Le 1er septembre 2026, un composant technique connecté à la plateforme d’échange documentaire Welyb, utilisée par des cabinets d’expertise comptable notamment sous la forme du Portail AGIRIS CONNECT, a été compromis. Des noms, des coordonnées, des mots de passe protégés par hachage, mais aussi des raisons sociales, des numéros SIRET ou SIREN et des adresses d’entreprises clientes des cabinets ont été exposés. L’incident, révélé le 15 septembre 2026, ne chiffre pas les systèmes et ne prend pas le contrôle des espaces clients : il ouvre une autre menace, plus insidieuse, celle des escroqueries ciblées contre les entreprises, à commencer par les faux changements de RIB. La réponse tient donc en trois questions simples, une par acteur : que doit faire l’éditeur, que doit faire le cabinet, que doit faire l’entreprise cliente. L’éditeur doit neutraliser la faille, informer ses clients professionnels et documenter ce qu’il a fait. Le cabinet doit changer les mots de passe, avertir ses clients entreprises, vérifier ses propres notifications au regard du règlement européen sur les données personnelles et conserver chaque preuve. L’entreprise cliente doit se méfier de tout message qui lui demande de changer un RIB, vérifier par un canal connu et garder la trace de tout. Deux réserves s’imposent d’emblée. D’abord, la cause exacte n’est pas publiée : la notification évoque un composant connecté à la plateforme, sans dire s’il s’agit d’une faille applicative, d’une interface ou d’un service d’interconnexion, et rien ne permet d’affirmer que l’infrastructure entière de l’éditeur a été compromise. Ensuite, aucun montant de préjudice n’est établi à ce jour : chaque perte, chaque virement frauduleux, chaque heure d’indisponibilité devra être prouvée dossier par dossier, et les décisions de justice citées ici tranchent des litiges précis, jamais celui-ci par avance.
I. La carte de la crise : une plateforme, des cabinets, des entreprises
A. Le fait, précisément : faille, dates et données exposées
Welyb est une plateforme de gestion électronique de documents et de collaboration orientée vers les cabinets d’expertise comptable : les professionnels et leurs clients y centralisent et y échangent leurs documents depuis un portail commun. La société a rejoint le groupe ISAGRI en 2023 et sa technologie est notamment utilisée par AGIRIS dans le Portail AGIRIS CONNECT, présenté comme la solution de gestion documentaire collaborative destinée à faciliter les échanges entre les cabinets et leurs clients. Sur son propre site, l’éditeur revendique la confiance de plus de 600 experts-comptables, dirigeants d’entreprise, commissaires aux comptes et gestionnaires de paie. Autrement dit, la plateforme se trouve au milieu du circuit : d’un côté les cabinets qui y déposent la comptabilité, la paie et le juridique de leurs clients, de l’autre les entreprises qui y téléversent factures, déclarations et coordonnées bancaires.
Dans un message adressé à ses clients et consulté par le site spécialisé Cyberattaque.org, un cabinet explique avoir été informé d’un incident de sécurité détecté le 1er septembre 2026. La compromission aurait affecté un composant technique connecté à la plateforme Welyb, utilisée dans ce cas sous la forme du Portail AGIRIS CONNECT. La formulation mérite d’être pesée au mot près : les informations disponibles ne permettent pas d’affirmer que l’ensemble de l’infrastructure Welyb a été compromis, et l’incident concerne, selon la notification, un composant connecté à la plateforme. La nature exacte du composant et la vulnérabilité exploitée ne sont pas détaillées, et rien ne permet de déterminer s’il s’agit d’une faille applicative, d’une interface de programmation, d’un service d’interconnexion ou d’un autre mécanisme utilisé par le portail. Ce qui est en revanche établi, c’est que la notification confirme un incident réel et pas une simple tentative : Welyb et AGIRIS auraient pris des mesures dès sa détection pour neutraliser la vulnérabilité et interrompre des accès non autorisés.
Le message envoyé aux personnes concernées détaille les informations exposées : noms, prénoms, adresses postales, numéros de téléphone, adresses électroniques et mots de passe sous forme de hachage, ainsi que des données d’entreprises telles que la raison sociale, le SIRET ou le SIREN, l’adresse et le téléphone. La notification précise que les mots de passe concernés étaient protégés par un hachage robuste, ce qui signifie qu’ils n’auraient pas été stockés ni exposés directement en clair. Cette précision est rassurante sans être décisive : un mot de passe haché reste à changer sans délai, et Welyb recommande aux personnes concernées de modifier immédiatement leur mot de passe, tandis qu’une réinitialisation préventive doit être organisée par l’éditeur. Surtout, la fuite réunit des données qui permettent de relier directement une personne à l’entreprise dont elle est dirigeante, salariée ou interlocutrice auprès de son expert-comptable. C’est ce croisement qui fait la valeur de l’incident pour un escroc : connaître le nom d’un client, ses coordonnées, son entreprise et son numéro SIREN avant de l’appeler en se faisant passer pour son cabinet comptable, voilà le scénario classique de l’ingénierie sociale, et les cabinets l’ont compris puisqu’ils alertent spécifiquement leurs clients sur les faux changements de RIB.
Le sort des mots de passe mérite un développement, car c’est le point sur lequel les victimes se rassurent trop vite. Comme l’explique la presse spécialisée qui a consulté la notification, le hachage conserve une empreinte du mot de passe plutôt que sa valeur, Cette protection réduit fortement le risque, mais ne le supprime pas totalement : un mot de passe faible peut parfois être retrouvé en testant un très grand nombre de valeurs jusqu’à obtenir la même empreinte. Autrement dit, le hachage fort protège bien les mots de passe longs et uniques, mais il ne protège ni les mots de passe courts ni, surtout, les mots de passe réutilisés ailleurs. Or les identifiants professionnels sont massivement réutilisés : le même mot de passe sert souvent pour le portail du cabinet, la messagerie et un ou deux services en ligne. L’attaquant qui dispose des empreintes et des adresses électroniques peut donc tenter de rejouer les mots de passe faibles sur d’autres services, et c’est pour cela que la consigne ne s’arrête pas au portail : changer le mot de passe du portail, changer tout mot de passe identique ou proche utilisé ailleurs, activer la double authentification partout où elle existe. Pour les cabinets, la réinitialisation préventive organisée par l’éditeur ne suffit pas : ils doivent vérifier qu’elle a bien eu lieu, en conserver la trace et relancer les comptes inactifs, car ce sont souvent les boîtes dormantes, celles des anciens collaborateurs ou des clients partis, qui servent de porte d’entrée aux rebonds. Et pour l’entreprise, le réflexe vaut pour ses propres salariés dont les coordonnées figurent dans les dossiers du cabinet : une note interne qui impose le changement des mots de passe réutilisés coûte une heure de travail et ferme une faille que l’éditeur, lui, ne peut pas fermer à sa place.
B. Les obligations immédiates, étage par étage
Le premier étage, c’est l’éditeur. Welyb fournit la plateforme, AGIRIS la distribue à ses cabinets sous sa marque de portail : l’un et l’autre sont liés aux cabinets par des contrats de prestations, et « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Tout commence donc par le contrat : niveaux de service, engagements de sécurité, procédure de gestion des incidents, délais d’information. L’éditeur qui neutralise la vulnérabilité et interrompt les accès non autorisés fait ce qu’on attend de lui dans l’urgence, mais il doit aussi l’écrire : journal des actions, heure de détection, heure de neutralisation, périmètre confirmé, mesures de réinitialisation. Les clients peuvent continuer à utiliser leur espace, puisqu’aucune prise de contrôle des espaces clients n’a été mise en évidence au cours des investigations, mais cette continuité n’efface pas l’exposition des données du composant compromis. Pour le cabinet qui paie un abonnement, la question pratique est celle de l’article 1217 du code civil : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Suspendre le paiement de l’abonnement ou résilier sur-le-champ sont des gestes juridiquement chargés : ils supposent une inexécution démontrée et, sauf urgence caractérisée, une mise en demeure préalable. Le réflexe utile, dans les premiers jours, n’est pas la rupture spectaculaire mais la mise en demeure écrite qui fige les griefs, réclame les journaux et les attestations, et réserve les droits.
Le deuxième étage, ce sont les cabinets. Ils sont au centre du dispositif : clients de l’éditeur d’un côté, prestataires et dépositaires des données de dizaines d’entreprises de l’autre. Leur première obligation est d’avertir : leurs entreprises clientes doivent savoir que leurs coordonnées et celles de leurs interlocuteurs ont circulé, que les mots de passe doivent être changés, et qu’aucun changement de RIB transmis par message ne doit être exécuté sans vérification par un canal connu. Leur deuxième obligation est de se protéger eux-mêmes comme responsables de traitement : la Commission nationale de l’informatique et des libertés rappelle que La CNIL définit le sous-traitant comme la personne qui traite des données pour le compte d’un autre organisme, le responsable de traitement, dans le cadre d’un service ou d’une prestation (fiche de la CNIL sur les compromissions chez les sous-traitants). Ici, le cabinet est le plus souvent responsable du traitement des dossiers de ses clients, et l’éditeur son sous-traitant ; c’est donc au cabinet, aidé par son sous-traitant, de gérer la violation au sens du règlement européen. La règle des délais est impitoyable : La CNIL indique que le responsable de traitement dispose de 72 heures depuis la découverte de l’incident pour notifier la violation (fiche de la CNIL sur les compromissions chez les sous-traitants). Ces 72 heures courent depuis la découverte, c’est-à-dire, pour chaque cabinet, depuis la réception du message de l’éditeur qui l’informe de la violation. Le cabinet qui attend de tout comprendre avant de notifier prend le risque d’être en retard ; la notification peut être complétée ensuite, avec le chiffre affiné des personnes concernées, le cheminement de l’attaquant, les mesures prises et le modèle du message adressé aux personnes. Et lorsque le risque pour les droits des personnes est élevé, l’information directe des personnes concernées s’ajoute à la notification : avec des identités, des coordonnées et des références d’entreprises dans la nature, cette condition est ici souvent remplie.
La notification à la CNIL s’organise en pratique en deux temps, et la Commission l’admet expressément : La CNIL demande une notification dans les meilleurs délais après la constatation d’une violation présentant un risque pour les droits et libertés, avec une notification initiale dans les 72 heures si possible, puis une notification complémentaire dès que les informations manquantes sont disponibles (téléservice de notification de la CNIL), avec l’explication des motifs du retard si le délai est dépassé. Le cabinet n’a donc aucune excuse à attendre d’avoir tout compris : il notifie ce qu’il sait dans les 72 heures de la réception du message de l’éditeur, puis il complète avec le nombre affiné de personnes, le cheminement de l’attaquant, les mesures prises et le modèle du message envoyé. Et comme la violation fait suite à une compromission malveillante, la Commission ajoute un conseil que les cabinets suivent trop rarement : La CNIL conseille, quand la violation fait suite à une cyberattaque, de déposer plainte au commissariat ou à la gendarmerie et de tenir les preuves techniques à disposition des enquêteurs (téléservice de notification de la CNIL). Le dépôt de plainte n’est pas une formalité : il ouvre la possibilité d’une enquête, il fige la qualité de victime du cabinet face à ses propres clients, et il conditionne souvent la mise en jeu des garanties d’assurance qui exigent la preuve d’une infraction. L’entreprise cliente, de son côté, n’a pas à notifier la CNIL pour cette fuite, puisqu’elle n’est pas responsable du traitement compromis ; mais si elle subit à son tour une fraude exploitant ces données, elle devient elle-même responsable de sa propre violation et le compteur des 72 heures repart pour elle.
Le troisième étage, ce sont les entreprises clientes. Elles ne sont ni responsables de la faille ni débitrices d’une notification, mais elles en sont les cibles désignées. Le risque est d’autant plus important dans le secteur de l’expertise comptable que les échanges entre entreprises et cabinets portent régulièrement sur des factures, des déclarations, des coordonnées bancaires et des règlements : un faux message de changement de RIB, rédigé avec les vrais noms, les vraies fonctions et les vraies références, passe tous les contrôles de vraisemblance. La consigne est donc simple et doit être écrite dans une note interne dès cette semaine : aucun changement de coordonnées bancaires d’un fournisseur, d’un cabinet ou d’un partenaire n’est exécuté sur la foi d’un seul message, fût-il accompagné de pièces ; toute demande de ce type est vérifiée par un appel vers un numéro connu, jamais en répondant au message ; tout doute donne lieu à un signalement au cabinet et à la banque avant exécution. L’entreprise qui paie sur un faux RIB paie deux fois, une fois l’escroc et une fois le vrai créancier, car le paiement entre de mauvaises mains ne libère pas de la dette. Pour les entreprises dont les contrats de prestations, la sécurité des paiements et les recours contre les prestataires structurent l’activité, la page consacrée au droit des affaires à Paris présente l’accompagnement que le cabinet propose sur ces dossiers de crise et de contentieux entre professionnels.
II. Quand la chaîne casse : responsabilités, preuve et assurance
A. Qui répond du dommage, et devant quel juge
La responsabilité de l’éditeur se joue d’abord sur le terrain du contrat. « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Une cyberattaque venue de l’extérieur n’est pas, à elle seule, une force majeure : encore faut-il que l’éditeur démontre qu’il avait mis en œuvre les mesures de sécurité promises et celles qu’imposait l’état de l’art, et que la faille était irrésistible malgré elles. Les juges examinent ces dossiers avec une attention concrète aux manquements de sécurité. La cour d’appel de Reims, le 28 avril 2026, a ainsi jugé qu’un prestataire informatique qui n’avait ni alerté ni conseillé son client sur la mise en place d’une sauvegarde engageait sa responsabilité : La cour a déclaré le prestataire responsable de la moitié des dommages subis par sa cliente et l’a condamné à lui verser 12 097,59 euros de préjudices au titre de la perte d’exploitation, de la remise en état du système, du paramétrage des connexions et du coût de la rançon (cour d’appel de Reims, 1re chambre civile et commerciale, 28 avril 2026, RG 24/01502, infirmation partielle du jugement du tribunal de commerce de Troyes du 10 septembre 2024). Le partage à moitié avec la cliente, à qui l’expert reprochait l’absence de sauvegarde, montre la méthode des juges : ils ventilent, poste par poste, ce qui relève du prestataire et ce qui relève du client. Et dans un autre dossier, la cour d’appel de Bordeaux a rouvert les débats, le 5 mai 2026, pour inviter les parties à s’expliquer sur la responsabilité d’un prestataire pour manquement à son devoir de conseil sur le fondement de l’article 1231-1 du code civil, et sur l’indemnisation du client par perte de chance d’éviter le dommage (cour d’appel de Bordeaux, 4e chambre commerciale, 5 mai 2026, RG 24/02155, avant dire droit). Ce n’est qu’une mesure d’instruction, pas une condamnation, mais elle dit l’angle d’attaque que les juges retiennent : le devoir de conseil de l’informaticien, et la perte de chance d’éviter le sinistre quand le conseil a manqué.
Le cabinet, lui, répond envers ses entreprises clientes de ses propres manquements : information tardive, mots de passe non réinitialisés, absence de consigne anti-fraude, notification à la CNIL hors délai. Et l’entreprise qui a payé un escroc se retourne contre qui ? Pas automatiquement contre sa banque. La Cour de cassation vient de le rappeler avec netteté, le 10 septembre 2025, dans une affaire de fraude aux faux ordres de virement : l’article L. 133-21 du code monétaire et financier fait échec à l’application des règles de droit commun (article L. 133-21 du code monétaire et financier), de sorte que la banque qui exécute conformément à l’identifiant unique n’engage pas sa responsabilité de droit commun pour mauvaise exécution. Le texte lui-même est explicite : « Un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique. » et « Si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement. » Mais cette protection a une limite, et la cour d’appel de Paris l’a tracée le 2 octobre 2024 dans un dossier de RIB grossièrement falsifié : la banque reste tenue d’un devoir de vigilance qui lui impose de repérer, parmi les opérations présentées, celles qui présentent une anomalie apparente, au regard du bénéficiaire, du montant ou du fonctionnement normal du compte. En l’espèce, le virement de 139 000 euros présentait un montant inhabituel et le RIB des falsifications apparentes, avec un code BIC ne correspondant pas à la banque destinataire : la banque, qui aurait dû refuser l’opération, a été condamnée à payer la somme avec intérêts (cour d’appel de Paris, pôle 5, chambre 6, 2 octobre 2024, RG 22/13776, confirmation du jugement du tribunal de commerce de Paris du 16 juin 2022). La leçon pour l’entreprise est double : sa banque n’est pas son assureur contre les faux RIB, sauf anomalie apparente qu’elle aurait dû déceler, et le véritable recours passe par l’auteur de la fuite et par les manquements de la chaîne, à condition de les prouver.
Reste l’hypothèse de la rupture : le cabinet qui résilie son contrat Welyb ou AGIRIS sur-le-champ, ou l’éditeur qui couperait un service, s’expose au contentieux de la rupture brutale des relations commerciales établies. La loi est formelle : « Engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé le fait, par toute personne exerçant des activités de production, de distribution ou de services de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale ». La cour d’appel de Paris a appliqué ce texte sans état d’âme le 26 octobre 2022, en condamnant l’auteur d’une rupture à payer 17 240 euros de dommages et intérêts au titre de la rupture brutale de la relation commerciale établie (cour d’appel de Paris, pôle 5, chambre 4, 26 octobre 2022, RG 20/17292). Mais le même texte réserve la résiliation sans préavis en cas d’inexécution par l’autre partie de ses obligations ou en cas de force majeure. Concrètement, le cabinet qui veut partir vite doit d’abord établir l’inexécution grave de l’éditeur, la lui notifier et lui laisser un délai de régularisation, faute de quoi c’est lui qui deviendra le débiteur de l’indemnité de rupture. Et le préjudice indemnisable, ici comme ailleurs, se mesure à la perte de chance : toute perte de chance ouvre droit à réparation, comme l’a rappelé la deuxième chambre civile de la Cour de cassation le 25 mai 2022 en cassant l’arrêt qui exigeait de la victime la preuve d’une chance sérieuse (Cass. civ. 2e, 25 mai 2022, n° 20-16.351, cassation partielle). Pour un cabinet privé de sa plateforme pendant des semaines, ou pour une entreprise dont les dossiers ont circulé, la perte de chance d’éviter le dommage, d’empêcher le virement frauduleux ou de conserver un client, est souvent le poste le plus réel et le mieux indemnisable.
Au-delà du contentieux, la crise est le moment de relire le contrat avec l’éditeur, ligne par ligne, car c’est lui qui fixera le cadre des prochains mois. Les clauses à examiner en priorité sont connues des praticiens : les engagements de disponibilité et de temps de rétablissement, avec leurs pénalités ; les engagements de sécurité et de sauvegarde, avec leurs preuves ; la procédure de gestion des incidents, avec ses délais d’information du client ; le droit d’audit du client ou de son expert, avec ses modalités ; la réversibilité et l’export des données, avec ses formats et ses délais ; la limitation de responsabilité, avec son plafond et ses exclusions ; et l’assurance du prestataire, avec ses garanties et ses plafonds. Chacune de ces clauses se lit à la lumière des faits du 1er septembre : le délai entre la détection et l’information des cabinets sera comparé au délai contractuel ; l’absence de journal ou d’attestation sera rapprochée de l’obligation de preuve ; le plafond de responsabilité sera confronté au préjudice réel des cabinets privés d’outil et des entreprises exposées. Et si le contrat ne dit rien, le droit commun supplée : le devoir de conseil du prestataire informatique, que les cours d’appel scrutent avec une sévérité croissante, et l’obligation de sécurité qui s’apprécie au regard de l’état de l’art. Le cabinet qui négocie aujourd’hui le renouvellement de son contrat de plateforme a un levier qu’il n’aura plus dans un an : exiger des engagements chiffrés, des pénalités automatiques et un droit d’audit annuel, par écrit, avant de reconduire. Celui qui résilie dans la colère sans mise en demeure préalable perd ce levier et s’expose, on l’a vu, au contentieux de la rupture brutale.
B. Prouver, se faire payer et se faire garantir : le dossier qui décide de tout
Tout le contentieux tient dans les papiers que chacun aura conservés, et la règle de base ne change pas : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » L’éditeur détient les journaux de connexion, les journaux d’accès au composant, les rapports d’investigation et les attestations de neutralisation : c’est à lui de démontrer qu’il a respecté ses engagements de sécurité, et le cabinet doit les lui réclamer par écrit dès maintenant, car ces pièces sont entre ses mains à lui. Le cabinet détient la notification reçue, la date et l’heure de sa réception, les messages adressés à ses clients, les accusés de réception, les constats de réinitialisation des mots de passe et sa propre notification à la CNIL avec son récépissé : c’est ce dossier qui prouvera qu’il a réagi en professionnel diligent. L’entreprise détient ses relevés, ses ordres de virement, les messages suspects avec leurs en-têtes complets, le dépôt de plainte et la déclaration à sa banque et à son assureur : c’est ce dossier qui prouvera le préjudice et le lien avec la fuite. Un jugement du tribunal judiciaire de Paris du 13 février 2025 illustre l’exigence sous un autre angle : le demandeur qui réclamait son droit d’accès à ses données personnelles, mais ne démontrait pas sa demande préalable restée sans réponse, a été débouté de l’ensemble de ses demandes (tribunal judiciaire de Paris, 5e chambre, 2e section, 13 février 2025, RG 21/07085). La morale vaut pour tous les étages : sans recommandé, sans mise en demeure, sans récépissé, il n’y a pas de recours, il n’y a qu’un récit.
Vient ensuite l’assurance, et avec elle une discipline de délais. La garantie pertes d’exploitation, la responsabilité civile professionnelle du cabinet et de l’éditeur, l’assurance cyber quand elle existe : chaque police impose une déclaration de sinistre rapide, par écrit et avec les pièces, et le retard de déclaration peut coûter la garantie. Le cabinet déclare à sa responsabilité civile et, le cas échéant, à sa cyber ; l’entreprise déclare à sa fraude et à sa cyber ; l’éditeur déclare à sa responsabilité civile et à sa cyber. Et chacun relit ses plafonds et ses exclusions : les clauses limitatives de responsabilité des contrats informatiques sont usuelles, mais elles ne couvrent ni la faute lourde ni le dol, et elles s’interprètent strictement. Le créancier peut aussi, après mise en demeure, faire exécuter l’obligation par un tiers : « Après mise en demeure, le créancier peut aussi, dans un délai et à un coût raisonnables, faire exécuter lui-même l’obligation ou, sur autorisation préalable du juge, détruire ce qui a été fait en violation de celle-ci. » Concrètement, le cabinet qui doit faire auditer en urgence la sécurité de ses accès ou notifier pour le compte de l’éditeur défaillant peut en demander le remboursement, à condition d’avoir mis en demeure et de rester dans le raisonnable. Enfin, le calendrier commande tout : notifier la CNIL dans les 72 heures de la découverte, informer les personnes sans retard indu quand le risque est élevé, changer les mots de passe immédiatement, contester les virements frauduleux auprès de la banque sans tarder, déclarer aux assureurs dans les délais de police, et agir en justice dans les délais de prescription du contrat ou du délit civil selon le fondement. La faille Welyb ne fait pas de chaque cabinet ni de chaque entreprise une victime indemnisable d’office : elle fait de chacun le gardien de son propre dossier, et Pour s’y retrouver, chaque acteur peut raisonner en calendrier. Le premier jour, le cabinet diffuse l’alerte à ses clients entreprises, impose le changement des mots de passe, bloque par consigne écrite tout changement de RIB non vérifié et adresse à l’éditeur une mise en demeure qui réclame les journaux, les attestations et le périmètre exact. Dans les trois jours, il dépose sa notification initiale à la CNIL avec ce qu’il sait, il dépose plainte en joignant les éléments techniques, et il déclare le sinistre à son assureur responsabilité civile et, s’il en a une, à son assurance cyber. Dans la première semaine, il complète la notification, il informe individuellement les personnes exposées à un risque élevé, il fait constater par commissaire de justice ce qui doit l’être et il fait chiffrer par écrit le coût des mesures d’urgence, audit et réinitialisation, car ces factures feront partie du préjudice réclamé. L’entreprise cliente suit un rythme parallèle : note interne immédiate sur les RIB, vérification de tout message sensible par un canal connu, changement des mots de passe réutilisés, signalement au cabinet et à la banque au moindre doute, dépôt de plainte en cas de fraude, déclaration à l’assureur fraude et cyber. L’éditeur, enfin, documente chaque heure : détection, neutralisation, information des clients, réinitialisations, car c’est sur ces pièces qu’il démontrera qu’il a exécuté ses obligations de sécurité et d’information. Aucune de ces démarches ne suppose un budget extraordinaire : une mise en demeure, une notification en ligne, un dépôt de plainte et une déclaration d’assurance sont gratuits, et le constat de commissaire de justice coûte moins cher qu’une seule journée d’expertise judiciaire. Ce qui coûte cher, c’est l’inaction : le délai de notification dépassé sans motif, le virement exécuté malgré le doute, la police d’assurance découverte après le sinistre, le contrat résilié sans mise en demeure qui transforme la victime en auteur de rupture. La faille du 1er septembre ne se refera pas, mais les suivantes sont certaines : les cabinets et les entreprises qui auront constitué cette semaine leur dossier de crise disposeront d’une méthode réutilisable, avec des modèles de messages, des canaux de vérification et des preuves déjà calibrées. C’est cette méthode, plus que telle ou telle indemnité future, qui constitue le véritable actif à tirer de l’incident, et c’est elle que le juge, l’assureur et la CNIL liront en premier dans le dossier.
La conservation des preuves techniques mérite un dernier mot, car elle se joue dans les heures qui suivent la découverte et ne se rattrape pas. Les journaux de connexion, les en-têtes complets des messages suspects, les captures datées, les accusés de réception, les récépissés de notification : tout cela s’efface, s’écrase ou se perd si personne ne le fige. Le constat de commissaire de justice reste l’outil le plus solide pour figer l’état d’une boîte de réception, d’un espace client ou d’un relevé, avec date certaine et force probante que la simple capture d’écran n’a pas. Le dépôt de plainte, recommandé par la CNIL, fige la version des faits du plaignant et permet de verser les éléments techniques aux enquêteurs, qui seuls pourront les exploiter avec des moyens d’investigation. La déclaration à l’assureur, enfin, doit être faite par écrit, avec les pièces, dans le délai de la police : c’est elle qui ouvre le dossier, qui déclenche l’expertise et qui, le cas échéant, permettra à l’assureur d’exercer son recours contre l’auteur de la fuite ou contre le prestataire défaillant. Le cabinet qui a tout notifié mais rien conservé ne prouvera ni sa diligence ni son préjudice ; l’entreprise qui a tout subi mais rien écrit ne recouvrera rien. Dans les crises de plateforme, le droit ne récompense ni les plus rapides ni les plus indignés, mais les mieux documentés.
c’est ce dossier, constitué cette semaine, qui décidera dans un an qui paie quoi.
Besoin d’un avis rapide sur votre dossier
Cabinet comptable informé de la faille Welyb ou entreprise cliente exposée par la fuite de septembre 2026 : Maître Reda KOHEN, avocat au Barreau de Paris, et son équipe examinent votre situation lors d’une consultation téléphonique, avec un premier avis sur vos notifications, vos preuves et vos recours. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact en joignant la notification reçue et vos contrats de prestations.