La Cour d’appel de Reims vient préciser l’étendue de l’obligation de conseil pesant sur un prestataire informatique en matière de cybersécurité, dans une affaire où un client a subi une cyberattaque par rançongiciel un mois seulement après une refonte de son système d’information.

Les faits : une refonte informatique sans cahier des charges

Une PME industrielle avait confié à un prestataire informatique la refonte de son système d’information, comprenant l’intégration d’un logiciel de gestion et l’installation d’une interface de travail à distance. Le projet avait été cadré par un simple devis, sans cahier des charges ni planification de phases de réception. Le prestataire avait déployé un serveur en conservant les paramètres de configuration par défaut. Un mois plus tard, le client a subi une cyberattaque par rançongiciel, ses fichiers ayant été chiffrés.

L’obligation du prestataire de réclamer un cahier des charges à son client profane

Le client profane, débiteur d’une protection renforcée

La cour a retenu la qualification de client profane, en l’absence de compétences informatiques internes démontrées. Selon la cour, il appartenait au prestataire, en sa qualité de professionnel, d’exiger la remise d’un cahier des charges et d’informer le client non averti sur la nécessité de cerner ses besoins, notamment au regard des risques de cyberattaque. À défaut, il lui appartenait de refuser de s’engager ou d’émettre des réserves.

Une faute caractérisée au regard des référentiels publics de cybersécurité

L’expertise judiciaire a relevé un déploiement du système d’exploitation en totale inadéquation avec les prescriptions sécuritaires du moment, les paramètres de configuration ayant été laissés par défaut. La cour a également constaté que les recommandations de l’ANSSI et la norme ISO/CEI 27000 n’avaient pas été appliquées, caractérisant ainsi une faute technique du prestataire, indépendamment de toute stipulation contractuelle.

Une responsabilité partagée entre le prestataire et son client

La cour a retenu que la faute du prestataire, à la fois sur le devoir de conseil et sur le plan technique, et le manquement du client à son obligation de collaboration avaient chacun concouru à la réalisation du dommage. La responsabilité a été partagée à parts égales, et le prestataire condamné à hauteur de la moitié des préjudices justifiés.

Les enseignements pour vos contrats de prestations informatiques

Cette décision confirme une tendance jurisprudentielle qui consacre l’obligation de conseil renforcée du prestataire IT, y compris sur des aspects susceptibles d’excéder le strict périmètre contractuel initial. Elle invite les prestataires à conserver une trace écrite systématique de leurs conseils et mises en garde, et les entreprises clientes à formaliser précisément leurs besoins dès la négociation du contrat, avec l’appui d’un avocat en droit des contrats informatiques.