À retenir
- La cybersécurité des systèmes d'information est un sujet désormais incontournable, comme l'ont illustré les nombreuses attaques survenues en 2025 et 2026.
-
RGPD, NIS2, DORA, CRA... les réglementations se multiplient, alourdissant considérablement les obligations de conformité des entreprises, mais sans parvenir à juguler l'augmentation des attaques et parfois, le nombre de données compromises.
-
Or, la sanction ne tombe pas uniquement lorsque l’organisation est victime d’une attaque effective ou d’une négligence fautive : elle tombe également en cas de vulnérabilité, c’est-à-dire lorsqu’existe seulement la possibilité d’une atteinte.
-
Face aux menaces, et compte tenu de l'intensification des obligations réglementaires, les entreprises n'ont d'autre choix que d'investir dans la cybersécurité. La question n'est plus de savoir si une attaque surviendra, mais quand.
-
Cet investissement implique des diligences de cartographie du SI, d'audit des ressources (y compris de celles des prestataires auxquels recourt l'entreprise), de déploiement d'une véritable gouvernance interne de la sécurité, et de mise en place de procédures optimisant la réactivité en cas d'atteinte aux actifs de l'entreprise. Ces diligences sont à la fois d'ordre technique, et juridique.
Temps de lecture estimé : 12 minutes
La cybersécurité est un sujet qui, peu à peu (sans doute encore trop peu), est devenu un sujet crucial pour un nombre toujours croissant d’organisations (entreprises comme administrations).
Ceci est lié, bien évidemment, au fait que leurs activités sont désormais quasi intégralement dématérialisées, et confiées à de nombreux fournisseurs externes. C’est également lié au fait que la complexité et la fréquence des cyberattaques ne fait qu’augmenter.
1. La multiplication des cyberattaques
Des cyberattaques massives ont défrayé la chronique depuis quelques mois. De nombreuses entités publiques ont été touchées, avec notamment l’attaque du FICOBA conduisant à la divulgation de plus de 1,2 millions de données bancaires, le piratage du site de l’Agence Nationale des Titres Sécurisés (ANTS) occasionnant la fuite des données de plus de 11 millions de comptes le 15 avril 2026, ou plus récemment le très médiatisé piratage des bases de la Direction Générale des Finances Publiques (DGFiP) occasionnant la fuite des données de près de 700.000 contribuables, tardivement annoncé en août 2026.
Le secteur privé n’est pas en reste, avec notamment la fuite de données subie par Free et Free Mobile en octobre 2024 qui a conduit à la sanction de la CNIL de 42 millions d’euros le 13 janvier 2026, ou plus récemment CEGEDIM Santé avec une fuite des données de 15 millions de patients en 2026.
L’énumération des organisations victimes de ces cyberattaques est devenue une longue litanie, pourtant tout sauf ennuyeuse compte tenu de la diversité des catégories de données compromises et de la variété des techniques d’attaques mises en œuvre (ransomwares, attaques par déni de service, détournement d'accès, phishing, etc.).
2. La complexification des réglementations de cybersécurité
Les experts en cybersécurité alertent depuis longtemps sur l’insuffisance des moyens mis en œuvre pour protéger les organisations des cyberattaques. Il est régulièrement dit que la France est en retard sur le sujet, en dépit des réglementations spécifiques qui se sont accumulées ces dernières années, dont le RGPD (qui exige la protection des données personnelles détenues par l’entreprise), la directive NIS2 (qui impose des mesures internes de sécurité dans un grand nombre d’entreprises, mais dont la transposition française tarde dramatiquement), le règlement DORA (qui les renforce dans le domaine financier ou assurantiel), le RGS pour les acteurs publics, ou le Cyber Resilience Act (qui vise les produits comportant des éléments numériques) et le dispositif pénal de répression des atteintes aux systèmes d’information (art. 323-1 et suivants du Code pénal).
Ces réglementations imposent aux entreprises, sous peine de sanctions, la mise en place de mesures organisationnelles et techniques appropriées, en fonction de la nature des données concernées. Indépendamment même des préjudices subis en cas d’attaque, l’entreprise est sanctionnée si elle se ne conforme pas à ses obligations.
Ce dont on doit avoir conscience, c’est que la sanction ne tombe pas uniquement lorsque l’organisation est victime d’une attaque effective ou d’une négligence fautive : elle tombe également en cas de vulnérabilité, c’est-à-dire lorsqu’existe seulement la possibilité d’une atteinte.
3. L'élémentaire protection des données personnelles détenues par l'entreprise
Le RGPD, s’agissant des données personnelles, impose également des notifications auprès de la CNIL, voire auprès des personnes concernées, en cas de violation de données.
Lorsqu’une attaque a pu compromettre l’intégrité, la confidentialité ou la disponibilité de telles données, l’entreprise doit réagir le plus vite possible pour notifier la CNIL, et communiquer auprès des personnes (par exemple ses clients, ce qui constitue toujours une contrainte puisqu’il s’agit de les prévenir qu’on a failli dans la protection de leurs données).
Le RGPD impose également de répartir cette responsabilité entre responsables de traitement et sous-traitants, en prévoyant que les sous-traitants s’engagent contractuellement à déployer une sécurité informatique optimale et à alerter leur client en cas d’atteinte aux données.
Ces engagements doivent être auditables : la CNIL a eu maintes fois l’occasion de rappeler que les entreprises ne peuvent se contenter de stipuler des engagements contractuels dans les contrats avec les prestataires : les mesures de protection doivent être effectives, et contrôlées par le client.
Le RGPD impose également la réalisation d’analyses d’impact préalables (AIPD) pour les traitements de données les plus sensibles, qui impliquent d’analyser en profondeur la sécurité informatique déployée, et de remédier à toute fragilité détectée avant même de mettre en œuvre le traitement.
4. L'intensification des obligations légales de cybersécurité
La Directive NIS2 quant à elle impose à un large spectre d’entreprise des secteurs critiques (« organismes d’importance vitale », secteurs de la banque, de la santé, de l’énergie, « supply chains »…) de mettre en place une véritable gouvernance interne de la cybersécurité, avec un dispositif de détection des incidents, une correction rapide des vulnérabilités, la surveillance continue des systèmes, le chiffrement des données, la sensibilisation du personnel…
De la même façon, le Règlement DORA impose d’identifier les services informatiques (« TIC ») dits « critiques ou importants » et de déployer une gouvernance encore renforcée, y compris auprès des sous-traitants. Les clauses en cause sont particulièrement exigeantes, parfois en décalage avec ce que les prestataires sont en mesure de proposer. Le texte du règlement ne laisse cependant pas de doute sur la nécessité de s'y conformer.
Là encore, l’auditabilité des dispositifs de sécurité est nécessaire – ce qui ne va pas sans poser des difficultés lorsque l’entreprise recourt à des services qui eux-mêmes s’appuient sur des cloud providers et hyperscalers qui, pour des raisons de sécurité justement, prohibent les audits externes. Il est alors nécessaire de convenir d’alternatives, dont la communication régulière d’audits indépendants diligentés par les fournisseurs eux-mêmes.
Certains domaines métiers comportent des exigences sectorielles plus spécifiques encore, telles que le recours à des prestataires certifiés « HDS » pour externaliser le traitement et le stockage de données de santé. Attention, cette exigence ne se limite pas aux hébergeurs : quiconque intervient dans la chaine de traitement des données est concerné. La certification vise 5 domaines distincts, pas seulement les infrastructures de stockage, mais aussi le dispositif de maintenance et la couche applicative.
En cela, les entreprises doivent disposer d’équipes internes dédiées à la cybersécurité ou, selon leur taille, a minima recourir à des consultants externes qui prodigueront leurs conseils, en fonction de leur expertise et des recommandations de l’ANSSI sur le cloud, sur l’intelligence artificielle, sur l’open source notamment, pour sécuriser au mieux les actifs de l’entreprise.
5. L'accroissement des normes de cybersécurité
Le langage de la cybersécurité est complexe, mais il est désormais nécessaire de savoir l’appréhender, pour identifier quel niveau de sécurité déployer dans l’entreprise, et quels engagements de sécurité doivent contracter ses prestataires externes.
Les normes ISO, dont la norme ISO27001 (la plus connue, mais loin d’être la seule), guident la réorganisation interne de l’entreprise, et ont des conséquences sur les engagements contractuels qu’elles doivent prendre auprès de leurs clients.
L’ANSSI publie régulièrement des recommandations, y compris sur la gestion de crise et, et plus récemment son projet de décret RéCyf qui a vocation à guider les entreprises dites "entités importantes" dans la sécurisation de leurs systèmes dans l'attente de la transposition de la Directive NIS2. Par ailleurs, des normes spécifiques sont rédigées en fonction des domaines marché (comme par exemple la norme PCI-DSS pour le maniement de données de paiement, ou la norme HDS pour l’hébergement de données de santé).
Beaucoup de prestataires disposent de certifications régulièrement auditées par les instances certificatrices. Il convient évidemment de privilégier le recours à de tels prestataires, et là aussi, d’obtenir les rapports de conformité émis par les autorités compétentes.
La pratique des tests d’intrusion est également recommandée, bien que celle-ci doive être contractuellement encadrée avec soin, et réalisée avec précaution pour éviter qu’une mesure prophylactique puisse devenir source de dommages.
En matière de sécurité, s’applique la théorie du glaive et du bouclier : tôt ou tard, même la meilleure sécurité sera compromise, par une attaque particulièrement sophistiquée, ou trompée par une erreur humaine. En témoigne les travaux de l'ANSSI sur la cryptographie post-quantique. Dire que le risque zéro n'existe pas est un truisme qui se marie mal avec l'obligation de résultat.
La cybersécurité exige donc une veille technologique poussée, afin que le niveau de sécurité soit et reste adapté au meilleur état de l’art. A titre d’exemple, la CNIL a pu réaffirmer que l’authentification à double facteur est désormais la norme en matière d’accès aux systèmes d’information.
6. L'alourdissement des sanctions de la non-conformité
Les réglementations susmentionnées accompagnent leurs exigences de sanctions particulièrement lourdes, comme en témoignent certaines décisions de la CNIL (v. par ex. la condamnation de Free et Free Mobile), les dispositions du RGPD (la sécurité des données personnelles constituant un principe essentiel soumis à une sanction pouvant aller jusqu’à 4% du chiffre d’affaires mondial annuel de l’entreprise) ou celles de la directive NIS2 (jusqu’à 2% du chiffre d’affaires mondial annuel).
A cela s’ajoute les préjudices immanquablement subis par l’entreprise en cas d’attaque, dont la perte ou la divulgation de ses données, l’atteinte à son secret d’affaires ou à sa propriété intellectuelle, et le préjudice d’image dès lors que la violation de données est connue.
De plus, le dirigeant d’entreprise qui aurait fait preuve d’incurie en la matière expose sa responsabilité personnelle en cas de négligence grave. Et, s’il a bénéficié d’une délégation de pouvoir, le responsable informatique ou DSI peut également être poursuivi.
Le risque est d’autant plus grand que les personnes physiques disposent également d’une faculté d’agir au pénal, et au civil en indemnisation de leurs préjudices, moraux et matériels, si les données qu’elles ont confiées à l’entreprise sont compromises.
En fonction du nombre de personnes concernées impactées par la violation de données, il existe un risque spécifique d’action collective, menée par une association représentative et ayant qualité pour agir dans le cadre de la protection de la vie privée des personnes.
Face à la multiplication des menaces, la jurisprudence récente pose que l’obligation de sécurité d’un système complexe doit s’analyser en une obligation de résultat, d’une part, et que le prestataire professionnel est tenu d’une obligation de conseil et d’alerte renforcée à ce sujet, d’autre part.
7. L'anticipation des risques : la politique de cybersécurité et les procédures de conformité
Désormais, ce serait faire preuve d’une légèreté coupable que de continuer à exploiter des systèmes d’information sans disposer une véritable politique de sécurité (PSSI) qui adresse l’ensemble des règles de protection des actifs numériques de l’entreprise, dont les systèmes de sécurisation logicielle et physique, la procédure de gestion des incidents, le système de gestion des accès et habilitations, l’audit interne, etc.
Cette politique doit se doubler d’un certain nombre de procédures internes dont celle qui organise la réaction en cas d’atteinte aux données personnelles. Compte tenu des délais de notification imposés par le RGPD, l’entreprise doit réagir extrêmement vite pour détecter l’origine et les conséquences du sinistre, identifier ses conséquences probables sur les personnes concernées, et rédiger les notifications exigées par les articles 33 et 34 du RGPD. Il est donc nécessaire de disposer, a priori, de l'ensemble des procédures et réflexes à adopter.
Par ailleurs, on a trop souvent constaté que le point faible d’un système réside non pas dans l’entreprise elle-même, mais au sein des sous-traitants auxquels elle recourt. Or, on doit raisonner comme si leurs infrastructures faisaient effectivement partie du système d’information de l’entreprise elle-même, ce qui implique, à nouveau, de mettre en place une auditabilité réelle et effective des systèmes externalisés.
Cette auditabilité figure parmi les nombreux points qui doivent être prévus contractuellement, au sein d’un véritable plan d’assurance sécurité. Un tel plan recense les engagements du prestataire, et doit exposer les mesures déployées pour garantie la sécurité et la résilience des actifs incorporels (données, applications) confiés par l’entreprise.
A nouveau, il s’agit de passer en revue les sujets liés à la gestion des accès et habilitations, la traçabilité et la journalisation de ces accès, le cloisonnement des hébergements, la réactivité dans l’alerte en cas d’intrusion ou de dégradation des données, la sécurité des communications, les certifications en place, les contrôles internes, la gestion des menaces, la résilience du système et le plan de reprise d’activité en cas de sinistre.
A nouveau, l’ensemble de ces engagements ne saurait constitue rune pétition de principe, mais doit faire l’objet de contrôles effectifs via une clause d’audit rigoureuse.
8. La réaction aux attaques : investigation, remédiation et communication
Les circonstances de l’attaque, comme les conséquences de celle-ci, sont parfois difficiles à établir. Cependant, l’entreprise ne doit pas craindre de céder à un certain zèle dès lors qu’il est question de remédier à l’incident, de couper sans délai les accès litigieux, de réformer l’ensemble des règles d’authentification, d’isoler les machines infectées, et également de documenter les atteintes auprès des personnes concernées.
La transparence et la réactivité paient davantage que la dissimulation, comme ont pu le confirmer les suites des récentes attaques subies par le secteur public.
Une fois que la menace s'est actualisée, que le risque s'est concrétisé, l'organisation doit être la plus réactive possible. Elle doit activer une cellule de crise qui fera intervenir ses experts internes (responsable de la sécurité informatique, experts du SI, responsables des applicatifs ou bases de données concernées, DPO, Direction Juridique, Direction Générale) et prendre les mesures les plus urgentes, qui consistent toujours à tarir la source de risque et mettre un terme à la faille détectée. Ensuite, les mesures de contention du risque, d'isolation du secteur compromis, et d'investigation approfondie doivent se succéder. Enfin, les mesures de notification doivent être analysées en fonction des premières constatations, des données concernées et des risques identifiés.
A titre d'exemple, la notification à la CNIL appelle de nombreuses précautions. Elle doit être particulièrement réactive, dès l'instant où l'entreprise a découvert la violation de données (ou en a été informée par son sous-traitant). Elle doit être précise, honnête (sans dissimuler des constatations techniques effectuées que la CNIL pourrait effectuer elle-même ultérieurement en cas de contrôle) et cohérente : il s'agit de montrer que l'entreprise était la plus diligente possible, et qu'elle est ici la victime d'un comportement extérieur malfaisant.
De même, la notification aux personnes concernées doit être à la fois concise et précise : il s'agit d'expliquer en des termes simples l'origine et les caractéristiques de l'atteinte aux données, de lister les catégories de données concernées, de présenter succinctement les mesures de remédiation mises en oeuvre, et surtout d'expliquer le plus clairement possible les mesures de prévention que les personnes doivent prendre pour minimiser les risques auxquelles elles sont désormais exposées.
En fonction des situations, une communication plus élaborée, et sécurisée juridiquement, doit être mise en oeuvre, notamment au regard des engagements de sécurité que l'entreprise victime de l'attaque avait elle-même pris envers ses clients B2B ou partenaires.
9. La gestion juridique du risque : avant et après l'attaque
L’avocat qui intervient dans le domaine des services numériques sait que le sujet de la cybersécurité est un incontournable. Il peut intervenir à de nombreux titres, et principalement selon trois axes :
- La préparation interne de l’entreprise: l’avocat peut auditer la criticité des actifs incorporels de l’entreprise, pour l’aider à mettre en place la protection appropriée, qu’il s’agisse de procéder au dépôt des codes sources des logiciels, de rédiger les conditions contractuelles d’accès de ses bases de données, et surtout de participer à la mise en place de la gouvernance interne de la sécurité en rédigeant la procédure de gestion des violations de données personnelles et la charte d’utilisation des systèmes d’information. Au-delà et sur le plan technique, les mesures à prendre figurent dans de nombreuses références (normes ISO, référentiel RéCyF), répondent à des bonnes pratiques identifiées de longue date, et sont présentées comme des objectifs dont la plupart sont en passe de devenir des obligations légales incontournables.
- La négociation des engagements contractuels des prestataires : l’avocat peut contrôler l’existence des engagements de cybersécurité contractés par les fournisseurs de l’entreprise, et tout particulièrement en matière de données personnelles, il doit contrôler l’effectivité des mesures techniques et organisationnelles, l’engagement d’alerte en cas de violation de données, l’assistance due par le prestataire, ou encore la réalité des procédures d’audit indispensables. De même, il intervient pour rédiger ou contrôler les clauses spécifiques liées aux obligations réglementaires telles que NIS2 ou DORA, lorsque l’entreprise y est soumise, ainsi que la sécurité qui doit caractériser le recours aux outils d’IA (qui, on le sait, viennent également rebattre les cartes de la cybersécurité puisqu’ils créent des portes entre de nombreux systèmes qui peuvent être autant de failles) ;
- La réaction en cas d’atteinte à la sécurité : l’avocat ne saurait suppléer le technicien ou l’expert sécurité, mais son expérience doit lui permettre d’indiquer à l’entreprise le plus rapidement possible quelles sont les priorités lorsqu’une menace advient. Il peut assister l’entreprise dans l’estimation de la gravité de l’atteinte subie et l’évaluation des risques, et dans la préparation des notifications à la CNIL et aux personnes concernées. Il peut participer à la communication de crise, et jouer son rôle dans les relations avec l’éventuel prestataire défaillant pour tracer - voire poursuivre - les manquements de ce dernier à ses engagements de sécurité.
La cybersécurité doit faire intervenir différentes compétences complémentaires au sein et autour de l’entreprise, juridiques et techniques. Certes, cela représente un coût significatif, et des critiques s’élèvent parfois pour dénoncer une forêt d’exigences réglementaires et techniques qui handicaperaient la création de valeur : c’est cependant là un mauvais procès, car les conséquences, en cas d’atteinte à la cybersécurité, sont nécessairement plus lourdes encore, qu’il s’agisse de la perte d’actifs incorporels, des risques d’engagement de responsabilité devant la justice ou de sanctions administratives, ou encore, et c’est parfois le pire, des atteintes à l’image de marque.
On peut sans doute déplorer une fuite en avant qui alourdit les obligations de compliance, mais la société numérique dans laquelle nous évoluons désormais depuis un quart de siècle ne laisse pas d’autre choix. A l'instar de la protection des données personnelles, la cybersécurité devient un chapitre en soi au sein des contrats informatiques, en même temps qu'une discipline interne centrale au sein des entreprises.



