Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Eurofiber piraté en 2025 : ce que doivent décider les 3 600 entreprises clientes et leurs prestataires

Le 13 novembre 2025, la filiale française du groupe néerlandais Eurofiber, opérateur de fibre optique qui déploie plus de 10 000 kilomètres de fibre dans l’Hexagone, a été la cible d’une cyberattaque d’envergure. L’attaquant n’a pas coupé les câbles : il a exploité une faille d’injection SQL dans la plateforme de gestion des tickets de l’entreprise, le logiciel GLPI, référencée CVE-2025-24799, pour exfiltrer des données. Le groupe cybercriminel ByteToBreach a revendiqué l’extraction de mots de passe chiffrés, de clés SSH, de tokens d’API, d’historiques de tickets de support contenant des identifiants partagés, de fichiers de configuration VPN et de certificats. Au total, plus de 3 600 organisations françaises ont été compromises : plusieurs ministères, Thales, Airbus, TotalEnergies, la SNCF et de nombreuses grandes enseignes nationales. Le détail le plus accablant, relevé par la synthèse de SFR Business sur les grandes cyberattaques : la faille exploitée faisait l’objet d’une mise à jour disponible depuis février 2025, soit dix mois avant l’intrusion. Cet article est la carte des conséquences pour les deux maillons professionnels exposés par cette affaire : d’un côté les entreprises clientes dont les accès et les secrets ont circulé, de l’autre les prestataires informatiques et infogéreurs qui administrent ces systèmes pour le compte de leurs propres clients.

Première réponse, à lire avant tout le reste : l’entreprise cliente dont le fournisseur de connectivité ou d’infrastructure est compromis doit d’abord couper les accès partagés et faire tourner tous les secrets potentiellement exposés, clés SSH, tokens, mots de passe et certificats VPN, puis sécuriser la continuité de son activité, journaliser chaque mesure avec sa date, vérifier ses obligations de notification et écrire à son fournisseur pour préserver ses recours contractuels. Le prestataire qui administre des systèmes clients doit, dans le même temps, alerter ses propres clients, vérifier ses sauvegardes et ses journaux, et documenter sa diligence. Chacun conserve ensuite ses recours contre le maillon défaillant, sur le fondement de l’inexécution contractuelle et, lorsque des données personnelles sont concernées, du droit de la protection des données. Trois réserves s’imposent. Chaque contrat a ses clauses : plafonds d’indemnisation, clause limitative, obligation de mise à jour et procédure de notification peuvent modifier l’analyse, sauf faute lourde ou dolosive. Les montants et les délais cités ici viennent de décisions de justice intégralement lues et de textes vérifiés en vigueur au 14 septembre 2026, et chaque indemnisation dépendra des pièces produites. Enfin, aucune mesure technique, même rapide, ne garantit l’absence de mise en cause : face à des secrets qui ont circulé, la seule protection est un dossier complet, daté et conservé.

I. Ce que la compromission du fournisseur change pour les deux professionnels de la chaîne

A. Les entreprises clientes : couper les accès, faire tourner les secrets, tenir la continuité

La première particularité de l’affaire Eurofiber, c’est que le dommage ne se voit pas. Aucune fibre n’est coupée, aucun routeur ne s’éteint : ce sont des secrets d’accès qui ont circulé. Les pirates ont revendiqué des mots de passe chiffrés, des clés SSH, des tokens d’API, des historiques de tickets de support avec des identifiants partagés, des fichiers de configuration VPN et des certificats. Pour l’entreprise cliente, cela signifie que l’attaquant détient potentiellement les clés de ses propres systèmes, ou au minimum des informations permettant de les approcher : adresses, architectures, procédures internes décrites dans les tickets, identifiants réutilisés. La faille exploitée est documentée par la fiche officielle de la CVE-2025-24799, publiée le 18 mars 2025 : un utilisateur non authentifié pouvait réaliser une injection SQL via le point d’inventaire du logiciel, et le correctif est apporté par la version 10.0.18, dont l’éditeur a documenté la sortie. Autrement dit, un attaquant non authentifié pouvait interroger la base d’inventaire, et le correctif existait depuis février 2025.

La première décision est donc technique et immédiate : révoquer et renouveler tout ce qui a pu être exposé. Concrètement, cela veut dire changer les mots de passe partagés avec le support du fournisseur, régénérer les clés SSH déposées sur les équipements administrés via ses outils, révoquer les tokens d’API créés pour l’interconnexion avec sa plateforme, renouveler les certificats VPN dont la configuration a fuité, et vérifier les comptes de service dont les identifiants figuraient dans les tickets. Cette rotation doit être tracée : qui a fait quoi, à quelle heure, sur quel périmètre. Car si un incident second survient chez le client, par rebond, avec les secrets volés, la question de savoir si le client a réagi avec diligence se posera, devant son assureur comme devant ses propres clients. Laisser des clés compromises en production après avoir été informé de la fuite, c’est accepter un risque dont on ne pourra plus dire qu’on l’ignorait.

La deuxième décision concerne la continuité. Eurofiber fournit directement ou indirectement de la connectivité à une très grande part des entreprises du pays, et beaucoup de clientes l’utilisent sans même le savoir, à travers leur opérateur ou leur infogéreur. L’entreprise doit donc cartographier sa dépendance réelle : quels sites, quels liens, quels contrats, quels interlocuteurs. Si le fournisseur doit couper des accès, purger des comptes ou reconstruire sa plateforme de tickets, le support se dégrade pendant des semaines. Il faut alors activer les redondances prévues au contrat, liens de secours, bascules, astreintes renforcées, et, à défaut, commander des solutions temporaires en conservant chaque facture : ces surcoûts feront partie du préjudice réclamé. Le jugement du tribunal des activités économiques de Nanterre du 3 septembre 2026, rendu dans un litige entre une société de services informatiques et son opérateur après une panne durable, retient sur ce point que la perte de chiffre d’affaires consécutive à la panne excède la seule période de la panne, lorsqu’elle a durablement affecté la capacité de l’entreprise à générer du chiffre d’affaires dans les mois suivants, avec une estimation chiffrée à 56 256,63 euros sur le second semestre dans cette affaire (jugement du tribunal des activités économiques de Nanterre du 3 septembre 2026, RG 2026F00452). L’enseignement vaut pour la cyber : le préjudice ne se limite pas aux heures d’interruption, il comprend la désorganisation durable, à condition de la prouver.

La troisième décision est juridique et conservatoire : écrire au fournisseur. Une lettre recommandée ou un courriel conservé avec accusé, qui rappelle le contrat, décrit les informations reçues sur la compromission, liste les mesures prises, réserve expressément les droits à indemnisation et demande communication des éléments utiles : périmètre exact des données exfiltrées concernant l’entreprise, dates d’exposition, correctifs appliqués, attestations. Ce courrier n’est pas une simple formalité : il interrompt l’inertie, il fixe le point de départ des réclamations, et il empêche le fournisseur de soutenir plus tard que le client n’a jamais manifesté son préjudice. Parallèlement, l’entreprise doit notifier son assureur cyber ou sa garantie pertes d’exploitation, dans les délais de sa police, souvent de quelques jours : un retard de déclaration peut réduire l’indemnité. Et si des données personnelles de salariés, de clients ou de prospects figurent parmi les données exposées, par exemple dans des tickets contenant des identifiants nominatifs, l’entreprise doit examiner ses propres obligations de notification auprès de la CNIL et d’information des personnes, avec l’aide de son délégué à la protection des données. Les orientations de la CNIL sur les violations de données personnelles et les guides de l’ANSSI sur la directive NIS 2 détaillent ces démarches selon les cas.

Enfin, l’entreprise cliente ne doit pas suspendre le paiement de ses factures de connectivité par réflexe. Le droit civil offre des sanctions graduées, et c’est tout l’objet de l’article 1217 du code civil : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » (article 1217 du code civil). La suspension du paiement n’est donc possible que dans les conditions de l’exception d’inexécution : « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. » (article 1219 du code civil). Le manquement du fournisseur doit donc être suffisamment grave et en lien avec la prestation impayée, et la suspension doit être notifiée et proportionnée. Suspendre sans base le loyer de la fibre, c’est s’exposer à une mise en demeure en retour et à des pénalités de retard. La voie prudente consiste à payer sous réserve, par écrit, tout en chiffrant le préjudice et en demandant l’imputation.

B. Les prestataires et infogéreurs : alerter en cascade, prouver la diligence, tenir leurs propres clients

Le second maillon, souvent oublié, c’est le prestataire informatique de l’entreprise cliente : l’infogéreur, l’intégrateur, l’agence qui administre les serveurs, le câblage, les VPN. Dans l’affaire Eurofiber, ce sont précisément les outils de ces métiers qui sont visés : tickets de support, clés SSH partagées entre plusieurs systèmes, tokens, configurations VPN. Le prestataire découvre donc qu’un tiers, le fournisseur d’infrastructure, a potentiellement exposé les accès de ses propres clients, sans qu’il y soit pour rien, mais avec l’obligation d’agir vite. Sa situation est inconfortable : il n’est pas responsable de la faille GLPI de l’opérateur, mais il deviendra responsable de sa propre inertie s’il n’alerte pas et si un client est compromis par rebond avec des secrets qu’il administrait.

Le premier devoir du prestataire est l’alerte en cascade. Dès qu’il a connaissance de la compromission du fournisseur, il doit informer chacun de ses clients concernés, par écrit, en décrivant ce qu’il sait, ce qu’il ignore encore, et ce qu’il recommande : rotation des secrets, vérification des journaux, renforcement de la surveillance. Cette alerte doit être datée et conservée, car elle établira que le prestataire a satisfait à son devoir de conseil et d’information. À l’inverse, le prestataire qui apprend la fuite, ne dit rien et continue d’utiliser les mêmes clés partagées sur plusieurs clients s’expose à voir sa responsabilité engagée pour manquement à son obligation de sécurité, alors même que la faille initiale venait d’ailleurs. Les retours d’expérience du secteur le formulent comme une règle de métier : cartographier les dépendances tierces, imposer des exigences contractuelles de sécurité aux fournisseurs, notamment sur les délais d’application des correctifs, et segmenter les accès selon le principe du moindre privilège. Un prestataire qui mutualise les mêmes clés SSH et les mêmes identifiants VPN chez dix clients ne pourra pas expliquer, après coup, qu’il ignorait le risque de propagation en cascade.

Le deuxième devoir est la vérification interne. Le prestataire doit contrôler ses propres systèmes : ses instances GLPI ou d’outils de tickets sont-elles à jour, le correctif est-il appliqué, les journaux montrent-ils des requêtes anormales, les sauvegardes sont-elles disponibles et testées. L’affaire Eurofiber montre que dix mois ont séparé la publication du correctif, en février 2025, de l’intrusion, en novembre 2025 : un prestataire qui laisserait lui-même un correctif de sécurité critique en attente pendant des mois se placerait dans la même situation que celle reprochée à l’opérateur. La vérification doit être documentée : captures datées des versions installées, rapports de scans, journaux de mise à jour. Ces pièces serviront deux fois : d’abord pour rassurer les clients, ensuite pour se défendre si un client met en cause le prestataire après un incident.

Le troisième devoir est contractuel : relire les contrats de maintenance et d’infogérance. Qui doit appliquer les correctifs, le client ou le prestataire. Quels délais. Quelles obligations de notification en cas d’incident chez un sous-traitant. Quelles limitations de responsabilité. Le prestataire qui s’est engagé à maintenir les systèmes à jour ne peut pas opposer à son client la défaillance d’un tiers pour des systèmes qu’il administre lui-même. En revanche, pour les accès qui dépendaient exclusivement de l’opérateur compromis, il peut démontrer qu’il a fait diligence : alerte rapide, rotation proposée, mesures de contournement. La cour d’appel de Paris a eu à connaître, le 28 novembre 2025, d’un litige entre une société cliente et son prestataire de services télécoms portant notamment sur des manquements à l’obligation de respecter les dates de livraison d’équipements et de services, serveur et lien voix, stipulées aux bons de commande (arrêt du 28 novembre 2025, RG 23/03157). L’affaire rappelle que les engagements datés du fournisseur, délais de livraison, délais de rétablissement, dates de mise en service, sont des obligations dont le non-respect engage la responsabilité, indépendamment des débats techniques sur la cause. Pour le prestataire comme pour l’opérateur, la date promise dans le contrat compte autant que la technique.

Enfin, le prestataire doit gérer ses propres sous-traitants. S’il héberge ses tickets chez un tiers, s’il utilise lui-même une instance GLPI infogérée, il doit exiger de ce sous-traitant les mêmes informations que celles demandées à l’opérateur : périmètre, dates, correctifs. La chaîne de la preuve et des responsabilités ne s’arrête pas au premier fournisseur : chaque maillon écrit au précédent, conserve la réponse ou le silence, et répercute l’alerte vers le suivant. C’est cette discipline d’écrits qui permettra, des mois plus tard, de reconstituer qui savait quoi et quand.

II. Qui détient quelle preuve et qui paie en bout de chaîne

A. Les preuves : tickets, journaux, écrits électroniques et charge de la preuve

Dans une affaire de compromission par un logiciel de tickets, la preuve se joue sur trois terrains : ce que le fournisseur a enregistré, ce que le client a conservé, et ce que chacun peut produire en justice. Le point de départ, c’est le droit commun de la preuve. L’article 1353 du code civil dispose : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil). L’entreprise cliente qui réclame des dommages-intérêts à son opérateur doit donc prouver le manquement, le préjudice et le lien entre les deux. Le fournisseur qui prétend avoir tout mis à jour doit justifier de ses mises à jour. Chacun a intérêt à constituer son dossier dès les premiers jours, quand les journaux existent encore et que les souvenirs sont frais.

Premier gisement de preuves : les tickets de support eux-mêmes. Paradoxalement, l’outil compromis est aussi une pièce à conviction. Les tickets décrivent les architectures, les interventions, les identifiants échangés, les dates de panne. Le client doit exporter et conserver l’intégralité de son historique de tickets avec le fournisseur : demandes, réponses, délais, pièces jointes. Il doit aussi conserver ses propres tickets internes, ceux de son infogéreur, et les échanges où il a signalé des anomalies. La valeur probante de ces écrits électroniques est reconnue par la loi : « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité. » (article 1366 du code civil). Concrètement, cela signifie qu’un export de tickets n’a de valeur que si l’on peut démontrer qui l’a émis, quand, et qu’il n’a pas été modifié : horodatage, archivage avec empreinte, conservation chez un tiers ou dans un système non modifiable. Un simple copier-coller dans un courriel ne suffit pas toujours ; un export horodaté, versé aux débats avec son contexte technique, sera recevable.

Deuxième gisement : les journaux techniques. Journaux de connexion VPN, journaux d’accès aux serveurs, journaux du pare-feu, historiques des rotations de clés. C’est dans ces journaux que l’on verra si des secrets volés ont été réutilisés : connexions inhabituelles, heures anormales, adresses inconnues. Le client doit demander à son prestataire de figer et de conserver ces journaux dès l’alerte, car beaucoup de systèmes les écrasent par rotation au bout de quelques semaines. Il doit aussi conserver les siens. En cas de litige, l’expert judiciaire désigné par le tribunal travaillera sur ces journaux : leur absence sera interprétée défavorablement pour celui qui avait l’obligation de les conserver. Les constats d’huissier, aujourd’hui de commissaire de justice, et les constats techniques contradictoires ont ici toute leur place : faire constater l’état des versions installées, des comptes actifs, des clés en service, à date certaine.

Troisième gisement : les écrits contractuels et les alertes. Le contrat de fourniture de connectivité, ses annexes techniques, les engagements de délai de rétablissement, les engagements de sécurité et de mise à jour, les conditions générales, les avenants. Puis toute la correspondance née de l’incident : l’alerte du fournisseur, la lettre de réserve du client, les réponses ou les silences, les notifications à l’assureur, les signalements aux autorités. Le jugement Nanterre précité retient d’ailleurs contre l’opérateur son silence opposé au client après l’incident, alors que celui-ci avait multiplié les démarches documentées pour obtenir une résolution amiable et une prise en compte de ses préjudices. Le silence documenté de l’autre partie est une preuve : il faut donc écrire, relancer, et conserver les accusés.

Quatrième point, souvent négligé : la preuve du préjudice chiffré. Factures des liens de secours, heures d’intervention interne et externe, coût des audits de vérification, coût des rotations de certificats, pertes de chiffre d’affaires documentées par la comptabilité, pénalités payées à ses propres clients pour des retards induits. Chaque poste doit être justifié par une pièce : facture, bulletin de paie, relevé, attestation d’expert-comptable. Le tribunal de Nanterre, dans l’affaire précitée, a admis une perte de chiffre d’affaires durable au-delà de la seule période de panne, mais sur la base d’une estimation chiffrée et discutée. Sans pièces, le préjudice, même réel, ne sera pas indemnisé.

B. Les responsabilités : inexécution, faute lourde du patch négligé, et recours en bout de chaîne

Une fois les preuves rassemblées, vient la question des responsabilités. Le cadre de départ est celui de l’inexécution contractuelle. Le débiteur d’une obligation de résultat, fournir la connectivité promise, maintenir la sécurité convenue, appliquer les correctifs, répond de sa défaillance sauf force majeure. L’article 1231-1 du code civil dispose : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Dans l’affaire Eurofiber, la cyberattaque elle-même ne constitue pas automatiquement une force majeure pour l’opérateur : la force majeure suppose un événement imprévisible lors de la conclusion du contrat et irrésistible dans son exécution, et une faille documentée depuis des mois, avec un correctif disponible depuis février 2025 et non appliqué en novembre 2025, se défend mal sur ces deux terrains. Le tribunal de Nanterre l’a rappelé dans des termes applicables à tout fournisseur d’accès : tenu d’une obligation de résultat sur les services offerts, le fournisseur d’accès ne peut s’exonérer par une simple défaillance technique, hors le cas d’une force majeure imprévisible à la conclusion du contrat et irrésistible dans son exécution. La cyberattaque subie par un opérateur qui avait négligé un correctif critique relève de la défaillance technique fautive, pas de la force majeure.

C’est ici qu’intervient la question des plafonds de responsabilité. La plupart des contrats d’opérateurs et d’infogérance plafonnent l’indemnisation à quelques mois d’abonnement. Ces clauses sont valables en principe entre professionnels, mais elles tombent en cas de faute lourde ou dolosive. L’article 1231-3 du code civil dispose : « Le débiteur n’est tenu que des dommages et intérêts qui ont été prévus ou qui pouvaient être prévus lors de la conclusion du contrat, sauf lorsque l’inexécution est due à une faute lourde ou dolosive. » (article 1231-3 du code civil). Et le tribunal de Nanterre en tire la conséquence : lorsque l’inexécution est imputable à une faute lourde, les limitations et plafonds d’indemnisation cessent de s’appliquer Laisser pendant dix mois sans l’appliquer un correctif de sécurité critique, sur l’outil même qui concentre les secrets des clients, alors que l’on est un opérateur d’infrastructure, caractérise une négligence d’une gravité telle qu’elle peut être qualifiée de faute lourde. C’est d’ailleurs ce qu’a retenu le tribunal dans son affaire, où le non-respect des conditions de l’offre et de la garantie de temps de rétablissement révélait, selon lui, une négligence d’une gravité telle qu’elle caractérisait une faute lourde. Chaque dossier s’apprécie sur ses pièces, mais l’argument est sérieux : le patch négligé fait sauter le plafond.

Reste la question de la sortie du contrat. Le point de départ reste le contrat lui-même : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » (article 1103 du code civil). Les délais de préavis, les clauses résolutoires et les engagements de réversibilité s’appliquent donc avant toute sanction légale. L’article 1224 du code civil dispose : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » (article 1224 du code civil). L’entreprise cliente peut donc, si l’inexécution est suffisamment grave, mettre en demeure puis notifier la résolution, ou la demander en justice, tout en réclamant des dommages-intérêts en cumul, comme l’y autorise l’article 1217. Mais la résolution d’un contrat de connectivité ne s’improvise pas : il faut assurer la portabilité, la continuité des numéros et des adresses, la récupération des données hébergées, et éviter toute coupure décidée dans la précipitation. La voie la plus sûre consiste à mettre en demeure de remédier sous délai, à constater l’échec, puis à résilier en respectant le préavis ou en notifiant la résolution pour inexécution grave, tout en ayant déjà sécurisé le nouveau fournisseur. Le contentieux parisien entre la société CSI et son prestataire Keyyo, jugé en appel le 28 novembre 2025, illustre ces litiges de fourniture technique où chaque date promise compte et où les manquements aux délais stipulés aux bons de commande fondent les demandes d’indemnisation.

Enfin, lorsque des données personnelles sont en jeu, un second régime se superpose au contrat : celui de la protection des données. Si les tickets exfiltrés contenaient des données permettant d’identifier des personnes, chaque acteur doit examiner sa qualité, responsable du traitement ou sous-traitant, et ses obligations de notification à l’autorité et d’information des personnes concernées, dans les délais applicables. Les démarches se font auprès de la CNIL selon ses procédures de notification des violations. Pour les entités soumises à la directive NIS 2, transposée et relayée par l’ANSSI, des obligations de notification d’incidents significatifs s’ajoutent, avec des délais courts. Ces notifications ne sont pas des aveux de responsabilité civile : ce sont des obligations légales, dont le non-respect peut être sanctionné indépendamment du litige commercial. Elles doivent être préparées avec soin, avec le délégué à la protection des données et l’avocat, car leur contenu sera relu en cas de contentieux ultérieur.

Au bout de la chaîne, qui paie. L’opérateur compromis répond envers ses clientes directes sur le fondement du contrat. Le prestataire infogéreur répond envers ses propres clients pour sa part : il peut appeler l’opérateur en garantie s’il est lui-même assigné, et il peut agir directement contre lui pour son propre préjudice s’il était client. L’entreprise cliente assigne son cocontractant direct, pas le sous-traitant de celui-ci avec lequel elle n’a pas de contrat, sauf à démontrer une faute délictuelle distincte. C’est la discipline de la chaîne : chacun agit contre son cocontractant, chacun documente, et les appels en garantie font remonter la charge vers le maillon dont la négligence, le patch non appliqué pendant dix mois, est à l’origine de la cascade. Pour être accompagné dans cette cartographie des recours, il est utile de consulter des avocats en droit des affaires à Paris habitués aux litiges de fourniture et aux contentieux techniques entre professionnels.

En conclusion, l’affaire Eurofiber de 2025 n’est pas seulement une cyberattaque de plus : c’est le cas d’école de la crise qui se propage par les secrets partagés. Le câble n’est pas coupé, mais les clés ont circulé, et 3 600 organisations doivent désormais vivre avec ce doute. Pour les entreprises clientes, la décision se résume en quatre verbes : révoquer, tracer, notifier, écrire. Révoquer tous les secrets potentiellement exposés. Tracer chaque mesure avec sa date. Notifier l’assureur et, le cas échéant, les autorités. Écrire au fournisseur pour réserver les recours. Pour les prestataires, la décision tient en trois verbes : alerter, vérifier, documenter. Alerter chaque client concerné. Vérifier ses propres systèmes et correctifs. Documenter sa diligence. Sur le plan juridique, le patch négligé pendant dix mois change tout : il prive l’opérateur de l’excuse de la force majeure et il ouvre la discussion sur la faute lourde, qui fait tomber les plafonds d’indemnisation. Les textes applicables, vérifiés au 14 septembre 2026, et les décisions intégralement lues citées dans cet article donnent le cadre, mais chaque contrat et chaque préjudice s’apprécient sur pièces. Face à une compromission de fournisseur, le dossier que l’on constitue dans les premières semaines vaut autant que le droit que l’on invoquera des mois plus tard.

Besoin d’un avis rapide sur votre dossier

Maître Reda KOHEN, avocat au Barreau de Paris, reçoit en consultation téléphonique en 48 heures avec un avocat du cabinet pour examiner vos contrats, vos preuves et vos recours après la compromission de votre fournisseur. Appelez le 06 46 60 58 22 ou écrivez via la page contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».