Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque en cours : ce que votre entreprise doit faire en France en 2026 (NIS2, CNIL, plainte et recours)

Le 21 septembre 2026, la Cour des comptes européenne a publié un rapport qui a fait bondir les recherches « cyberattaque » en France : budget de 1,4 milliard d’euros pour la cybersécurité sur 2021-2027, partage d’informations « limité » entre les vingt-sept États membres, directive dite « NIS 2 » toujours pas transposée partout dont en France, et seulement 14 incidents transfrontaliers formellement notifiés en 2025 contre 322 incidents touchant au moins deux États membres recensés par l’ENISA. Le 22 septembre, Euronews et BFM Tech ont relayé ce constat, avec l’exemple de l’attaque par rançongiciel visant Collins Aerospace qui a contraint plusieurs aéroports européens, dont Londres-Heathrow, Bruxelles, Berlin-Brandebourg et Dublin, à repasser à des opérations manuelles. Dans le même temps, Google Search suggère en France « cyberattaque en cours », « cyberattaque France aujourd’hui », « cyberattaque crédit agricole aujourd’hui », « cyberattaque éducation nationale », « cyberattaque impôts » et « cyberattaque DGFIP ». Cet article explique ce que votre entreprise doit faire quand elle est visée, quelles notifications accomplir, comment prouver, quelle responsabilité pèse sur le dirigeant et quels recours exercer, à droit constant au 22 septembre 2026.

Le point de départ est simple : une cyberattaque contre une entreprise française déclenche en même temps le droit pénal, le droit des données personnelles, le droit des sociétés et, pour les secteurs exposés, le droit de la sécurité économique. La tendance du jour porte sur ce cumul. La Cour des comptes européenne ne crée pas d’obligation nouvelle pour votre société, mais elle décrit un contexte de contrôle accru : les autorités attendent des signalements rapides et exploitables, et les manquements à la sécurité deviennent plus visibles. Pour une PME, une ETI, une banque, un établissement de santé, un industriel ou une plateforme en ligne, la question pratique est identique : qui prévenir en premier, dans quel délai, avec quelles preuves, et comment limiter la facture pénale, civile et financière.

I. Cyberattaque France : quelles obligations pèsent sur votre entreprise en 2026

Quand les internautes tapent « cyberattaque France », ils cherchent le cadre applicable ici, en France, à une entreprise attaquée cette semaine. La réponse tient en deux blocs : le volet pénal qui protège votre système, et le volet sécurité des données qui vous oblige quand des données personnelles sont touchées. Les deux s’appliquent ensemble, avec des délais courts et des preuves à figer dès les premières heures.

A. Cyberattaque en cours : notifier en 24 heures, 72 heures et 14 jours sans attendre la fin de l’enquête

La requête « cyberattaque en cours » est la plus urgente de la vague actuelle. Elle correspond à la situation où le chiffrement progresse, où les postes affichent une demande de rançon, où le site est hors ligne ou quand le prestataire signale une intrusion. La première erreur consiste à attendre de tout comprendre avant de prévenir. Le droit applicable demande l’inverse : une alerte précoce, même incomplète, puis des compléments.

Sur le plan pénal, l’attaque elle-même est une infraction. L’article 323-1 du Code pénal dispose : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » Ce texte vise l’intrusion et le maintien sans droit, y compris par un ancien prestataire ou un ancien salarié dont les accès auraient dû être révoqués. La Cour de cassation l’applique strictement : dans un arrêt du 2 septembre 2025, publié au Bulletin, elle juge que « se rend coupable de l’infraction prévue par l’article 323-1 du code pénal celui qui se maintient dans un système de traitement automatisé de données en prenant connaissance du contenu des messages échangés au sein du réseau, à des fins étrangères à sa mission et à l’insu des titulaires des messages, même si, administrateur du réseau, il bénéficie, de par ses fonctions, d’un droit général d’accès à la messagerie » (Cass. crim., 2 sept. 2025, n° 24-83.605). Autrement dit, un accès techniquement possible devient pénalement frauduleux dès qu’il dépasse la mission confiée.

Le même chapitre punit l’entrave et la falsification. L’article 323-2 du Code pénal prévoit : « Le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » L’article 323-3 ajoute : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » Le rançongiciel qui chiffre vos fichiers, l’exfiltration de votre base clients, la suppression des sauvegardes et la mise hors service de votre boutique en ligne entrent dans ces qualifications. La détention d’outils d’attaque est elle-même visée : l’article 323-3-1 punit « Le fait, sans motif légitime, notamment de recherche ou de sécurité informatique, d’importer, de détenir, d’offrir, de céder ou de mettre à disposition un équipement, un instrument, un programme informatique ou toute donnée conçus ou spécialement adaptés pour commettre une ou plusieurs des infractions prévues par les articles 323-1 à 323-3 » des peines de l’infraction elle-même. Enfin, « La tentative des délits prévus par les articles 323-1 à 323-3-1 est punie des mêmes peines. » (art. 323-7). Concrètement, une tentative d’intrusion bloquée par votre pare-feu reste punissable et justifie déjà une plainte.

La plainte doit être déposée vite, avec les premiers éléments techniques : horodatage, adresses IP, journaux de connexion, copies des messages de rançon, captures des écrans, contrats de maintenance et liste des accès révoqués. La qualification d’administrateur réseau ou de prestataire ne protège pas l’auteur, comme le montre l’arrêt du 2 septembre 2025 précité, rendu après une plainte d’une société contre son ancien administrateur réseau pour maintien frauduleux, entrave, suppression et modification de données, abus de confiance et escroquerie. Pour l’entreprise victime, ce précédent confirme qu’une plainte précise contre un insider reste recevable et peut prospérer, même quand l’auteur disposait d’un droit général d’accès.

Le second réflexe concerne les notifications. Si des données personnelles sont compromises, le règlement européen 2016/679 impose au responsable du traitement de notifier la violation à la CNIL dans les 72 heures après en avoir eu connaissance, et d’informer les personnes quand le risque est élevé. En parallèle, les opérateurs exposés signalent à l’ANSSI via leur CSIRT, et les fabricants de produits numériques entrant dans le règlement sur la cyber-résilience doivent déclarer toute vulnérabilité exploitée ou tout incident grave dans un délai de 24 heures aux CSIRT nationaux et à la plateforme unique de notification de l’ENISA, avec des amendes pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial en cas de manquements graves, selon les informations relayées par Euronews le 22 septembre 2026 à partir du rapport de la Cour des comptes européenne. La directive dite « NIS 2 », qui impose notamment de déclarer les incidents aux autorités, n’a toujours pas été transposée par tous les États membres, dont la France, près de deux ans après l’expiration de la date limite, selon BFM Tech le 21 septembre 2026. Ce retard français ne supprime pas vos obligations actuelles : il annonce un durcissement, avec des délais de notification en plusieurs étapes, une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous 14 jours dans le schéma européen. Les entreprises avisées appliquent déjà ce triptyque 24 heures, 72 heures et 14 jours dans leur procédure interne, afin d’être prêtes le jour de la transposition et crédibles devant la CNIL comme devant leurs assureurs.

En pratique, organisez trois notifications distinctes : d’abord l’alerte interne et le confinement avec votre prestataire, avec journal des actions menées ; ensuite la notification à la CNIL dans les 72 heures si des données personnelles sont en cause, même si l’analyse n’est pas terminée, avec un complément ultérieur ; enfin le signalement à la plateforme cyber de l’État et, pour les secteurs régulés, à votre autorité (ACPR pour la banque et l’assurance, ARS pour la santé, ANSSI pour les opérateurs). Ne payez aucune rançon sans avis écrit de votre conseil et sans vérification des sanctions applicables, car certains paiements exposent à des poursuites distinctes. Conservez la preuve de chaque envoi, car le respect des délais se démontre par écrit.

B. Cyberattaque France aujourd’hui : sécuriser, prouver et garder la preuve recevable

La formule « cyberattaque France aujourd’hui » traduit une inquiétude immédiate : que faire ce jour même dans vos locaux, avec vos équipes, sans détruire les preuves. La réponse tient en une méthode : isoler sans effacer, journaliser chaque geste, puis faire constater par un tiers.

Isoler sans effacer signifie déconnecter les machines du réseau sans les éteindre brutalement quand c’est possible, suspendre les accès distants, révoquer les comptes compromis, basculer sur l’infrastructure de secours et photographier les messages affichés. Toute réinstallation précipitée du système avant copie des journaux fait perdre la preuve de l’intrusion et complique la plainte comme la demande d’indemnisation auprès de l’assurance cyber. Les journaux de connexion, les sauvegardes, les versions successives des fichiers et les enregistrements de l’hébergeur constituent le socle de la démonstration. Un commissaire de justice peut dresser un procès-verbal de constat des pages, des messages et des indisponibilités, avec horodatage et description du cheminement. Ce constat fige ce que le tribunal verra six mois plus tard, quand les systèmes auront été reconstruits.

Le droit pénal des données renforce cette exigence de rigueur. L’installation d’un dispositif d’interception à l’insu des utilisateurs caractérise l’infraction, même sans dégradation visible : la Cour de cassation juge que « un keylogger-dispositif permettant d’espionner la frappe du clavier et de capter des données avait été installé sur les ordinateurs » (Cass. crim., 16 janv. 2018, n° 16-87.168). Pour l’entreprise, l’enseignement est double : d’un côté, tout outil d’espionnage découvert sur votre parc justifie une plainte pour accès et maintien frauduleux ; de l’autre, vos propres outils de supervision des postes doivent reposer sur une base légale, une information des salariés et une proportionnalité contrôlée, faute de quoi la preuve collectée sera contestée et votre société s’exposera.

Sur le terrain des données personnelles, deux textes fondent la mise en cause de l’entreprise négligente. L’article 226-16 du Code pénal punit « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi » de cinq ans d’emprisonnement et de 300 000 euros d’amende. L’article 226-17 punit « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité » des mêmes peines de cinq ans d’emprisonnement et de 300 000 euros d’amende. L’article 32 du règlement européen impose des mesures de sécurité adaptées au risque, dont la pseudonymisation, le chiffrement, la confidentialité, l’intégrité, la disponibilité et des procédures de rétablissement rapide. Une absence de correctifs, de sauvegardes testées, de cloisonnement des accès ou de journalisation devient ainsi un élément central du dossier, devant la CNIL comme devant le juge civil saisi par les victimes.

Conservez aussi la documentation contractuelle : contrat avec l’hébergeur, contrat de maintenance, registre des traitements, analyse d’impact quand elle est requise, politique de mots de passe, charte informatique, attestations de formation et rapports d’audit. Ces pièces démontrent que la sécurité n’était pas un slogan mais un processus suivi. Elles servent devant la CNIL pour limiter la sanction, devant l’assureur pour obtenir la garantie, et devant le tribunal pour discuter le partage de responsabilité avec le prestataire défaillant.

II. Cyberattaque banque et données clients : responsabilité du dirigeant et recours de l’entreprise

La seconde vague de recherches du jour vise les secteurs où les données valent de l’argent : la banque, l’éducation, les impôts et les services publics en ligne. Les suggestions « cyberattaque crédit agricole aujourd’hui », « cyberattaque la banque postale aujourd’hui », « cyberattaque éducation nationale », « cyberattaque impôts », « cyberattaque DGFIP » et « cyberattaque aéroport Londres » montrent que les internautes cherchent le sort de leurs comptes, de leurs dossiers et de leurs démarches quand un tiers est attaqué. Pour l’entreprise, l’enjeu est symétrique : comment répondre aux clients, aux salariés et à l’administration quand c’est elle qui a été compromise, et comment engager la responsabilité des vrais responsables sans engager la sienne.

A. « Cyberattaque crédit agricole aujourd’hui » : ce que la vague de recherches bancaires impose à toute entreprise qui détient des données

Cette sous-partie ne vise aucune banque en particulier. Elle part d’un fait de recherche : le 22 septembre 2026, Google suggère « cyberattaque crédit agricole aujourd’hui » et « cyberattaque la banque postale aujourd’hui », avec une progression mesurée de 70 % pour « cyberattaque crédit agricole » dans les requêtes en hausse liées à « cyberattaque » en France. Les internautes veulent savoir si leurs comptes sont touchés et que faire. Toute entreprise qui détient des identifiants, des relevés, des moyens de paiement ou des dossiers clients doit tirer la leçon : en cas d’attaque, elle devra informer vite, clairement, et par le bon canal, sous peine de voir la rumeur occuper le terrain.

L’information des personnes suit des règles précises. Quand la violation présente un risque élevé pour les droits des personnes, le responsable du traitement les informe dans un langage clair, en décrivant la nature de la violation, les mesures prises et les précautions à prendre, sans retard. Cette communication n’est pas un aveu de faute civile automatique, mais son absence devient une faute distincte. Les clients victimes d’usurpation, de virements frauduleux ou de phishing consécutif à la fuite se retourneront contre l’entreprise dont le fichier a fuité. Le fondement civil est l’article 1240 du Code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » La faute peut résulter d’un défaut de sécurité, d’un retard de notification ou d’une information trompeuse après l’attaque. Le préjudice se discute poste par poste : sommes détournées, frais d’opposition, temps passé, atteinte à la vie privée, perte de chance et, pour les professionnels, perte d’exploitation.

Pour le dirigeant, le risque personnel existe mais reste encadré. Dans les sociétés anonymes, « Les administrateurs et le directeur général sont responsables individuellement ou solidairement selon le cas, envers la société ou envers les tiers, soit des infractions aux dispositions législatives ou réglementaires applicables aux sociétés anonymes, soit des violations des statuts, soit des fautes commises dans leur gestion. » (art. L225-251 du Code de commerce). Dans les autres sociétés, des textes équivalents retiennent la responsabilité pour faute de gestion. Une absence totale de politique de sécurité, le refus répété d’appliquer les correctifs proposés par le prestataire, l’absence de sauvegardes malgré des alertes écrites ou la conservation de mots de passe partagés en clair caractérisent une faute de gestion quand l’attaque était prévisible et que le coût des mesures était proportionné. En cas de liquidation avec insuffisance d’actif, « Lorsque la liquidation judiciaire d’une personne morale fait apparaître une insuffisance d’actif, le tribunal peut, en cas de faute de gestion ayant contribué à cette insuffisance d’actif, décider que le montant de cette insuffisance d’actif sera supporté, en tout ou en partie, par tous les dirigeants de droit ou de fait » (art. L651-2 du Code de commerce). Une cyberattaque qui précipite la défaillance ne protège pas le dirigeant qui avait négligé la sécurité : le tribunal examinera si cette négligence a contribué à l’insuffisance d’actif.

Les opérateurs d’importance vitale et les établissements sensibles obéissent à un régime renforcé. L’article L1332-1 du Code de la défense prévoit que « Les opérateurs publics ou privés exploitant des établissements ou utilisant des installations et ouvrages, dont l’indisponibilité risquerait de diminuer d’une façon importante le potentiel de guerre ou économique, la sécurité ou la capacité de survie de la nation, sont tenus de coopérer à leurs frais dans les conditions définies au présent chapitre, à la protection desdits établissements, installations et ouvrages contre toute menace, notamment à caractère terroriste. » Les secteurs de l’énergie, des transports, de la santé, des communications et de la finance sont concernés par ces logiques de sécurité, avec des règles de déclaration et de contrôle propres. Une banque, un hôpital, un aéroport ou un industriel de l’énergie attaqué ne gère pas seulement sa communication clients : il rend compte à son autorité de tutelle et à l’ANSSI, avec des délais et des formats imposés.

Face aux clients, adoptez une communication en trois temps : premier message rapide qui confirme l’incident, indique ce qui est fermé par précaution et donne un canal unique de contact ; deuxième message qui précise les catégories de données concernées, les mesures de protection activées et les démarches recommandées comme la surveillance des comptes, le changement des mots de passe et la vigilance face au phishing ; troisième message qui annonce la remise en service, les attestations obtenues et le dispositif d’accompagnement. Chaque message doit être validé par le conseil, archivé, et cohérent avec les notifications adressées à la CNIL et aux autorités, car toute contradiction sera exploitée dans les litiges ultérieurs.

B. Cyberattaque impôts et DGFIP : quand l’attaque vise vos obligations fiscales et sociales, comment contester et récupérer

Les suggestions « cyberattaque impôts », « cyberattaque DGFIP » et « cyberattaque éducation nationale » visent des services dont l’indisponibilité bloque la vie des entreprises : déclarer, payer, facturer, justifier. Quand votre système est chiffré à quelques jours d’une échéance fiscale, sociale ou contractuelle, le risque n’est plus seulement la fuite de données, mais le retard, la pénalité et la rupture de contrat. Le droit n’exonère pas automatiquement, mais il organise des preuves et des recours.

D’abord, figez l’empêchement. Faites constater l’indisponibilité de vos outils, conservez les messages d’erreur des téléprocédures, les rejets d’envoi, les accusés techniques et les échanges avec l’éditeur ou l’hébergeur. Si vous ne pouvez ni déclarer ni payer en ligne, adressez à l’administration un courrier circonstancié avant l’échéance quand c’est encore possible, ou au plus tard dès le rétablissement, en joignant le dépôt de plainte, le constat du commissaire de justice et le journal des incidents. La force majeure suppose un événement extérieur, imprévisible et irrésistible qui rend l’exécution impossible, pas seulement plus difficile. Une attaque par rançongiciel documentée, avec confinement attesté et prestataire aux abonnés absents, se plaide mieux qu’une simple panne interne inexpliquée. Sans écrit contemporain, la demande de remise gracieuse des pénalités ou de dégrèvement perd l’essentiel de sa crédibilité.

Ensuite, gérez les contrats en cours. Prévenez vos clients et fournisseurs par écrit, proposez un mode dégradé d’exécution, renégociez les délais et documentez les surcoûts. Les clauses de limitation de responsabilité, de force majeure et d’obligation de sécurité de vos contrats informatiques seront relues ligne par ligne : périmètre de l’hébergeur, engagement de disponibilité, délai de rétablissement, sauvegardes, tests d’intrusion et pénalités. Si votre prestataire avait garanti des sauvegardes isolées et testées et qu’elles s’avèrent inexistantes ou chiffrées avec le reste, sa responsabilité contractuelle est engagée. S’il vous avait alerté par écrit sur une faille critique et que vous avez refusé le correctif pour des raisons budgétaires, le partage de responsabilité jouera en sens inverse. Dans les deux cas, l’expertise technique départagera les causes, à partir des pièces conservées dès le premier jour.

Enfin, organisez la récupération financière. Déclarez le sinistre à votre assurance cyber dans le délai contractuel, souvent de quelques jours, en joignant la plainte, les constats et les factures de remédiation. Refusez les remises en service non tracées qui feraient perdre la garantie. Chiffrez le préjudice : coûts de reconstruction, honoraires d’experts, perte de marge, pénalités clients, frais de notification et d’accompagnement des personnes, rançon éventuellement versée et coût du renforcement. La Cour des comptes européenne relève que les États membres n’ont formellement notifié que 14 incidents transfrontaliers en 2025, contre 322 incidents touchant au moins deux États recensés par l’ENISA, et que le partage d’informations reste limité. Pour votre entreprise, la leçon est inverse : notifiez plus que le minimum, par écrit, à chaque autorité compétente, car c’est cette traçabilité qui fondera vos recours contre l’auteur, votre prestataire ou votre assureur, et qui démontrera votre diligence devant la CNIL.

Les entreprises franciliennes supportent une contrainte supplémentaire : la concentration des juridictions, des autorités et des experts à Paris accélère les délais mais renforce les exigences. Un dépôt de plainte au commissariat ou par voie électronique, un signalement sur la plateforme dédiée, une notification CNIL complète et un constat dans les 48 heures forment le quatuor attendu d’une direction diligente. Les sociétés qui appliquent déjà les délais européens de 24 heures pour l’alerte, 72 heures pour la notification et 14 jours pour le rapport final se placent dans la trajectoire de la directive NIS 2, même avant sa transposition complète en France, et réduisent le risque d’une sanction pour négligence au sens des articles 226-16 et 226-17 du Code pénal.

Conclusion

La vague « cyberattaque » du 22 septembre 2026 ne raconte pas une seule intrusion, mais un durcissement collectif : 1,4 milliard d’euros engagés par l’Union européenne, une Cour des comptes qui pointe un partage d’informations limité et une directive NIS 2 toujours pas transposée en France, avec seulement 14 incidents transfrontaliers notifiés contre 322 recensés. Pour votre entreprise, la réponse ne consiste pas à commenter l’actualité, mais à appliquer dès aujourd’hui la discipline que les futurs contrôles exigeront : plainte pénale fondée sur les articles 323-1 à 323-7 du Code pénal, notifications à 24 heures, 72 heures et 14 jours, constats par commissaire de justice, information claire des clients et traçabilité complète des décisions. Les deux arrêts cités montrent que le juge sanctionne le maintien frauduleux même par un administrateur autorisé et l’espionnage par keylogger, tandis que les articles 226-16 et 226-17 sanctionnent la négligence dans la sécurité des données personnelles. Le dirigeant qui documente ses mesures, notifie vite et fait constater protège à la fois sa société, ses clients et sa propre responsabilité, y compris devant le tribunal appelé à apprécier une faute de gestion en cas d’insuffisance d’actif. En cas d’attaque en cours, isolez sans effacer, notifiez sans attendre, prouvez par écrit et faites-vous assister pour chaque message adressé aux autorités, aux clients et à l’assureur.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique sous 48 heures avec un avocat du cabinet, Paris et Île-de-France. Consultation téléphonique : 80 EUR TTC. Première analyse : 80 EUR TTC.

Appelez le cabinet au 06 46 60 58 22 ou écrivez via la page contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».