Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque chez un sous-traitant : que doit faire l’entreprise cliente ?

Le 27 mai 2026, la CNIL a publié une fiche consacrée à un scénario devenu très concret : une cyberattaque ne touche pas directement l’entreprise, mais son prestataire cloud, son outil CRM, son hébergeur, son éditeur de logiciel ou tout autre sous-traitant qui traite des données pour son compte.

Pour le dirigeant, le risque est immédiat. Le service peut être coupé. Les données clients peuvent être copiées. Les salariés, prospects, fournisseurs ou utilisateurs peuvent devoir être informés. La question n’est donc pas seulement technique. Elle devient juridique, contractuelle, commerciale et probatoire.

L’erreur consiste à attendre que le prestataire « gère la crise ». Si l’entreprise reste responsable de ses propres traitements, elle doit reprendre la main : identifier les données concernées, décider s’il faut notifier la CNIL, informer les personnes lorsque le risque est élevé, préserver les preuves et vérifier les recours contre le prestataire.

Cyberattaque du sous-traitant : pourquoi l’entreprise cliente reste concernée

Un sous-traitant, au sens du RGPD, traite des données pour le compte d’un responsable de traitement. C’est le cas d’un prestataire qui héberge une base clients, exploite un outil marketing, fournit un logiciel métier, administre une plateforme e-commerce ou maintient un système de sauvegarde.

Lorsque ce prestataire est attaqué, l’entreprise cliente ne peut pas considérer que l’incident lui est extérieur. Les données touchées peuvent être les siennes. Les personnes concernées peuvent être ses clients ou ses salariés. Le service interrompu peut bloquer son activité.

La fiche de la CNIL du 27 mai 2026 insiste précisément sur cette chaîne de responsabilités. Le sous-traitant doit informer rapidement ses clients pour qu’ils puissent remplir leurs propres obligations. Mais l’entreprise cliente doit, elle aussi, analyser la violation subie dans son périmètre.

Deux situations doivent être séparées.

La première est la perte de disponibilité. Le prestataire coupe le service, bloque l’accès, restaure les systèmes ou met l’environnement en sécurité. Même sans preuve immédiate d’exfiltration, l’entreprise peut ne plus accéder à ses données. Cette indisponibilité peut déjà constituer une violation de données personnelles.

La seconde est l’atteinte à la confidentialité ou à l’intégrité. Des données ont été consultées, copiées, modifiées, chiffrées, supprimées ou rendues accessibles à des tiers non autorisés. Le risque devient plus fort, surtout si les données contiennent des coordonnées, informations contractuelles, données bancaires, identifiants, documents d’identité, données de santé, données sociales ou informations commerciales sensibles.

Que demander au prestataire dans les premières heures ?

L’entreprise cliente doit obtenir des informations précises. Une formule vague comme « un incident est en cours » ne suffit pas pour décider d’une notification CNIL, informer les personnes ou activer une assurance cyber.

Il faut demander au prestataire, par écrit, la date et l’heure de découverte de l’incident, la date probable de début de l’attaque, les environnements touchés, les catégories de données concernées, le nombre approximatif de personnes ou de dossiers affectés, l’existence ou non d’une exfiltration, les mesures déjà prises, les mesures prévues, le délai de rétablissement et le point de contact de crise.

Il faut aussi demander si le prestataire a lui-même notifié la CNIL pour ses propres traitements, s’il propose une notification pour le compte de ses clients et, surtout, sous quelles conditions. La CNIL rappelle que cette option est possible si le client donne son accord formel et si le prestataire dispose des informations nécessaires.

Cette délégation ne doit pas devenir une perte de contrôle. L’entreprise cliente doit relire le contenu de la notification, vérifier le périmètre déclaré et conserver une copie de tous les échanges. Si le prestataire notifie mal ou trop tard, le risque peut revenir vers le responsable de traitement.

Faut-il notifier la CNIL dans les 72 heures ?

La réponse dépend du risque pour les personnes concernées.

La CNIL rappelle les règles applicables aux violations de données personnelles. Si la violation n’entraîne aucun risque pour les droits et libertés des personnes, elle doit être documentée en interne, sans notification à la CNIL ni information des personnes. Si elle entraîne un risque, elle doit être documentée et notifiée à la CNIL au plus tôt, dans un délai maximal de 72 heures. Si elle entraîne un risque élevé, l’entreprise doit aussi informer les personnes concernées au plus tôt.

Le point de départ pratique est la connaissance de l’incident. L’entreprise ne doit donc pas attendre d’avoir toutes les réponses techniques pour ouvrir son analyse. Une notification initiale peut être complétée ensuite lorsque le périmètre se précise.

Dans un incident impliquant un sous-traitant, le raisonnement doit être concret. Une indisponibilité courte de données restaurées rapidement peut appeler une simple documentation interne. Une fuite de base clients avec noms, coordonnées, historiques d’achat et IBAN appelle une notification. Une fuite contenant données bancaires, identifiants, documents d’identité ou informations sensibles peut imposer l’information directe des personnes.

Le registre des violations doit être tenu même lorsque l’entreprise décide de ne pas notifier. Il doit contenir la nature de la violation, les catégories de personnes, le nombre approximatif d’enregistrements, les conséquences probables, les mesures prises et la justification de l’absence de notification lorsque cette option est retenue.

Que dire aux clients, salariés ou utilisateurs concernés ?

Lorsque le risque est élevé, l’information des personnes doit être claire. Elle ne doit ni minimiser l’incident, ni créer une panique inutile.

Le message doit expliquer ce qui s’est passé, quelles données sont concernées, quelles conséquences sont possibles, quelles mesures ont déjà été prises, quelles actions sont recommandées et qui contacter. La CNIL mentionne notamment les risques d’arnaques, d’usurpation d’identité ou de réutilisation de données bancaires lorsque les données dérobées s’y prêtent.

Cybermalveillance.gouv.fr a publié, à propos de la violation de données Bouygues Telecom, des recommandations utiles pour les personnes concernées : vigilance face aux appels et messages suspects, conservation des preuves, dépôt de plainte en cas d’utilisation frauduleuse, plainte auprès de la CNIL si les données semblent insuffisamment protégées et, dans certains cas, action collective. Cette fiche officielle Cybermalveillance montre l’importance d’un message opérationnel, pas seulement juridique.

Pour une entreprise, la communication doit être cohérente avec les preuves. Il faut éviter les affirmations définitives lorsque l’enquête technique est encore en cours. Il vaut mieux dire qu’un périmètre est en cours de confirmation, puis compléter, que garantir trop tôt qu’aucune donnée n’a été copiée.

Quelles preuves conserver pour agir contre le prestataire ?

La crise se joue souvent dans les preuves.

Il faut conserver le contrat principal, le DPA ou accord de sous-traitance, les conditions générales, les annexes de sécurité, le niveau de service, les engagements de sauvegarde, les clauses de notification d’incident, les courriels de crise, les tickets support, les journaux d’intervention, les rapports techniques, les captures d’écran, les messages envoyés aux clients et les dépenses engagées.

Il faut aussi reconstituer la chronologie. À quelle heure l’incident a-t-il été détecté ? Quand le prestataire a-t-il informé l’entreprise ? Quelles informations a-t-il communiquées ? Quand le service a-t-il été rétabli ? Quelles données étaient indisponibles ? Quelles données ont été confirmées comme exfiltrées ? Quels clients ont réclamé une explication ou une indemnisation ?

Cette chronologie permet d’évaluer la responsabilité contractuelle. L’article 1103 du code civil rappelle que les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. L’article 1231-1 du code civil prévoit que le débiteur peut être condamné à des dommages et intérêts en cas d’inexécution ou de retard, sauf force majeure. En pratique, tout dépendra du contrat, des engagements de sécurité, du niveau de service promis, des sauvegardes souscrites, des alertes données au client et de la preuve du préjudice.

Il ne faut pas confondre cyberattaque et force majeure automatique. Un prestataire peut avoir subi une attaque extérieure sans être responsable de tout. Mais il peut aussi avoir manqué à ses obligations d’information, de sécurité, de sauvegarde, de conseil, de continuité ou de réversibilité. L’analyse se fait clause par clause et preuve par preuve.

Plainte pénale, assurance cyber et recours contractuel : dans quel ordre agir ?

Le dépôt de plainte peut être nécessaire lorsque l’entreprise subit un accès frauduleux, une extraction de données, une fraude ou une extorsion. Les articles 323-1 et 323-3 du code pénal répriment notamment l’accès frauduleux à un système de traitement automatisé de données et certaines atteintes aux données qu’il contient.

La plainte ne remplace pas la notification CNIL. Elle ne remplace pas non plus la déclaration à l’assurance cyber. Ces démarches répondent à des objectifs différents.

L’assurance doit être prévenue rapidement, selon les délais du contrat. Certaines polices imposent une déclaration très courte, un choix de prestataires agréés, une validation préalable des frais de remédiation ou une procédure spécifique pour les honoraires d’experts.

Le recours contre le prestataire suppose, lui, une mise en demeure structurée. Elle doit rappeler les obligations contractuelles, l’incident, les demandes d’information restées sans réponse, les préjudices déjà identifiés et les mesures attendues : remise des journaux, rapport d’incident, restauration, assistance à notification, prise en charge de frais, indemnisation ou audit contradictoire.

Lorsque le montant est important, il peut être utile de demander une expertise amiable ou judiciaire pour figer les causes techniques, la chronologie et les pertes. Sans preuve technique, une demande indemnitaire risque d’être contestée.

Entreprise à Paris ou en Île-de-France : quels réflexes pratiques ?

À Paris et en Île-de-France, la difficulté tient souvent à la vitesse de la crise. Le dirigeant doit coordonner le DPO, le RSSI, le prestataire, l’assureur, l’expert informatique, le service client, la direction commerciale et, parfois, les autorités.

Le premier réflexe consiste à centraliser les décisions. Une personne doit tenir la chronologie, une autre doit gérer les preuves techniques, une troisième doit préparer les notifications et communications. Les messages aux clients ne doivent pas partir avant validation juridique et technique.

Le deuxième réflexe consiste à isoler les flux critiques. Si le prestataire attaqué héberge l’outil de facturation, le CRM, la boutique en ligne ou le support client, il faut déterminer immédiatement quelles opérations peuvent continuer, quelles données peuvent être restaurées et quelles promesses commerciales doivent être suspendues.

Le troisième réflexe consiste à vérifier les contrats commerciaux. Une cyberattaque chez un sous-traitant peut déclencher des pénalités, des engagements de service, des obligations d’information envers les clients finaux ou des clauses de résiliation. Pour cette partie, la page du cabinet consacrée au contrat commercial et à sa sécurisation complète utilement l’analyse.

Ce qu’il faut vérifier avant de décider

Avant de notifier, d’indemniser ou de menacer le prestataire, l’entreprise doit répondre à quelques questions simples.

Quelles données étaient réellement confiées au sous-traitant ? Le contrat décrit-il précisément les traitements, les sauvegardes, les mesures de sécurité et les délais de notification ? Le prestataire a-t-il communiqué assez vite ? L’incident concerne-t-il seulement une indisponibilité ou aussi une fuite de données ? Les personnes concernées sont-elles exposées à un risque élevé ? L’assurance cyber impose-t-elle une procédure particulière ? Les pertes sont-elles déjà chiffrables ? Les preuves techniques sont-elles conservées ?

Ces réponses déterminent la stratégie. Une notification CNIL trop tardive crée un risque réglementaire. Une communication trop vague expose à une perte de confiance. Une action contre le prestataire sans preuve technique peut échouer. À l’inverse, une réaction organisée permet de réduire le dommage, de sécuriser la conformité et de préparer un recours solide.

En matière de droit des affaires, la cyberattaque chez un sous-traitant doit donc être traitée comme un dossier de crise complet : données personnelles, contrat, preuve, assurance, relation client et responsabilité.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Nous examinons vos notifications CNIL, contrats prestataires, preuves techniques, déclarations d’assurance et recours utiles.

Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.

À Paris et en Île-de-France, le cabinet peut vous aider à organiser la réponse juridique, contractuelle et probatoire après une cyberattaque touchant un prestataire.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».