Votre infogéreur vous annonce que ses serveurs sont chiffrés, vos données sont peut-être exfiltrées et votre activité est à l’arrêt. L’été 2026 a battu tous les records de rançongiciels : plus de 920 incidents recensés en juillet et autant en août, des niveaux jamais atteints depuis 2020, avec en tête les groupes Qilin et The Gentlemen, selon le bilan publié par LeMagIT le 9 septembre 2026. Quand l’attaque vise votre prestataire informatique, la panne devient un litige : qui paie les jours d’arrêt, pouvez-vous suspendre les factures, résilier le contrat et obtenir réparation ? Ce guide donne la méthode complète, les textes applicables et les réflexes de preuve qui font gagner les dossiers.
I. Contraindre le prestataire à assumer ses obligations et verrouiller la preuve
A. Prestataire informatique piraté : exiger sécurité, information et traçabilité
Le prestataire informatique est tenu d’une obligation de conseil, d’information et de mise en garde renforcée envers son client, surtout quand celui-ci est profane en matière de systèmes et de sécurité. La cour d’appel de Paris l’a rappelé dans un dossier de piratage d’un réseau téléphonique dont les enseignements valent pour tout prestataire de services informatiques : après avoir examiné le schéma d’installation communiqué au client, les échanges préalables et les préconisations appliquées après la première intrusion, la cour a jugé que « la société Drax Intégrations a rempli son obligation de conseil vis-à-vis de la société Datalog Finance et n’a pas commis de faute à l’origine des préjudices dont se prévaut la société Datalog ». Et elle a confirmé le rejet des demandes en ces termes : « Le jugement sera par conséquent confirmé en ce qu’il a débouté la société Datalog de ses demandes tendant à voir retenir la responsabilité contractuelle de la société Drax et délictuelle de la société Dapa ainsi que la garantie de l’assureur de celle-ci, et en remboursement des sommes réclamées par SFR à la suite des fraudes. » (CA Paris, pôle 5, chambre 11, 15 novembre 2024, RG n° 21/00036). La leçon est double : le prestataire qui informe, documente et sécurise est protégé, tandis que celui qui installe une solution fragile sans alerter son client engage sa responsabilité.
Concrètement, dès l’annonce de l’incident, adressez au prestataire une mise en demeure écrite qui lui impose de détailler par écrit la nature de l’attaque, la date et l’heure de sa détection, les systèmes et les données concernés, les mesures de confinement déjà prises et le calendrier de rétablissement. Exigez la communication des journaux techniques, des rapports d’analyse et de la documentation de sécurité contractuellement promise. Cette mise en demeure fige la chronologie et servira de point de départ au calcul des retards. Parallèlement, faites constater l’arrêt de vos services par un commissaire de justice : captures des écrans d’erreur, indisponibilité des applications, messages du prestataire, tout doit être daté. La charge de la preuve pèse sur celui qui réclame l’exécution : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil). Conservez donc chaque facture, chaque ticket d’incident et chaque échange, car le prestataire tentera de démontrer qu’il a tout fait pour rétablir le service.
Lorsque le prestataire héberge ou traite vos données, il agit le plus souvent comme sous-traitant au sens du règlement général sur la protection des données. Il doit alors vous alerter sans retard après avoir pris connaissance d’une violation de données, vous aider à remplir vos propres obligations de notification et de documentation, et ne pas aggraver l’atteinte par des manipulations hasardeuses. Si des données personnelles de vos clients ou de vos salariés sont compromises, c’est votre entreprise, en tant que responsable du traitement, qui devra notifier la violation à la CNIL dans les soixante-douze heures et informer les personnes concernées lorsque le risque est élevé. Le manquement du prestataire à son devoir d’alerte et d’assistance constitue une inexécution distincte, qui s’ajoute à l’interruption de service et qui aggrave son passif. Demandez-lui par écrit la liste exacte des catégories de données touchées, le nombre de personnes concernées et les mesures de sécurisation appliquées, car ces éléments conditionnent vos propres déclarations et votre défense face à vos clients.
Refusez toute injonction de payer une rançon présentée comme la seule issue. Le paiement d’une rançon ne garantit ni la restitution des données ni l’absence de seconde extorsion, et il expose l’entreprise à des difficultés bancaires et assurantielles. Faites appel à un prestataire de réponse aux incidents, préservez les preuves numériques sans éteindre brutalement les systèmes compromis, et déposez plainte rapidement, car le dépôt de plainte conditionne la mobilisation des enquêteurs spécialisés et la prise en charge par certaines assurances. L’article 323-1 du code pénal réprime sévèrement l’intrusion : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » La plainte constate l’infraction, ouvre la voie à la constitution de partie civile et pèse dans le rapport de force avec le prestataire défaillant.
B. Suspendre le paiement ou réduire le prix sans rompre le contrat
Quand le service est interrompu, la première question du dirigeant porte sur les factures : faut-il continuer à payer un prestataire qui n’exécute plus rien ? La loi donne au créancier d’une obligation inexécutée un éventail complet de sanctions, qui peuvent se cumuler : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » (article 1217 du code civil). Vous pouvez donc suspendre le paiement des échéances correspondant à la période d’interruption, exiger l’exécution forcée du rétablissement et réclamer une réduction du prix pour la période dégradée, tout en réservant vos dommages-intérêts.
La suspension du paiement doit rester proportionnée et notifiée. Adressez au prestataire une lettre recommandée qui vise l’interruption constatée, rappelle les niveaux de service promis au contrat et suspend le règlement des factures afférentes à la période d’indisponibilité jusqu’au rétablissement effectif. Ne suspendez que les sommes correspondant au service non rendu, et payez ce qui reste dû au titre des prestations exécutées, afin d’éviter qu’une suspension excessive ne soit elle-même qualifiée de manquement de votre part. Si le prestataire conteste la suspension et menace de couper les accès restants, saisissez le juge des référés pour obtenir la poursuite du service sous astreinte : le rétablissement provisoire préserve votre activité pendant que le fond du litige se règle. La réduction du prix, elle, se chiffre au prorata de l’indisponibilité et de la dégradation, en s’appuyant sur les pénalités contractuelles et sur les surcoûts réellement supportés.
Anticipez l’argument favori des prestataires : la force majeure. Le prestataire piraté soutiendra que la cyberattaque est un événement irrésistible qui l’exonère. La loi est stricte : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » (article 1218 du code civil). En 2026, une cyberattaque ne peut plus être présentée comme imprévisible par un professionnel de l’informatique : les menaces sont documentées, les correctifs existent et les mesures de sauvegarde relèvent de son métier. Le prestataire qui n’a pas cloisonné ses systèmes, chiffré les sauvegardes, testé son plan de reprise et informé son client ne réunit pas les conditions de l’exonération. Exigez la preuve des mesures appropriées qu’il prétend avoir prises, car c’est à lui de démontrer que l’attaque était inévitable malgré une sécurité conforme à l’état de l’art.
Pendant la crise, organisez la continuité avec un prestataire de secours sans attendre l’issue du litige. Faites établir des devis de substitution, conservez les factures du dépannage et chiffrez chaque jour d’arrêt en marge perdue, salaires maintenus et pénalités versées à vos propres clients. Ces surcoûts formeront le socle de votre réclamation. Si le contrat contient une clause limitative de responsabilité, vérifiez sa rédaction : une clause qui vide l’obligation essentielle de sa substance est réputée non écrite, et un manquement délibéré ou une faute lourde du prestataire permet d’en écarter l’application. La suspension du paiement n’est donc pas une fin en soi, mais le premier levier d’un dossier qui doit conduire soit au rétablissement complet, soit à la sortie du contrat dans des conditions indemnisées.
Exploitez aussi les pénalités contractuelles de niveaux de service, souvent exprimées en crédits de service ou en pénalités par heure d’indisponibilité. Appliquez-les dès le premier décompte et déduisez-les des factures, en joignant le calcul détaillé et les relevés d’indisponibilité issus de vos outils de supervision et du constat du commissaire de justice. Si le contrat plafonne ces pénalités à un pourcentage dérisoire du montant mensuel, contestez le plafond lorsqu’il neutralise toute sanction effective, et reportez le surplus sur le terrain des dommages-intérêts de droit commun. Les échanges avec le service commercial du prestataire, qui promettent un geste ou un avoir, doivent être confirmés par écrit avec un montant et une échéance, car une promesse orale d’avoir ne vaut pas paiement et ne suspend pas les délais pour agir.
II. Résilier le contrat piraté et obtenir réparation intégrale
A. Résilier le contrat de prestation informatique pour inexécution grave
Lorsque l’interruption se prolonge, que les données sont perdues ou que la confiance est rompue, la résiliation s’impose. La loi permet au créancier de sortir du contrat en cas d’inexécution suffisamment grave : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » (article 1224 du code civil). Une indisponibilité totale de plusieurs jours, une exfiltration de données sensibles ou l’incapacité répétée du prestataire à rétablir le service caractérisent cette gravité, surtout quand le contrat garantissait une disponibilité et un plan de reprise. Avant de notifier, faites dresser un dernier constat d’inexécution et laissez au prestataire un délai raisonnable et écrit pour s’exécuter, sauf si le contrat prévoit une résiliation immédiate pour ce type de manquement.
La notification de résiliation produit des effets datés qu’il faut maîtriser : « La résolution met fin au contrat. La résolution prend effet, selon les cas, soit dans les conditions prévues par la clause résolutoire, soit à la date de la réception par le débiteur de la notification faite par le créancier, soit à la date fixée par le juge ou, à défaut, au jour de l’assignation en justice. » (article 1229 du code civil). Envoyez la notification par lettre recommandée avec accusé de réception, en visant précisément la clause résolutoire si elle existe ou l’inexécution grave constatée, et en listant les manquements avec leurs dates. À compter de la réception, cessez tout nouveau paiement d’abonnement, exigez la restitution de vos données dans un format exploitable et activez la clause de réversibilité : le prestataire sortant doit coopérer au transfert vers le nouveau prestataire pendant la période contractuelle de transition. S’il retient vos données en otage pour obtenir le paiement de factures contestées, saisissez le juge des référés pour ordonner la restitution sous astreinte.
Préparez la migration avant de claquer la porte. Récupérez les sauvegardes, les codes d’accès, les certificats, les noms de domaine et la documentation, et faites auditer par le nouveau prestataire l’état réel du système d’information. Chiffrez le coût de la migration, car il fera partie du préjudice réparable. Si le prestataire défaillant propose une remise en route partielle assortie d’une renégociation tarifaire à la hausse, refusez toute modification arrachée sous la contrainte de l’urgence : un avenant signé pendant l’interruption, sans contrepartie réelle, pourra être contesté. La résiliation bien conduite transforme une situation subie en position de force : vous cessez de payer un service inexistant, vous reprenez le contrôle de vos données et vous placez le prestataire en position de débiteur d’indemnités.
Attention au sous-traitant en cascade : beaucoup d’infogéreurs sous-traitent l’hébergement ou la supervision à des tiers. Votre contrat ne vous lie qu’à votre prestataire direct, mais le sous-traitant qui a commis la faute ayant permis l’intrusion engage sa responsabilité envers vous sur le fondement délictuel : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil). Identifiez la chaîne de sous-traitance dès la mise en demeure, demandez la communication des contrats de sous-traitance et conservez tout recours contre chacun des intervenants fautifs. En pratique, assigner le prestataire principal et appeler le sous-traitant en garantie permet au tribunal de répartir les responsabilités sans vous renvoyer à un second procès.
B. Chiffrer le préjudice et le faire payer : dommages-intérêts, plainte et assurance
Le prestataire qui n’exécute pas doit réparer : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Le chiffrage doit être méthodique et pièce par pièce : marge perdue pendant l’arrêt, salaires et charges maintenus sans production, pénalités versées à vos clients, coût du prestataire de secours et de la migration, frais d’expertise et de constat, atteinte à l’image mesurée par la perte de contrats. Chaque poste doit être justifié par une facture, un relevé comptable ou une attestation d’expert-comptable. Les préjudices prévisibles lors de la conclusion du contrat sont toujours réparables, et en cas de faute lourde ou dolosive du prestataire, même les préjudices imprévisibles entrent dans l’indemnisation.
Déposez plainte sans tarder et constituez-vous partie civile. La plainte pour accès frauduleux à un système de traitement automatisé de données, sur le fondement de l’article 323-1 du code pénal, permet aux enquêteurs de retracer l’attaque et d’identifier d’éventuels complices, tandis que la constitution de partie civile ouvre droit à des dommages-intérêts dans le procès pénal. Signalez l’incident sur la plateforme dédiée du ministère de l’intérieur et, si des données personnelles sont compromises, notifiez la CNIL et informez les personnes concernées selon les délais applicables. Ces démarches ne sont pas de pure forme : les assureurs cyber subordonnent souvent la garantie au dépôt de plainte et à la déclaration rapide du sinistre. Relisez vos polices d’assurance, y compris la responsabilité civile professionnelle du prestataire, et déclarez le sinistre à votre propre assureur dans les délais contractuels, en joignant constats, mise en demeure et chiffrage provisoire.
À Paris et en Île-de-France, les entreprises disposent d’atouts procéduraux qu’il faut activer vite. Le dépôt de plainte pour cyberattaque peut être effectué auprès des services d’enquête parisiens spécialisés dans la cybercriminalité, et les pôles économiques et financiers du tribunal judiciaire de Paris traitent les dossiers complexes impliquant des prestataires nationaux. Pour le litige commercial contre le prestataire, le tribunal des activités économiques de Paris connaît des demandes en résiliation, restitution de données et dommages-intérêts, avec des procédures de référé permettant d’obtenir en quelques semaines la poursuite du service, la restitution des sauvegardes ou une provision sur le préjudice. Les constats de commissaires de justice établis à Paris et en petite couronne, les expertises judiciaires informatiques ordonnées dans le ressort et les échanges de mises en demeure entre conseils parisiens rythment un contentieux que les juridictions franciliennes connaissent bien. Mentionnez dans vos écritures les spécificités locales : serveurs hébergés dans la région, équipes intervenantes sur site en Île-de-France, préjudice d’exploitation subi au siège parisien.
Négociez depuis une position documentée plutôt que depuis la colère. Adressez au prestataire un décompte détaillé poste par poste, assorti des pièces, et proposez une transaction à durée limitée avant assignation : résiliation amiable, restitution des données sous huitaine, indemnité chiffrée et renonciation réciproque aux factures contestées. À défaut d’accord, assignez au fond en paiement des dommages-intérêts, en visant l’inexécution contractuelle et, contre le sous-traitant fautif, la responsabilité délictuelle. Demandez une expertise judiciaire informatique pour établir le vecteur de l’attaque et les manquements aux règles de l’art, car l’expert départagera les versions techniques inconciliables. Les dossiers gagnés sont ceux où l’entreprise a écrit, constaté et chiffré dès le premier jour : le tribunal indemnise le préjudice prouvé, pas la panne ressentie.
Pensez enfin à vos propres clients : s’ils subissent un dommage parce que vos systèmes sont à l’arrêt, ils se retourneront contre vous avant de chercher votre prestataire. Notifiez-leur l’incident sans reconnaître de faute, en décrivant la cause externe et les mesures de rétablissement, et conservez la preuve de ces notifications. Les pénalités que vous leur versez et les avoirs que vous leur consentez rejoignent votre préjudice réparable contre le prestataire, à condition d’être justifiés et proportionnés. Si un client vous assigne, appelez votre prestataire en garantie dans la même instance plutôt que de subir seul une condamnation que vous devrez ensuite répercuter dans un second procès. Cette gestion en chaîne des responsabilités, du sous-traitant jusqu’au client final, distingue les dossiers qui aboutissent à une réparation complète de ceux qui laissent une partie du préjudice à la charge de l’entreprise victime.
Conclusion
L’été 2026 a démontré qu’aucune entreprise n’est à l’abri d’une attaque visant son prestataire informatique, avec des niveaux de rançongiciels jamais observés depuis 2020. Face à un infogéreur piraté, la méthode tient en quatre réflexes : mettre en demeure par écrit et verrouiller la preuve, suspendre les paiements à hauteur du service non rendu, résilier pour inexécution grave quand le rétablissement échoue, puis chiffrer chaque poste de préjudice et le réclamer avec constats, plainte et assurance. Les textes protègent le client diligent : suspension et réduction du prix, résiliation notifiée, dommages-intérêts à la charge du débiteur qui n’établit pas la force majeure, et sanction pénale de l’intrusion. Le prestataire qui informe, sécurise et documente, comme celui que la cour d’appel de Paris a mis hors de cause en 2024, n’a rien à craindre ; celui qui néglige la sécurité paie l’arrêt de votre activité. Agissez vite, écrivez tout et faites-vous assister pour transformer la panne en réparation.
Besoin d’un avis rapide sur votre dossier.
Votre prestataire est piraté et votre activité est bloquée : obtenez une consultation téléphonique en 48 heures avec un avocat du cabinet. La première consultation est facturée 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet. Intervention à Paris et en Île-de-France.