Nous utilisons des cookies pour améliorer votre expérience sur notre site. Les cookies strictement nécessaires au fonctionnement du service sont toujours actifs. En savoir plus sur notre politique cookies
Le contrat de cybersécurité encadre la relation entre un client et un prestataire spécialisé chargé de sécuriser tout ou partie de son système d'information : audit de sécurité, test d'intrusion (pentest), supervision continue (SOC), ou intervention en réponse à incident. Ce type de prestation présente une particularité juridique forte : certains actes réalisés par le prestataire (tentatives d'intrusion, exploitation de vulnérabilités) seraient constitutifs d'infractions pénales (notamment au titre des articles 323-1 et suivants du Code pénal réprimant les atteintes aux systèmes de traitement automatisé de données) s'ils n'étaient pas expressément autorisés par le client dans le cadre du contrat. Ce contrat relève de la liberté contractuelle entre professionnels (articles 1101 et suivants du Code civil), mais son enjeu pénal impose une rigueur particulière dans la rédaction de l'autorisation d'intervention donnée au prestataire : le périmètre exact des systèmes concernés, les techniques autorisées, la période d'intervention et les limites à ne pas dépasser doivent être définis avec la plus grande précision, sous peine d'exposer le prestataire à des poursuites pénales pour des actes en réalité non couverts par l'autorisation du client. Par ailleurs, les vulnérabilités découvertes au cours de la prestation constituent des informations hautement sensibles dont la divulgation, même accidentelle, pourrait exposer le client à des attaques réelles : leur confidentialité doit être strictement encadrée. Quand l'utiliser : pour toute prestation de sécurité informatique impliquant un accès, une analyse ou une tentative d'intrusion sur le système d'information d'un client — audit de vulnérabilités, test d'intrusion, supervision de sécurité (SOC), ou intervention de réponse à incident après une attaque avérée. Parties : le client, propriétaire ou responsable du système d'information audité ou testé, et le prestataire de cybersécurité, chargé de réaliser les prestations convenues. Clauses essentielles : l'autorisation expresse et précise du client, décrivant le périmètre exact des systèmes concernés, les techniques et outils autorisés, la période d'intervention et les limites à ne pas dépasser, dont l'absence exposerait le prestataire à un risque pénal pour ses actes d'intrusion ; la description détaillée du type de prestation (audit, pentest, SOC, réponse à incident) et de la méthodologie retenue ; les modalités de restitution des résultats (rapport d'audit, classification des vulnérabilités par criticité) ; une confidentialité renforcée sur les vulnérabilités découvertes, avec des modalités de transmission sécurisées et une interdiction de divulgation à des tiers ; l'exclusion de responsabilité du prestataire pour les dommages résultant d'actes réalisés strictement dans le cadre de l'autorisation donnée par le client ; les conditions d'arrêt immédiat de la prestation en cas de risque avéré pour la continuité d'activité du client pendant un test d'intrusion ; et, le cas échéant, le renvoi vers un accord de traitement des données distinct si la prestation implique l'accès à des données personnelles. Erreurs à éviter : autoriser une intervention de manière trop générale ou imprécise, ce qui expose le prestataire à un risque pénal pour tout acte non strictement couvert par l'autorisation du client ; négliger la confidentialité renforcée des vulnérabilités découvertes, dont la fuite pourrait exposer le client à des attaques réelles avant même la correction des failles identifiées ; omettre une clause d'arrêt immédiat en cas de risque de disponibilité du système testé, notamment lors d'un test d'intrusion sur un environnement de production ; et confondre les différents types de prestations de cybersécurité (audit ponctuel, supervision continue, réponse à incident), dont les obligations et le régime de responsabilité du prestataire diffèrent sensiblement.
Nom ou raison sociale du client
Numéro SIREN du client
Adresse du client
Nom ou raison sociale du prestataire de cybersécurité
Numéro SIREN du prestataire
Adresse du prestataire
Type de prestation de cybersécurité
Audit de sécurité, test d'intrusion (pentest), supervision continue (SOC), réponse à incident.
Périmètre exact des systèmes concernés par l'autorisation
Techniques et outils autorisés
Période d'intervention autorisée
Limites à ne pas dépasser
Modalités de restitution du rapport
Prix de la prestation
Date de signature du contrat
Audit de sécurité, test d'intrusion (pentest), supervision continue (SOC), réponse à incident.