Droit des Affaires

Cybersécurité : la responsabilité du dirigeant engagée

8 min de lecture
Cybersécurité : la responsabilité du dirigeant engagée

La responsabilité du dirigeant en matière de cybersécurité découle d’une obligation légale de sécuriser les données et les systèmes de l’entreprise. Une négligence grave peut engager sa responsabilité civile, voire pénale, et celle de la société envers ses clients. Les contrats, la preuve de diligence et l’assurance organisent la répartition de ce risque.

Une obligation de sécurité déjà inscrite dans le droit

Aucun texte n’impose au chef d’entreprise de devenir expert en informatique. Plusieurs textes lui imposent en revanche un résultat d’organisation : que les données et les systèmes dont la société a la charge soient protégés à la hauteur des risques.

Le premier est le règlement général sur la protection des données. Son article 32 oblige le responsable de traitement et le sous-traitant à mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, en tenant compte de l’état des connaissances, du coût, de la nature des traitements et de leur gravité potentielle. Son article 28 impose un contrat écrit avec chaque sous-traitant qui traite des données pour le compte de l’entreprise.

Le deuxième est la directive européenne NIS 2, dont la transposition en droit français n’était pas achevée en septembre 2026. Pour les organisations qui entreront dans son champ, elle prévoit que les organes de direction approuvent les mesures de gestion des risques et peuvent être tenus responsables de leurs manquements. L’obligation de sécurité devient alors une question de gouvernance, examinée au niveau de la direction.

S’y ajoutent les engagements contractuels : confidentialité, disponibilité, continuité de service. Ils créent des obligations propres à chaque relation commerciale, dont la violation se règle entre les parties.

La preuve de diligence : ce qui pèse devant un client, un assureur ou un juge

Face à un incident, la question juridique n’est presque jamais de savoir si l’entreprise a été attaquée, mais si elle avait pris les mesures raisonnables pour l’éviter et en limiter les effets. L’obligation de sécurité s’apprécie en principe comme une obligation de moyens renforcée : la victime d’une cyberattaque n’est pas fautive du seul fait de l’attaque, elle l’est si ses défenses étaient manifestement insuffisantes.

La démonstration repose sur des éléments datés : une analyse de risques, une politique de sécurité, des décisions de direction, des contrôles, des formations, des incidents traités. Une certification cybersécurité apporte à ce dossier une pièce d’une autre nature : l’attestation qu’un tiers indépendant a examiné l’organisation au regard d’un référentiel reconnu. La norme ISO/IEC 27001, délivrée par un organisme de certification accrédité, et les référentiels publiés par l’ANSSI jouent ce rôle.

La preuve de diligence ne se limite pas au certificat. Un juge, un client ou un assureur regardera aussi le périmètre couvert, la date du dernier audit et la manière dont les écarts relevés ont été corrigés. Un certificat ancien, sur un périmètre qui exclut le service touché, pèse peu. Une démarche vivante, même sans certificat, pèse davantage qu’un document affiché sans suite.

Bureau d’avocat avec codes reliés, dossier cartonné et ordinateur portable fermé sous une lampe

La responsabilité civile du dirigeant

La société répond d’abord elle-même des dommages causés à ses clients et partenaires. La responsabilité personnelle du dirigeant n’intervient qu’en cas de faute de sa part, et selon des régimes qui dépendent de la forme sociale, un point à vérifier dès la création de l’entreprise et le choix de sa forme juridique.

Envers la société et les associés

Le code de commerce prévoit que les gérants de SARL, comme les dirigeants de sociétés anonymes et de SAS, sont responsables envers la société ou les tiers des infractions aux dispositions législatives ou réglementaires, des violations des statuts et de leurs fautes de gestion. Laisser la société exposée à un risque connu, signalé, sans aucune mesure pendant des mois, peut être analysé comme une faute de gestion lorsque l’incident survient et cause un préjudice à la société.

Envers les tiers

À l’égard des clients ou des fournisseurs, la jurisprudence exige une faute séparable des fonctions. La chambre commerciale de la Cour de cassation l’a définie, dans un arrêt du 20 mai 2003, comme une faute intentionnelle d’une particulière gravité, incompatible avec l’exercice normal des fonctions sociales. Le seuil est élevé. Il vise l’inaction délibérée plus que l’erreur d’appréciation.

En cas de procédure collective

Une cyberattaque grave peut précipiter une entreprise fragile vers la cessation des paiements. Si une liquidation judiciaire fait apparaître une insuffisance d’actif, l’article L651-2 du code de commerce permet de mettre tout ou partie de ce passif à la charge du dirigeant qui a commis une faute de gestion y ayant contribué. Depuis une loi de décembre 2016, la simple négligence dans la gestion ne suffit plus à engager cette responsabilité. Le fonctionnement de ces procédures est présenté dans notre article sur les procédures collectives, de la sauvegarde à la liquidation.

La responsabilité pénale : ce que prévoit le code

Le volet pénal existe, même s’il reste rarement mis en œuvre contre les dirigeants de PME. L’article 226-17 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende le fait de procéder à un traitement de données personnelles sans mettre en œuvre les mesures de sécurité prescrites par le règlement général sur la protection des données. Pour une personne morale, le montant de l’amende peut être porté au quintuple.

La responsabilité pénale du dirigeant suppose qu’il ait personnellement commis ou laissé commettre l’infraction, ce qui renvoie à son pouvoir et à ses choix. La délégation de pouvoirs à un responsable disposant de la compétence, de l’autorité et des moyens nécessaires peut transférer cette responsabilité, à condition d’être réelle, précise et documentée. Une délégation de façade, sans budget ni autorité, ne protège personne.

S’y ajoute le risque administratif, distinct du pénal : la CNIL peut prononcer des sanctions contre l’entreprise en cas de manquement à l’obligation de sécurité, indépendamment de toute poursuite. Pour ce type de manquement, le règlement général sur la protection des données prévoit des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. La formation restreinte de la CNIL tient compte de la gravité du manquement, des mesures prises pour atténuer le dommage et de la coopération de l’entreprise.

Les clauses cyber dans les contrats commerciaux

Les clauses cyber répartissent le risque avant qu’il ne se réalise. Leur rédaction mérite la même attention que les autres clauses essentielles des contrats commerciaux, avec quelques stipulations propres à la sécurité.

Du côté des prestataires informatiques, hébergeurs et éditeurs, plusieurs clauses méritent d’être examinées :

  • l’engagement de sécurité, décrit par référence à des mesures ou à un référentiel, plutôt qu’en termes vagues ;
  • l’obligation de notifier sans délai tout incident affectant les données ou le service ;
  • le droit d’audit, ou à défaut la communication de rapports d’audit et de certificats à jour ;
  • la réversibilité, avec restitution des données dans un format exploitable ;
  • l’encadrement de la sous-traitance et les obligations de l’article 28 du règlement général sur la protection des données ;
  • l’assurance du prestataire et le plafond de responsabilité.

Ce plafond appelle une vigilance particulière. L’article 1170 du code civil répute non écrite la clause qui prive de sa substance l’obligation essentielle du débiteur. Une limitation dérisoire au regard de l’objet même du contrat, sécuriser, héberger, sauvegarder, s’expose à être écartée.

Du côté des clients, l’entreprise prend souvent des engagements symétriques. Ses propres conditions générales de vente encadrent déjà sa responsabilité envers la clientèle et gagnent à traiter la disponibilité du service et la gestion des incidents. Les grands donneurs d’ordre imposent des annexes de sécurité détaillées : il faut vérifier qu’elles restent tenables au regard des moyens réels, car un engagement impossible à respecter crée une responsabilité contractuelle certaine en cas d’incident.

Signature d’un contrat au stylo plume sur une table de réunion en bois verni

L’assurance cyber, en quelques points

L’assurance cyber couvre, selon les contrats, les frais de gestion de crise, la restauration des systèmes, les pertes d’exploitation et la responsabilité civile envers les tiers. Elle ne remplace pas la sécurité : l’assureur interroge l’entreprise sur ses mesures avant de souscrire, et un questionnaire inexact peut fragiliser la garantie. Elle se distingue de l’assurance de protection juridique, qui finance la défense en cas de litige et dont les critères de choix sont détaillés dans notre article pour bien choisir une assurance protection juridique.

Un point de procédure mérite d’être connu de tout dirigeant. Depuis le 24 avril 2023, l’article L12-10-1 du code des assurances subordonne l’indemnisation des pertes causées par une atteinte à un système de traitement automatisé de données au dépôt d’une plainte au plus tard 72 heures après la connaissance de l’atteinte. Ce délai s’ajoute à celui de 72 heures prévu par le règlement général sur la protection des données pour notifier une violation de données à la CNIL.

Organiser la diligence, concrètement

La meilleure défense juridique reste une organisation qui laisse des traces. Quatre réflexes structurent le dossier :

  1. Inscrire la sécurité à l’ordre du jour de la direction et consigner les décisions prises, y compris les risques acceptés.
  2. Formaliser les délégations de pouvoirs en matière de sécurité, avec les moyens correspondants.
  3. Relire les contrats des prestataires critiques et des clients majeurs sous l’angle des clauses de sécurité.
  4. Préparer une procédure d’incident qui intègre la plainte, la notification à la CNIL et la déclaration à l’assureur.

Ces éléments relèvent d’une information juridique générale. Chaque situation appelle une analyse propre, au regard des contrats, de la forme sociale et des faits.

Prochaine étape : réunir le dernier procès-verbal de direction, la liste des prestataires informatiques et les contrats d’assurance, puis vérifier que chacun traite explicitement de la sécurité et de la conduite à tenir en cas d’incident.