Passer au playerPasser au contenu principal
  • il y a 9 minutes
Mardi 15 septembre 2026, retrouvez Alan Walter (Associé fondateur, Walter Billet Avocats) dans LEX INSIDE, une émission présentée par Arnaud Dumourier.

Catégorie

🗞
News
Transcription
00:10Les cyberattaques n'épargnent plus aucune organisation, quelle que soit leur taille,
00:15quel que soit le secteur. Alors comment faire face aux cyberattaques ? On en parle tout de
00:19suite avec mon invité Alain Walter, avocat cofondateur de Walter B.A. Avocat. Alain,
00:25bonjour. Bonjour Arnaud. On va parler ensemble des cyberattaques. Il y a eu un certain nombre
00:30d'exemples dans l'actualité, que ce soit des entités publiques ou privées. On va s'intéresser
00:37tout d'abord aux entreprises, aux recours dont elles disposent pour faire face à ces cyberattaques.
00:47Mais avant d'étudier les recours, un mot sur leurs obligations. Leurs obligations, elles sont en
00:52réalité assez nombreuses et c'est un préalable nécessaire effectivement à ces recours. La
00:59première étape, bien évidemment, est d'identifier la fuite de données, d'identifier son origine.
01:05Les auteurs, on ne rêve pas, mais bien entendu, la portée et l'étendue de cette atteinte,
01:11quelles sont les données touchées ? Mon système a-t-il été compromis ? Mon système est-il
01:15encore compromis et encore vulnérable ? Et une fois que cette première étape a été franchie
01:20et que l'ampleur des dégâts a été évaluée, il convient de notifier bien entendu la CNIL
01:26si des données à caractère personnel ont été impactées, votre autorité de tutelle
01:31si l'entreprise exerce une activité réglementée, avocat, notaire, comme on l'a vu très récemment
01:38malheureusement, banque par exemple. Et une nouvelle obligation en vigueur depuis ce début
01:44du mois de septembre, liée au Cyber Resilience Act, qui indique que désormais, même si l'entreprise
01:51n'exerce pas une activité réglementée, elle doit notifier ses fuites de données.
01:57En fait, toutes les vulnérabilités dorénavant doivent être notifiées à une entité européenne
02:03qui, pour la France, est en lien avec l'ANSI, ce qui permet en fait d'obtenir une traçabilité
02:08et une forme de marquage CE, finalement, du numérique, et ainsi de tracer toutes ces différentes vulnérabilités.
02:15Et une fois que toutes les administrations pertinentes ont été informées, il convient,
02:21quand c'est nécessaire, d'informer les personnes concernées, les personnes dont les données ont fuité,
02:26ce qu'on a pu voir avec la DGFIP, puisque les contribuables dont les informations ont été diffusées
02:32sur Internet ont été contactés directement pour les informer de la fuite, des risques
02:36et des précautions à prendre.
02:38Donc, on vient de voir les obligations. On va s'intéresser maintenant aux recours
02:42qui sont possibles pour les entreprises. Quels sont-ils ?
02:45Alors, le premier recours est le plus évident, j'ai envie de dire, c'est le recours assurantiel.
02:50Si les bonnes assurances cyber ont été souscrites, il conviendra de notifier le sinistre à l'assureur
02:57et puis d'engager la procédure. Et puis, plus généralement, c'est une procédure pénale
03:03que l'on va engager, donc rassembler l'ensemble des éléments de preuve
03:06dont on dispose et puis déposer une plainte pénale. La difficulté de cette plainte pénale,
03:11c'est qu'elle est bien évidemment noyée au milieu de nombreuses autres
03:15et pas seulement liée à la cybersécurité. Aujourd'hui, on le sait,
03:20la justice manque de moyens, financiers mais aussi humains.
03:23C'est long et c'est complexe de traiter l'ensemble des plaintes pénales
03:28qui sont déposées, encore plus quand elles ont une technicité importante
03:32comme les cas de cyberattaques.
03:34Les conseils que l'on peut donner dans ce cas-là, c'est en fait d'essayer
03:38d'épauler et d'aider le plus possible les services de police et de gendarmerie.
03:43De quelle manière ?
03:44Par exemple, en embauchant des investigateurs privés,
03:48vous avez des sociétés qui ont pignon sur rue,
03:51je parle bien de sociétés spécialisées dans la cybersécurité
03:54ou des investigateurs auxquels on peut faire appel parfois
04:00pour identifier des sociétés ou obtenir des informations sur ces sociétés.
04:05Ces gens-là spécialisés en cybersécurité ont la capacité
04:08de récolter des preuves factuelles et techniques
04:12que l'entreprise victime n'a pas la capacité d'obtenir
04:16et ainsi nourrir le dossier et aider la justice.
04:21C'est-à-dire, possiblement, identifier les failles,
04:24avoir une date de l'événement ?
04:26Identifier, peut-être même, des adresses IP,
04:30identifier des numéros de téléphone
04:32quand on est dans des cas d'arnaque au président
04:34ou de deepfake,
04:36identifier des RIB et des établissements bancaires
04:39pour vraiment factuellement nourrir ce dossier
04:43et permettre aux enquêteurs, justement, d'être plus efficaces
04:46parce qu'ils n'ont pas le temps,
04:47et ça se comprend, de traiter tous les dossiers.
04:50Et c'est d'ailleurs là-dessus que jouent beaucoup de pirates
04:53en se disant que pour des sommes finalement modiques,
04:55ils savent très bien que la justice n'a pas les moyens d'aller au bout.
04:59Alors, pour éviter ces désagréments,
05:01quelles sont les précautions à prendre ?
05:03Alors, bien évidemment, développer dans l'entreprise,
05:08dans toute entité d'ailleurs,
05:10une culture de la sécurité,
05:13une culture, j'ai envie de dire presque de la paranoïa,
05:17mais de verrouiller son poste,
05:20mettre en place des systèmes de double authentification,
05:22et en fait, ça passe par un certain nombre d'actions,
05:25pas par une déclaration de principe une fois tous les trois ans.
05:28Il faut essayer d'informer ses salariés,
05:31voire de les former peut-être ?
05:33Exactement.
05:34Mettre en place des chartes,
05:35mais pas seulement les diffuser,
05:37mettre en place des sessions de e-learning, par exemple,
05:40et avoir, comme c'est le cas dans beaucoup d'autres domaines,
05:43un suivi régulier.
05:45Comme c'est maintenant plutôt ancré dans les entreprises,
05:49la protection des données à caractère personnel,
05:51désormais, chacun est un petit peu acculturé
05:54à la protection des données à caractère personnel,
05:56même si ce n'est pas son métier,
05:58eh bien, il faut arriver au même niveau de diffusion
06:00avec la protection contre la cybercriminalité.
06:02Et aujourd'hui, vous diriez que les entreprises
06:04ont cette culture de la cybersécurité
06:07ou il y a encore une marge de progression ?
06:09C'est extrêmement variable.
06:11Certaines entreprises sont tout à fait aptes
06:14à faire face à des attaques cyber,
06:16d'autres pas du tout.
06:17On l'a vu aussi bien dans le privé que dans le public.
06:22Il y a ce sujet qui défraie la chronique
06:24depuis quelque temps sur le piratage des études de notaires.
06:28Et ce qui ressort, je trouve,
06:30le plus intéressant de ce qui a été dit,
06:33c'est la disparité, justement,
06:35au sein d'un même métier, d'une même profession,
06:38entre les différentes études et leur autorité de tutelle
06:41sur la mise en œuvre de ces précautions
06:43cybersécurité.
06:44Alors, est-ce qu'il y a des actions
06:46qu'on peut mener en amont
06:48pour, justement, être réactif
06:52quand il y a une cyberattaque ?
06:54Alors, le premier sujet,
06:56on l'évoquait tout à l'heure,
06:56c'est le sujet de l'assurance.
06:58Évidemment, avoir contracté
06:59les bonnes assurances cyber.
07:01En général, l'assurance responsabilité civile professionnelle,
07:05l'assurance perte d'exploitation,
07:06par défaut, ne couvre pas cette sinistralité.
07:09Donc, il est important de revoir ces polices
07:11et de souscrire les bonnes assurances.
07:13Et, en parallèle d'une action interne
07:18vers l'acculturation en vue d'une sécurité accrue,
07:22il y a un travail externe avec les bons contrats,
07:25une contractualisation avec ses prestataires,
07:28avec les bons recours,
07:30avec les bonnes obligations,
07:32pour, justement,
07:33quand, malheureusement, le sujet survient,
07:36en dépit de toutes les précautions qui ont été prises,
07:38eh bien, on a, de toute façon, un recours
07:42vis-à-vis de l'assureur
07:43et vis-à-vis du prestataire potentiellement défaillant.
07:45Pour terminer,
07:47est-ce qu'on peut dire qu'on est dans une période
07:49où on voit qu'on a beaucoup de cyberattaques,
07:52où il faut être d'autant plus vigilant
07:55et avancer, justement,
07:57ces programmes de formation,
07:59d'anticipation de ces attaques ?
08:01Parce qu'on a l'impression que c'est quasiment quotidien.
08:04Alors, ça paraît absolument nécessaire.
08:06Je pense que vous n'exagérez pas
08:07en disant que c'est quasi quotidien.
08:09Je pense que c'est réellement le cas.
08:11La cyberattaque sous toutes ses formes,
08:13deepfake, arnaque au président, intrusion,
08:16je pense que c'est effectivement quotidien.
08:18Et il est urgent de mettre en place
08:20les bons programmes,
08:21en interne et en externe,
08:23pour s'en prémunir autant que possible.
08:24On va conclure là-dessus.
08:26Merci Alan Malter.
08:27Je rappelle que vous êtes avocat,
08:28cofondateur de Walter Billet, avocat.
08:31Du droit du numérique,
08:33on passe au droit social
08:35et on va parler du volet social
08:36de la loi de simplification économique.
Commentaires

Recommandations