Le 1er septembre 2026, le jour même où les entreprises françaises deviennent tenues de recevoir des factures électroniques, une faille de sécurité touche une plateforme utilisée par de nombreux cabinets d’expertise comptable pour échanger avec leurs clients et centraliser leurs documents, factures comprises. Le portail cité par la presse, lié à Agiris Connect, sert d’intermédiaire quotidien entre les cabinets et les entreprises : c’est ce maillon central qui se retrouve compromis, avec une déclaration déposée auprès de la CNIL et un risque signalé d’hameçonnage ciblé contre les entreprises et leurs dirigeants.
La réponse utile tient en trois mouvements. L’éditeur de la plateforme, lorsqu’il traite les données pour le compte des cabinets, doit prévenir chaque cabinet dans les meilleurs délais ; chaque cabinet, responsable de traitement, doit apprécier dans les 72 heures s’il notifie la CNIL et si le risque pour les personnes justifie d’informer celles-ci ; chaque entreprise cliente doit sécuriser la preuve de ses factures et de ses échanges, assurer la continuité de sa facturation et chiffrer son préjudice avant de se retourner contre qui de droit. Aucune de ces étapes n’est automatique : tout dépend des contrats signés, des journaux conservés et des mesures prises dans les premières heures.
Deux réserves s’imposent d’emblée. D’une part, les faits techniques de l’incident sont connus par la presse du 17 septembre 2026 ; aucun communiqué de l’éditeur n’a été retrouvé à la date de rédaction, de sorte que l’existence, l’étendue et la cause exacte de la compromission restent à établir pièce par pièce dans chaque dossier. D’autre part, les montants, les délais et les responsabilités évoqués ci-après dépendent du droit applicable à chaque relation : cet article donne la carte des décisions, il ne remplace pas l’examen d’un contrat ni d’un registre.
I. La carte des conséquences dans la chaîne
A. Côté plateforme et éditeur : le sous-traitant au centre de la crise
Lorsqu’un cabinet confie à un éditeur l’hébergement, la messagerie ou la centralisation des dossiers de ses clients, l’éditeur agit le plus souvent comme sous-traitant au sens du droit des données personnelles : il traite des données pour le compte du cabinet, sur ses instructions documentées. C’est cette qualité qui commande sa première obligation en cas d’incident. Le règlement européen est explicite : le sous-traitant doit avertir le responsable du traitement dès qu’il a connaissance d’une violation, dans les meilleurs délais et sans attendre d’en mesurer la gravité, comme le rappelle la CNIL dans sa fiche consacrée au sous-traitant au centre de la crise. Le texte ne prévoit aucun seuil de gravité à ce stade : dès qu’il a connaissance d’une violation, le sous-traitant prévient. Pour les cabinets, cela signifie qu’ils sont en droit d’exiger une notification rapide, documentée et exploitable — nature de l’incident, catégories de données et de personnes concernées, mesures déjà prises — et non un simple message d’information générique.
La CNIL a précisément décrit ce scénario dans une fiche consacrée au sous-traitant au centre de la crise : l’éditeur compromis doit aider chaque entreprise cliente à remplir ses propres obligations, par exemple en adressant un guide d’aide à la déclaration et en ouvrant un canal de réponse dédié, et il peut même proposer d’effectuer la notification à la place du client, avec son accord formel. Cette fiche est une illustration pédagogique, pas le récit d’une affaire réelle, mais elle fixe le standard attendu : traçabilité des faits, coopération loyale et mise à disposition des éléments permettant au client de notifier à son tour. Un éditeur qui tarde à prévenir, qui minimise ou qui refuse de transmettre ses journaux techniques s’expose à voir sa responsabilité contractuelle recherchée, et le cabinet comme l’entreprise devront conserver la preuve de ces manquements : relances écrites, captures datées, constats.
Sur le plan contractuel, trois clauses méritent une relecture immédiate. La clause de sécurité et de notification, d’abord : dans quel délai l’éditeur s’est-il engagé à prévenir, avec quel contenu, et assorti de quelle sanction ? La clause de réversibilité et d’export, ensuite : le cabinet et l’entreprise peuvent-ils récupérer leurs documents et leurs factures dans un format exploitable si la plateforme reste indisponible ? La clause de responsabilité et d’assurance, enfin : plafonds, exclusions de préjudices immatériels ou de pertes d’exploitation, et assurance cyber de l’éditeur. Au-delà des clauses, l’entreprise et le cabinet vérifient les garanties affichées par l’éditeur : certifications de sécurité, audits externes, engagements de disponibilité et de temps de rétablissement, politique de sauvegarde et localisation des sauvegardes. Ces éléments, souvent relégués dans des annexes techniques, deviennent décisifs pour apprécier si l’éditeur avait pris les mesures appropriées qu’exige l’article 1218 du code civil, et pour discuter l’opposabilité d’un plafond de responsabilité face à un manquement à une obligation essentielle de sécurité. C’est la combinaison de ces clauses, et non la seule gravité technique de l’attaque, qui déterminera contre qui agir et pour quels montants.
Reste la question que chaque dirigeant pose : la cyberattaque exonère-t-elle l’éditeur ? Le droit français répond par la force majeure, dont les conditions sont strictes. « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » Une attaque, même sophistiquée, n’est donc pas une excuse automatique : il faut établir qu’elle échappait au contrôle de l’éditeur, qu’elle était imprévisible et que ses effets ne pouvaient être évités par des mesures appropriées — sauvegardes, correctifs, segmentation, plan de reprise. La Cour de cassation l’a rappelé le 8 mars 2023 dans une affaire née de la crise sanitaire : saisie d’un contrat de location de salle dont le client demandait la résolution après un arrêté limitant les réceptions à trente personnes, elle a censuré le juge qui s’était contenté de constater que la salle restait utilisable, sans même rechercher si le débiteur s’était trouvé dans l’impossibilité d’exécuter l’obligation promise — mettre à disposition un espace pour plusieurs centaines de personnes —, au motif qu’une réception restreinte à trente convives restait possible. La leçon vaut pour les plateformes : ce n’est pas la contrainte qu’il faut démontrer, c’est l’impossibilité d’exécuter l’obligation promise, et c’est à celui qui l’invoque de la prouver. Pour l’entreprise cliente comme pour le cabinet, cela signifie qu’il faut exiger de l’éditeur la démonstration précise de ce qui a empêché quoi, et conserver tout ce qui montre, au contraire, que des mesures appropriées auraient permis d’éviter ou de limiter l’interruption.
B. Côté cabinets et entreprises clientes : notifier, prouver, continuer à facturer
Le cabinet d’expertise comptable, responsable du traitement des données de ses clients, porte la deuxième vague d’obligations. Le règlement européen lui impose de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le délai court à partir de la prise de connaissance, et tout retard doit être motivé. En pratique, le cabinet doit donc horodater le moment où il apprend l’incident, qualifier le risque — nature des données (états financiers, bulletins de paie, pièces d’identité des dirigeants), nombre de personnes concernées, risque d’usurpation ou d’escroquerie au président — et décider de notifier. Lorsque le risque est élevé, une seconde obligation s’ajoute : quand la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne, le responsable du traitement doit aussi en informer la personne concernée dans les meilleurs délais. Dans le contexte signalé par la presse — documents d’entreprises centralisés et risque d’hameçonnage ciblé — cette communication aux personnes concernées devra être envisagée dossier par dossier, en des termes clairs, avec la description de l’incident, ses conséquences possibles et les mesures prises.
L’entreprise cliente, troisième acteur de la chaîne, n’est pas simple spectatrice. Si elle est elle-même responsable de traitement pour ses salariés et ses propres clients dont les données transitaient par le cabinet, elle peut être tenue de notifier à son tour. Et même lorsqu’elle n’a rien à notifier, elle doit gérer deux urgences : la continuité de sa facturation et la conservation de ses preuves. Sur la facturation, le calendrier officiel rappelé par le ministère de l’Économie est sans ambiguïté : la facturation électronique entre entreprises est entrée en vigueur le 1er septembre 2026 (fiche du ministère de l’Économie). Autrement dit, depuis le 1er septembre 2026, toute entreprise, même la plus petite, doit être capable de recevoir des factures électroniques ; une plateforme en panne ne suspend pas cette obligation. L’entreprise doit donc activer sans attendre sa solution de repli — portail public de facturation, autre plateforme, réception directe — et documenter l’indisponibilité du canal habituel pour justifier d’éventuels retards dans ses propres déclarations ou paiements. Les surcoûts de cette bascule — abonnement d’urgence à une autre plateforme, ressaisie manuelle, heures supplémentaires, pénalités payées à des fournisseurs faute de facture reçue à temps — doivent être comptabilisés dès le premier jour, avec pièces à l’appui : c’est ce chiffrage contemporain, et non une estimation reconstruite après coup, qui fera foi dans la discussion avec l’éditeur ou devant le juge.
Sur les preuves, le principe est constant : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » L’entreprise doit donc figer l’état de ses échanges : accusés de réception des factures, relevés de la plateforme, messages d’erreur, courriels avec le cabinet, relevés bancaires des paiements effectués ou bloqués. Entre commerçants, la preuve est libre : « A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi. » Mais cette liberté ne dispense pas de fiabilité : l’écrit électronique ne vaut que s’il est intègre, car « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité. » Concrètement, on exporte les factures et les journaux avant toute purge, on conserve les métadonnées, on fait constater l’indisponibilité par un commissaire de justice si l’enjeu le justifie, et l’on garde tout pendant la durée légale : « Les documents comptables et les pièces justificatives sont conservés pendant dix ans. » Enfin, face au risque d’hameçonnage ciblé signalé après l’incident, l’entreprise briefe ses équipes : aucun changement de coordonnées bancaires d’un fournisseur ou du cabinet sans contre-appel sur un numéro connu, aucune pièce jointe ouverte sans vérification, et traçabilité de chaque instruction de paiement inhabituelle. En pratique, on désigne un interlocuteur unique pour les demandes liées à l’incident, on vérifie l’expéditeur réel de chaque message invoquant la panne — adresse exacte, fautes inhabituelles, urgence artificielle — et l’on consigne par écrit chaque refus de paiement suspect avec son motif. Ces notes contemporaines, datées et signées, constituent des commencements de preuve précieux si un virement frauduleux ou un litige avec un fournisseur survient dans le sillage de l’attaque.
II. Les décisions à prendre, dans l’ordre, avec leurs délais
A. Prouver et notifier : les 72 heures qui commandent tout le reste
La première décision appartient au cabinet, dès la prise de connaissance : qualifier et horodater. Il consigne l’heure exacte de l’alerte, l’origine de l’information (message de l’éditeur, presse, client), le périmètre potentiellement touché et les premières mesures (coupure des accès, changement des mots de passe, sauvegarde des journaux). C’est cet horodatage qui fera courir le délai de 72 heures et qui permettra, en cas de contrôle, de démontrer la diligence. Il demande immédiatement à l’éditeur la notification prévue au contrat : description de la violation, catégories et volumes de données, conséquences probables, mesures prises et coordonnées d’un interlocuteur. Si l’éditeur reste silencieux ou évasif, le cabinet le met en demeure par écrit et se prépare à notifier la CNIL sur la base des éléments dont il dispose, quitte à compléter ensuite — le règlement admet une communication échelonnée.
La deuxième décision est celle de la notification à la CNIL, dans les 72 heures si le risque pour les droits et libertés n’est pas exclu. Le cabinet documente son analyse : quelles données, quels volumes, quel risque d’usurpation d’identité, d’escroquerie ou de discrimination, quelles mesures d’atténuation déjà prises (chiffrement, réinitialisation, surveillance). Si la notification n’a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard. La troisième décision concerne l’information des personnes : lorsque le risque est élevé — et la centralisation de dossiers d’entreprises complètes, incluant données de dirigeants et de salariés, y conduit souvent — le cabinet informe les personnes concernées dans les meilleurs délais, en des termes clairs, avec la nature de l’incident, ses conséquences possibles et les mesures prises. Il coordonne cette communication avec l’entreprise cliente lorsque les données concernent les salariés ou les clients de celle-ci, afin d’éviter les messages contradictoires et les notifications en double, tout en conservant la preuve de chaque envoi.
La quatrième décision, souvent négligée, est celle du registre : le cabinet consigne la violation, les faits, ses effets et les mesures prises, même lorsqu’il estime ne pas avoir à notifier. Ce registre est sa première ligne de défense en cas de contrôle ultérieur. Il y joint la chronologie des échanges avec l’éditeur, la copie de la mise en demeure et l’analyse de risque ayant fondé la décision de notifier ou non : un dossier complet vaut mieux qu’une notification précipitée et vide. La mise en demeure adressée à l’éditeur gagne elle-même à être précise : rappel de la clause de notification et du délai contractuel, description des manquements constatés, demande de transmission des journaux et du plan de rétablissement sous un délai explicite, et réserve expresse de tous les préjudices. Ce courrier, conservé avec ses accusés de réception, servira ensuite de point de départ au chiffrage et, si nécessaire, à l’assignation. Parallèlement, l’entreprise cliente fige ses propres preuves : elle exporte ses factures et ses relevés, photographie les messages d’erreur datés, conserve les échanges avec le cabinet et l’éditeur, et fait établir si besoin un constat d’indisponibilité. Elle vérifie aussi ses propres obligations de notification pour les traitements dont elle est responsable : les données de ses salariés transmises au cabinet pour la paie, par exemple, peuvent l’obliger à notifier de son côté si le risque les concerne directement.
B. Contrats, préavis et recours : chiffrer avant d’assigner
Une fois l’urgence gérée, vient le temps des contrats. Première hypothèse : l’entreprise ou le cabinet envisage de quitter l’éditeur défaillant ou de suspendre ses paiements. Avant tout geste, il faut relire les clauses de résiliation, de suspension et de réversibilité, car une rupture décidée dans la précipitation peut se retourner contre son auteur. Le droit des relations commerciales établies sanctionne la brutalité, pas la rupture elle-même : « Engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé le fait, par toute personne exerçant des activités de production, de distribution ou de services de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale, en référence aux usages du commerce ou aux accords interprofessionnels ». Celui qui rompt doit donc notifier un préavis écrit et suffisant, sauf inexécution de l’autre partie ou force majeure, car « Les dispositions du présent II ne font pas obstacle à la faculté de résiliation sans préavis, en cas d’inexécution par l’autre partie de ses obligations ou en cas de force majeure. » Concrètement, si l’éditeur a gravement manqué à ses obligations de sécurité, la résiliation sans préavis peut être défendable ; mais elle doit être motivée par écrit, circonstanciée et proportionnée, faute de quoi c’est le client qui paiera.
L’actualité judiciaire récente illustre le coût d’une rupture décidée sans préavis écrit. Le 19 novembre 2025, la cour d’appel de Paris a jugé qu’un franchiseur qui avait résilié le contrat du second établissement d’un franchisé, en se prévalant d’une clause liant les deux contrats, n’avait notifié aucun préavis : la cour a constaté que le franchiseur n’avait notifié par écrit aucun préavis aux deux sociétés franchisées et a qualifié la rupture de brutale, portant l’indemnisation de la première à 286 766,26 euros et confirmant les 115 704,65 euros alloués à la seconde, soit plus de 400 000 euros au total selon le commentaire de la décision publié par la presse spécialisée de la franchise le 28 janvier 2026. La morale pour notre chaîne est directe : même face à un partenaire dont on estime qu’il a failli, on notifie par écrit, on respecte un préavis sauf inexécution caractérisée, et l’on chiffre son préjudice à la perte de marge sur la durée du préavis éludé plutôt qu’à la rupture elle-même.
Deuxième hypothèse : le recours indemnitaire contre l’éditeur. Le préjudice se construit en trois blocs : les coûts directs de la crise (solution de repli, constats, heures internes, honoraires), les conséquences fiscales et financières des retards de facturation (pénalités fournisseurs, intérêts, redressements évités de justesse), et les suites d’un éventuel hameçonnage (virements frauduleux, avec la question du partage de responsabilité selon la vigilance de chacun). Chacun de ces blocs doit être prouvé pièce par pièce, en lien avec l’article 1353 du code civil, et la mise en demeure préalable reste le préalable utile avant toute assignation. On saisit au passage que le plafond de responsabilité inscrit au contrat de la plateforme sera le premier champ de bataille : négocié pour un abonnement de quelques milliers d’euros, il sera invoqué face à un préjudice d’exploitation sans commune mesure, et sa validité comme son opposabilité devront être discutées au regard du manquement reproché.
Troisième hypothèse, enfin : les litiges en cascade entre l’entreprise, son cabinet et ses propres clients ou fournisseurs. Un retard de facturation peut entraîner un retard de paiement, puis une pénalité, puis une résiliation par un fournisseur excédé. À chaque maillon, la même discipline s’applique : prévenir par écrit avant de rompre, laisser un préavis sauf inexécution grave, et conserver la preuve que le retard initial vient de la plateforme et non d’une négligence propre. Le texte plafonne le débat sur le préavis : « En cas de litige entre les parties sur la durée du préavis, la responsabilité de l’auteur de la rupture ne peut être engagée du chef d’une durée insuffisante dès lors qu’il a respecté un préavis de dix-huit mois. » Dix-huit mois, c’est le plafond de sécurité, pas la norme : dans la plupart des relations de fourniture courante, un préavis de quelques mois suffit, pourvu qu’il soit écrit et tienne compte de la durée de la relation et des usages. Dans les relations de longue durée adossées à des investissements spécifiques — développements informatiques dédiés à la plateforme, formation des équipes, paramétrages sur mesure — le préavis suffisant s’allonge, et le préjudice indemnisable suit : perte de marge sur la durée du préavis éludé, coûts de migration vers un autre prestataire, dépréciation des investissements devenus inutiles. Là encore, seules des pièces datées — contrats, factures d’intégration, plannings de migration — permettront de transformer ces postes en indemnisation. Pour situer ces litiges en cascade parmi les contentieux que la défaillance d’un maillon fait naître entre professionnels, les dirigeants peuvent se reporter à la présentation du cabinet d’avocats en droit des affaires à Paris, qui accompagne les entreprises dans leurs contrats, leurs relations commerciales et leurs recours.
Conclusion
Une plateforme compromise au jour J d’une obligation fiscale, ce n’est pas seulement un incident informatique : c’est une crise de preuves, de notifications et de contrats qui se propage du sous-traitant vers les cabinets, puis vers chaque entreprise cliente et ses propres partenaires. L’ordre des priorités ne change pas : figer les preuves dans les premières heures, notifier dans les délais que le règlement impose, assurer la continuité de la facturation malgré la panne, puis seulement chiffrer et, le cas échéant, rompre ou assigner — par écrit, avec préavis, et sur des pièces. Les décisions citées dans cet article montrent que les juges sanctionnent moins la rupture que la précipitation : l’absence de préavis écrit a coûté plus de 400 000 euros à un franchiseur, et l’impossibilité d’exécuter ne se présume pas, elle se démontre. Dans une chaîne où chacun détient une partie des preuves — l’éditeur ses journaux, le cabinet son registre et ses analyses de risque, l’entreprise ses factures et ses relevés — celui qui documente tôt décide mieux ensuite, et c’est cette discipline d’écriture, plus que la technicité de l’attaque, qui fera la différence devant l’autorité de contrôle comme devant le juge.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les cabinets et les entreprises confrontés à la défaillance d’une plateforme comptable ou à une violation de données dans leur chaîne de sous-traitance : qualification de l’incident, calendrier des notifications à la CNIL et aux personnes concernées, conservation des preuves, continuité de la facturation électronique, mises en demeure et chiffrage des recours contre l’éditeur. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.