Aller au contenu
Lyron NatafAvocat
Contentieux cyber

Cyberattaque : la faute du prestataire informatique ne se présume pas

Une victime réclamait 50 000 € à son prestataire de maintenance. Sa demande est rejetée, et elle est condamnée à payer les redevances impayées.

2 min de lecture

Une entreprise est attaquée. Ses données sont perdues, son activité s’arrête, et elle se retourne contre le prestataire qui assurait la maintenance de son système.

La cour d’appel de Lyon a rejeté sa demande1. La victime réclamait 50 000 € de dommages et intérêts ; elle est en outre condamnée à payer les redevances qu’elle avait cessé de régler, la suspension de ses paiements étant jugée injustifiée et la résiliation prononcée à ses torts.

La cour ne se prononce pas sur la qualité du travail du prestataire. Elle constate que la victime n’apportait pas la preuve d’un manquement.

Les trois motifs du rejet

Une expertise réalisée sans le prestataire

Le rapport produit par la victime avait été établi sans que le prestataire soit appelé à y participer. Il reprenait les déclarations de la victime et n’établissait pas l’origine de l’intrusion.

Une expertise non contradictoire n’est pas nécessairement écartée des débats, mais sa valeur probante est faible dès lors que celui à qui on l’oppose n’a pas pu discuter les constatations. L’origine de l’intrusion restait donc à démontrer, et sans elle aucun manquement ne pouvait être rattaché au prestataire.

Aucune obligation de sécurité au contrat

Le contrat prévoyait la maintenance et la sauvegarde des données. Il ne mettait pas la prévention des cyberattaques à la charge du prestataire.

Maintenir un système et le sécuriser sont deux prestations distinctes, et la seconde ne se déduit pas de la première. Un prestataire ne répond que de ce à quoi il s’est engagé.

Une clause excluant la responsabilité

Le contrat signé excluait toute responsabilité du prestataire en cas de perte de données, c’est-à-dire le dommage qui s’est réalisé.

Trois points de vigilance

Refuser le plafond d’indemnisation. Un plafond limité aux redevances annuelles rend l’action sans objet : le client qui paie quelques milliers d’euros par an ne récupérera jamais le coût d’un arrêt d’activité. Il faut le supprimer, ou l’aligner sur ce qu’un arrêt complet coûterait réellement à l’entreprise. Ce plafond se discute en même temps que le prix de la prestation.

Imposer des livrables de sécurité. Plan de continuité et de reprise d’activité, délai de remise en service garanti, conservation des historiques de connexion, tests de restauration réguliers et leurs comptes rendus. Sans livrable exigible, aucun manquement n’est démontrable.

Prévoir une convention de preuve. Une clause qui reconnaît la force probante des journaux issus du système du client permet de garder la maîtrise des éléments qui seront produits devant le juge, au lieu de dépendre de ceux que l’adversaire voudra bien communiquer.

Au moment de l’attaque

L’arrêt vaut aussi pour la procédure : s’entourer d’experts dès la découverte de l’attaque, et veiller à ce que les constatations soient opposables au prestataire que l’on envisage de mettre en cause. Une expertise organisée judiciairement, ou à tout le moins contradictoirement, coûte rarement plus cher qu’une expertise unilatérale, et elle est opposable.

Notes

  1. CA Lyon, 3e ch. A, 12 juin 2025, RG n° 22/00548.

Lyron Nataf est avocat, associé de la SELARL NATAF & TAIEB. Il intervient en droit du numérique et en contentieux lié aux incidents de sécurité.

lyron@nataf-avocat.frLinkedIn

Cet article expose des observations générales tirées de la pratique. Il ne constitue pas une consultation et ne peut pas se substituer à l'examen d'une situation particulière.

← Tous les articles