Cybersécurité : jusqu’où un salarié peut-il être tenu responsable d’une défaillance de sécurité ?

Cour d’appel de Paris, 5 mars 2026, n° 22/06832

Une cyberattaque affecte l’entreprise. Mais à quelles conditions les défaillances qui l’ont rendue possible ou qui ont aggravé ses conséquences peuvent-elles être reprochées à un salarié ou à un cadre dirigeant ?

Dans un arrêt du 5 mars 2026, la cour d’appel de Paris confirme le licenciement d’un cadre dirigeant auquel étaient notamment confiées des responsabilités importantes en matière informatique. Le site marchand de son entreprise avait été compromis pendant près de six mois et plusieurs millions de coordonnées de personnes avaient été extraites. La cour considère que les carences du dirigeant relevant de son périmètre de responsabilité participent à justifier son licenciement pour cause réelle et sérieuse.

La portée de la décision doit cependant être précisément circonscrite. Elle ne signifie ni qu’une cyberattaque caractérise automatiquement une faute professionnelle, ni que tout dirigeant devient personnellement responsable des défaillances de cybersécurité de son entreprise.

D’autres décisions montrent au contraire que le juge recherche à qui incombait réellement la sécurité concernée, quelle faute personnelle peut être imputée au salarié et si cette faute est suffisamment démontrée.

La jurisprudence dessine ainsi une ligne de partage utile pour la gouvernance cyber : une organisation ne peut pas simplement transférer sur un salarié les conséquences de ses propres carences de sécurité. Mais celui auquel des responsabilités précises ont effectivement été confiées doit pouvoir démontrer qu’il les a exercées.

À retenir

Une cyberattaque ne suffit pas à caractériser une faute du salarié. Pour qu’un manquement puisse lui être imputé, le juge examine notamment ses missions et pouvoirs, la matérialité des faits reprochés et les actions qu’il a effectivement accomplies. L’organisation doit parallèlement assumer ses propres obligations de sécurisation. L’arrêt du 5 mars 2026 montre ainsi l’importance d’une gouvernance cyber dans laquelle responsabilités, pouvoirs et circuits d’alerte sont clairement définis et documentés.

01 Un piratage resté actif pendant près de six mois

L’affaire jugée le 5 mars 2026 trouve son origine dans la compromission du site marchand d’un groupe.

Le 14 janvier 2020, la Brigade d’enquêtes sur les fraudes aux technologies de l’information (BEFTI) informe l’entreprise qu’un groupe de malfaiteurs a réalisé une extraction significative de ses bases de données. Selon les éléments retenus par la cour, plusieurs millions de coordonnées de personnes étaient concernées, comprenant notamment des numéros de cartes bancaires.

La compromission durait depuis juillet 2019, soit près de six mois. Une investigation technique révélera que l’attaque était liée à des vulnérabilités et à une mauvaise configuration du serveur web.

L’incident entraîne notamment la suspension temporaire des paiements par carte bancaire sur les sites marchands, le recours à un expert, un contrôle de la CNIL, la découverte ultérieure d’une fraude aux cartes cadeaux et une demande de rançon.

Le cadre dirigeant est licencié pour faute grave en avril 2020. Plusieurs griefs lui sont reprochés, dont les défaillances du site marchand et l’absence de contrôle de sécurité ayant conduit à son piratage prolongé.

02 La responsabilité du salarié ne découle pas de la seule cyberattaque

Le raisonnement de la cour est particulièrement important sur ce point : elle recherche les responsabilités qui avaient effectivement été attribuées au salarié.

Le cadre dirigeant devait notamment définir et piloter la stratégie informatique, manager des cadres relevant de plusieurs directions dont l’informatique, piloter les aspects et indicateurs informatiques du groupe et garantir la bonne application des normes et procédures.

Il disposait également d’un pouvoir lui permettant de signer les contrats et documents nécessaires à la mise en conformité avec le RGPD pour les directions qui lui étaient rattachées.

La cour en déduit que son contrat l’investissait de missions relatives à l’informatique du groupe sans exclure les sites marchands.

Autrement dit, ce n’est pas son seul statut de cadre dirigeant qui fonde le grief. La cour rattache les défaillances constatées au contenu de son contrat de travail, aux pouvoirs qui lui avaient été attribués et à sa position dans l’organisation.

Cette distinction est déterminante.

Une responsabilité en matière de cybersécurité ne devrait pas être reconstruite après l’incident en fonction de son ampleur. Elle suppose d’identifier préalablement qui devait contrôler, décider, alerter ou agir.

03 La présence d’un DPO ne fait pas disparaître les autres responsabilités

Le groupe avait pourtant désigné un délégué à la protection des données (DPO) dès 2018.

Cet élément ne suffit pas à dégager le cadre dirigeant de ses propres responsabilités.

La cour considère que la nomination du DPO, chargé principalement d’assurer la conformité au RGPD, n’avait pas remis en cause le pouvoir détenu par le cadre dirigeant ni sa responsabilité dans le domaine informatique.

L’enseignement mérite d’être souligné.

La présence d’un DPO n’a pas pour effet de transférer sur lui l’ensemble des responsabilités opérationnelles relatives à la sécurité des systèmes d’information.

DPO, direction générale, DSI, RSSI, direction juridique et responsables métiers peuvent intervenir sur un même risque sans exercer les mêmes fonctions.

L’enjeu pour l’organisation consiste précisément à définir leurs périmètres respectifs et leurs interactions.

04 Une responsabilité attribuée doit aussi être exercée

La cour examine ensuite les actions effectivement accomplies par le cadre dirigeant.

Elle relève notamment que la cellule de crise avait été mise en place par une autre responsable et que le salarié ne justifiait pas d’action menée dans le cadre de la fraude informatique, à l’exception d’un courriel adressé au DPO le 20 janvier 2020, dont elle souligne le caractère général. Elle considère en conséquence le grief relatif au piratage établi.

Cette partie de la décision dépasse la seule question du contrat de travail.

Attribuer une responsabilité cyber ne suffit pas. Encore faut-il que son exercice soit effectif et puisse être démontré.

Audits demandés, alertes remontées, décisions prises, mesures correctrices engagées, prestataires sollicités, arbitrages soumis à la direction : la traçabilité de ces actions peut devenir déterminante lorsqu’un incident donne ultérieurement lieu à un contentieux.

05 La cour ne retient pourtant pas la faute grave

La nuance est essentielle.

L’employeur avait licencié le cadre dirigeant pour faute grave. Le conseil de prud’hommes avait écarté cette qualification. La cour d’appel confirme cette analyse.

Compte tenu des fautes retenues et du niveau de responsabilité du salarié, elle juge le licenciement fondé sur une cause réelle et sérieuse, mais non sur une faute grave. Le salarié conserve notamment son indemnité compensatrice de préavis et son indemnité conventionnelle de licenciement.

Le grief lié au piratage n’était d’ailleurs pas le seul retenu : la cour tient aussi pour partiellement établi un reproche relatif à la conduite d’un projet logistique, et c’est au regard de l’ensemble de ces fautes qu’elle statue.

L’arrêt ne doit donc pas être présenté comme consacrant une responsabilité automatique ou particulièrement sévère des cadres dirigeants en matière de cybersécurité.

La solution est circonstanciée.

Elle repose sur le rapprochement entre les responsabilités attribuées, les pouvoirs détenus, les faits établis et le comportement effectivement démontré.

06 À l’inverse, une violation des règles de sécurité doit être prouvée

Une autre décision récente de la cour d’appel de Paris permet de mesurer cette exigence.

Dans un arrêt du 11 décembre 2025 (n° 22/01859), un employeur reprochait à un salarié d’avoir volontairement violé les règles de sécurité informatique.

Le salarié aurait utilisé son téléphone comme modem sur un ordinateur de production dont l’accès à Internet était verrouillé pour des raisons de sécurité. Selon l’employeur, cette manipulation lui aurait permis de contourner le système de protection informatique afin d’installer un nouveau système d’exploitation et de naviguer sur Internet.

Le grief était donc directement lié à la sécurité du système d’information.

Mais le salarié contestait les faits.

La cour constate alors que l’employeur se borne, pour établir leur matérialité, à se référer à ses propres déclarations et à la lettre de licenciement. Elle en tire une conclusion simple : le manquement aux règles de sécurité informatique n’est pas établi.

Le licenciement est finalement jugé sans cause réelle et sérieuse.

La comparaison avec l’arrêt du 5 mars 2026 est éclairante.

Dans un cas, le juge identifie précisément les responsabilités confiées au cadre dirigeant et les confronte aux actions qu’il peut démontrer.

Dans l’autre, l’employeur affirme qu’un salarié a contourné une mesure de sécurité mais n’en rapporte pas suffisamment la preuve.

Le risque informatique ne dispense jamais d’établir personnellement le manquement reproché.

07 L’entreprise ne peut pas davantage imputer au salarié ses propres carences de sécurité

Une décision plus ancienne de la Cour de cassation complète cette grille de lecture.

Dans une affaire jugée le 17 décembre 2008, une salariée avait été licenciée pour faute grave pour un motif qualifié par l’employeur de « piratage informatique ». Elle avait notamment installé et utilisé le logiciel de partage de fichiers Kazaa sur un ordinateur professionnel.

La cour d’appel avait néanmoins jugé le licenciement dépourvu de cause réelle et sérieuse.

L’analyse technique versée aux débats soulignait notamment qu’il appartenait à l’administrateur du réseau de mettre en place et de paramétrer correctement le pare-feu. Les conséquences graves que l’employeur attribuait à l’utilisation du logiciel par la salariée n’avaient pas été démontrées.

La Cour de cassation refuse de remettre en cause l’appréciation des éléments de preuve effectuée par les juges du fond et valide leur examen de la réalité du motif invoqué. Attention toutefois : l’arrêt de cassation est une cassation partielle portant sur d’autres questions ; il laisse intacte l’analyse du licenciement sans cause réelle et sérieuse.

Cette décision ne signifie évidemment pas qu’un salarié peut librement contourner les règles de sécurité de son entreprise.

Elle pose une autre question : peut-on imputer à un salarié les conséquences d’une vulnérabilité lorsque celles-ci résultent également de la manière dont l’entreprise a elle-même sécurisé son système ?

La réponse dépend des faits et des preuves produites.

08 Trois décisions, une même question : à qui le manquement est-il réellement imputable ?

Ces décisions ne posent pas une règle autonome de « responsabilité cyber du salarié ». Elles appliquent les principes du droit du travail à des situations dans lesquelles la sécurité informatique occupe une place croissante.

Elles permettent néanmoins de dégager une grille d’analyse.

Première question : quelle obligation pesait réellement sur le salarié ?

Le titre de « dirigeant », de « responsable » ou de « directeur » ne devrait pas suffire. Le contrat de travail, les délégations, les fiches de fonctions et l’organisation effective permettent d’identifier le périmètre de responsabilité.

Deuxième question : quel manquement personnel est reproché ?

Il faut distinguer l’existence d’une cyberattaque de l’existence d’une faute du salarié. Une attaque réussie ne démontre pas, par elle-même, qu’un salarié a manqué à ses obligations.

Troisième question : le manquement est-il démontré ?

L’arrêt du 11 décembre 2025 le rappelle nettement : affirmer qu’une règle de sécurité a été contournée ne suffit pas lorsque les faits sont contestés.

Quatrième question : la défaillance relève-t-elle du salarié ou de l’organisation ?

Une entreprise doit elle-même mettre en œuvre les mesures techniques et organisationnelles nécessaires à la sécurité de son système. Elle ne peut pas automatiquement transformer une défaillance organisationnelle ou technique en faute individuelle.

Cinquième question : la personne investie d’une responsabilité peut-elle démontrer qu’elle l’a exercée ?

C’est l’un des enseignements les plus importants de l’arrêt du 5 mars 2026. Lorsqu’une responsabilité est effectivement attribuée, la documentation des alertes, décisions et actions devient essentielle.

09 La cybersécurité est aussi une question de gouvernance des responsabilités

Ces décisions invitent finalement à déplacer la question.

Après une cyberattaque, rechercher immédiatement « qui est responsable ? » est souvent trop tard.

La bonne question devrait être posée avant l’incident : qui est chargé de quoi ?

Une organisation devrait pouvoir identifier clairement
  • qui surveille les risques et les vulnérabilités ;
  • qui reçoit et qualifie les alertes ;
  • qui peut décider d’un audit ou de mesures correctrices ;
  • qui arbitre lorsqu’un risque nécessite des moyens supplémentaires ;
  • comment s’articulent DSI, RSSI, DPO, direction juridique, directions métiers et direction générale ;
  • quelles décisions doivent être documentées ;
  • selon quel circuit un incident est remonté et traité.

Cette clarification protège l’organisation, mais également les personnes auxquelles des responsabilités sont confiées.

Une responsabilité floue crée un double risque : l’inaction avant l’incident et la recherche rétrospective d’un responsable après celui-ci.

10 Ce que l’arrêt du 5 mars 2026 change réellement

L’arrêt de la cour d’appel de Paris ne crée pas une responsabilité générale des dirigeants pour les cyberattaques subies par leur entreprise.

Sa portée est plus précise.

Plus les responsabilités informatiques d’un cadre sont clairement établies et ses pouvoirs importants, plus son comportement effectif face au risque et à l’incident peut être examiné au regard de ses obligations professionnelles.

À l’inverse, les décisions de 2025 et 2008 rappellent deux limites essentielles : l’employeur doit démontrer le manquement personnel qu’il invoque et ne peut faire supporter au salarié, sans démonstration suffisante, les conséquences de ses propres défaillances de sécurisation.

La responsabilité numérique se joue donc aussi dans l’organisation interne de l’entreprise : attribuer les responsabilités, donner les moyens de les exercer, organiser les contrôles et conserver la trace des décisions prises.

En matière de cybersécurité, la question n’est pas seulement de savoir si l’organisation était protégée. Elle est aussi de pouvoir démontrer qui devait agir, avec quels moyens, et ce qui a effectivement été fait.

Sécuriser la gouvernance de vos risques numériques

Le cabinet accompagne les organisations dans l’analyse de leurs obligations de cybersécurité, la structuration des responsabilités internes et la gestion juridique des incidents de sécurité.

Prendre rendez-vous

À lire aussi

Sur des questions voisines