À l’été 2026, la menace n’est pas entrée par la porte des entreprises visées : elle est passée par la fenêtre de ceux qui les administrent. Le 10 août 2026, l’éditeur N-able reconnaît qu’un attaquant a exploité une vulnérabilité inconnue de sa console N-central, l’outil par lequel des centaines de prestataires informatiques surveillent et pilotent à distance les postes et les serveurs de leurs clients. Le 28 août 2026, le CERT-FR publie à son tour un avis sur les solutions PaperCut NG et MF, dont les vulnérabilités permettent de contourner l’authentification et d’exécuter du code à distance, en précisant qu’elles sont activement exploitées. Dans les deux cas, le schéma est le même : la faille est chez l’éditeur, la compromission transite par le prestataire qui administre, et le dommage final frappe l’entreprise cliente, qui n’a pourtant rien installé ni mal configuré.
La réponse tient en trois constats. D’abord, l’entreprise cliente n’est pas désarmée face à une crise née hors de ses murs : les avis officiels lui donnent à la fois la conduite technique à tenir et les premières pièces de sa preuve. Ensuite, chaque maillon de la chaîne répond sur un fondement différent — l’éditeur sur son bulletin et ses correctifs, le prestataire sur son contrat de maintenance et son devoir de conseil, l’entreprise sur sa propre diligence — et confondre ces plans fait perdre les recours. Enfin, l’ordre des décisions compte autant que leur contenu : sécuriser avant de dénoncer, constater avant de résilier, mettre en demeure avant de remplacer, notifier dans les délais quand des données personnelles sont en jeu.
Ces constats appellent des réserves immédiates. Les faits racontés ici — exploitation de N-central détectée le 31 juillet 2026, correctifs des 2 et 6 août, bulletin du 10 août, avis CERT-FR du 28 août 2026 mis à jour le 31 août — décrivent deux produits précis, pas l’ensemble des outils d’administration. Chaque contrat de maintenance, d’infogérance ou de service contient ses propres clauses de périmètre, de délai d’intervention, de limitation de réparation et de résiliation, et chaque situation s’apprécie sur pièces. Cet article dresse la carte des conséquences et des décisions pour les entreprises clientes dont le prestataire administre les systèmes avec un outil compromis, mais il ne remplace ni la lecture du contrat ni l’examen des journaux : face à une compromission, chaque heure compte et chaque écrit reste une preuve.
I. La faille est chez l’éditeur, la compromission passe par le prestataire
A. N-central et PaperCut, été 2026 : ce que les sources officielles établissent
Le cas N-central est documenté par l’éditeur lui-même, avec une chronologie précise. Le 31 juillet, la solution de détection de l’éditeur repère une activité inhabituelle dans l’environnement d’un client et identifie un attaquant qui exploite une vulnérabilité jusqu’alors inconnue de N-central. L’éditeur enregistre une première référence de vulnérabilité, publie un premier correctif le 2 août, puis, la surveillance continuant de révéler une voie d’attaque voisine, enregistre une seconde référence et publie un second correctif le 6 août avec des mesures de durcissement supplémentaires. Le mode opératoire décrit par l’éditeur est redoutable de simplicité : un accès administrateur distant obtenu sans authentification, puis l’utilisation de la fonction de prise en main à distance pour se connecter aux appareils gérés et y enregistrer des services de tunnel. Le CERT-FR confirme le caractère exploité de la faille dans son bulletin d’actualité de l’été 2026, qui recense N-central parmi les vulnérabilités à contournement de la politique de sécurité activement exploitées (CERT-FR, bulletin d’actualité CERTFR-2026-ACT-034). Autrement dit, l’outil qui donne au prestataire les droits les plus étendus sur le système de ses clients — surveillance, mise à jour, administration à distance — est devenu le point d’appui de l’attaquant, avec les mêmes droits.
Le cas PaperCut est documenté par le CERT-FR, avec le même niveau de gravité. Son avis du 28 août 2026, mis à jour le 31 août, porte la référence CERTFR-2026-AVI-1095 et vise les solutions PaperCut MF et NG, affectées par plusieurs vulnérabilités permettant de contourner l’authentification et d’exécuter du code à distance (CERT-FR, avis CERTFR-2026-AVI-1095, 28 août 2026). Le CERT ajoute l’information qui change tout pour les entreprises exposées : selon l’éditeur lui-même, ces vulnérabilités sont activement exploitées. Les références CVE associées sont les CVE-2026-81578 et CVE-2026-82078, et le correctif bloque les requêtes SQL contenant les instructions EXEC, EXECUTE ou CALL pour les recherches de numéros de carte ou d’identifiant depuis une base externe. En attendant le correctif, l’éditeur recommande de restreindre l’accès au serveur applicatif aux seules adresses IP de confiance, notamment par des règles de pare-feu — une mesure de contournement que le CERT-FR relaie et que toute entreprise cliente est fondée à exiger de son prestataire sans délai.
Pour l’entreprise cliente, ces deux affaires livrent aussi les premiers éléments de preuve, et c’est un point que les dirigeants sous-estiment. Le CERT-FR publie des indicateurs de compromission précis : surveiller les alertes des outils de sécurité visant le serveur applicatif PaperCut et toute activité anormale du processus pc-app.exe, relever les fichiers server.log manquants, tronqués ou supprimés, et rechercher dans ce journal les motifs d’erreur caractéristiques des tentatives d’exploitation. Mais il assortit ces indicateurs d’un avertissement capital, relevé dans le même avis du CERT-FR : l’absence de ces indicateurs ne permet pas à elle seule d’exclure une exploitation. Traduction pratique : un prestataire qui affirme que « tout va bien » parce que les journaux ne montrent rien n’apporte aucune preuve de l’absence de compromission. L’entreprise cliente doit donc exiger les journaux eux-mêmes, leur horodatage, la version exacte des produits et la date d’application des correctifs, et faire constater par écrit ce qui lui est remis — ou ce qui lui est refusé.
B. Trois étages, trois responsabilités : éditeur, prestataire, entreprise cliente
L’effet domino se comprend en regardant la chaîne des contrats. Au sommet, l’éditeur fournit le logiciel et publie les correctifs ; il n’a généralement aucun contrat direct avec l’entreprise cliente finale, qui n’est que l’utilisatrice indirecte de l’outil. Au milieu, le prestataire — société de services, infogérant, MSP — administre les systèmes du client avec cet outil, dans le cadre d’un contrat de maintenance, d’infogérance ou de services managés qui prévoit un périmètre, des délais d’intervention, des obligations de sécurité et souvent un plafond de réparation. En bas, l’entreprise cliente subit l’indisponibilité, la violation de ses données ou la fraude, sans avoir choisi l’outil ni participé à sa configuration. Chaque étage répond sur un fondement différent, et c’est cette distinction qui organise les preuves et les recours.
Le prestataire du milieu répond d’abord de l’exécution de son propre contrat, car « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » (article 1103 du code civil). Le principe de la réparation est posé par le même code : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Un correctif publié par l’éditeur et non appliqué dans un délai raisonnable, une mesure de contournement recommandée par le CERT-FR et ignorée, une absence de surveillance des journaux : autant de manquements qui s’apprécient contrat en main, au regard des délais d’intervention promis et des règles de l’art. La jurisprudence la plus récente confirme que le juge entre dans ce contrôle : le 5 mai 2026, la cour d’appel de Bordeaux, saisie d’un litige entre un cabinet d’expertise comptable et son intégrateur de solutions cloud et cybersécurité, a rouvert les débats en invitant les parties à conclure sur la responsabilité de l’intégrateur pour manquement à son devoir de conseil, sur le fondement du droit commun de l’inexécution contractuelle, et sur l’indemnisation du préjudice du client par la perte de chance d’éviter le dommage (cour d’appel de Bordeaux, 4e chambre civile, 5 mai 2026, RG 24/02155). L’enseignement dépasse le cas d’espèce : le prestataire informatique est tenu d’un devoir de conseil, et son manquement s’indemnise — fût-ce par la perte de chance d’éviter le dommage — sur le fondement du droit commun de l’inexécution contractuelle.
L’entreprise cliente, elle, doit prouver sa propre diligence si elle veut conserver ses recours vers le bas comme vers le haut de la chaîne. Vers le bas, quand des données personnelles sont compromises, c’est elle — responsable du traitement — qui répond devant les personnes concernées et devant la CNIL, même si la faille est née chez le sous-traitant. La Commission le rappelle dans son guide consacré aux cyberattaques visant les sous-traitants : le sous-traitant est celui qui traite des données pour le compte d’un autre organisme, le responsable de traitement, dans le cadre d’un service ou d’une prestation. Le responsable du traitement ne peut donc pas se retrancher derrière son prestataire : il doit démontrer qu’il n’a fait appel qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, comme l’exige l’article 28 du règlement général sur la protection des données (RGPD). Le contrat de sous-traitance écrit, l’autorisation préalable des sous-traitants de second rang et les audits documentés sont les pièces qui établissent ces garanties — ou leur absence.
Vers le haut de la chaîne, l’entreprise cliente prépare son recours contre le prestataire en constituant dès les premières heures un dossier que le juge pourra lire — et c’est à elle d’apporter cette preuve, car « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil) : version exacte de l’outil compromis, date de publication du correctif, date de son application effective, échanges avec le prestataire horodatés, relevé des indisponibilités et des coûts, constats d’huissier ou constats techniques des traces. Les plafonds de réparation insérés dans les contrats informatiques se discutent clause par clause, d’autant plus âprement lorsque le manquement touche au devoir de conseil ou à la sécurité promise ; et même en présence d’une faute grave, la loi borne la réparation à ce qui suit directement l’inexécution : « Dans le cas même où l’inexécution du contrat résulte d’une faute lourde ou dolosive, les dommages et intérêts ne comprennent que ce qui est une suite immédiate et directe de l’inexécution. » (article 1231-4 du code civil). D’où l’importance du chiffrage poste par poste — remise en service, reconstitution des données, pertes d’exploitation, notification aux personnes, image — rattaché à chaque manquement daté, et prévu dès la conclusion du contrat autant que possible, puisque « Le débiteur n’est tenu que des dommages et intérêts qui ont été prévus ou qui pouvaient être prévus lors de la conclusion du contrat, sauf lorsque l’inexécution est due à une faute lourde ou dolosive. » (article 1231-3 du code civil). Face à l’éditeur, avec lequel elle n’a en général aucun contrat, l’entreprise invoquera le terrain délictuel : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil) — voie plus étroite, qui suppose d’établir une faute propre de l’éditeur, distincte du manquement contractuel du prestataire.
II. Les décisions de l’entreprise cliente, dans l’ordre où elles protègent
A. Sécuriser, constater, notifier : les soixante-douze heures qui engagent tout
La première décision appartient au registre technique, mais elle a des effets juridiques immédiats : appliquer les correctifs et les contournements. Dès qu’un avis du CERT-FR qualifie une vulnérabilité d’activement exploitée, l’entreprise cliente doit exiger par écrit de son prestataire l’application des correctifs, la mise en œuvre des mesures de contournement — restriction des accès aux adresses de confiance, règles de pare-feu — et la communication de la version corrigée déployée avec sa date. Cette demande écrite n’est pas de la méfiance : c’est la mise en demeure avant la lettre, qui fera courir les délais et établira, en cas de compromission ultérieure, que le prestataire avait été alerté sur la base d’une source officielle. Le prestataire qui tarde engage sa responsabilité sur le terrain du retard d’exécution autant que sur celui de l’inexécution, et l’écrit du client devient la première pièce du dossier.
La deuxième décision est probatoire : constater avant que les traces ne disparaissent. Journaux du serveur applicatif, journaux des accès distants, versions logicielles, sauvegardes antérieures à la compromission, captures des alertes des outils de sécurité, échanges avec le prestataire et avec l’éditeur : tout doit être préservé, exporté et horodaté, de préférence par constat d’huissier ou par un prestataire forensique indépendant dont le rapport sera versé au dossier. L’avertissement du CERT-FR sur l’insuffisance probatoire de l’absence d’indicateurs doit être retourné en exigence : puisque l’absence de traces ne prouve rien, seule une investigation documentée — avec ses limites assumées — permet à l’entreprise de démontrer sa diligence devant la CNIL, son assureur et, le cas échéant, le juge. Les entreprises qui confient cette investigation au prestataire compromis lui-même prennent un risque évident de conflit d’intérêts : l’audit indépendant coûte moins cher que le soupçon qui pèsera sur une expertise interne.
La troisième décision est réglementaire et ne souffre aucun délai : notifier quand des données personnelles sont en cause. Le sous-traitant compromis doit prévenir son client dans les meilleurs délais après en avoir pris connaissance, comme l’impose l’article 33, paragraphe 2, du RGPD. Le responsable du traitement, lui, notifie à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après en avoir pris connaissance, sauf absence de risque pour les droits et libertés des personnes physiques (article 33, paragraphe 1, du RGPD). Et lorsque le risque est élevé pour les personnes, la communication aux personnes concernées s’impose dans les meilleurs délais (article 34, paragraphe 1, du RGPD). L’entreprise cliente ne peut donc pas attendre la fin de l’investigation pour notifier : la notification peut être faite par étapes, complétée au fil des constatations, mais le retard doit être motivé et le silence est une faute autonome, distincte de la compromission elle-même.
B. Mettre en demeure, remplacer, recourir : le contentieux qui commence par un écrit
Une fois les systèmes stabilisés et les notifications parties, vient la décision contractuelle : que faire du prestataire dont l’outil a servi de porte d’entrée ? La première réponse n’est ni la rupture immédiate ni la résignation, mais la mise en demeure écrite, chiffrée et datée. Elle rappelle le fondement contractuel — clauses de sécurité, délais d’intervention, devoir de conseil —, vise l’avis officiel applicable, décrit les manquements datés et les préjudices poste par poste, et impartit un délai pour remédier. Cette mise en demeure conditionne la suite : c’est elle qui ouvre la voie au remplacement du prestataire aux frais du débiteur défaillant, car « Après mise en demeure, le créancier peut aussi, dans un délai et à un coût raisonnables, faire exécuter lui-même l’obligation ou, sur autorisation préalable du juge, détruire ce qui a été fait en violation de celle-ci. Il peut demander au débiteur le remboursement des sommes engagées à cette fin. » (article 1222 du code civil). Concrètement, l’entreprise peut faire appel à un autre prestataire pour reconstruire, durcir et superviser son système, puis en réclamer le coût au prestataire défaillant — à condition d’avoir mis en demeure et de rester dans des délais et des coûts raisonnables, ce que le dossier chiffré établira.
La rupture du contrat, elle, ne se décide qu’après lecture des clauses de résiliation et, le plus souvent, après une nouvelle mise en demeure restée sans effet. La loi offre d’ailleurs tout un éventail de réponses à l’inexécution, que l’entreprise peut combiner : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » (article 1217 du code civil). Et la résolution peut intervenir par simple notification, à condition d’avoir mis en demeure : « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. » (article 1226 du code civil). Rompre brutalement un contrat d’infogérance expose l’entreprise à payer elle-même la rupture ; conserver un prestataire qui n’applique pas les correctifs l’expose à revivre la crise. Entre les deux, la jurisprudence offre un levier méconnu : exiger les moyens de se passer du prestataire. La cour d’appel de Paris l’a imposé dans un litige de téléphonie d’entreprise, en condamnant l’intégrateur à livrer au client l’ordinateur portable muni du logiciel d’administration ainsi que les identifiants de connexion et tout élément permettant de faire maintenir le réseau téléphonique par un tiers (cour d’appel de Paris, pôle 5, chambre 11, 15 novembre 2024, RG 21/00036). L’enseignement est transposable : mots de passe administrateurs, documentation d’exploitation, accès aux consoles, codes sources des scripts spécifiques, sauvegardes exploitables — tout ce qui permet de faire maintenir le système par un tiers doit être réclamé par écrit, et le refus documenté aggravera la faute du prestataire sortant.
Reste le recours indemnitaire, qui se construit sur trois étages de preuve. D’abord le manquement : correctif connu et non appliqué, contournement CERT ignoré, surveillance absente, information tardive ou mensongère sur l’étendue de la compromission. Ensuite le préjudice, chiffré poste par poste et rattaché à chaque manquement, dans la limite de ses suites immédiates et directes. Enfin le plafond contractuel, dont l’entreprise vérifiera la rédaction exacte : périmètre des dommages couverts, exclusions, articulation avec les manquements au devoir de conseil — celui-là même que la cour d’appel de Bordeaux a placé au cœur du débat indemnitaire des intégrateurs. Les entreprises accompagnées par des avocats en droit des affaires à Paris pour le contentieux contractuel des prestataires informatiques cadrent ces trois étages dès la mise en demeure, car chaque mot de cet écrit engage la suite : qualification des manquements, chiffrage des postes, réserve des recours contre l’éditeur et déclaration à l’assureur cyber ou responsabilité civile, dans les délais de la police.
Conclusion : la faille était chez l’éditeur, le dossier se gagne chez le client
N-central et PaperCut, été 2026 : deux outils d’administration, deux bulletins de sécurité, une même leçon pour les entreprises. Quand la compromission vient de l’outil du prestataire, la victime directe n’a commis aucune faute technique — et c’est précisément pour cela qu’elle doit être irréprochable sur le plan probatoire. L’entreprise qui a exigé par écrit l’application des correctifs, préservé ses journaux, fait constater par un tiers indépendant, notifié dans les soixante-douze heures et mis en demeure sur des postes chiffrés traverse la crise avec trois atouts : des systèmes reconstruits, une autorité de contrôle informée à temps, et un recours contractuel documenté contre le prestataire dont l’outil a servi de porte d’entrée. Celle qui a géré la crise au téléphone, attendu la fin de l’audit pour notifier et rompu sans mise en demeure cumule les risques : sanction réglementaire, assureur qui se dérobe, prestataire qui renvoie la faute à l’éditeur et éditeur avec lequel elle n’a aucun contrat. Entre les deux, la différence ne tient ni à la taille du système ni au montant du contrat de maintenance : elle tient aux écrits réunis dans les premières heures. Quand la faille vient du prestataire, le client qui écrit gagne deux fois — devant l’autorité qui contrôle, et devant le juge qui tranche.
Besoin d’un avis rapide sur votre dossier
Votre prestataire informatique a été compromis ou utilise un outil visé par une alerte de sécurité : correctifs à exiger, preuves à préserver, notification à organiser, mise en demeure à rédiger, recours à chiffrer. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique pour un premier avis sur votre dossier. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet en joignant votre contrat de maintenance, les avis de sécurité reçus et vos échanges avec le prestataire : chaque jour compte pour fixer les responsabilités et préserver vos recours.