L'essentiel
- Une cyberattaque appelle une double qualification : atteinte au système d'information (articles 323-1 à 323-3 du Code pénal) et, si des données personnelles sont touchées, violation de données au sens du RGPD.
- La notification à la CNIL intervient dans les meilleurs délais et, si possible, sous 72 heures après la prise de connaissance, lorsqu'un risque existe (article 33 du RGPD).
- Pour préserver l'indemnisation d'assurance cyber, l'entreprise dépose plainte au plus tard 72 heures après avoir eu connaissance de l'atteinte (article L. 12-10-1 du Code des assurances).
- Le paiement d'une rançon est déconseillé par l'ANSSI et Cybermalveillance.gouv.fr ; il n'est pas interdit en soi, mais peut exposer l'entreprise aux régimes de sanctions européens.
- L'avocat organise la réponse juridique ; l'investigation et la remédiation techniques relèvent d'experts spécialisés indépendants.
Un avocat cyberattaque organise la réponse juridique de l'entreprise attaquée : qualification des faits, notifications obligatoires, dépôt de plainte, mobilisation de l'assurance et sécurisation des contrats. Il intervient dès l'alerte, en coordination avec les experts techniques, puis prépare les recours. Hashtag Avocats, cabinet de droit du numérique à Paris, accompagne les entreprises à chaque étape de la gestion juridique d'une cyberattaque.
Cette page détaille le parcours de crise de l'entreprise victime. Pour la prévention du risque et la vue d'ensemble de nos interventions, consultez notre page avocat cybersécurité ; pour l'anticipation réglementaire des secteurs essentiels, notre avocat NIS2 suit la transposition de la directive.
Qualifier juridiquement l'attaque, une étape déterminante
La qualification des faits commande toute la suite : obligations, délais, interlocuteurs, recours. Le Code pénal réprime l'accès ou le maintien frauduleux dans un système de traitement automatisé de données de 3 ans d'emprisonnement et 100 000 € d'amende, portés à 5 ans et 150 000 € en cas de suppression ou de modification de données (article 323-1). L'entrave au fonctionnement du système – typique d'un rançongiciel – expose son auteur à 5 ans et 150 000 € (article 323-2), tout comme l'extraction ou la transmission frauduleuse de données (article 323-3).
Si l'attaque a touché des données personnelles – fichiers clients, données salariés, identifiants –, un second régime s'ajoute : celui de la violation de données du RGPD. Les deux qualifications se cumulent fréquemment. Nous analysons les premiers constats techniques pour déterminer quelles obligations pèsent sur votre entreprise, dans quels délais et envers qui.
Les obligations immédiates de l'entreprise attaquée
Documenter l'incident et préserver les preuves
L'article 33.5 du RGPD impose de documenter en interne toute violation de données, y compris celles qui ne seront pas notifiées : faits, effets, mesures prises. Cette documentation servira face à la CNIL, à l'assureur et au juge. Elle suppose de préserver les journaux et les traces avant toute restauration des systèmes. Pour un déroulé opérationnel des premiers réflexes, consultez notre article cyberattaque : que faire dans les premières heures.
Notifier la CNIL et informer les personnes concernées
La notification à la CNIL n'est pas systématique : elle s'impose si la violation est susceptible d'engendrer un risque pour les personnes, dans les meilleurs délais et, si possible, sous 72 heures après la prise de connaissance (article 33 du RGPD). Elle peut être échelonnée si toutes les informations ne sont pas disponibles immédiatement. L'information des personnes concernées obéit à un seuil distinct : le risque élevé (article 34). Le sous-traitant victime, lui, alerte le responsable de traitement dans les meilleurs délais. Notre page avocat violation de données personnelles détaille ces obligations.
Déposer plainte sous 72 heures : la condition de l'assurance
Depuis la loi LOPMI, l'article L. 12-10-1 du Code des assurances subordonne le versement de l'indemnité couvrant les pertes causées par une atteinte au système à un dépôt de plainte au plus tard 72 heures après la connaissance de l'atteinte. Cette condition vise les professionnels, personnes morales ou physiques. Attention : ce délai est distinct de celui de la notification CNIL – autre destinataire, autre objet, même point de départ pratique. La plainte déclenche aussi l'action publique et matérialise votre statut de victime.
Ransomware : que dit le droit quand une rançon est exigée ?
Le rançongiciel constitue une entrave au fonctionnement du système, réprimée par l'article 323-2 du Code pénal, souvent doublée d'une exfiltration de données. L'ANSSI et Cybermalveillance.gouv.fr recommandent de ne pas payer la rançon : aucune garantie de récupération, divulgation possible malgré le paiement, financement de la criminalité. Le paiement n'est pas, en soi, interdit par la loi française, mais il peut exposer l'entreprise à un risque au regard des mesures restrictives européennes si le bénéficiaire est une personne ou entité listée.
Cette décision engage la direction : elle se prend avec un éclairage juridique complet, en lien avec l'assureur et les autorités. Nous analysons les enjeux dans notre article ransomware : faut-il payer la rançon ?
Assureur, prestataires, contrats : mobiliser vos leviers
Déclarer le sinistre à l'assureur
La déclaration de sinistre obéit à la police souscrite : délais contractuels, périmètre garanti, exclusions, obligations de coopération. Nous relisons vos garanties, préparons la déclaration et veillons à la cohérence entre vos déclarations à l'assureur, à la CNIL et aux autorités. Une contradiction entre ces récits fragiliserait votre position en cas de refus de garantie.
Prestataires informatiques et sous-traitants
Si l'attaque transite par un prestataire – hébergeur, infogéreur, éditeur SaaS –, ses obligations contractuelles entrent en jeu. L'article 28.3 f) du RGPD impose au sous-traitant d'aider le responsable de traitement à respecter ses obligations de sécurité et de notification. Nous auditons les contrats concernés, adressons les mises en demeure utiles et préservons vos recours en responsabilité. Ces actions se préparent dès la crise, notamment par la conservation des preuves : notre page avocat contentieux cyber présente ces procédures.
Communiquer pendant la crise sans créer de nouveaux risques
Clients, partenaires, salariés, presse : chaque prise de parole engage l'entreprise. La communication doit rester cohérente avec la notification CNIL et l'information des personnes concernées – laquelle peut prendre la forme d'une communication publique lorsque l'information individuelle exigerait des efforts disproportionnés (article 34.3 du RGPD). La CNIL alerte par ailleurs sur les arnaques qui ciblent les victimes de violations, comme les faux organismes proposant de « supprimer » les données volées : informer vos interlocuteurs de ces risques secondaires fait partie d'une réponse maîtrisée.
Pendant la crise : qui fait quoi entre l'avocat et les experts techniques
Un avocat ne mène ni investigation numérique, ni confinement, ni restauration d'infrastructure. Ces missions relèvent d'experts techniques indépendants, avec lesquels nous coordonnons notre intervention pendant toute la crise :
| Ce que fait l'avocat | Ce que font les experts techniques |
|---|---|
| Qualification juridique des faits et des responsabilités | Investigation numérique et analyse de la compromission |
| Notification CNIL, information des personnes, dépôt de plainte | Confinement, éradication et restauration des systèmes |
| Déclaration à l'assureur et suivi de la garantie | Préservation technique des traces et journaux |
| Mises en demeure, recours contre les prestataires, cadrage de la communication | Durcissement des infrastructures après l'incident |
FAQ : avocat cyberattaque
Quelles sont les conséquences d'une cyberattaque pour l'entreprise ?
Au-delà de l'interruption d'activité, l'attaque déclenche des obligations juridiques : documentation interne, notification éventuelle à la CNIL, information des personnes concernées, plainte sous 72 heures pour les professionnels assurés. Elle peut ensuite générer des contentieux : recours contre un prestataire, discussion avec l'assureur, réclamations de clients ou de salariés.
Qui contacter en cas de ransomware ?
Sur le plan technique, des experts en réponse à incident ; Cybermalveillance.gouv.fr oriente les entreprises vers des prestataires référencés. Sur le plan juridique, un avocat pour organiser la plainte, les notifications et la relation avec l'assureur. Le dépôt de plainte dans les 72 heures conditionne l'indemnisation des professionnels assurés.
Faut-il payer la rançon ?
L'ANSSI et Cybermalveillance.gouv.fr recommandent de ne pas payer : aucune garantie de récupération et financement de la criminalité. Le paiement n'est pas interdit en soi par la loi française, mais il devient illicite si le bénéficiaire est visé par les mesures restrictives européennes. La décision mérite une analyse juridique préalable, au cas par cas.
Quel est le délai pour déposer plainte après une cyberattaque ?
Pour préserver l'indemnisation d'assurance cyber, les professionnels déposent plainte au plus tard 72 heures après avoir eu connaissance de l'atteinte (article L. 12-10-1 du Code des assurances). Le point de départ est la connaissance de l'attaque, pas l'attaque elle-même. Au-delà, la plainte reste possible, mais l'indemnité d'assurance est compromise.
L'entreprise victime peut-elle être sanctionnée par la CNIL ?
Être attaqué n'est pas une faute en soi. La CNIL sanctionne en revanche les manquements à l'obligation de sécurité de l'article 32 du RGPD révélés par l'attaque, comme l'ont montré les sanctions prononcées en janvier 2026 contre Free (42 millions d'euros au total) et France Travail (5 millions d'euros). D'où l'importance de documenter les mesures prises, avant et après l'incident.
Sources officielles
- Articles 323-1 à 323-3 du Code pénal (atteintes aux systèmes de traitement automatisé de données) : Légifrance
- Règlement (UE) 2016/679 (RGPD), articles 28, 32, 33 et 34 : texte consolidé sur EUR-Lex
- Article L. 12-10-1 du Code des assurances (loi n° 2023-22 du 24 janvier 2023) : Légifrance
- Fiche réflexe rançongiciels : Cybermalveillance.gouv.fr
- Guide « Attaques par rançongiciels, tous concernés » (ANSSI-DACG) : messervices.cyber.gouv.fr
- Mesures restrictives européennes contre les cyberattaques (règlement (UE) 2019/796) : DG Trésor
- CNIL, sanctions Free et Free Mobile du 13 janvier 2026 : cnil.fr
- CNIL, sanction France Travail du 22 janvier 2026 : cnil.fr
- CNIL, alerte « Vigilance » sur les arnaques visant les victimes de violations (24 juin 2026) : cnil.fr
État du droit en vigueur au 21 août 2026. Ce contenu présente une information générale et ne constitue pas une consultation juridique. Chaque situation est particulière : contactez notre équipe pour exposer votre situation.
Nos expertises liées en cybersécurité
- Avocat cybersécurité
- Avocat NIS 2
- Avocat piratage informatique
- Avocat violation de données
- Avocat contentieux cyber
- Avocat cybercriminalité
Pour approfondir