Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Kiteworks ordonne une coupure préventive en septembre 2026 : ce que doivent décider entreprises clientes, fournisseurs et partenaires

Le 25 septembre 2026, l’éditeur américain Kiteworks a demandé à ses clients du monde entier de couper leurs systèmes pendant neuf heures, le temps d’un week-end. Motif : des renseignements jugés crédibles, transmis par des autorités fédérales de renseignement, évoquant une attaque informatique imminente contre certaines de ses plateformes d’échange sécurisé de fichiers. Des milliers d’entreprises et d’administrations utilisent ces outils pour faire circuler leurs documents les plus sensibles : transferts de fichiers pilotés, partage sécurisé, courriels protégés, formulaires et interfaces de programmation. Pendant neuf heures, ces tuyaux se sont tus, alors même que l’éditeur affirmait n’avoir constaté aucune compromission.

La réponse tient en une phrase : une coupure ordonnée par le prestataire lui-même ne transfère la responsabilité sur personne, ni ne l’efface. L’entreprise cliente qui rate un délai contractuel parce que sa plateforme d’échange était à l’arrêt devra répondre de ce retard devant son propre client ou fournisseur, puis se retourner contre l’éditeur si le contrat le permet et si le préjudice est prouvé. Le fournisseur qui ne reçoit pas un bon de commande ou un plan à temps doit tracer l’incident plutôt que de le subir en silence. Et l’éditeur ne pourra pas se retrancher derrière la menace, aussi crédible soit-elle, comme derrière un bouclier automatique : la jurisprudence française récente refuse de qualifier de force majeure des événements que le professionnel aurait dû anticiper et documenter.

Deux réserves s’imposent avant d’aller plus loin. D’abord, les faits sont ceux constatés au 27 septembre 2026 : un avis préventif, une fenêtre d’arrêt de neuf heures sur le week-end, aucune violation confirmée selon l’éditeur, et des filiales européennes expressément déclarées hors du périmètre de la menace. Si une compromission était établie plus tard, l’analyse changerait de nature et les obligations de notification prendraient le relais. Ensuite, chaque situation dépend du contrat réellement signé : hébergement géré par l’éditeur ou système auto-administré, niveaux de service, clauses de force majeure et plafonds de responsabilité. Cet article donne la carte des conséquences et des décisions, pas un verdict sur un dossier particulier.

I. La carte des conséquences : de l’éditeur qui ordonne l’arrêt jusqu’aux partenaires qui attendent les fichiers

A. L’étage de l’éditeur : celui qui vend la disponibilité ordonne l’arrêt

Kiteworks présente sa plateforme comme le lieu où les organisations gèrent le risque de chaque envoi, partage, réception et utilisation de données privées, avec plus de 100 millions d’utilisateurs finaux et des milliers d’entreprises et d’agences gouvernementales clientes. Le communiqué du 25 septembre 2026, daté de San Mateo en Californie, explique que l’éditeur a adressé à ses clients un avis de précaution après avoir reçu des autorités fédérales du renseignement des informations jugées crédibles sur une menace (avis de précaution Kiteworks du 25 septembre 2026). La consigne opérationnelle distingue deux populations : les clients qui administrent eux-mêmes leurs systèmes, sur site ou sur AWS ou Azure, doivent les arrêter eux-mêmes pendant la fenêtre indiquée, tandis que l’éditeur arrête lui-même les systèmes qu’il héberge pour le compte de ses clients, ces derniers n’ayant alors aucune action à entreprendre. La fenêtre recommandée est de neuf heures, calée sur le week-end selon le fuseau horaire local.

Le responsable de la sécurité de l’éditeur, Frank Balonis, cité dans le même avis, y fait état d’informations crédibles selon lesquelles un acteur malveillant pourrait tenter de viser certains systèmes de l’éditeur, tout en précisant qu’aucun indice de compromission des systèmes de Kiteworks ou de ses clients n’a été constaté et que l’avis est donc préventif, sans violation confirmée. L’éditeur précise avoir corrigé toutes les vulnérabilités connues dans sa version 9.5.1 et recommande à ses clients d’utiliser la dernière version. La menace, toujours selon l’éditeur, ne concerne aucune de ses filiales, dont les européennes Zivver, DRACOON, totemo, ownCloud, WAMNET et Maytech. La presse spécialisée a relayé l’alerte le 25 puis le 26 septembre 2026, en soulignant son caractère inédit par son ampleur : un éditeur qui demande lui-même l’arrêt général de ses systèmes le temps d’un week-end (TechCrunch, 25 septembre 2026, Cybernews, 26 septembre 2026, The Hacker News, septembre 2026).

Ce premier étage appelle trois constats juridiques. D’abord, l’arrêt est une mesure de l’éditeur, pas un cas fortuit extérieur : c’est le prestataire qui interrompt la prestation pour protéger ses systèmes, ce qui place la discussion sur le terrain de l’exécution du contrat de service, de ses niveaux de disponibilité et de ses clauses de maintenance, plutôt que sur celui d’un événement subi par tous. Ensuite, l’éditeur a créé lui-même la principale preuve de l’incident : son avis horodaté du 25 septembre, l’e-mail adressé à l’ensemble des clients avec les horaires exacts, et les coordonnées de son support. L’entreprise cliente n’aura pas à démontrer l’existence de la coupure, seulement son périmètre et ses effets sur sa propre activité. Enfin, la distinction entre clients hébergés et clients auto-administrés conditionne les diligences : les premiers doivent conserver l’avis et vérifier la reprise, les seconds doivent en plus prouver qu’ils ont exécuté la consigne d’arrêt, faute de quoi l’éditeur pourrait leur reprocher d’avoir exposé leurs systèmes après avertissement.

B. Les étages aval : entreprises clientes, fournisseurs et partenaires face à neuf heures de silence

Au deuxième étage se trouvent les entreprises clientes de la plateforme : directions financières qui transmettent factures et pièces comptables, bureaux d’études qui partagent des plans, industriels qui échangent des dossiers de production, cabinets qui adressent des actes à leurs clients. Pour elles, la coupure ne se résume pas à une gêne technique. Tout fichier attendu un samedi matin — un bon de commande à valider, une liasse à transmettre avant une échéance, un dossier d’appel d’offres à déposer — devient un retard dont elles devront répondre devant le tiers qui l’attendait. Leurs propres contrats ne contiennent généralement aucune clause qui suspendrait leurs délais parce que l’outil de leur prestataire est à l’arrêt. Le client final, le donneur d’ordre ou l’administration n’a pas contracté avec Kiteworks et n’a pas à connaître cet incident : c’est l’entreprise utilisatrice qui reste débitrice de son obligation de livrer, de transmettre ou de payer à temps.

Au troisième étage figurent les fournisseurs, sous-traitants et partenaires de ces entreprises : le fournisseur qui attendait un plan pour lancer une fabrication, le prestataire logistique qui attendait des étiquettes d’expédition, le partenaire bancaire ou l’expert-comptable qui attendait des pièces. Eux non plus n’ont aucun lien contractuel avec l’éditeur. S’ils subissent un préjudice — ligne de production arrêtée, pénalités de retard encourues, équipe mobilisée pour rien — leur recours naturel se dirige contre leur cocontractant, l’entreprise cliente de la plateforme, sur le terrain contractuel. Une action directe contre l’éditeur relèverait du terrain délictuel et supposerait de démontrer une faute de l’éditeur, un dommage et un lien de causalité, exercice redoutable à distance : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (article 1240 du code civil). En pratique, la chaîne des responsabilités se règle donc étage par étage : chacun répond devant son cocontractant, puis se retourne vers l’amont.

La question de savoir qui détient quelle preuve se tranche de la même façon, étage par étage. L’éditeur détient les journaux de ses systèmes, la preuve de l’envoi de son avis et l’historique des versions de son logiciel. L’entreprise cliente détient son contrat de service avec les niveaux de disponibilité promis, les accusés d’envoi et de réception de ses fichiers, les messages d’erreur de la plateforme pendant la fenêtre d’arrêt, et la trace des diligences qu’elle a accomplies : arrêt de ses systèmes auto-hébergés, bascule vers un canal de secours, information de ses partenaires. Le fournisseur ou partenaire aval détient ses propres bons de commande, ses relances écrites et le chiffrage de son surcoût. Le droit commun de la preuve s’applique sans aménagement : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation » (article 1353 du code civil). Et les écrits électroniques échangés pendant la crise — courriels d’alerte, captures d’écran, journaux horodatés — ont la même valeur probante que le papier dès lors que leur auteur est identifiable et leur intégrité garantie : « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité » (article 1366 du code civil). Concrètement, une relance adressée par messagerie pendant le week-end de coupure, conservée avec ses métadonnées, prouvera la diligence du créancier ; une absence totale de trace fera présumer l’inertie.

II. Les décisions à prendre : prouver pendant la coupure, chiffrer et agir après la reprise

A. Pendant la coupure : le dossier d’incident vaut plus que les reproches

La première décision de l’entreprise cliente consiste à ouvrir un dossier d’incident horodaté dès la réception de l’avis de l’éditeur : copie de l’e-mail et du communiqué du 25 septembre 2026, captures des messages d’erreur, relevé des fichiers en attente d’envoi ou de réception avec leurs échéances, liste des tiers affectés. Ce dossier servira deux fois : d’abord pour justifier, devant ses propres clients et fournisseurs, que le retard vient d’une cause identifiée et documentée ; ensuite pour chiffrer la demande adressée à l’éditeur. Les clients auto-hébergés y ajouteront la preuve de l’arrêt effectif de leurs systèmes sur site, sur AWS ou sur Azure, avec les journaux d’administration, puisque l’éditeur pourrait un jour soutenir qu’un client imprudent a maintenu ses systèmes exposés malgré la consigne. Les clients hébergés conserveront la confirmation que l’arrêt a été opéré par l’éditeur lui-même et vérifieront l’heure exacte de reprise de leurs environnements.

La deuxième décision concerne les tiers : les informer par écrit, avant l’échéance si possible. Un courriel bref vaut mieux qu’un appel dont il ne restera rien : il décrit la coupure ordonnée par l’éditeur avec sa date et sa durée annoncée, indique le nouveau calendrier proposé et propose un canal de secours pour les pièces urgentes — dépôt sur un autre espace, envoi chiffré par un autre moyen, remise en main propre contre récépissé pour les documents critiques. Cette information loyale et précoce produit des effets juridiques : elle prive le partenaire du moyen tiré de la surprise, elle ouvre la discussion sur un report amiable de délai, et elle démontre, si le litige survient, que l’entreprise a limité le dommage au lieu de le laisser croître. À l’inverse, l’entreprise qui découvre lundi matin que son dossier d’appel d’offres n’est pas parti et n’a prévenu personne arrivera devant son donneur d’ordre sans excuse documentée.

La troisième décision porte sur les données à caractère personnel. En l’état des informations publiées au 27 septembre 2026, l’éditeur affirme qu’aucune compromission n’a été constatée et l’avis est présenté comme préventif : il n’y a donc pas lieu de déclencher une notification de violation sur la seule base de la menace. Mais l’entreprise cliente doit préparer l’hypothèse inverse, car c’est elle, le plus souvent, qui sera responsable du traitement des données confiées à la plateforme, l’éditeur n’agissant que comme sous-traitant. Le règlement européen n’autorise le responsable à recourir qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de manière à ce que le traitement réponde aux exigences du texte et protège les droits des personnes (article 28, paragraphe 1, du règlement (UE) 2016/679, texte du règlement sur le site de la CNIL). Il impose aux deux, responsable et sous-traitant, des mesures appropriées garantissant un niveau de sécurité adapté au risque, apprécié au regard de l’état des connaissances, des coûts, de la nature et des finalités du traitement (article 32, paragraphe 1, du même règlement). Et si une violation venait à être confirmée, le sous-traitant devrait avertir le responsable dans les meilleurs délais après en avoir pris connaissance, tandis que le responsable notifierait à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance (article 33, paragraphes 1 et 2, du même règlement). La CNIL détaille la méthode de notification sur sa page dédiée (notifier une violation de données personnelles). L’entreprise avisée recense donc dès le week-end quelles catégories de données transitaient par la plateforme, où en sont ses registres et qui est son interlocuteur chez l’éditeur, pour pouvoir notifier dans les délais si la menace devenait compromission avérée.

B. Après la reprise : chiffrer le préjudice et discuter du contrat sans attendre la prochaine alerte

Une fois les systèmes redémarrés et la version 9.5.1 vérifiée sur chaque environnement, l’entreprise cliente doit chiffrer son préjudice réel : heures d’équipes mobilisées pendant le week-end, surcoûts de bascule vers les canaux de secours, pénalités de retard payées à ses propres clients, commandes perdues dont elle peut prouver le lien avec la coupure. Le code civil ouvre d’ailleurs au créancier un éventail de sanctions qui peuvent se cumuler : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter » (article 1217 du code civil). Le droit commun de la responsabilité contractuelle s’applique : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure » (article 1231-1 du code civil). La mise en demeure adressée à l’éditeur doit donc exiger, pièces à l’appui, la description technique de l’incident, la confirmation du périmètre et de la durée d’indisponibilité, la préservation des journaux, et l’indemnisation du préjudice chiffré, en visant les engagements de disponibilité du contrat. La forme importe moins que la clarté de l’interpellation : « Le débiteur est mis en demeure de payer soit par une sommation ou un acte portant interpellation suffisante, soit, si le contrat le prévoit, par la seule exigibilité de l’obligation » (article 1344 du code civil) ; une lettre recommandée ou un courriel qui somme l’éditeur d’avoir à indemniser, chiffres à l’appui, satisfait à cette exigence. Si l’inexécution est suffisamment grave — par exemple une indisponibilité qui a fait manquer une échéance couperet — la résolution du contrat peut être envisagée : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice » (article 1224 du code civil). Mais la résolution d’un outil devenu central se prépare : extraction des données, réversibilité, solution de repli, faute de quoi l’entreprise se priverait elle-même de son moyen de travail.

L’éditeur répondra probablement en invoquant la menace extérieure, voire la force majeure. C’est ici que la jurisprudence récente éclaire la discussion, sans pour autant promettre un résultat. Le code civil définit la force majeure en ces termes : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. Si l’empêchement est temporaire, l’exécution de l’obligation est suspendue à moins que le retard qui en résulterait ne justifie la résolution du contrat » (article 1218 du code civil). Trois conditions cumulatives, donc : extériorité, imprévisibilité, irrésistibilité. Or le tribunal judiciaire de Poitiers, le 28 mai 2026, a refusé à un prestataire de formation en ligne le bénéfice de cette exonération après une cyberattaque : le jugement admet qu’une cyberattaque échappe au contrôle du débiteur, mais refuse d’y voir un événement imprévisible pour une obligation qui s’exécute en ligne, et relève que le prestataire ne justifiait ni des mesures prises pour éviter une telle attaque ni de la réalité même de l’attaque invoquée. Le prestataire a été condamné à verser 4 195,95 euros de préjudice financier et 2 000 euros de préjudice moral (tribunal judiciaire de Poitiers, 28 mai 2026, RG 25/02161). La leçon vaut pour un éditeur de plateforme : une menace informatique, même crédible, n’est pas une exonération automatique ; elle suppose des mesures de protection justifiées et un événement prouvé.

La cour d’appel de Douai a tenu la même ligne de rigueur, le 4 juin 2026, dans l’affaire de l’incendie des centres de données d’OVH à Strasbourg : elle a rejeté la demande de l’hébergeur tendant à voir reconnaître la force majeure, tout en constatant que l’hébergeur avait déjà intégralement indemnisé l’association cliente du seul préjudice imputable à son manquement, ce qui a conduit à rejeter les demandes complémentaires et l’expertise sollicitée, l’association étant même condamnée aux dépens d’appel (cour d’appel de Douai, 4 juin 2026, RG 24/00967). L’enseignement est double et équilibré : le prestataire technique ne s’exonère pas par l’ampleur de l’événement qu’il invoque, mais le client n’obtient que la réparation du préjudice qu’il prouve, sans indemnisation automatique du seul fait de l’interruption. Dans le même sens, le tribunal judiciaire de Versailles a condamné le 11 avril 2025 un éditeur de logiciel juridique à verser 16 000 euros de dommages et intérêts à un cabinet d’avocats client, en réparation de dysfonctionnements réguliers du logiciel, de son espace de stockage en ligne et de son assistance, le tribunal condamnant l’éditeur à verser au cabinet client la somme totale de 16 000 euros à titre de dommages et intérêts (tribunal judiciaire de Versailles, 11 avril 2025, RG 24/00224). Un éditeur qui fait arrêter sa plateforme par ses propres clients, même par précaution, s’expose donc à des demandes indemnitaires documentées, dans la limite des plafonds contractuels et des préjudices prouvés.

Reste à sécuriser l’avenir avant la prochaine alerte, car un éditeur qui a ordonné une fois un arrêt général pourra être conduit à recommencer. L’entreprise cliente doit relire son contrat de service : engagements chiffrés de disponibilité et leur mode de calcul, sort des fenêtres de maintenance décidées unilatéralement, plafonds de responsabilité et leur articulation avec l’obligation essentielle du prestataire, clause de force majeure et sa rédaction exacte, réversibilité et extraction des données, droit d’audit et engagements de l’éditeur en matière de correctifs de sécurité. Elle doit vérifier sa police d’assurance — cyber ou responsabilité civile professionnelle — et déclarer l’incident dans les délais du contrat d’assurance, avec le dossier chiffré, même si aucun dommage définitif n’est encore établi, car une déclaration tardive peut priver de garantie. Elle doit enfin tester son plan de secours : second canal d’échange chiffré, liste des contacts critiques hors plateforme, procédure de bascule déjà essayée une fois, faute de quoi le prochain week-end d’arrêt la retrouvera aussi démunie. Pour qualifier ces étages de responsabilité entre professionnels, chiffrer le recours contre l’éditeur et agir dans les délais que les textes imposent, l’accompagnement par des avocats en droit des affaires à Paris habitués aux litiges entre entreprises et prestataires permet de transformer un dossier d’incident bien tenu en demande indemnitaire crédible.

En définitive, le week-end d’arrêt ordonné par Kiteworks en septembre 2026 n’est ni une catastrophe juridique ni un non-événement : c’est un test grandeur nature de la chaîne des contrats. L’éditeur a protégé ses systèmes au prix d’une interruption qu’il assume ; les entreprises clientes ont absorbé seules, pendant neuf heures, le risque des délais qu’elles avaient promis ; les fournisseurs et partenaires ont attendu des fichiers qui ne venaient pas. Chacun de ces étages disposait d’un moyen d’action à sa portée : tracer pour l’entreprise cliente, relancer par écrit pour le partenaire, chiffrer pour tous. Les décisions françaises de 2025 et 2026 le confirment avec constance : ni la menace informatique ni l’ampleur de l’incident ne dispensent de prouver, et seule la preuve conservée à temps ouvre droit à réparation. La prochaine alerte ne demandera pas si l’entreprise était inquiète, mais si son dossier était prêt.

Besoin d’un avis rapide sur votre dossier

Votre entreprise utilise une plateforme d’échange de fichiers concernée par une coupure préventive, a manqué un délai vis-à-vis d’un client ou d’un fournisseur, ou s’interroge sur son recours contre son éditeur : une consultation téléphonique : 80 EUR TTC avec Maître Reda KOHEN, avocat au Barreau de Paris, permet une première analyse de vos preuves et de vos décisions. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».