Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque et DORA : que préparer avant un contrôle AMF ?

Le 3 juin 2026, l’Autorité des marchés financiers a appelé les acteurs financiers à renforcer leurs dispositifs face à l’évolution rapide des menaces cyber liées à l’intelligence artificielle. Le message vise les professionnels placés sous sa supervision, notamment les sociétés de gestion de portefeuille, les prestataires de services sur crypto-actifs, les prestataires de services de financement participatif et les infrastructures de marché.

Pour ces entreprises, le sujet n’est plus seulement technique. Depuis l’entrée en application du règlement européen DORA le 17 janvier 2025, la cyberattaque, l’incident informatique, la dépendance à un prestataire cloud ou à un logiciel critique et le défaut de préparation d’une crise peuvent devenir des sujets de contrôle, de responsabilité contractuelle et de gouvernance.

Une entreprise régulée doit donc pouvoir répondre à une question simple : si un incident survient demain, qui décide, qui alerte, qui documente, qui restaure les systèmes et quelles preuves seront conservées ?

Qui est concerné par DORA et par les alertes de l’AMF ?

Le règlement DORA vise la résilience opérationnelle numérique du secteur financier. Il fixe des exigences sur la gestion du risque lié aux technologies de l’information et de la communication, la déclaration des incidents majeurs, les tests de résilience, le partage d’informations sur les menaces et la gestion du risque lié aux prestataires informatiques tiers.

L’AMF rappelle qu’elle supervise le respect de DORA pour les entités relevant de sa compétence. Sont notamment exposés les sociétés de gestion, les prestataires de services sur crypto-actifs, les acteurs du financement participatif et certaines infrastructures de marché.

Le risque ne s’arrête pas à l’entreprise régulée. Un prestataire informatique, un hébergeur, un fournisseur de cybersécurité, un éditeur logiciel, un intégrateur ou un sous-traitant qui intervient dans une chaîne critique peut aussi être entraîné dans la crise. Son contrat, ses garanties, ses délais de notification, ses engagements de restauration et ses preuves techniques peuvent devenir déterminants.

Pour une entreprise non régulée mais prestataire d’un acteur financier, DORA peut donc produire un effet indirect. Le client demandera des clauses plus strictes, des audits, des preuves de sécurité, des engagements sur la continuité et parfois des droits de contrôle renforcés.

Pourquoi l’alerte de juin 2026 change le niveau d’exigence

L’AMF insiste sur l’accélération des menaces liées à l’intelligence artificielle. Les outils d’IA peuvent aider à identifier des vulnérabilités, automatiser certains scénarios d’attaque, industrialiser le hameçonnage ou faciliter l’exploitation rapide de failles connues.

La conséquence pratique est claire : une entreprise ne peut plus se contenter d’un plan cyber ancien, d’une politique informatique générique ou d’un contrat prestataire jamais relu. Elle doit montrer une adaptation réelle au niveau actuel de la menace.

À compter de juillet 2026, l’AMF indique qu’elle interrogera les acteurs concernés sur les mesures prises ou envisagées face aux risques spécifiquement liés aux modèles d’IA. Cette annonce doit être traitée comme un signal de préparation. Il ne faut pas attendre une demande formelle pour réunir les pièces.

L’entreprise doit pouvoir expliquer comment elle identifie ses systèmes critiques, comment elle limite les accès, comment elle chiffre les données sensibles, comment elle applique les correctifs, comment elle teste ses sauvegardes et comment elle organise sa réponse à incident.

Les documents à réunir avant un contrôle

En pratique, un contrôle ou une demande de l’AMF ne se traite pas avec des déclarations générales. Il faut des pièces.

Les documents utiles sont notamment :

  • la cartographie des systèmes, données, applications et prestataires critiques ;
  • la politique de gestion du risque informatique ;
  • les procédures de détection, qualification et escalade des incidents ;
  • le registre des incidents et quasi-incidents ;
  • les contrats avec les prestataires informatiques importants ;
  • les plans de continuité et de reprise d’activité ;
  • les résultats des tests de sauvegarde et de restauration ;
  • les comptes rendus d’exercices de crise ;
  • les preuves de formation des collaborateurs ;
  • les audits de sécurité et plans de correction ;
  • les procédures de gestion des accès ;
  • les décisions du dirigeant ou de l’organe de gouvernance sur le risque cyber.

Ce dossier doit être tenu à jour. Une cartographie datant de deux ans, sans mention des nouveaux outils d’IA, des nouveaux prestataires ou des nouveaux flux de données, risque de montrer l’inverse de ce qu’elle prétend démontrer.

Cyberattaque : que faire dans les premières heures ?

Lorsqu’un incident survient, l’entreprise doit d’abord qualifier la situation. S’agit-il d’une indisponibilité limitée, d’une compromission de données, d’une attaque par rançongiciel, d’une faille chez un prestataire, d’un accès non autorisé ou d’un incident de paiement ?

La qualification déclenche les obligations suivantes. Il peut falloir informer l’autorité compétente au titre de DORA, déclarer une violation de données personnelles à la CNIL, prévenir certains clients, activer l’assureur cyber, préserver les preuves, déposer plainte ou faire intervenir un prestataire qualifié.

Les premières heures doivent être documentées. Il faut conserver l’heure de découverte, les systèmes affectés, les premières mesures de confinement, les personnes informées, les échanges avec les prestataires, les logs disponibles, les captures utiles et les décisions prises.

Le réflexe dangereux consiste à nettoyer trop vite. Supprimer des éléments, redémarrer des serveurs sans copie, effacer des journaux ou communiquer sans qualification peut fragiliser la défense de l’entreprise. La restauration technique doit être coordonnée avec la conservation des preuves.

Prestataire critique : les clauses à relire maintenant

Les contrats informatiques sont souvent signés avant que le risque cyber ne devienne prioritaire. Ils peuvent prévoir des niveaux de service, mais rester silencieux sur les obligations de notification, les preuves d’incident, les audits, la sous-traitance, la localisation des données ou les délais de restauration.

Avant un contrôle ou une crise, l’entreprise doit relire les clauses suivantes :

  • description précise des services critiques ;
  • engagements de disponibilité et de restauration ;
  • délai de notification en cas d’incident ;
  • accès aux journaux et éléments de preuve ;
  • droit d’audit ou de contrôle ;
  • recours à des sous-traitants ;
  • localisation et transfert des données ;
  • chiffrement et gestion des accès ;
  • assistance en cas de déclaration réglementaire ;
  • responsabilité, plafond d’indemnisation et exclusions ;
  • réversibilité et plan de sortie.

Un contrat qui limite fortement la responsabilité du prestataire sans prévoir de coopération en cas d’incident peut devenir un point faible. L’entreprise régulée reste responsable de son organisation et doit pouvoir démontrer qu’elle maîtrise ses dépendances critiques.

IA et cybersécurité : quelles preuves concrètes produire ?

L’AMF vise explicitement les risques liés aux modèles d’IA. Pour une entreprise, cela impose de dépasser les formules générales.

Il faut identifier les usages d’IA internes : outils de génération de texte, analyse documentaire, assistance au développement, outils marketing, détection de fraude, scoring, relation client, cybersécurité ou surveillance. Il faut aussi identifier les usages d’IA chez les prestataires lorsque ces usages touchent des données, des accès, des décisions ou des processus critiques.

La preuve utile peut prendre plusieurs formes : registre des outils autorisés, règles d’usage, procédure d’évaluation avant déploiement, clauses contractuelles, contrôle des données envoyées dans les outils, sensibilisation des salariés, interdiction de certains usages, tests de sécurité et traçabilité des décisions.

L’objectif n’est pas de bloquer tout usage de l’IA. L’objectif est de pouvoir montrer que l’entreprise sait où l’IA intervient, quelles données sont exposées, quels risques existent et quelles mesures ont été prises.

Responsabilité du dirigeant : où se situe le risque ?

Le dirigeant n’est pas attendu sur la configuration technique d’un pare-feu. Il est attendu sur la gouvernance.

Il doit s’assurer que le sujet cyber est porté au bon niveau, que les responsabilités sont définies, que les budgets critiques sont arbitrés, que les prestataires sont contrôlés, que les incidents sont déclarés lorsque cela est requis et que les décisions sont documentées.

En cas de crise, les questions porteront souvent sur l’avant : l’entreprise avait-elle identifié le risque ? Avait-elle testé ses sauvegardes ? Avait-elle un plan de continuité ? Avait-elle prévu un canal de crise ? Avait-elle relu les contrats critiques ? Avait-elle formé les équipes ? Avait-elle corrigé les failles connues ?

Une crise cyber mal préparée peut aussi créer des litiges commerciaux. Clients, investisseurs, partenaires, assureurs ou prestataires peuvent contester les responsabilités, les délais de rétablissement, les pertes d’exploitation, les pénalités contractuelles ou la communication faite pendant la crise.

Paris et Île-de-France : un enjeu renforcé pour les acteurs financiers

À Paris et en Île-de-France, de nombreux acteurs financiers, fintechs, prestataires crypto, sociétés de gestion, cabinets de conseil, éditeurs logiciels et prestataires informatiques travaillent dans des chaînes sensibles. La proximité des régulateurs, des donneurs d’ordre et des prestataires rend les demandes de conformité plus fréquentes.

Une entreprise francilienne qui fournit un outil, une infrastructure ou une prestation à un acteur financier doit anticiper les demandes contractuelles liées à DORA. Elle peut recevoir des questionnaires, demandes d’audit, avenants contractuels, exigences de localisation des données, demandes de preuve ou obligations de notification renforcées.

Il faut répondre avec méthode. Une réponse trop vague peut faire perdre un client. Une réponse trop engageante peut créer une responsabilité difficile à tenir. La bonne approche consiste à aligner les documents commerciaux, les engagements contractuels et les capacités techniques réelles.

Que faire cette semaine ?

La première action consiste à réunir le dossier cyber-DORA : cartographie, contrats, incidents, plans, tests, gouvernance et prestataires.

La deuxième action consiste à identifier les écarts. Les écarts les plus fréquents sont l’absence de cartographie à jour, l’absence de preuve de test de restauration, des contrats prestataires trop faibles, une procédure d’incident non testée, des accès mal documentés ou une absence de registre des usages d’IA.

La troisième action consiste à prioriser. Tout ne peut pas être corrigé le même jour. En revanche, l’entreprise peut immédiatement documenter ses décisions, lancer une revue contractuelle, programmer un exercice de crise et préparer une réponse structurée en cas de demande du régulateur ou d’un client.

Pour replacer ce sujet dans une stratégie plus large de gouvernance, contrats et responsabilité des dirigeants, vous pouvez consulter notre page dédiée au droit des affaires. Les textes et sources utiles sont le règlement européen DORA, le dossier DORA de l’AMF et l’alerte AMF du 3 juin 2026 sur la résilience cyber face aux menaces liées à l’IA.

Besoin d’un avis rapide sur votre dossier.

Votre entreprise est concernée par DORA, travaille pour un acteur financier ou doit répondre à une demande de l’AMF, d’un client ou d’un prestataire après un incident cyber ?

Le cabinet peut analyser vos contrats informatiques, votre dossier de conformité, vos obligations de notification et votre stratégie de réponse lors d’une consultation téléphonique en 48 heures avec un avocat du cabinet.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.

Nous intervenons notamment à Paris et en Île-de-France pour les entreprises, dirigeants, prestataires et acteurs régulés confrontés à un incident cyber, une demande de conformité DORA ou un litige avec un prestataire critique.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».