Le 3 septembre 2026, le revendeur informatique Dustin, l’un des principaux fournisseurs d’équipements et de services IT pour les entreprises en Scandinavie et au Benelux, a annoncé avoir coupé une partie de son environnement informatique après la découverte d’un accès non autorisé à ses systèmes internes. Boutiques en ligne fermées en Suède, aux Pays-Bas et en Belgique, commandes impossibles, livraisons non traitées : pendant plusieurs jours, des milliers d’entreprises clientes se sont retrouvées sans leur canal d’approvisionnement habituel, réduites à commander par téléphone ou par courriel. Le 8 septembre, la restauration progressive commençait ; le 9 septembre, les sites et les portails de commande fonctionnaient de nouveau, tandis que l’enquête forensique se poursuivait pour déterminer quelles données avaient été touchées.
Cet article s’adresse aux professionnels : l’entreprise cliente dont le fournisseur s’arrête brutalement, le dirigeant qui doit assurer la continuité de son activité, le responsable informatique ou administratif qui doit prouver le préjudice, le prestataire qui doit gérer ses propres clients en cascade. La question traitée est celle de l’effet domino : quand la plateforme ou le fournisseur d’un maillon se paralyse, qui détient quelle preuve et quelle décision prendre, dans quel ordre, avec quels textes et quelles expériences judiciaires à l’appui.
La réponse courte tient en trois points. D’abord, l’inexécution du fournisseur ne se présume pas excusée : c’est à lui de prouver la force majeure, avec ses trois conditions cumulatives, et une cyberattaque ne constitue pas automatiquement un cas de force majeure exonératoire. Ensuite, le client professionnel n’est pas démuni, mais tout se joue sur la méthode : mise en demeure préalable mentionnant expressément la résolution envisagée, conservation des preuves dès les premières heures, chiffrage précis des surcoûts. Enfin, si des données ont été touchées, une seconde chaîne d’obligations s’enclenche, avec une notification initiale à la CNIL dans un délai de 72 heures si possible après la constatation de la violation.
Réserve importante : chaque situation dépend de ses contrats, de ses constats et de ses pièces. Les décisions citées éclairent, elles ne prédisent pas l’issue d’un litige. Le cas Dustin concerne un acteur nordique et belge, sans implantation en France : il est utilisé ici comme cas d’école documenté, et le droit exposé est le droit français applicable aux entreprises françaises confrontées à la même situation avec leur propre fournisseur. Aucune affirmation sur l’origine, les auteurs ou l’étendue exacte de l’intrusion chez Dustin ne va au-delà de ce que l’entreprise et la presse spécialisée ont publiquement déclaré.
I. La défaillance et sa propagation : de la plateforme aux entreprises clientes
A. Dustin au centre : une boutique fermée qui bloque toute une clientèle professionnelle
Les faits, tels que publiquement déclarés, méritent d’être lus comme les professionnels les lisent : comme le cahier des charges d’une crise de fourniture. Le 3 septembre 2026, Dustin annonce avoir pris hors ligne une partie de son environnement informatique à la suite d’un incident de sécurité grave. Des personnes non autorisées ont accédé aux systèmes internes du revendeur suédois, qui opère également au Benelux via sa filiale Centralpoint. Les boutiques en ligne de plusieurs pays, dont les Pays-Bas, la Belgique et la Suède, deviennent inaccessibles : les clients ne peuvent plus passer commande et les livraisons ne sont plus traitées. L’entreprise déclare viser une réouverture en début de semaine suivante et signale l’incident à la police. Le cours de Bourse décroche de près de 4 % après l’annonce.
Le 8 septembre, la restauration contrôlée et progressive commence : le flux de commandes complet fonctionne de nouveau, mais les clients doivent commander par téléphone ou par courriel, le temps que la boutique en ligne et les portails clients soient rouverts. Le 9 septembre, selon les communications de l’entreprise, tous les sites et portails de passation de commandes fonctionnent de nouveau normalement, même si les livraisons depuis les centres de distribution peuvent rester retardées du fait de l’arrêt temporaire. En parallèle, l’enquête forensique sur les systèmes internes et administratifs ayant fait l’objet d’un accès non autorisé se poursuit pour identifier quelles données sont concernées, et l’entreprise maintient un contact régulier avec les clients affectés, y compris d’anciens clients notifiés par précaution.
Ce dernier point compte énormément pour la suite. Quand un fournisseur notifie jusqu’à d’anciens clients, c’est le signe que l’incident peut avoir touché des données conservées au-delà de la relation active : bases clients, historiques de commandes, identifiants de comptes sur les portails. Pour chaque entreprise cliente, deux questions se posent donc simultanément : comment continuer à s’approvisionner et à faire tourner l’activité pendant la coupure, et que faire des données que le fournisseur détient sur elle, ses salariés et ses propres clients.
La configuration est exactement celle de l’effet domino propre à cette rubrique. En amont, un incident unique chez un intermédiaire ; au milieu, des entreprises clientes qui découvrent qu’un canal d’achat qu’elles croyaient banal est en réalité un point de défaillance unique pour leurs postes, leurs licences, leurs périphériques, parfois leurs projets en cours ; en aval, leurs propres clients, leurs chantiers, leurs collaborateurs en attente de matériel. Et sur le côté, les partenaires du fournisseur — éditeurs, grossistes, logisticiens — qui voient leurs flux passer par un tuyau provisoirement bouché. Chacun détient une partie des preuves, chacun doit prendre des décisions dans sa fenêtre, et les erreurs des uns compliquent les recours des autres.
B. Les deux maillons touchés : les entreprises clientes et leurs propres partenaires
Le premier maillon touché, ce sont les entreprises clientes. Pour elles, la coupure se traduit par des réalités très concrètes : commandes impossibles sur le portail, confirmations de commande qui n’arrivent plus des adresses habituelles, délais de livraison qui glissent, projets d’équipement ou de renouvellement de parc qui s’arrêtent, équipes qui attendent des postes ou des composants. Certaines basculent vers le téléphone et le courriel, comme Dustin l’a proposé ; d’autres se tournent vers des fournisseurs de repli, souvent plus chers et avec des délais différents. Chaque décision prise dans l’urgence — acheter ailleurs au prix fort, louer du matériel en attendant, payer des heures supplémentaires pour reconfigurer un parc — crée un surcoût qui devra être prouvé, pièce par pièce, si l’entreprise veut un jour le réclamer.
Le second maillon, ce sont les partenaires et clients de ces entreprises clientes. Un prestataire informatique qui revend ou installe du matériel acheté chez Dustin et qui ne peut plus livrer son propre client à la date promise se retrouve lui-même en situation d’inexécution, sans avoir commis aucune faute. Un employeur qui devait équiper de nouveaux embauchés reporte des arrivées. Une collectivité ou une entreprise soumise à des délais contractuels envers ses propres donneurs d’ordre accumule du retard. C’est la cascade : l’incident du fournisseur devient l’excuse que chacun invoque vis-à-vis du suivant, et la question de savoir qui supporte finalement le coût remonte la chaîne, contrat par contrat, preuve par preuve.
Le droit français connaît bien ces chaînes, y compris quand l’un des maillons disparaît. Dans une affaire jugée par la cour d’appel de Paris le 29 octobre 2025, un organisateur de transport de véhicules pour constructeurs automobiles, la société CAT, avait sous-traité son activité de carrosserie à une société tierce, Auto Make Up, à qui elle mettait un atelier à disposition contre une redevance de 6 % du chiffre d’affaires réalisé. La société sous-traitante a été placée en liquidation judiciaire en janvier 2020, et le litige a porté sur les comptes entre le donneur d’ordre et le liquidateur. La cour a confirmé le jugement en toutes ses dispositions et, y ajoutant, a rejeté les demandes d’expertise et de provision formées par le liquidateur, tout en condamnant le donneur d’ordre aux dépens et à 10 000 euros au titre des frais irrépétibles d’appel. L’enseignement pour les entreprises est simple : la défaillance d’un maillon ne fait pas disparaître les comptes ni les preuves, et celui qui réclame doit les établir. Quand votre fournisseur s’arrête, vos propres créances et vos propres dettes envers lui continuent d’exister ; seule la qualité de vos pièces dira si vous récupérez vos acomptes, vos avoirs et vos surcoûts.
II. Qui prouve et qui décide : responsabilités, données et recours en chaîne
A. Côté entreprise cliente : mise en demeure, résolution et chiffrage du préjudice
La première tentation de l’entreprise bloquée est d’invoquer la faute du fournisseur et de rompre sur-le-champ pour aller voir ailleurs. La seconde tentation, symétrique, est celle du fournisseur : soutenir que la cyberattaque est un cas de force majeure qui l’exonère de tout. Le droit français ne valide automatiquement ni l’une ni l’autre, et c’est précisément pour cela que la méthode compte plus que l’indignation.
Sur la force majeure, le texte est exigeant et cumulatif. L’article 1218 du code civil dispose : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » Trois conditions donc : extériorité, imprévisibilité à la conclusion, irrésistibilité malgré des mesures appropriées. Une cyberattaque peut, selon les circonstances, échapper au contrôle du débiteur ; mais l’imprévisibilité des cyberattaques en 2026, alors que les incidents frappent chaque semaine tous les secteurs, et l’exigence de mesures appropriées — sauvegardes, cloisonnement, plan de reprise, correctifs — rendent l’exonération loin d’être acquise. Le même article ajoute : « Si l’empêchement est temporaire, l’exécution de l’obligation est suspendue à moins que le retard qui en résulterait ne justifie la résolution du contrat. » Autrement dit, une coupure de quelques jours suspend plus souvent qu’elle ne libère, sauf si le retard lui-même justifie la rupture.
L’expérience judiciaire récente illustre cette sévérité envers le prestataire qui invoque la force majeure sans la prouver. Le 9 septembre 2025, la cour d’appel de Montpellier a tranché un litige opposant un cabinet comptable, client professionnel, à une société de prestations informatiques chargée de sa digitalisation. Après un audit, des devis validés et un acompte versé, le projet s’enlise ; le 3 mars 2022, le cabinet met en demeure le prestataire d’exécuter ou de rembourser, puis assigne en résolution. Devant la cour, le prestataire ne rapporte ni la preuve d’un cas de force majeure ni celle d’un changement de circonstances imprévisible rendant l’exécution excessivement onéreuse, et la cour relève qu’il n’était aucunement empêché d’exécuter ses obligations. Deux textes encadrent ces moyens souvent invoqués : l’article 1104 du code civil dispose que « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » ; et l’article 1195 prévoit que « Si un changement de circonstances imprévisible lors de la conclusion du contrat rend l’exécution excessivement onéreuse pour une partie qui n’avait pas accepté d’en assumer le risque, celle-ci peut demander une renégociation du contrat à son cocontractant. Elle continue à exécuter ses obligations durant la renégociation. » Autrement dit, même en cas de bouleversement, le débiteur doit continuer d’exécuter pendant qu’il renégocie : l’arrêt brutal et unilatéral n’est pas l’option du texte. La cour infirme le jugement, prononce la résiliation du contrat et de la convention d’audit préalable nécessaire, et condamne la société venue aux droits du prestataire initial à restituer 10 254 euros de prix et à verser 2 000 euros de dommages et intérêts, outre les dépens et 3 000 euros de frais irrépétibles. La leçon pour l’entreprise cliente d’un fournisseur paralysé : c’est au débiteur qui se prétend empêché de rapporter la preuve de son empêchement, pas à vous de prouver qu’il aurait pu faire autrement. Et cette leçon vaut aussi pour vous face à vos propres clients : si vous invoquez à votre tour la défaillance de votre fournisseur pour excuser votre retard, c’est à vous d’établir que vous étiez réellement empêché.
Cette répartition de la charge de la preuve est un principe général. L’article 1353 du code civil dispose : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Concrètement, conservez dès les premières heures : les conditions générales et le contrat-cadre, les bons de commande et leurs confirmations, les captures datées du site indisponible et des messages d’erreur, les courriels et notifications du fournisseur annonçant la coupure puis la reprise, les factures des achats de substitution avec les écarts de prix, les relevés de retard de livraison, les échanges avec vos propres clients affectés. Un surcoût non documenté au jour le jour est un surcoût perdu : les juges indemnisent des pièces, pas des souvenirs.
Si la situation dure ou si la confiance est rompue, la résolution doit suivre une procédure précise, l’article 1224 du code civil rappelant que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » Trois voies donc — clause, notification, juge — et, dans tous les cas, sous peine d’être contestée. L’article 1226 du code civil dispose : « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. » Et le texte impose le contenu de cette mise en demeure : « La mise en demeure mentionne expressément qu’à défaut pour le débiteur de satisfaire à son obligation, le créancier sera en droit de résoudre le contrat. » Lorsque l’inexécution persiste, le créancier notifie la résolution et les raisons qui la motivent, le débiteur pouvant toujours saisir le juge, devant qui le créancier devra alors prouver la gravité de l’inexécution. Dans le cas d’une coupure de quelques jours suivie d’une reprise, comme chez Dustin, la gravité justifiant une résolution immédiate sera souvent discutée : mieux vaut une mise en demeure écrite, chiffrée et assortie d’un délai raisonnable, qui préserve tous les scénarios, qu’une rupture précipitée que le fournisseur contestera.
Deux garde-fous complètent le tableau. D’abord, les dommages et intérêts supposent une inexécution non excusée : l’article 1231-1 du code civil dispose que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Ensuite, les clauses limitatives de responsabilité du fournisseur ne sont pas une muraille infranchissable. Le 17 avril 2026, la cour d’appel de Paris a condamné un prestataire de télésurveillance à payer à sa cliente professionnelle 92 921,96 euros en réparation des préjudices résultant de son inexécution contractuelle, avec intérêts et capitalisation. La cour a jugé que l’obligation essentielle du prestataire revêtait la nature d’une obligation de résultat, le créancier ne devant rapporter que la preuve de l’inexécution, la cour écartant la clause limitative de responsabilité au motif qu’elle contredisait la portée de l’obligation essentielle du prestataire et vidait l’engagement contractuel de sa substance. Vérifiez donc les plafonds et exclusions de vos contrats de fourniture, mais ne les tenez pas pour définitifs : une clause qui vide l’engagement essentiel de sa substance peut être écartée.
Enfin, si c’est vous qui envisagez de quitter brutalement votre fournisseur pour un concurrent, mesurez le risque inverse. Le code de commerce sanctionne le fait de « rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale ». Une résiliation notifiée dans la colère, sans préavis écrit tenant compte de l’ancienneté de la relation, peut se retourner contre son auteur et l’obliger à réparer le préjudice causé. La fermeté n’exclut pas la forme : préavis écrit, motifs documentés, délais proportionnés.
B. Côté données et continuité : notification, sous-traitance et plan de repli
Quand l’incident du fournisseur touche aussi des données — comptes sur les portails, historiques de commandes, coordonnées de vos salariés ou de vos propres clients —, une seconde chaîne d’obligations s’enclenche, avec ses propres délais, plus courts que ceux du contentieux contractuel. Le réflexe est d’attendre que le fournisseur vous dise exactement ce qui a fuité ; le droit attend de vous l’inverse : documenter et qualifier sans attendre.
La CNIL attend des organismes qu’ils documentent en interne les violations de données personnelles et qu’ils notifient à la CNIL celles qui présentent un risque pour les droits et libertés des personnes, ainsi qu’aux personnes concernées elles-mêmes lorsque le risque est élevé. Sur le délai, la règle pratique est la suivante : une notification initiale adressée si possible dans les 72 heures suivant la constatation de la violation, tout dépassement devant ensuite être expliqué avec les motifs du retard. Pour l’entreprise cliente, cela signifie : dès que le fournisseur vous informe d’un accès non autorisé à des systèmes où figurent vos données, ouvrez un registre interne de l’incident, qualifiez le risque pour les personnes concernées, et préparez la notification sans attendre la fin de l’enquête forensique du prestataire, quitte à la compléter ensuite.
La relation avec le fournisseur se lit aussi à travers le prisme de la sous-traitance de données. Quand vous confiez vos données à un prestataire qui les traite pour votre compte, le contrat doit encadrer cette sous-traitance, et la CNIL met à disposition des exemples de clauses de sous-traitance utilisables dans les contrats en attendant des clauses types européennes. Vérifiez donc ce que votre contrat de fourniture prévoit en cas d’incident : délai d’alerte du prestataire vers vous, contenu minimal de l’alerte, coopération pour les notifications, audit, restitution et suppression des données en fin de contrat. Si le contrat est muet, l’alerte reçue n’en reste pas moins le point de départ de vos propres obligations, et son horodatage est une preuve à conserver.
Reste la continuité d’activité, c’est-à-dire la décision la plus rentable du dossier : éviter que la prochaine coupure d’un fournisseur ne reproduise celle-ci. Trois chantiers valent mieux qu’un procès. D’abord, cartographier les dépendances : quels achats ne passent que par un seul canal, quels portails détiennent seuls vos historiques et vos licences, quels projets s’arrêtent si le fournisseur s’arrête. Ensuite, contractualiser le repli : second sourcing testé au moins une fois, niveaux de service avec pénalités mesurables, clause d’alerte et de coopération en cas d’incident, plan de reprise avec délais chiffrés, droit d’audit et restitution des données. Enfin, assurer le risque résiduel : police cyber couvrant la perte d’exploitation et les surcoûts, avec déclaration rapide et contradictoire avec l’assureur, car les exclusions et les délais de déclaration se plaident aussi sur pièces. Les entreprises qui avaient un fournisseur de repli déjà référencé pendant la coupure Dustin ont transformé une semaine sans portail en simple changement d’adresse de commande ; celles qui ont découvert leur dépendance le 3 septembre paient encore l’addition en heures et en écarts de prix.
Un dernier mot sur les preuves, qui relie les deux volets du dossier. L’entreprise cliente doit tenir, dès le premier jour de la coupure, un dossier unique : contrat et conditions générales du fournisseur, bons de commande et confirmations, preuves datées de l’indisponibilité, notifications du fournisseur, factures de substitution, relevés de retards, registre interne de l’incident de données, échanges avec l’assureur. Ce dossier servira trois fois : pour négocier un geste commercial avec le fournisseur, pour déclarer le sinistre à l’assureur, et pour réclamer en justice si la négociation échoue. Comme l’a montré l’affaire du transporteur et de son sous-traitant liquidé, les comptes entre maillons d’une chaîne survivent à la défaillance ; ils se règlent seulement au profit de celui qui les prouve.
Conclusion : la carte des décisions en une page
Quand votre fournisseur informatique se paralyse, traitez le dossier comme deux crises en une. Crise de fourniture : sécurisez la continuité — commandes de repli, délais renégociés avec vos propres clients —, mettez en demeure par écrit en mentionnant expressément la résolution envisagée, chiffrez chaque surcoût au jour le jour, et ne rompez brutalement sans préavis écrit qu’en mesurant le risque de voir la rupture se retourner contre vous. Crise de données, si elle se confirme : documentez en interne, qualifiez le risque, notifiez dans un délai de 72 heures si possible, informez les personnes en cas de risque élevé, et relisez vos clauses de sous-traitance. Dans les deux cas, c’est le débiteur qui se prétend empêché qui doit prouver la force majeure, avec ses trois conditions cumulatives, et une cyberattaque n’est pas un blanc-seing. Les entreprises qui sortent le mieux de ces semaines sans portail ne sont ni les plus indignées ni les plus patientes : ce sont celles qui, dès le premier jour, ont rangé chaque preuve à sa place et écrit chaque demande en visant déjà le standard du juge.
Pour inscrire ces réflexes dans vos contrats avant la prochaine coupure — niveaux de service, pénalités, alerte incident, restitution des données, second sourcing — un accompagnement en droit des affaires pour sécuriser vos contrats de fourniture permet de transformer une crise subie en clauses qui protègent l’activité.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, propose une consultation téléphonique pour examiner votre situation et vos pièces. Vous pouvez le joindre au 06 46 60 58 22 ou via la page contact du cabinet.