée. Le but n’est pas seulement de convaincre le juge que le document est intact ; il est aussi de permettre une comparaison fiable entre les versions et d’identifier le moment exact d’une éventuelle altération.

B. Quels recours engager contre l’office, la banque ou le prestataire numérique ?

Le choix du recours dépend du résultat de la qualification. Une personne ayant perdu des fonds après un ordre non autorisé peut agir dans le cadre des articles L. 133-18 à L. 133-24 du Code monétaire et financier contre son prestataire de paiement, après une contestation rapide. La notification doit respecter l’article L. 133-24, qui impose un signalement sans tarder et fixe, en principe, un délai maximal de treize mois à compter du débit, avec des règles particulières pour les utilisateurs professionnels. Attendre la fin d’une expertise avant de déclarer l’opération peut réduire les chances de récupération et compliquer la discussion sur la diligence du titulaire.

Lorsqu’un RIB a été substitué avant l’émission du virement, l’action contre la banque doit être construite autour de la qualification exacte de l’opération et de l’identifiant utilisé. Le fait que le nom affiché du bénéficiaire corresponde au créancier réel ne suffit pas si l’ordre a été exécuté avec l’IBAN fourni. L’arrêt du 15 janvier 2025, pourvoi n° 23-15.437, oblige à mesurer la portée de l’article L. 133-21 avant de formuler une demande fondée sur un prétendu devoir général de vigilance. Le demandeur peut en revanche rechercher les acteurs qui ont transmis, modifié ou exécuté l’information frauduleuse, sans présenter à la banque un grief qui relève en réalité de l’office ou de l’utilisateur.

Le notaire peut être appelé en responsabilité lorsqu’il a reçu un indice objectif de falsification, lorsqu’il a utilisé un canal insuffisamment sécurisé dans un contexte connu de fraude, lorsqu’il n’a pas procédé à une vérification raisonnable ou lorsqu’il a tardé à réagir après un signalement. La faute ne découle pas du seul fait qu’un escroc est parvenu à tromper un collaborateur. Elle se juge en fonction des informations présentes au moment de l’acte ou du paiement, des procédures internes, des usages professionnels applicables et de la gravité du risque. Les recommandations publiées par les Notaires de France sur les fraudes au RIB peuvent aider à établir le contexte de vigilance, mais elles ne remplacent pas l’examen concret du dossier.

La jurisprudence récente fournit deux repères complémentaires. Dans le pourvoi n° 22-12.791 du 8 novembre 2023, la première chambre civile a retenu l’absence d’élément suffisamment suspect dans les circonstances soumises à son examen. Dans le pourvoi n° 23-15.437 du 15 janvier 2025, la chambre commerciale a fermé la voie du droit commun contre la banque lorsque le litige relevait de l’identifiant erroné. Ces solutions ne s’opposent pas : la première concerne la prudence de l’office dépositaire du prix ; la seconde définit la responsabilité du prestataire de paiement. Un même virement peut donc donner lieu à une demande contre l’office et à une demande différente contre la banque, avec des conditions propres à chacune.

La mise en cause d’un prestataire informatique suppose de relire le contrat avant de conclure. Il faut identifier les services réellement fournis : hébergement, sauvegarde, maintenance, filtrage des messages, authentification multifacteur, supervision, réponse à incident, conservation des journaux ou assistance RGPD. Une obligation de sécurité peut être répartie entre plusieurs intervenants, mais la victime doit isoler le manquement qui a contribué à la perte. Le prestataire peut avoir correctement exécuté son périmètre alors qu’une décision interne de l’office a ouvert une autre voie d’accès. À l’inverse, une sauvegarde inutilisable, une alerte non transmise ou une conservation trop courte des traces peuvent créer un poste de responsabilité distinct.

La responsabilité du Conseil supérieur du notariat exige la même prudence. Les informations publiques rapportées le 3 septembre 2026 font état d’un débat sur le niveau de sécurité informatique de la profession et sur le caractère plus ou moins contraignant des mesures collectives. Ce débat institutionnel ne suffit pas à désigner une personne responsable d’un dommage individuel. Le demandeur devrait identifier une norme, une décision ou une intervention précise, démontrer que l’organisme disposait du pouvoir d’agir, établir le manquement et relier ce manquement à la perte. Une action peut être envisagée lorsque les faits le justifient, mais elle ne doit pas être utilisée pour contourner l’analyse de la faute propre de l’étude ou du prestataire.

La question de l’acte authentique appelle une voie spécifique lorsque la contestation porte sur ce que l’officier public a personnellement constaté. L’article 1371 du Code civil prévoit l’inscription de faux et la possibilité de suspendre l’exécution de l’acte. La décision de recourir à cette procédure doit être prise après comparaison de la minute, des annexes et des preuves techniques. Une erreur de RIB dans une correspondance postérieure ne suffit pas toujours à contester l’authenticité de la vente. Une signature apposée au moyen d’un dispositif contrôlé par un tiers, ou une modification d’une mention constatée par le notaire, peut soulever un problème d’une autre nature. Le contentieux doit viser exactement la pièce et l’effet juridique contestés.

Une demande de suspension, de restitution ou d’interdiction d’utiliser un document peut être présentée selon l’urgence et la nature du risque. Le juge doit savoir si le demandeur veut empêcher une nouvelle distribution de fonds, préserver un acte, obtenir une expertise, faire cesser une diffusion de données, sécuriser une vente ou réparer une perte déjà consommée. Ces objectifs ne se confondent pas. Une mise en demeure adressée à l’office, à la banque et au prestataire doit donc reprendre des demandes séparées, fixer un délai raisonnable et joindre les éléments qui rendent l’alerte vérifiable.

Le délai de droit commun mérite aussi une vérification. L’article 2224 du Code civil prévoit en principe cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer. Ce texte ne remplace pas les délais spéciaux du paiement, de la protection des données ou des procédures relatives à l’acte authentique. La date de découverte du piratage, celle du virement, celle de la révélation du destinataire frauduleux et celle de la connaissance du dommage ne sont pas nécessairement identiques. Une chronologie probatoire sert donc aussi à préserver les actions.

Pour un client ayant versé des fonds dans une opération immobilière, successorale ou patrimoniale, la première démarche est de sécuriser le bien ou l’opération avant de discuter de l’indemnisation. La signature doit être suspendue si l’identité des interlocuteurs ne peut plus être vérifiée. La banque, le notaire et les autres professionnels doivent recevoir un message par un canal indépendant. Les pièces d’identité et les RIB ne doivent pas être renvoyés à une adresse seulement extraite du dernier courriel reçu. Une confirmation orale faite sur un numéro trouvé dans ce même message ne suffit pas si la ligne ou le compte de communication est lui-même suspect.

Pour l’office, la réponse doit être structurée autour d’un registre des incidents, d’un plan d’action et d’un dossier de preuves. Il faut pouvoir démontrer quand les accès ont été coupés, quelles sauvegardes ont été vérifiées, quels clients ont été informés, quelles déclarations ont été faites, quelles banques ont été contactées et pourquoi certaines opérations ont été maintenues ou suspendues. La mise en place de ces mesures après l’incident n’efface pas une faute antérieure, mais elle réduit la propagation du dommage et permet de distinguer la période de compromission de la période de remédiation.

Pour les avocats qui accompagnent un client ou une étude, le dossier appelle une collaboration étroite entre contentieux civil, droit bancaire, protection des données et expertise numérique. Le droit du paiement ne tranche pas la validité d’un acte. La notification RGPD ne tranche pas la responsabilité du notaire. Le rapport informatique ne calcule pas à lui seul la perte de chance. Ces éléments doivent être articulés dans un tableau des acteurs, des obligations, des preuves et des dommages. Cette présentation évite les demandes globales qui permettent à chaque défendeur de renvoyer la victime vers un autre intervenant.

Enfin, la réalité économique du risque doit être exposée sans dramatisation. Une cyberattaque peut entraîner un arrêt d’activité, le coût d’une cellule de crise, la mobilisation d’un expert, des notifications à grande échelle, des retards de signature et une défiance des clients. Le dommage peut dépasser le virement initial, mais chaque poste doit être documenté. Les factures de restauration, les honoraires d’expertise, les frais de notification, les pénalités contractuelles et les intérêts doivent être reliés à l’incident et à une période déterminée. Une demande lisible améliore la négociation avec l’assureur et la compréhension du dossier par la juridiction.

Conclusion

La cyberattaque qui a touché le notariat ouvre un débat sur la sécurité d’une profession dépositaire d’informations et de fonds, mais elle ne permet pas de déclarer faux tous les actes d’une étude compromise. La bonne méthode consiste à séparer l’intégrité de la minute, la fiabilité de la signature, le contenu des courriels, la circulation des RIB, l’ordre de paiement et la violation de données. À chaque étape correspondent des règles différentes : force probante de l’écrit électronique, présomption attachée à la signature, inscription de faux, régime spécial des paiements, notification RGPD et responsabilité civile.

La décision pratique se joue souvent dans les premières heures. Bloquer les accès, préserver les originaux, demander le rappel des fonds, signaler l’opération, déclarer l’incident, déposer plainte et faire établir une chronologie sont des actions qui protègent la preuve autant que les droits. La responsabilité de l’office, de la banque, du prestataire ou d’une organisation collective ne peut ensuite être retenue qu’en présence d’un manquement identifiable et d’un lien causal démontré. Dans ce type de dossier, la question n’est pas seulement « qui a été piraté ? », mais « quelle information a été modifiée, par qui, à quel moment, et quelle action était encore possible ? ».

Besoin d’un avis rapide sur votre dossier.

Une consultation téléphonique peut être organisée dans les 48 heures avec un avocat du cabinet.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact pour transmettre les premières pièces et sécuriser la suite.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».