Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Règlement DORA et alerte AMF cyber : que doit vérifier un acteur financier en 2026 ?

Le 3 juin 2026, l’Autorité des marchés financiers a appelé les acteurs financiers à renforcer leur résilience cyber face à l’évolution rapide des menaces liées à l’intelligence artificielle. Le message vise un sujet très concret : une attaque informatique n’est plus seulement un incident technique. Pour une société de gestion, un prestataire de services sur crypto-actifs, une plateforme de financement participatif ou une infrastructure de marché, elle peut devenir un dossier de conformité, de responsabilité contractuelle et de contrôle.

Depuis le 17 janvier 2025, le règlement européen DORA encadre la résilience opérationnelle numérique dans le secteur financier. Il impose une approche structurée des risques liés aux technologies de l’information et de la communication, des incidents cyber, des tests de résilience et des prestataires informatiques critiques.

La difficulté, en pratique, vient rarement d’une règle isolée. Elle vient de l’enchaînement des obligations : identifier les services critiques, documenter les dépendances, vérifier les contrats avec les prestataires TIC, qualifier l’incident, alerter les bons interlocuteurs, préserver les preuves et démontrer que la direction a piloté le risque.

Qui est concerné par DORA et par le rappel de l’AMF ?

Le règlement DORA concerne les entités financières entrant dans son champ. L’AMF rappelle notamment son rôle de supervision pour les sociétés de gestion de portefeuille, les prestataires de services sur crypto-actifs, les prestataires de services de financement participatif et les infrastructures de marché relevant de sa compétence.

Il ne faut donc pas limiter le sujet aux banques. Une structure financière plus petite peut être concernée si elle fournit un service réglementé, si elle manipule des données sensibles de clients, si elle dépend d’un prestataire cloud, d’un hébergeur, d’un outil de gestion d’ordres, d’un outil KYC, d’un prestataire de paiement ou d’une solution de conservation d’actifs numériques.

Les prestataires TIC ne sont pas tous directement régulés comme des entités financières. En revanche, leurs contrats deviennent essentiels pour l’entité financière cliente. Si le prestataire héberge un service critique, gère une base clients, intervient sur les sauvegardes, assure la supervision sécurité ou traite les incidents, son rôle doit être documenté.

Ce que l’entreprise doit vérifier en premier

La première vérification porte sur la cartographie. L’entreprise doit pouvoir répondre à quatre questions simples :

Quels systèmes sont indispensables à l’activité ?

Quels prestataires interviennent sur ces systèmes ?

Quels incidents peuvent interrompre le service ou exposer des données ?

Qui décide, notifie et documente en cas d’attaque ?

Sans cette cartographie, la réponse à incident devient confuse. Les équipes techniques réparent, la direction attend des informations, le prestataire communique partiellement, les clients posent des questions et les délais de notification courent. C’est dans cette zone grise que naissent les contentieux.

Il faut donc tenir un registre utile, pas seulement un tableau décoratif. Pour chaque service critique, l’entreprise devrait identifier le responsable interne, le prestataire, le contrat applicable, les engagements de disponibilité, les sauvegardes, les délais de rétablissement, les données concernées, les accès administrateurs et les procédures d’escalade.

Les contrats avec les prestataires TIC doivent être relus

DORA place la gestion des prestataires TIC au centre du dispositif. Le contrat informatique ne peut plus se réduire au prix, à la durée et au support. Il doit permettre à l’entité financière de démontrer qu’elle maîtrise son risque.

Plusieurs clauses doivent être vérifiées.

La clause de description du service doit être précise. Elle doit dire ce que le prestataire fournit, ce qu’il ne fournit pas, les environnements concernés, les données traitées et les responsabilités de chaque partie.

La clause de sécurité doit préciser les mesures attendues : journalisation, sauvegardes, contrôle des accès, authentification forte, chiffrement, supervision, correction des vulnérabilités, gestion des sous-traitants et tests.

La clause d’incident doit organiser l’alerte. Elle doit prévoir un délai de notification court, un canal d’urgence, le contenu minimal de l’alerte, la transmission des journaux utiles, l’assistance à la qualification de l’incident et la conservation des preuves.

La clause d’audit doit permettre de contrôler le prestataire, directement ou par un tiers, surtout lorsque le service soutient une fonction critique.

La clause de réversibilité doit prévoir comment récupérer les données, basculer vers un autre prestataire et maintenir l’activité si le prestataire devient indisponible.

Une clause trop générale fragilise le dossier. En cas d’incident, chacun peut soutenir que la tâche litigieuse relevait de l’autre partie. Le prestataire dit qu’il fournissait un outil. L’entité financière dit qu’elle achetait un service sécurisé. Le juge ou le régulateur regardera le contrat, les échanges, les procédures et les preuves techniques.

Que faire après un incident cyber ?

Après un incident, la priorité est de stabiliser la situation sans détruire les preuves.

Il faut conserver les journaux, les alertes, les courriels du prestataire, les captures d’écran, les tickets support, les décisions internes, les horodatages, les communications clients et les preuves de perte d’exploitation. Une chronologie doit être ouverte dès les premières heures.

Il faut ensuite qualifier l’incident. S’agit-il d’une indisponibilité limitée, d’une violation de données personnelles, d’une compromission d’accès, d’un incident touchant une fonction critique, d’une fraude, d’une extorsion, d’une erreur de configuration ou d’un manquement du prestataire ?

Cette qualification commande la suite : notification interne, information du régulateur, notification CNIL si des données personnelles sont concernées, plainte pénale, déclaration d’assurance cyber, mise en demeure du prestataire ou activation d’un plan de continuité.

La direction doit être associée rapidement. DORA insiste sur la gouvernance et sur la responsabilité de l’organe de direction dans la gestion du risque TIC. Une entreprise ne doit pas donner l’impression que le sujet est abandonné au seul service informatique.

Intelligence artificielle : pourquoi l’alerte AMF change le niveau d’exigence

Le rappel de l’AMF vise l’évolution rapide des menaces liées à l’intelligence artificielle. Pour les acteurs financiers, cela signifie que les risques ne se limitent plus aux attaques classiques.

Un attaquant peut générer des courriels crédibles, imiter un ton interne, créer de faux documents, automatiser des tentatives de fraude ou exploiter plus vite des informations publiques. Un faux ordre de virement, une demande de modification de coordonnées bancaires, une usurpation de prestataire, un faux support technique ou un message client très personnalisé peuvent paraître plausibles.

La réponse juridique consiste à documenter les contrôles. L’entreprise doit pouvoir montrer qu’elle a identifié les risques, formé les équipes exposées, limité les droits d’accès, contrôlé les circuits de validation, testé ses procédures et revu ses contrats.

Ce point est essentiel en cas de litige avec un client, un associé, un prestataire ou un assureur. La question ne sera pas seulement : l’attaque a-t-elle eu lieu ? La question sera aussi : l’entreprise avait-elle pris des mesures raisonnables au regard de son activité, de sa taille, des données traitées et du service fourni ?

Les erreurs qui aggravent le risque

La première erreur consiste à attendre la fin de l’analyse technique avant de prévenir les personnes compétentes. Une investigation peut durer plusieurs jours. Les obligations de notification, elles, peuvent courir avant le rapport final.

La deuxième erreur consiste à communiquer trop vite sans base factuelle. Il faut informer avec prudence, mais sans minimiser. Une annonce trop rassurante peut devenir un problème si les faits s’aggravent ensuite.

La troisième erreur consiste à laisser le prestataire contrôler seul les preuves. Lorsque le prestataire est susceptible d’être mis en cause, l’entreprise doit obtenir les éléments techniques nécessaires et conserver ses propres traces.

La quatrième erreur consiste à traiter DORA comme un sujet purement informatique. Le règlement touche aussi les contrats, la gouvernance, les responsabilités internes, la preuve, les notifications et la continuité d’activité.

La cinquième erreur consiste à oublier les assurances. Certains contrats cyber imposent des délais, des déclarations, une plainte ou des mesures particulières. Il faut lire la police d’assurance avant de répondre définitivement à l’assureur.

Quels documents préparer avant un contrôle ou un litige ?

Une entité financière ou un prestataire exposé devrait réunir un dossier simple et vérifiable :

  • la cartographie des services TIC critiques ;
  • les contrats avec les prestataires concernés ;
  • les avenants, niveaux de service et clauses de sécurité ;
  • le registre des incidents ;
  • les procédures internes de gestion de crise ;
  • les preuves de tests, sauvegardes et exercices ;
  • les décisions de la direction ;
  • les notifications adressées aux autorités ou aux clients ;
  • les échanges avec l’assureur ;
  • les pièces techniques conservées après l’incident.

Ce dossier permet de répondre au régulateur, mais aussi de préparer un contentieux. En cas de faute d’un prestataire, de perte financière, de rupture de service ou de contestation par un client, l’entreprise devra prouver les faits, le préjudice, le lien avec l’incident et les manquements contractuels.

Paris et Île-de-France : anticiper la procédure

À Paris et en Île-de-France, beaucoup de dossiers DORA et cyber mêlent plusieurs acteurs : siège social, prestataire cloud, hébergeur, société de gestion, client professionnel, assureur, régulateur et parfois enquête pénale. Le bon réflexe est de préparer un dossier exploitable avant que le conflit ne se durcisse.

Si le différend porte sur un contrat informatique, le tribunal compétent dépendra des clauses contractuelles, de la qualité des parties et du lieu d’exécution. Si l’incident révèle une fraude ou une intrusion, une plainte peut être nécessaire. Si des données personnelles sont exposées, la CNIL peut aussi entrer dans le dossier.

L’avocat intervient alors pour organiser les preuves, qualifier les obligations, rédiger les mises en demeure, sécuriser les notifications et préparer la stratégie contentieuse.

Comment sécuriser la situation maintenant ?

Une revue utile peut être menée rapidement.

Il faut d’abord identifier les services critiques et les prestataires qui les soutiennent. Il faut ensuite relire les contrats et vérifier si les clauses permettent vraiment de gérer un incident. Il faut enfin préparer une procédure courte : qui alerte, qui décide, qui conserve les preuves, qui parle au régulateur, qui parle aux clients, qui contacte l’assureur.

L’objectif n’est pas de produire un dossier volumineux. L’objectif est de pouvoir agir dans les premières heures, puis démontrer ensuite que l’entreprise a pris les décisions attendues.

Un acteur financier qui attend l’incident pour relire ses contrats part avec un désavantage. Un prestataire TIC qui ne clarifie pas son périmètre prend aussi un risque. Dans les deux cas, la prévention juridique coûte moins cher qu’une discussion improvisée après une attaque.

Pour les questions plus larges de contentieux, contrats et responsabilité commerciale, vous pouvez consulter la page du cabinet consacrée au droit des affaires.

Sources utiles

Cet article s’appuie notamment sur le communiqué de l’Autorité des marchés financiers du 3 juin 2026 sur la résilience cyber et les menaces liées à l’intelligence artificielle, ainsi que sur le règlement (UE) 2022/2554, dit DORA, disponible sur EUR-Lex.

Besoin d’un avis rapide sur votre dossier.

Nous pouvons relire vos contrats TIC, qualifier vos obligations DORA, préparer une réponse après incident cyber et organiser les preuves en cas de contrôle, mise en demeure ou litige avec un prestataire.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Appelez le cabinet au 06 46 60 58 22 ou utilisez la page contact. Le cabinet intervient à Paris et en Île-de-France pour les dirigeants, acteurs financiers, prestataires et entreprises confrontés à un incident cyber ou à une difficulté de conformité DORA.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».