Cybersécurité et secret professionnel au cabinet d'avocats
Un cabinet d'avocats concentre ce que les attaquants recherchent : des informations confidentielles, des fonds de clients et des échanges de confiance. Ce livre blanc relie vos obligations de secret et de sécurité aux mesures concrètes qui réduisent le risque, et vous donne une méthode pour réagir si l'incident survient.
- Pour qui ?
- Avocats exerçant seuls ou en structure, associés responsables de l'organisation du cabinet
- Obligations
- Secret professionnel (art. 66-5 loi de 1971, art. 226-13 C. pén.) et sécurité des données (RGPD, art. 32 à 34)
- En cas d'incident
- Notification à la CNIL sous 72 h si risque, plainte sous 72 h pour faire jouer une assurance cyber
- Priorités
- MFA, sauvegardes hors ligne testées, mises à jour, chiffrement, procédure anti-fraude au virement
- Le secret professionnel de l'avocat couvre toutes les pièces du dossier : une fuite de données est aussi une atteinte potentielle au secret.
- Le RGPD impose des mesures de sécurité adaptées au risque (art. 32) ; les données traitées par un cabinet sont souvent sensibles, ce qui élève le niveau attendu.
- L'authentification multifacteur, des sauvegardes déconnectées et testées et des mises à jour régulières neutralisent une grande partie des attaques courantes.
- La fraude au virement et au faux RIB se prévient par une règle simple : toute modification de coordonnées bancaires se vérifie par un rappel sur un numéro connu.
- Une violation de données présentant un risque se notifie à la CNIL dans les 72 heures ; toute violation se documente en interne.
- Pour être indemnisé par une assurance cyber, le dépôt de plainte doit intervenir au plus tard 72 heures après la connaissance de l'attaque (art. L12-10-1 C. assur.).
- Un plan de réaction écrit, connu de toute l'équipe, fait gagner les premières heures, qui sont décisives.
Un cabinet d'avocats n'a pas besoin d'être une cible « importante » pour être attaqué. Les attaques les plus fréquentes sont opportunistes : un courriel piégé envoyé à des milliers d'adresses, une faille non corrigée dans un logiciel, un mot de passe réutilisé. Ce qui distingue le cabinet, en revanche, c'est la gravité des conséquences : chaque dossier contient des informations protégées par le secret professionnel, et le compte CARPA ou les virements de clients attirent les fraudeurs.
Ce livre blanc suit un ordre pratique. Il décrit d'abord les menaces, puis les obligations juridiques qui en découlent, avant de détailler les mesures d'hygiène, la sécurisation des échanges, le choix des prestataires, la réaction en cas d'incident et l'assurance. Une check-list et un plan d'action terminent le document.
Ce document ne remplace ni un audit technique ni les guides officiels. Il renvoie aux recommandations de l'ANSSI, de Cybermalveillance.gouv.fr, de la CNIL et du Conseil national des barreaux (CNB), que vous trouverez dans les sources.
1. Les menaces qui visent les cabinets d'avocats
Quatre familles de menaces concentrent l'essentiel du risque pour un cabinet. Elles se combinent souvent : un hameçonnage réussi ouvre la voie à une fraude au virement ou à un rançongiciel.
L'hameçonnage (phishing)
L'attaquant envoie un message qui imite un expéditeur de confiance : un confrère, une juridiction, une banque, un éditeur de logiciel, un client. Le but est de vous faire cliquer sur un lien qui recueille votre identifiant et votre mot de passe, ou d'ouvrir une pièce jointe qui installe un programme malveillant.
Les variantes ciblées sont les plus dangereuses : le message mentionne un vrai dossier, un vrai nom de confrère ou une vraie audience, parce que l'attaquant a d'abord collecté des informations publiques ou pris le contrôle d'une autre boîte aux lettres. Une fois votre messagerie compromise, l'attaquant peut lire vos échanges, créer des règles de transfert discrètes et écrire à vos clients en votre nom.
Les rançongiciels
Un rançongiciel chiffre les fichiers du cabinet, souvent aussi les sauvegardes accessibles en réseau, puis une rançon est exigée pour obtenir la clé de déchiffrement. De plus en plus, les attaquants copient les données avant de les chiffrer et menacent de les publier : c'est la « double extorsion ». Pour un avocat, cette menace de publication vise directement le secret professionnel.
Les autorités recommandent de ne pas payer la rançon : le paiement ne garantit ni la récupération des données, ni leur non-publication, et il finance l'activité criminelle.
La fraude au président et la fraude au faux RIB
Dans la fraude au président, un escroc se fait passer pour un associé, un client important ou un dirigeant et demande un virement urgent et confidentiel. Dans la fraude au faux RIB, il se fait passer pour un fournisseur, un confrère ou un client et annonce un changement de coordonnées bancaires, souvent au moyen d'une facture modifiée ou d'une boîte aux lettres piratée.
Les cabinets sont exposés dans les deux sens : ils paient des prestataires, et ils reçoivent ou restituent des fonds pour le compte de clients (règlements, indemnités, fonds séquestrés). Cybermalveillance.gouv.fr rappelle les qualifications pénales en jeu : escroquerie (art. 313-1 du code pénal), accès frauduleux à un système de traitement automatisé de données (art. 323-1) et atteinte au secret des correspondances (art. 226-15).
Le vol ou la perte de terminaux
Un ordinateur portable oublié dans un train, un téléphone volé au tribunal, une clé USB perdue : si l'appareil n'est pas chiffré, toute personne qui le récupère peut lire les données. Le téléphone est souvent le maillon le plus faible, parce qu'il donne accès à la messagerie, aux applications de messagerie instantanée et aux codes de validation reçus par SMS.
Tableau de synthèse
| Menace | Porte d'entrée typique | Conséquence pour le cabinet | Parade prioritaire |
|---|---|---|---|
| Hameçonnage | Courriel ou SMS imitant un tiers de confiance | Compte de messagerie compromis, accès aux dossiers | Authentification multifacteur, sensibilisation |
| Rançongiciel | Pièce jointe, faille non corrigée, accès à distance mal protégé | Dossiers indisponibles, menace de publication | Mises à jour, sauvegardes hors ligne testées |
| Fraude au président / faux RIB | Messagerie piratée ou usurpée, faux document | Virement détourné, fonds de clients perdus | Rappel systématique sur un numéro connu |
| Vol ou perte de terminal | Appareil non chiffré ou sans verrouillage | Divulgation des données du dossier | Chiffrement, verrouillage, effacement à distance |
2. Ce que le droit exige : secret professionnel et sécurité des données
La cybersécurité d'un cabinet n'est pas qu'une question technique. Deux corps de règles se superposent : le secret professionnel, propre à l'avocat, et l'obligation de sécurité du RGPD, commune à tout responsable de traitement.
Le secret professionnel
L'article 66-5 de la loi n° 71-1130 du 31 décembre 1971 pose le principe : « en toutes matières, que ce soit dans le domaine du conseil ou dans celui de la défense », les consultations, les correspondances échangées avec le client et, sauf mention « officielle », avec les confrères, les notes d'entretien et, plus généralement, « toutes les pièces du dossier » sont couvertes par le secret professionnel. Le Règlement intérieur national (RIN) de la profession précise, à son article 2, que ce secret est d'ordre public, général, absolu et illimité dans le temps.
La violation du secret est pénalement sanctionnée. L'article 226-13 du code pénal punit « la révélation d'une information à caractère secret par une personne qui en est dépositaire [...] par état ou par profession » d'un an d'emprisonnement et de 15 000 euros d'amende. S'y ajoutent les poursuites disciplinaires et la responsabilité civile professionnelle.
Une fuite due à une négligence de sécurité ne correspond pas nécessairement à une « révélation » volontaire au sens pénal. Mais la frontière n'est pas l'enjeu pratique : l'avocat doit organiser son cabinet pour que le secret soit effectivement protégé, et cela inclut aujourd'hui ses outils numériques.
L'obligation de sécurité du RGPD
Le cabinet est responsable des traitements de données personnelles qu'il met en œuvre : dossiers clients, parties adverses, témoins, salariés, prospects. Trois articles du règlement (UE) 2016/679 structurent ses obligations de sécurité.
- Article 32 : sécurité du traitement. Le responsable met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. Le texte cite notamment la pseudonymisation et le chiffrement, la capacité à garantir la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes, la capacité à rétablir l'accès aux données en cas d'incident, et une procédure de test régulier de l'efficacité des mesures.
- Article 33 : notification à l'autorité de contrôle. En cas de violation de données, le responsable la notifie à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes. Toute violation, notifiée ou non, doit être documentée en interne.
- Article 34 : communication aux personnes concernées. Lorsque la violation est susceptible d'engendrer un risque élevé, les personnes concernées doivent en être informées dans les meilleurs délais.
Les dossiers d'un cabinet contiennent fréquemment des données sensibles (santé, vie familiale, infractions, situation financière). Le niveau de risque, et donc le niveau de sécurité attendu, est en conséquence élevé.
Le manquement aux articles 32 et 33 expose à une amende administrative prononcée par la CNIL. Le plafond prévu par l'article 83 du RGPD pour ces obligations est de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
Ce que cela implique concrètement
| Obligation | Traduction pratique au cabinet |
|---|---|
| Protéger le secret de toutes les pièces du dossier | Contrôle des accès, chiffrement des postes et des sauvegardes, canal sécurisé pour les échanges sensibles |
| Sécurité adaptée au risque (art. 32 RGPD) | Mesures d'hygiène documentées, revues régulièrement |
| Capacité à rétablir l'accès aux données | Sauvegardes testées, plan de reprise |
| Notification sous 72 h (art. 33) | Procédure d'incident écrite, rôle de chacun défini |
| Encadrer les prestataires (art. 28) | Contrats conformes, sélection sur critères de sécurité |
3. Les mesures d'hygiène : le socle indispensable
L'ANSSI a publié un Guide d'hygiène informatique en 42 mesures, et Cybermalveillance.gouv.fr diffuse des fiches pratiques destinées aux petites structures. Le CNB a également publié un guide pratique consacré à la gestion du risque cyber au cabinet, dont une nouvelle édition date de juillet 2024. Les mesures ci-dessous en reprennent les principes les plus utiles pour un cabinet d'avocats.
Mots de passe et gestionnaire de mots de passe
La CNIL donne des repères concrets. Pour un mot de passe utilisé seul, elle cite comme équivalents, par exemple :
- au moins 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux ;
- au moins 14 caractères mêlant majuscules, minuscules et chiffres ;
- une phrase de passe d'au moins 7 mots.
La règle la plus importante reste l'unicité : un mot de passe différent pour chaque service. Sans outil, c'est impossible à tenir. Un gestionnaire de mots de passe résout le problème : il génère et retient des mots de passe robustes, et vous n'avez plus à mémoriser qu'un seul secret, qui doit être particulièrement solide.
Authentification multifacteur (MFA)
L'authentification multifacteur exige, en plus du mot de passe, un second élément : une application d'authentification, une clé de sécurité physique ou une notification à valider. L'ANSSI la recommande dans son guide consacré à l'authentification (2021). Activez-la en priorité sur :
- la messagerie professionnelle ;
- le stockage de fichiers en ligne et le logiciel de gestion de cabinet ;
- la banque en ligne et les accès aux comptes de tiers ;
- les accès à distance au réseau du cabinet ;
- le gestionnaire de mots de passe lui-même.
Le code reçu par SMS vaut mieux que rien, mais il est plus vulnérable qu'une application ou une clé physique.
Sauvegardes
Cybermalveillance.gouv.fr formule quatre recommandations : conserver plusieurs sauvegardes sur différents supports, en garder une dans un lieu différent des données d'origine, déconnecter le support de sauvegarde après usage, et vérifier régulièrement que la sauvegarde fonctionne en procédant à une restauration.
Une formulation courante résume ces principes : la règle dite « 3-2-1 », soit trois copies des données, sur deux supports différents, dont une hors site. Ajoutez-y un critère décisif face aux rançongiciels : au moins une copie hors ligne ou non modifiable, que l'attaquant ne peut pas atteindre depuis le réseau du cabinet.
Une sauvegarde jamais restaurée n'est qu'une hypothèse. Programmez un test de restauration à intervalle régulier et consignez le résultat.
Mises à jour
La plupart des rançongiciels exploitent des failles connues pour lesquelles un correctif existe déjà. Activez les mises à jour automatiques du système d'exploitation, du navigateur, de la suite bureautique et des logiciels métier. Remplacez les équipements qui ne reçoivent plus de mises à jour de sécurité : un ancien système non maintenu reste vulnérable, quelles que soient les autres précautions.
Chiffrement des terminaux et des supports
Activez le chiffrement intégral du disque sur chaque ordinateur portable et fixe, et vérifiez que les téléphones professionnels sont protégés par un code et chiffrés. Chiffrez les supports amovibles, ou mieux, limitez leur usage. Configurez le verrouillage automatique de session et la possibilité d'effacement à distance en cas de perte.
Comptes et droits d'accès
- Un compte nominatif par personne : pas de compte partagé « secretariat » ou « cabinet » sans traçabilité.
- Pas d'utilisation quotidienne d'un compte administrateur.
- Retrait immédiat des accès au départ d'un collaborateur, d'un stagiaire ou d'un prestataire.
- Accès aux dossiers limité à ceux qui y travaillent, notamment dans les structures d'exercice regroupant plusieurs équipes.
Sensibilisation de l'équipe
Les mesures techniques ne suffisent pas si un collaborateur valide un virement sur la foi d'un simple courriel. Prévoyez une présentation courte à l'arrivée de chaque nouvel arrivant, des rappels réguliers et une consigne claire : signaler immédiatement, sans crainte de reproche, un clic suspect ou un message douteux.
Check-list : hygiène informatique
- [ ] Un gestionnaire de mots de passe est déployé pour toute l'équipe.
- [ ] L'authentification multifacteur est activée sur la messagerie, le stockage en ligne, la banque et les accès distants.
- [ ] Les sauvegardes sont multiples, dont une hors ligne et une hors site.
- [ ] Un test de restauration a été réalisé et documenté au cours des derniers mois.
- [ ] Les mises à jour automatiques sont activées ; aucun équipement n'est hors support.
- [ ] Tous les ordinateurs et téléphones sont chiffrés et se verrouillent automatiquement.
- [ ] Chaque personne a un compte nominatif ; les droits d'administration sont réservés.
- [ ] Une procédure de départ retire les accès le jour même.
- [ ] L'équipe sait à qui signaler un incident, et comment.
4. Messagerie et échanges sécurisés
La messagerie électronique est à la fois l'outil central du cabinet et la première porte d'entrée des attaques. Elle n'a pas été conçue pour la confidentialité : un courriel ordinaire transite et se stocke chez plusieurs intermédiaires.
Durcir la messagerie du cabinet
- Utilisez un nom de domaine propre au cabinet plutôt qu'une adresse de messagerie grand public.
- Demandez à votre prestataire de configurer les mécanismes d'authentification du domaine (SPF, DKIM, DMARC). Ils rendent plus difficile l'envoi de faux courriels au nom de votre cabinet.
- Contrôlez régulièrement les règles de transfert et de redirection : un attaquant qui a pris la main sur une boîte en crée souvent une pour recevoir discrètement une copie des messages. Cybermalveillance.gouv.fr recommande précisément cette vérification après une fraude au virement.
- Signalez visuellement les courriels provenant de l'extérieur du cabinet, si votre messagerie le permet.
Choisir le bon canal selon la sensibilité
Tous les échanges n'appellent pas le même niveau de protection. Une grille simple aide l'équipe à choisir.
| Type d'échange | Canal adapté | À éviter |
|---|---|---|
| Prise de rendez-vous, informations pratiques | Courriel, SMS, outil de prise de rendez-vous | — |
| Échanges avec les juridictions | RPVA et outils de communication électronique de la profession | Courriel ordinaire lorsque la voie électronique dédiée s'impose |
| Transmission de pièces sensibles au client | Espace de partage sécurisé avec accès authentifié, ou pièces chiffrées avec mot de passe transmis par un autre canal | Pièce jointe en clair, lien de partage public sans expiration |
| Coordonnées bancaires, instructions de virement | Confirmation orale sur un numéro connu, en plus de l'écrit | Instruction reçue par courriel seul |
| Discussions internes sur un dossier | Outil de messagerie d'équipe maîtrisé par le cabinet | Messageries personnelles, groupes mêlant vie privée et dossiers |
La règle anti-fraude au virement
Formalisez une règle écrite, applicable sans exception, y compris lorsque la demande semble venir d'un associé :
- Toute demande de modification de coordonnées bancaires (fournisseur, client, confrère) est vérifiée par un appel sur un numéro déjà connu, jamais sur celui qui figure dans le message.
- Tout virement inhabituel (montant, bénéficiaire, urgence, confidentialité demandée) est validé par une seconde personne.
- L'urgence et le secret demandés sont traités comme des signaux d'alerte, pas comme des raisons d'aller plus vite.
Cybermalveillance.gouv.fr résume la prévention en une phrase : appelez votre créancier sur son numéro habituel avant tout virement vers un nouveau compte.
Informer les clients
Prévenez vos clients, par exemple dans la convention d'honoraires ou le premier courrier, que le cabinet ne modifie jamais ses coordonnées bancaires par simple courriel et qu'ils doivent vous appeler en cas de doute. Cette mention protège le client contre les faux messages envoyés en votre nom.
5. Cloud, logiciels et sous-traitants
La plupart des cabinets confient une partie de leurs données à des prestataires : hébergement de la messagerie, stockage en ligne, logiciel de gestion, outil de rendez-vous, prestataire informatique, outils d'intelligence artificielle. Le recours à ces services est courant et souvent plus sûr qu'un serveur mal entretenu au cabinet. Mais il ne transfère pas votre responsabilité.
Le cadre : l'article 28 du RGPD
Lorsqu'un prestataire traite des données personnelles pour le compte du cabinet, il est sous-traitant au sens du RGPD. L'article 28 impose de ne recourir qu'à des sous-traitants présentant des garanties suffisantes et de conclure un contrat qui fixe notamment :
- l'objet, la durée, la nature et la finalité du traitement ;
- le traitement des données uniquement sur instruction documentée du cabinet ;
- l'engagement de confidentialité des personnes autorisées ;
- les mesures de sécurité mises en œuvre ;
- les conditions de recours à d'autres sous-traitants ;
- l'assistance au cabinet, notamment en cas de violation de données ;
- le sort des données à la fin de la prestation (suppression ou restitution) ;
- la mise à disposition des informations nécessaires pour démontrer la conformité, y compris les audits.
Les questions à poser avant de choisir un prestataire
| Critère | Question à poser | Pourquoi |
|---|---|---|
| Localisation | Où les données sont-elles hébergées et sauvegardées ? | Les transferts hors de l'Union européenne sont encadrés par le chapitre V du RGPD |
| Droit applicable | Le prestataire ou sa maison mère est-il soumis à une législation étrangère permettant l'accès aux données ? | Le secret professionnel doit pouvoir être opposé |
| Chiffrement | Les données sont-elles chiffrées en transit et au repos ? Qui détient les clés ? | Limite l'accès du prestataire et les conséquences d'une fuite |
| Accès du prestataire | Quels employés du prestataire peuvent accéder aux données, dans quels cas ? | Maîtrise de la confidentialité |
| Authentification | La MFA est-elle disponible et imposable à tous les utilisateurs ? | Protection contre le vol d'identifiants |
| Sauvegarde et réversibilité | Comment récupérer toutes les données, dans quel format, en cas de départ ? | Continuité d'activité, conservation des dossiers |
| Incidents | Dans quel délai le prestataire vous prévient-il d'une violation ? | Vous devez pouvoir notifier la CNIL sous 72 h |
| Sous-traitants ultérieurs | La liste est-elle publiée ? Êtes-vous informé des changements ? | Obligation de l'article 28 |
Les services qualifiés par l'ANSSI (par exemple la qualification SecNumCloud pour l'informatique en nuage) offrent un niveau de garantie élevé et vérifié par un tiers. Ils ne sont pas obligatoires pour un cabinet, mais constituent un repère utile pour les dossiers les plus sensibles.
Le cas des outils d'intelligence artificielle
Coller le contenu d'un dossier dans un outil d'IA générative grand public revient à le confier à un prestataire, souvent sans contrat adapté et parfois avec réutilisation des données. Le CNB a adopté le 17 mars 2026 un guide sur la déontologie et l'intelligence artificielle, qui insiste sur la protection du secret et la conformité au RGPD. Le livre blanc RGPD et AI Act : guide de conformité du cabinet propose une charte interne d'usage de l'IA.
Check-list : prestataires
- [ ] La liste des prestataires qui traitent des données du cabinet est à jour.
- [ ] Chaque prestataire a signé un contrat ou des conditions conformes à l'article 28.
- [ ] La localisation des données et les éventuels transferts hors UE sont connus.
- [ ] La MFA est activée sur chaque service qui la propose.
- [ ] La procédure de récupération des données en fin de contrat est connue.
- [ ] Le prestataire informatique a un contact d'urgence joignable.
6. Réagir à un incident et s'assurer
Un incident de sécurité se gère dans l'urgence, avec une équipe sous pression. Les décisions prises dans les premières heures conditionnent la suite : préservation des preuves, limitation des dégâts, respect des délais légaux. D'où l'intérêt d'une procédure écrite, préparée à froid.
Les délais à connaître
| Délai | Obligation | Texte |
|---|---|---|
| Immédiatement | Alerter la banque en cas de virement frauduleux, pour tenter de bloquer ou rappeler les fonds | Recommandation Cybermalveillance.gouv.fr |
| 72 heures après la connaissance de l'atteinte | Dépôt de plainte, condition de l'indemnisation par l'assurance des pertes liées à une cyberattaque | Art. L12-10-1 du code des assurances |
| 72 heures au plus tard, si possible | Notification à la CNIL d'une violation de données présentant un risque | Art. 33 RGPD |
| Dans les meilleurs délais | Information des personnes concernées en cas de risque élevé | Art. 34 RGPD |
| Selon le contrat | Déclaration du sinistre à l'assureur | Contrat d'assurance |
L'article L12-10-1 du code des assurances, issu de la loi d'orientation et de programmation du ministère de l'Intérieur du 24 janvier 2023, subordonne le remboursement par l'assureur des pertes et dommages causés par une atteinte à un système d'information au dépôt d'une plainte au plus tard 72 heures après la connaissance de l'atteinte par la victime. Il s'applique aux personnes morales et aux personnes physiques dans le cadre de leur activité professionnelle.
Les étapes
- Isoler sans éteindre. Débranchez du réseau (câble, Wi-Fi) le ou les postes touchés, mais évitez de les éteindre : leur mémoire peut contenir des éléments utiles à l'analyse. Ne supprimez rien.
- Alerter. Prévenez le responsable désigné au cabinet et le prestataire informatique. En cas de virement frauduleux, appelez immédiatement la banque.
- Obtenir de l'aide. La plateforme 17Cyber (17cyber.gouv.fr), lancée en décembre 2024 par Cybermalveillance.gouv.fr avec la police et la gendarmerie, propose un diagnostic en ligne, des conseils adaptés, un échange avec un policier ou un gendarme et la mise en relation avec des prestataires référencés. Pour les escroqueries, Info Escroqueries répond au 0 805 805 817.
- Préserver les preuves. Conservez les courriels, les en-têtes de messages, les relevés bancaires, les captures d'écran, les messages de rançon. Notez chronologiquement ce qui s'est passé et ce qui a été fait.
- Porter plainte dans les 72 heures. Auprès d'un commissariat, d'une brigade de gendarmerie ou par écrit au procureur de la République. Ce délai conditionne l'indemnisation par l'assurance cyber.
- Qualifier la violation de données. Quelles données, combien de personnes, quelles conséquences probables ? Décidez s'il faut notifier la CNIL, et documentez l'analyse dans tous les cas.
- Notifier la CNIL si nécessaire. Via le téléservice de notification (notifications.cnil.fr). La CNIL admet une notification en deux temps : une notification initiale dans les 72 heures, complétée une fois les investigations terminées. Au-delà de 72 heures, la notification doit expliquer le retard.
- Informer les clients concernés si le risque est élevé, en termes clairs : ce qui s'est passé, les données en cause, les mesures prises, ce qu'ils peuvent faire.
- Déclarer le sinistre à l'assureur, dans les formes et délais du contrat.
- Restaurer puis corriger. Restaurez à partir de sauvegardes saines, changez tous les mots de passe concernés, corrigez la faille exploitée, puis tirez les enseignements par écrit.
Pensez à l'ordre. Selon la nature de l'incident et le périmètre du secret, il peut être utile d'informer le bâtonnier ou de solliciter l'avis de l'ordre, notamment si des pièces couvertes par le secret risquent d'être publiées.
Le registre des violations
L'article 33 du RGPD impose de documenter toute violation, même celles qui ne sont pas notifiées. Pour chaque incident, consignez au minimum : la nature de la violation, le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou envisagées. La CNIL peut demander ce registre lors d'un contrôle.
Check-list : préparation à l'incident
- [ ] Une personne est désignée pour piloter la réponse, avec un suppléant.
- [ ] La fiche réflexe (isoler, alerter, plainte, CNIL, assurance) est imprimée et accessible hors ligne.
- [ ] Les numéros utiles sont notés : prestataire informatique, banque, assureur, ordre.
- [ ] Le registre des violations existe, même vide.
- [ ] Le modèle de message d'information aux clients est prêt.
L'assurance : ce qu'il faut vérifier
L'avocat est tenu de justifier d'une assurance garantissant sa responsabilité civile professionnelle. Cette assurance couvre les dommages causés aux clients du fait de fautes professionnelles. Elle ne couvre pas nécessairement les pertes subies par le cabinet lui-même après une cyberattaque : frais d'expertise, restauration des systèmes, perte d'exploitation, gestion de crise, notification des personnes concernées.
Ces pertes relèvent en général d'une garantie « cyber », souscrite séparément ou en extension. Avant de souscrire, ou pour vérifier ce dont vous disposez, posez ces questions à votre ordre ou à votre courtier :
| Question | Pourquoi elle compte |
|---|---|
| Le contrat collectif souscrit par le barreau comporte-t-il un volet cyber, et avec quel plafond ? | Évite de payer deux fois la même garantie, ou de croire être couvert à tort |
| Les frais d'intervention technique et de restauration sont-ils couverts ? | Ce sont souvent les premiers coûts engagés |
| La perte d'exploitation est-elle couverte ? | Un cabinet paralysé plusieurs jours perd du chiffre d'affaires |
| La fraude au virement est-elle incluse ou exclue ? | Elle est parfois traitée à part, voire exclue |
| Une assistance d'urgence joignable 24 h/24 est-elle prévue ? | Utile pour les premières heures |
| Quelles mesures de sécurité l'assureur exige-t-il (MFA, sauvegardes) ? | Leur absence peut entraîner un refus de garantie |
| Quels sont les délais de déclaration du sinistre ? | S'ajoutent au délai légal de plainte de 72 heures |
7. Check-list générale
Cette liste reprend les points essentiels des chapitres précédents. Elle peut servir d'auto-évaluation annuelle.
Organisation
- [ ] Un responsable de la sécurité est désigné au cabinet, même à temps très partiel.
- [ ] Les règles d'usage des outils (messagerie, cloud, IA, terminaux personnels) sont écrites et connues.
- [ ] L'équipe a été sensibilisée au cours des douze derniers mois.
Technique
- [ ] MFA activée sur tous les services critiques.
- [ ] Gestionnaire de mots de passe utilisé par tous.
- [ ] Sauvegardes multiples, dont une hors ligne, testées.
- [ ] Mises à jour automatiques, aucun équipement hors support.
- [ ] Postes et téléphones chiffrés.
Échanges
- [ ] Nom de domaine propre, SPF, DKIM et DMARC configurés.
- [ ] Canal sécurisé pour les pièces sensibles.
- [ ] Règle anti-fraude au virement écrite et appliquée.
Prestataires
- [ ] Contrats conformes à l'article 28 du RGPD.
- [ ] Localisation des données connue.
Incident et assurance
- [ ] Procédure d'incident écrite, fiche réflexe accessible hors ligne.
- [ ] Registre des violations tenu.
- [ ] Garanties d'assurance vérifiées.
Plan d'action
La sécurité d'un cabinet se construit par étapes. Voici un ordre réaliste pour un cabinet qui part d'un niveau de protection faible.
- Cette semaine : fermer les portes principales. Activez l'authentification multifacteur sur la messagerie, le stockage en ligne et la banque. Vérifiez qu'aucune règle de transfert inconnue n'existe dans les boîtes aux lettres. Écrivez la règle anti-fraude au virement et diffusez-la à l'équipe.
- Ce mois-ci : sécuriser les données. Déployez un gestionnaire de mots de passe. Vérifiez le chiffrement de tous les ordinateurs et téléphones. Mettez en place une sauvegarde hors ligne et réalisez un premier test de restauration.
- Dans le trimestre : préparer l'incident. Rédigez la fiche réflexe et la procédure d'incident, créez le registre des violations, rassemblez les contacts d'urgence. Vérifiez vos garanties d'assurance auprès de votre ordre ou de votre courtier.
- Dans le semestre : maîtriser les prestataires. Dressez la liste des services utilisés, vérifiez les contrats au regard de l'article 28 et la localisation des données, supprimez les outils inutilisés ou non maîtrisés, notamment les outils d'IA grand public utilisés sans cadre.
- Chaque année : vérifier et former. Refaites la check-list générale, testez à nouveau les sauvegardes, organisez une séance de sensibilisation et mettez à jour les procédures.
Pour aller plus loin, consultez les guides de l'ANSSI, de Cybermalveillance.gouv.fr et du CNB cités en sources, ainsi que les livres blancs RGPD et AI Act : guide de conformité du cabinet et L'IA au cabinet d'avocats en 2026.
Certains outils peuvent vous aider à appliquer ces mesures au quotidien. Lexia Secure, l'un des modules de la suite Lexia, est un coffre-fort chiffré pour les secrets professionnels du cabinet. Quel que soit l'outil retenu, appliquez-lui les critères de choix du chapitre 5. Pour découvrir la suite Lexia, consultez la présentation destinée aux avocats ou demandez une démonstration.
Questions fréquentes
Un avocat exerçant seul doit-il vraiment se préoccuper de cybersécurité ?
Oui. Le secret professionnel et l'obligation de sécurité du RGPD s'appliquent quelle que soit la taille du cabinet. Les attaques les plus courantes, comme l'hameçonnage ou la fraude au faux RIB, visent indifféremment les petites structures, souvent moins protégées.
Faut-il prévenir la CNIL après une attaque par rançongiciel ?
Si des données personnelles ont été rendues indisponibles, modifiées ou divulguées et que la violation présente un risque pour les personnes, oui, dans les 72 heures après en avoir pris connaissance. Une notification initiale peut être complétée ensuite. En cas de doute sur le risque, documentez votre analyse et rapprochez-vous de la CNIL.
Mon assurance responsabilité civile professionnelle couvre-t-elle les cyberattaques ?
Cela dépend du contrat. L'assurance de responsabilité civile professionnelle, obligatoire pour l'avocat, vise d'abord les dommages causés aux clients ; les pertes propres du cabinet (restauration, perte d'exploitation, rançon refusée) relèvent en général d'une garantie cyber distincte. Interrogez votre ordre ou votre courtier sur le contenu exact des garanties.
Peut-on utiliser un service de cloud grand public pour stocker les dossiers clients ?
Rien ne l'interdit en soi, mais vous restez responsable du choix du prestataire. Vérifiez la localisation des données, le chiffrement, les conditions d'accès du prestataire, l'existence d'un contrat conforme à l'article 28 du RGPD et les éventuels transferts hors de l'Union européenne.
Sources
- Loi n° 71-1130 du 31 décembre 1971, article 66-5 — Légifrance — consulté le 28 septembre 2026
- Code pénal, article 226-13 — Légifrance — consulté le 28 septembre 2026
- Code des assurances, article L12-10-1 (assurance des risques de cyberattaques) — Légifrance — consulté le 28 septembre 2026
- Règlement (UE) 2016/679 (RGPD) — EUR-Lex — consulté le 28 septembre 2026
- Notifier une violation de données personnelles — CNIL — consulté le 28 septembre 2026
- Mots de passe : recommandations pour maîtriser sa sécurité — CNIL — page du 14 octobre 2022, consultée le 28 septembre 2026
- Guide d'hygiène informatique — ANSSI — consulté le 28 septembre 2026
- Recommandations relatives à l'authentification multifacteur et aux mots de passe — ANSSI — guide ANSSI-PG-078 du 8 octobre 2021
- Les sauvegardes — Cybermalveillance.gouv.fr — consulté le 28 septembre 2026
- Que faire en cas de fraude au virement ou au faux RIB ? — Cybermalveillance.gouv.fr — page mise à jour le 7 mai 2026
- 17Cyber, assistance en ligne des victimes — Cybermalveillance.gouv.fr — page mise à jour le 6 novembre 2025
- Guide cybersécurité, nouvelle édition — Conseil national des barreaux — publié le 8 juillet 2024
Ce guide donne une information générale et ne remplace pas le conseil d'un avocat sur votre situation. Il est mis à jour lorsque les règles changent ; signalez-nous toute erreur via le formulaire de contact.