TPE piratée : les obligations légales, étape par étape
Une petite entreprise piratée a des obligations précises, et un compte à rebours de soixante-douze heures qui démarre plus tôt qu'on ne le croit. Voici ce qui est obligatoire, ce qui ne l'est pas, et l'ordre dans lequel s'y prendre.
Que doit faire une entreprise après un piratage ?
Trois obligations se cumulent. Notifier la CNIL sous soixante-douze heures si des données personnelles ont été exposées. Informer les personnes concernées quand le risque est élevé pour elles. Consigner l'incident dans un registre interne, même sans notification. Le dépôt de plainte, lui, reste facultatif mais conditionne souvent l'indemnisation par l'assurance.
Qui est concerné : tout le monde, même à deux salariés
Une idée fausse coûte cher aux artisans et aux commerçants : « le règlement sur les données, c'est pour les grandes entreprises ». Il n'existe aucun seuil d'effectif ni de chiffre d'affaires. Dès lors que vous traitez des données personnelles — un fichier clients, des adresses mail, des bulletins de paie, une liste de rendez-vous, les commandes d'une boutique en ligne — les obligations s'appliquent.
Ce qui change avec la taille, c'est seulement le niveau de formalisme attendu. Une TPE n'a pas besoin d'un délégué à la protection des données ni d'une analyse d'impact dans la plupart des cas. Elle a besoin de trois choses : savoir ce qu'elle détient, pouvoir le dire vite en cas d'incident, et le consigner.
Et une donnée n'a pas besoin d'être volée pour qu'il y ait violation. Le texte vise trois situations : la perte de confidentialité (quelqu'un a pu lire), la perte d'intégrité (les données ont été modifiées), et la perte de disponibilité (vous n'y avez plus accès). Un rançongiciel qui chiffre le serveur sans rien exfiltrer relève déjà du troisième cas.
Les 72 heures : quand le compte à rebours démarre vraiment
C'est le point qui piège tout le monde. Le délai ne part pas du jour où vous avez compris l'ampleur des dégâts, ni du rapport du technicien. Il part de la prise de connaissance de la violation : le moment où vous avez eu un degré raisonnable de certitude qu'un incident de sécurité touchant des données s'est produit.
Concrètement, l'horloge démarre quand :
- votre hébergeur vous signale une intrusion sur le serveur ;
- vous découvrez un message de rançon sur un poste ;
- un client vous dit avoir reçu une fausse facture à votre nom ;
- vous constatez une connexion étrangère dans l'historique d'une boîte mail.
Notifiez quand même dans le délai, en indiquant que l'analyse est en cours. La CNIL prévoit explicitement la notification en plusieurs temps : on déclare ce qu'on sait, puis on complète. Une notification tardive et complète est une faute ; une notification rapide et partielle, non.
Si vous dépassez les soixante-douze heures, la notification reste à faire : il faut simplement y joindre les motifs du retard.
Notifier la CNIL : ce qu'on remplit, en pratique
La notification se fait en ligne, sur le site de la CNIL, par un formulaire. Il n'y a pas d'avocat à mobiliser ni de frais. Préparez ces éléments avant de commencer :
- La nature de la violation : accès non autorisé, chiffrement par rançongiciel, envoi à un mauvais destinataire, perte de matériel.
- Les catégories de données et leur volume approximatif : identité, coordonnées, données bancaires, données de santé, mots de passe. Une fourchette suffit.
- Le nombre de personnes concernées, même estimé.
- Les conséquences probables pour ces personnes : hameçonnage ciblé, usurpation d'identité, fraude bancaire.
- Les mesures prises : mots de passe changés, poste isolé, sauvegarde restaurée, plainte déposée.
- Un contact dans l'entreprise.
La notification n'est pas une dénonciation de soi-même et ne déclenche pas de contrôle automatique. Ce que la CNIL sanctionne, dans les faits, c'est l'absence de notification et l'absence de mesures élémentaires — pas l'incident lui-même.
Et si aucune donnée personnelle n'est touchée ? Un poste chiffré qui ne contenait que des plans techniques et des devis, sans fichier clients, ne donne pas lieu à notification. Vous devez tout de même consigner l'incident en interne.
Informer vos clients : quand c'est obligatoire
Deux obligations distinctes, qu'on confond souvent. La notification à la CNIL est due dès qu'il y a un risque pour les personnes. L'information des personnes concernées, elle, n'est due que lorsque le risque est élevé — et elle doit alors être faite « dans les meilleurs délais ».
Le risque est considéré comme élevé, typiquement, quand ont fuité :
- des coordonnées bancaires ou des données de paiement ;
- des mots de passe, même chiffrés faiblement ;
- des pièces d'identité ou des numéros de sécurité sociale ;
- des données sensibles : santé, orientation, opinions ;
- un ensemble suffisant pour permettre une usurpation d'identité.
Le message doit être compréhensible, sans jargon : ce qui s'est passé, quelles données sont concernées, ce que la personne doit faire (changer son mot de passe, surveiller ses relevés, se méfier des appels se réclamant de vous), et à qui s'adresser. Une exception existe : si les données étaient chiffrées de façon robuste et que la clé n'a pas fuité, l'information individuelle n'est pas exigée.
En pratique, prévenir vous-même vaut toujours mieux que laisser vos clients l'apprendre par une vague d'hameçonnage ciblé à votre nom. C'est aussi ce qui limite les dégâts d'image.
Le registre des violations : le document qu'on oublie
Obligation la moins connue, et la plus simple : toute violation se consigne, même celle qui n'est pas notifiée. Le registre est un document interne, non transmis, que la CNIL peut demander en cas de contrôle.
Un tableau suffit. Une ligne par incident, avec :
- la date et l'heure de la découverte, et celles de l'incident si elles diffèrent ;
- la description des faits ;
- les données et les personnes concernées ;
- les conséquences constatées ou probables ;
- les mesures correctives prises ;
- la décision de notifier ou non, et sa justification.
C'est cette dernière ligne qui protège l'entreprise : elle prouve que la question a été posée et tranchée, au lieu d'avoir été ignorée. Cinq minutes d'écriture le jour même valent mieux qu'une reconstitution six mois plus tard.
Plainte, assurance, salariés : les autres démarches
- Le dépôt de plainte n'est pas obligatoire, mais il est presque toujours exigé par l'assurance, et il est indispensable si un virement frauduleux est parti. Il se fait en commissariat, en gendarmerie ou via la plainte en ligne. Détail dans porter plainte après un piratage.
- L'assurance. Vérifiez votre contrat multirisque professionnelle : la garantie cyber y est parfois incluse, souvent en option. Les délais de déclaration sont courts, cinq jours ouvrés dans beaucoup de contrats, et la plupart exigent le dépôt de plainte.
- Les salariés. Si des données de paie, des contrats ou des adresses personnelles sont concernés, ils sont des personnes concernées comme les clients. Et s'il existe des représentants du personnel, ils sont à informer.
- La banque, immédiatement, si des coordonnées bancaires de l'entreprise ou des RIB de clients ont pu être consultés.
- Le signalement public sur cybermalveillance.gouv.fr et le dispositif 17Cyber : ce n'est pas une obligation, mais c'est gratuit, ça oriente, et ça alimente les statistiques qui font bouger les choses.
Ce qui compte après : prouver qu'on avait fait le nécessaire
En cas de contrôle ou de litige, la question posée n'est jamais « avez-vous été piraté ? » mais « qu'aviez-vous mis en place avant ? ». Pour une TPE, les mesures attendues sont raisonnables et peu coûteuses :
- des mots de passe uniques et un gestionnaire, plutôt qu'un fichier partagé — comment en choisir un ;
- la double authentification sur la messagerie et les accès comptables ;
- des sauvegardes déconnectées et testées ;
- des mises à jour appliquées, sur les postes comme sur le site ;
- des droits d'accès limités : chacun n'accède qu'à ce dont il a besoin ;
- une consigne écrite sur les virements et les changements d'IBAN.
Ces six points tiennent sur une page. Les avoir écrits et datés vaut mieux qu'un discours sur la sécurité, et c'est ce qui fait la différence devant une assurance.
Si vous voulez qu'on fasse le point sans engagement, le diagnostic de quinze minutes au téléphone est gratuit, et le constat écrit d'un audit n'est pas facturé. Les tarifs d'intervention sont détaillés sur la page tarifs.
Quelles données sont « personnelles », concrètement
C'est la question qui bloque le plus souvent. Une donnée personnelle est toute information qui permet d'identifier quelqu'un, directement ou en la recoupant. Dans une TPE, cela couvre beaucoup plus que le fichier clients :
- Le nom, l'adresse e-mail, le numéro de téléphone d'un client, d'un fournisseur ou d'un prospect ;
- Les devis, factures et bons de commande, qui associent une identité à des achats ;
- Les bulletins de paie, contrats et arrêts de travail des salariés, dont certains relèvent des données sensibles ;
- Les coordonnées bancaires et les RIB conservés pour les prélèvements ;
- Les images de vidéosurveillance, les plannings de rendez-vous, les carnets d'intervention ;
- Les identifiants et mots de passe des comptes clients sur votre site.
À l'inverse, des plans techniques, des tarifs ou une comptabilité anonyme ne sont pas des données personnelles. Un poste chiffré qui ne contenait que cela ne donne pas lieu à notification — mais il se consigne quand même dans le registre interne.
Le cas du prestataire : qui est responsable
Une petite entreprise confie presque toujours une partie de ses données à des tiers : un hébergeur pour le site, un éditeur pour le logiciel de gestion, un cabinet comptable, un prestataire de paie, un service de messagerie en ligne. Ces intervenants sont des sous-traitants au sens du règlement, et cela a deux conséquences pratiques.
- La responsabilité vous reste. Si la fuite se produit chez votre prestataire, c'est vous, responsable du traitement, qui notifiez la CNIL et qui informez vos clients. Le prestataire, lui, doit vous alerter sans délai — cette obligation figure normalement dans le contrat.
- Le contrat doit le prévoir. Une clause de quelques lignes suffit : nature des données confiées, obligation de sécurité, information immédiate en cas d'incident, restitution ou suppression en fin de contrat.
En cas d'incident chez un prestataire, demandez-lui par écrit : ce qui s'est passé, quelles données sont concernées, à quelle date, et quelles mesures ont été prises. Cette réponse est la pièce maîtresse de votre propre notification, et la preuve que vous avez agi.
Le calendrier des premiers jours, heure par heure
Un ordre qui fonctionne, éprouvé sur des dossiers réels :
- Heure 0 à 2 — isoler ce qui peut l'être (débrancher le réseau du poste touché, sans l'éteindre), changer les mots de passe des comptes critiques, prévenir la banque si un paiement est en jeu. Noter l'heure exacte de la découverte : c'est elle qui déclenche le délai.
- Heure 2 à 24 — établir ce qui a été touché : quels postes, quels fichiers, quelle boîte mail, quel serveur. Faire une copie de l'état avant tout nettoyage. Déposer plainte si un préjudice est constaté.
- Avant 72 heures — notifier la CNIL, même partiellement, et déclarer le sinistre à l'assurance (beaucoup de contrats imposent cinq jours ouvrés, parfois moins).
- Jours 3 à 10 — informer les personnes concernées si le risque est élevé, compléter la notification, remettre le système en service à partir de sauvegardes vérifiées.
- Semaine 3 — écrire ce qui a changé : mots de passe, droits d'accès, sauvegardes, consignes de virement. C'est cette page qui servira de preuve de diligence.
Questions fréquentes
Une TPE de trois personnes est-elle vraiment concernée par la CNIL ?
Oui. Il n'existe aucun seuil d'effectif. Dès que vous détenez un fichier clients, des adresses mail ou des bulletins de paie, les obligations de notification et de registre s'appliquent, quel que soit le nombre de salariés.
Un rançongiciel qui chiffre sans rien voler doit-il être notifié ?
Oui, s'il concerne des données personnelles : l'indisponibilité est l'une des trois formes de violation prévues par le texte, au même titre que la fuite. Le fait de restaurer rapidement une sauvegarde peut en revanche réduire le risque, donc l'obligation d'informer les personnes.
Que risque-t-on à ne pas notifier ?
L'absence de notification est en elle-même un manquement, indépendamment de l'incident. En pratique, les sanctions visent surtout les entreprises qui n'avaient aucune mesure de sécurité et n'ont rien déclaré. Notifier dans le délai est toujours la position la plus sûre.
Dois-je prévenir mes clients si je ne suis pas certain que leurs données ont fuité ?
L'information individuelle est due en cas de risque élevé. Dans le doute, la question utile est : si la donnée est dehors, la personne peut-elle faire quelque chose pour se protéger ? Si oui, prévenez — c'est l'esprit du texte, et c'est aussi la meilleure défense commerciale.
Combien de temps faut-il garder le registre des violations ?
Il n'y a pas de durée fixée par le texte, mais il doit pouvoir être présenté à tout moment en cas de contrôle. Conservez-le au moins cinq ans : c'est l'usage retenu par la plupart des accompagnements destinés aux petites structures.
La fuite vient de mon prestataire, dois-je quand même notifier ?
Oui. Vous restez responsable du traitement vis-à-vis de vos clients : c'est vous qui notifiez la CNIL et qui informez les personnes. Demandez au prestataire un écrit décrivant l'incident, les données concernées et les mesures prises : il constitue la base de votre notification.
Une simple perte de clé USB doit-elle être déclarée ?
Si elle contenait des données personnelles non chiffrées, c'est une violation de confidentialité à consigner, et à notifier si un risque existe pour les personnes. Si la clé était chiffrée et que la clé de déchiffrement n'a pas fuité, le risque est considéré comme écarté.
À lire aussi : la messagerie professionnelle détournée · un site WordPress piraté · réagir à un rançongiciel.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Des paiements que vous n'avez pas faits ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.