Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

Cyberattaque : infractions et peines en France

Cyberattaque : tableau des peines du Code pénal, circonstances aggravantes, preuves à conserver et articulation avec la notification RGPD.

Un serveur chiffré, une connexion inconnue et une menace de publier des fichiers ne prouvent pas les mêmes faits. Après une cyberattaque, le dossier pénal doit relier chaque comportement à ses traces, sans confondre panne, intrusion et extraction. Voici les peines applicables en France et la manière de préparer un dossier exploitable, même lorsque l’auteur reste inconnu.

Tableau des principales infractions informatiques

Ces plafonds concernent les personnes physiques. Ils ne préjugent ni de la qualification retenue ni de la peine effectivement prononcée. Le texte de référence est le Code pénal, articles 323-1 à 323-8.

Faits visés Fondement Emprisonnement et amende encourus
Accès ou maintien frauduleux dans tout ou partie d’un STAD Art. 323-1, al. 1 3 ans et 100 000 €
Cet accès ou maintien entraîne suppression ou modification de données, ou altération du fonctionnement Art. 323-1, al. 2 5 ans et 150 000 €
Entrave ou faussement du fonctionnement Art. 323-2 5 ans et 150 000 €
Introduction frauduleuse, extraction, détention, reproduction, transmission, suppression ou modification de données dans les conditions du texte Art. 323-3 5 ans et 150 000 €
Importation, détention ou mise à disposition de moyens d’attaque sans motif légitime Art. 323-3-1 Peine de l’infraction visée, ou de la plus sévèrement réprimée

La définition du STAD aide à décrire le système concerné. Le caractère frauduleux reste un élément central : une erreur technique, une opération autorisée et une attaque ne se confondent pas.

Les circonstances aggravantes à ne pas mélanger

Pour les articles 323-1, 323-2 et 323-3, l’aggravation relative à l’État vise précisément un système de traitement de données à caractère personnel mis en œuvre par l’État. Les peines correspondantes sont de sept ans et 300 000 €. Il ne faut pas remplacer cette condition par la formule plus large « tout système public ».

L’article 323-4-1 prévoit dix ans et 300 000 € pour les infractions des articles 323-1 à 323-3-1 commises en bande organisée. L’article 323-4-2 prévoit également dix ans et 300 000 € dans les situations qu’il définit de risque immédiat de mort ou de blessures très graves, ou d’obstacle aux secours. Source : Code pénal, Art. 323-1 à 323-4-2.

Le chapitre comporte d’autres incriminations. Ainsi, l’article 323-3-2 traite de certaines activités illicites d’exploitation de plateformes : ses conditions propres et ses peines ne doivent pas être confondues avec celles d’une simple intrusion. L’article 323-4 vise la participation à un groupement ou une entente préparant les infractions qu’il énumère, lorsque cette préparation est caractérisée par des faits matériels.

La tentative des délits des articles 323-1 à 323-3-1 est punie des mêmes peines selon l’article 323-7. Des peines complémentaires sont prévues par l’article 323-5 ; l’article 323-6 organise le régime applicable aux personnes morales. Un tableau général ne suffit donc pas à calculer l’exposition d’une société.

Outils de sécurité et autorisation de test

L’article 323-3-1 réserve le motif légitime, notamment de recherche ou de sécurité informatique. Cette réserve concerne les moyens visés par cet article ; elle ne crée pas une permission générale d’entrer dans les systèmes d’autrui.

Pour un pentest, formalisez l’autorisation donnée par une personne compétente, le périmètre, les techniques, les horaires et les conditions d’arrêt. L’absence d’un écrit n’est pas, à elle seule, la définition légale d’une intrusion frauduleuse ; un mandat clair permet néanmoins d’établir ce qui était permis. Le dépassement du périmètre doit être examiné séparément.

Préparer le dossier de plainte

Le dossier utile ne se limite pas à une capture d’écran indiquant « piratage ». Préparez une chronologie et conservez, lorsque c’est possible sans aggraver l’incident, les éléments techniques disponibles.

  1. Identifiez le système, son exploitant et les services affectés.
  2. Distinguez les actions observées des hypothèses sur le mode d’entrée.
  3. Rassemblez les journaux, messages, demandes de rançon et autres éléments pertinents.
  4. Documentez les pertes et les coûts déjà établis, sans les confondre avec les estimations.
  5. Tracez qui a collecté les éléments et les opérations réalisées depuis la détection.

Cette préparation doit accompagner la gestion de l’incident de sécurité. La préservation des preuves doit être coordonnée avec les mesures urgentes de protection : elle ne justifie pas de laisser une attaque se poursuivre.

Cas pratique : un rançongiciel dans une PME de transport

Scénario hypothétique. Le 8 septembre 2026, à 8 h 20, une PME de transport constate que son serveur de planification ne permet plus d’ouvrir les fichiers. Un message réclame un paiement et affirme que des documents ont été copiés. Le système contient notamment les noms, coordonnées et horaires des chauffeurs. L’entreprise n’est ni un service de l’État ni un opérateur de secours dans ce cas.

Le responsable informatique isole le périmètre atteint et mobilise son prestataire de réponse à incident. La direction désigne une personne pour tenir la chronologie et une autre pour suivre l’activité avec des moyens de secours. Le guide officiel destiné aux dirigeants recommande précisément d’organiser la crise, d’isoler les systèmes et de préserver les preuves. Il invite à déposer plainte avant la remise en état. Cela doit être coordonné avec les mesures urgentes de protection, sans attendre un dossier parfait pour contenir l’attaque.

À 10 heures, le prestataire établit qu’un compte d’administration a été utilisé pendant la nuit et que des fichiers ont été modifiés. Ces opérations ne correspondent à aucune intervention programmée. L’examen n’établit cependant ni comment le compte a été compromis ni l’identité de l’utilisateur. La direction conserve cette distinction : le nom du titulaire du compte n’est pas celui d’un auteur déjà identifié.

La matrice des faits et des preuves

Constat du cas Qualification à examiner Preuve et limite à consigner
Connexion administrative nocturne non autorisée Accès ou maintien frauduleux, Art. 323-1 Journaux d’authentification et droits du compte ; identité de la personne inconnue
Modification rendant les fichiers illisibles Modification frauduleuse, Art. 323-3 ; conséquences de l’accès à examiner Fichiers conservés et rapport technique ; méthode d’entrée encore recherchée
Planification rendue indisponible Entrave au fonctionnement, Art. 323-2 Horaires, services concernés et constats ; distinguer l’attaque de l’arrêt de protection décidé ensuite
Affirmation d’une copie par l’attaquant Extraction ou transmission à vérifier, Art. 323-3 Message original ; à ce stade, une affirmation ne démontre pas le volume copié
Signature utilisant le nom d’un groupe Circonstance de bande organisée éventuellement à rechercher Signature seule insuffisante pour établir l’organisation et les participants

Cette matrice propose des axes d’analyse ; elle ne prononce aucune culpabilité et n’additionne pas les plafonds du tableau. La qualification finale, les règles de cumul et la peine relèvent de l’examen judiciaire. L’entreprise décrit ce qu’elle sait et remet les éléments qui permettent de poursuivre l’enquête.

Dans ce scénario, l’aggravation propre aux systèmes de données personnelles de l’État n’est pas retenue du seul fait que les fichiers contiennent des données de chauffeurs. De même, une perte commerciale importante n’établit pas, à elle seule, le risque immédiat pour les personnes décrit par l’article 323-4-2. Ces distinctions évitent une plainte fondée sur une peine spectaculaire mais mal rattachée aux faits.

Le dossier remis sans attendre de connaître l’auteur

La dirigeante fait préparer un dossier initial avec l’identification de la société et du système, la chronologie, le message reçu, les premiers journaux et les coordonnées du technicien pouvant expliquer leur collecte. Elle dépose plainte contre X et conserve la référence du dépôt. Le rapport définitif pourra compléter ce premier ensemble ; l’inconnu sur l’identité de l’auteur ne justifie pas de remplacer les faits par une accusation contre un salarié.

Le bordereau identifie chaque pièce par son origine, sa date de collecte et la personne qui l’a conservée. Les copies de travail sont séparées des originaux préservés ; les accès au dossier sont limités. Les heures sont rapprochées avec leur fuseau : une ligne à 2 heures UTC ne doit pas être comparée sans conversion à une action consignée à 2 heures françaises. Si un système avait une horloge incorrecte, ce décalage serait mentionné.

Le 9 septembre, l’analyse révèle une limite : les journaux du service d’export ne remontent qu’aux dernières heures, après l’attaque. Le compte rendu initial indiquait trop vite « aucun fichier exfiltré ». La responsable du dossier corrige cette phrase en « aucune extraction démontrée par les traces disponibles ; période antérieure non couverte ». Elle transmet cette précision avec les pièces complémentaires, sans effacer la première version du rapport. L’absence de trace disponible n’est pas une preuve négative.

Le prestataire examine alors les autres éléments légalement accessibles, notamment les journaux du pare-feu et ceux détenus par l’hébergeur. L’entreprise lui précise les dates recherchées et le périmètre autorisé. Elle ne se connecte pas à un serveur désigné par l’attaquant pour tenter de récupérer elle-même une preuve : être victime ne donne pas un mandat d’intrusion dans un système tiers.

Établir le préjudice sans multiplier artificiellement les pertes

Dans le cas fictif, trois postes sont distingués : 2 400 € de prestation de réponse facturée, 600 € de location urgente de matériel et une commande annulée dont la marge perdue est estimée à 800 €. Le dossier présente donc 3 000 € de dépenses justifiées et 800 € de perte estimée, avec leur méthode de calcul. Ces chiffres illustrent une présentation ; ils ne préjugent pas des sommes indemnisables ni d’une prise en charge par l’assureur.

La commande annulée aurait représenté 4 000 € de chiffre d’affaires. Ajouter à la fois ces 4 000 € et les 800 € de marge ferait courir un risque de double comptage. La personne chargée des finances conserve la commande, son annulation et les coûts évités pour expliquer l’estimation. Elle distingue également une facture payée d’un devis de travaux futurs.

Le dossier reste évolutif : une journée d’indisponibilité annoncée au départ peut inclure une période de coupure volontaire nécessaire à la sécurisation. Décrivez cette séquence et son lien avec l’attaque. Une chronologie exacte aide davantage qu’un total de jours sans explication, aussi bien pour l’enquête que pour l’analyse des demandes de réparation.

Plainte pénale et notification RGPD

Le dépôt de plainte et la notification à l’autorité de protection des données répondent à des finalités différentes. L’Art. 33(1) RGPD prévoit une notification dans les meilleurs délais et, si possible, dans les 72 heures après connaissance de la violation, sauf lorsqu’elle n’est pas susceptible d’engendrer un risque pour les personnes. Le retard doit être motivé ; des compléments peuvent suivre selon l’Art. 33(4). Toute violation doit être documentée selon l’Art. 33(5). Source : RGPD, Art. 33.

L’information des personnes relève du risque élevé et des conditions de l’Art. 34. Utilisez la procédure de notification des violations pour conduire cette analyse. Ne présentez pas toute cyberattaque comme déclenchant automatiquement toutes les notifications possibles : les régimes sectoriels ont leurs propres critères.

Ce qu’il faut retenir

  • Identifiez chaque comportement et son fondement pénal.
  • L’aggravation liée à l’État comporte une condition relative aux données personnelles.
  • Un motif légitime de détention d’outils ne donne pas une autorisation générale d’intrusion.
  • Préservez les faits, puis analysez séparément plainte, notification et information des personnes.

FAQ

Quelle peine pour une intrusion sans suppression de données ?

L’accès ou le maintien frauduleux relève en principe de l’article 323-1, alinéa 1 : trois ans et 100 000 €. Des circonstances particulières peuvent modifier la peine encourue.

Un salarié peut-il dépasser une autorisation d’accès ?

Oui, une autorisation comporte un périmètre. La qualification dépend des faits, des droits accordés et de la connaissance de leurs limites, pas seulement de l’existence d’un compte utilisateur.

La plainte remplace-t-elle la notification à la CNIL ?

Non. La notification suit les critères de l’Art. 33 RGPD. La plainte ne réalise pas cette démarche à la place du responsable de traitement.

Recevez nos analyses sur la cybersécurité et la conformité.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →