Qu'est-ce qu'une cyberattaque : définition

Quand peut-on parler de "cyberattaque" ?

La dématérialisation des échanges et la généralisation d'Internet ont fait des systèmes informatiques des entreprises une vaste mine d'or pour les groupes de pirates.

Une cyberattaque vise à exploiter les systèmes d'information à des fins malveillantes. En France, elle est un délit (1).

Il existe plusieurs types de cyberattaques comme :

  • l'hameçonnage (ou phishing) ;
  • les attaques par déni de service qui visent à empêcher un site web ou un réseau d'entreprise de fonctionner ;
  • les intrusions par force brute.
illustration

Il est important de ne pas confondre la "cyberattaque", avec la "cybermalveillance", ou la "cybercriminalité". La cybermalveillance regroupe tous les actes malveillants réalisés dans l'environnement numérique, qu'ils soient ou non constitutifs d'une infraction pénale. La cybercriminalité, quant à elle, désigne l'ensemble des infractions pénales commises au moyen d'un système informatique ou dirigées contre celui-ci.

Quelles sont les 4 phases d'une cyberattaque ?

En principe, la cyberattaque se résume en 4 étapes :

  • la reconnaissance : l'attaquant collecte des informations sur sa cible afin d'identifier les vulnérabilités exploitables et ainsi préparer son attaque ;
  • l'intrusion : l'attaquant pénètre dans le système informatique en exploitant une faille de sécurité (mot de passe compromis, par exemple) ;
  • l'exploitation : une fois l'accès obtenu, l'attaquant réalise ses actions malveillantes (vol de données, déploiement d'un rançongiciel, espionnage ou sabotage des systèmes) ;
  • la dissimulation et le maintien de l'accès : l'attaquant cherche à effacer les traces de son intrusion et, si possible, à conserver un accès au système pour pouvoir y revenir ultérieurement.
illustration

Comment mettre son entreprise en conformité avec le RGPD ?

Vous vous demandez comment protéger vos données personnelles et éviter des sanctions coûteuses ? Notre dossier pratique est fait pour vous ! Il vous accompagne pas à pas afin de comprendre les obligations légales, préparer votre mise en conformité et instaurer des pratiques adaptées.

Quelles sont les risques et les conséquences pour une entreprise victime d'une cyberattaque ?

Les risques en France (fuite de données, ralentissement des activités, etc.)

Les principaux risques liés aux cyberattaques sont :

  • le vol de données : les pirates peuvent siphonner des données sensibles (données personnelles, secrets commerciaux, etc.) dans le but de rançonner l'entreprise ou de les vendre au plus offrant ;
  • la perturbation des activités : les pirates peuvent gravement nuire aux activités de l'entreprise (fermeture du site internet, pannes de machines industrielles entrainant une interruption d'activité, etc.) ;
  • les rançongiciels : en plein essor, les rançongiciels paralysent l'entreprise et demandent des rançons importantes.

Les conséquences

Une cyberattaque peut entraîner des coûts directs (rançon, frais de réparation, etc.) et indirects (pertes d'exploitation, baisse du chiffre d'affaires, etc.). C'est donc une perte financière.

En cas de violation de données personnelles, l'entreprise peut également être sanctionnée par la Commission nationale de l'informatique et des libertés (CNIL) sur la base du Règlement général sur la protection des données (RGPD) (2) et en cas de dommages causés à des tiers (clients, partenaires, etc.), elle peut être tenue responsable et engager sa responsabilité civile ou pénale.

Enfin, une cyberattaque peut porter atteinte à la réputation de l'entreprise (dégradation de son image de marque) et entraîner une perte de confiance de la part de ses clients et partenaires, en particulier si des données sensibles sont publiées.

illustration

Bon à savoir

La crainte d’un futur usage abusif de données personnelles publiées suite à une cyberattaque peut constituer un « dommage moral » au sens du RGPD d'après la Cour de justice de l'Union Européenne (CJUE). Elle précise, en outre, que le responsable du traitement est tenu d'indemniser les personnes affectées par un dommage, à moins qu'il ne démontre que l'événement à l'origine du préjudice ne lui est pas attribuable (3).

Quelles sont les obligations de l'employeur (prévention et bonnes pratiques contre les risques informatiques, solution de sécurité, etc.) ?

Les entreprises en France peuvent agir face aux cyberattaques. Une stratégie de sécurité globale (cybersécurité) doit être mise en place (4)

L'employeur peut notamment :

  • sensibiliser et former ses collaborateurs : les salariés sont souvent le maillon faible de la chaîne de sécurité. Une formation régulière et des campagnes de sensibilisation aux risques et bonnes pratiques en matière de cybersécurité sont indispensables ;
  • mettre en place une politique de sécurité informatique : cette politique doit définir les règles d'usage des équipements informatiques, les droits d'accès aux données et les procédures à suivre en cas d'incident. Elle doit également prévoir une politique de mot de passe robuste afin de sécuriser les accès ;
  • sauvegarder régulièrement les données : la sauvegarde régulière des données est essentielle pour pouvoir les récupérer en cas d'attaque ou de défaillance technique ;
  • utiliser des solutions techniques adaptées : antivirus, pare-feu, systèmes de détection d'intrusion et de prévention des fuites de données sont autant d'outils indispensables pour se protéger des cyberattaques.
illustration

Vous avez des questions sur vos obligations en cas de cyberattaque ?

Posez gratuitement votre première question à l’un de nos juristes ! Il vous fournira une réponse écrite et sourcée sous 48h.

Quelles sont les moyens de protection permettant d'agir contre une cyberattaque ?

En cas de cyberattaque, différents organismes en France peuvent vous aider dans le but de limiter les dégâts.

L'Agence nationale de la sécurité des systèmes d'information (ANSSI) propose des conseils, des guides et des outils pour aider les entreprises à mettre en place des mesures de protection et à réagir en cas d'attaque (5)

De même, la plateforme "17Cyber" permet aux victimes de cyberattaques de bénéficier d'une assistance gratuite et personnalisée (6).

Il est par ailleurs possible de souscrire une police d'assurance cyber afin de bénéficier d'un accompagnement et d'une couverture de vos dommages immatériels. Votre compagnie d'assurance pourra vous épauler en cas d'attaque pour résoudre l'incident et gérer les éventuelles conséquences.

illustration

Découvrez nos abonnements dédiés aux professionnels :

- Accédez à l'ensemble de notre base documentaire en illimité ;
- Contactez un juriste du lundi au vendredi de 9h à 18h ;
- Accédez à votre convention collective à jour des derniers accords.

Sources
(1) Articles 323-1 à 323-7 du Code pénal
(2) Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE complété par la Loi n°78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés
(3) CJUE, Arrêt de la Cour, JU et SO contre Scalable Capital GmbH., 20 juin 2024, C-182/22

(4) Directive (UE) 2022/2555 (NIS 2) relative à un niveau élevé commun de cybersécurité dans l'Union européenne
(5) Guides de l'Agence nationale de la sécurité des systèmes d'information  

(6) Cybermalveillance.gouv.fr