Village de la Justice www.village-justice.com

Avocats et cybersécurité : l’enjeu de la numérisation de la profession.
Parution : lundi 18 septembre 2023
Adresse de l'article original :
https://www.village-justice.com/articles/avocats-cybersecurite-enjeu-numerisation-profession,46640.html
Reproduction interdite sans autorisation de l'auteur.

Notre monde, désormais numérique, poursuit son expansion dématérialisée à une vitesse colossale. A l’instar de l’ensemble des secteurs économiques, les professions juridiques sont confrontées à l’essor et la généralisation des nouvelles technologies et les transitions nécessaires pour poursuivre l’ensemble de leurs missions. On le perçoit, ainsi, au travers des différentes innovations numériques que les cabinets d’avocat tentent progressivement de s’approprier : dispositif de signature électronique et procédures judiciaires dématérialisées, développement et exploitation de solutions logiciels et plateformes de services automatisés ou semi-automatisé sous forme de legaltech, présence et conditions d’intervention de l’avocat dans le futur « metavers », etc.

La Cybersécurité est un sujet clé pour les métiers du Droit ! Deux conférences vous sont d’ailleurs proposées les 5 et 6 octobre à Paris dans le cadre du Congrès "RDV des Transformations du Droit", une "Conférence sur la cybersécurité des Avocats" animée par l’auteur de cet article, Pierre-Xavier Chomiac de Sas pour l’Incubateur du Barreau de Paris avec le responsable de la sécurité des systèmes d’information du Barreau de Paris, et "La gestion de crise en cas d’attaque Cyber de cabinets d’avocats" par le Cercle Informatique Juridique (CIJ).

Cette numérisation de l’avocat emporte toutefois un questionnement légitime quant à la sécurité de son activité en ligne et les moyens mis en place par les professionnels du droit [1] : la cybersécurité.

Avec l’émergence d’internet et des mouvements de globalisation des échanges, la délinquance numérique a tiré parti des nouveaux espaces de liberté en ligne pour usurper, frauder, escroquer, espionner ou contrefaire [2]. Phénomène en croissance exponentielle, les attaques informatiques à destination des sociétés et particuliers touchent également la profession d’avocat, indépendamment de la taille ou des spécialités exercées.

Les cyberattaques représentent un enjeu majeur pour l’ensemble de la profession aussi bien par leur nombre que leurs conséquences (I).

Les moyens de lutte et de défense contre ces infractions doivent s’analyser comme un devoir pour l’avocat au regard de ses missions et obligations professionnelles (II).

I. Les cyberattaques : un enjeu pour l’avocat.

Depuis plusieurs années, les attaques informatiques font souvent la une et l’actualité et touchent une variété d’entités - services publics, associations, sociétés. Souvent méjugées, l’existence des actes de piratage et hacking informatiques (A) et de ses risques pour les avocats (B) est avéré.

A. Une réalité pour l’avocat.

Évoquées depuis plusieurs années par les spécialistes informatiques, les cyberattaques touchent l’ensemble des professionnels. Au centre de ces tentatives d’intrusion, l’atteinte aux outils de production et/ou le vol d’informations critiques qui pourront donner lieu alternativement ou cumulativement au paiement de rançons et ou de revente sur des plateformes anonymes au plus offrant [3].

Du fait de son rôle, l’avocat est détenteur d’informations dont la confidentialité est un enjeu majeur à la fois pour ses clients et pour le cabinet. Malgré une relative opacité quant aux chiffres exacts d’attaques et de transactions discrètes, ces dernières années ont été marquées par une augmentation importante des attaques informatiques contre les professionnels du droit, un groupe de pirates baptisés « Everest Ransomware Groupe » s’étant spécialisé dans les attaques spécifiquement axées contre les cabinets [4].

Le récent cas du cabinet américain Grubman Shire Meiselas & Sacks est significatif. Victime d’un rançongiciel paralysant son activité, il s’est vu réclamer par un groupe de hackeurs le paiement d’une somme de quarante deux millions de dollars pour déverrouiller les données dérobées. Par suite du refus de payer, une partie des données a été mise en ligne occasionnant des conséquences en cascade pour le cabinet et ses clients [5], pour la plupart stars ou personnalités médiatiques.

Outre la recherche aléatoire, l’intérêt des hackeurs peut être plus spécifiquement motivé par la recherche d’éléments liés à des affaires médiatiques traitées [6], la notoriété des clients [7], des dossiers sensibles [8]. Cette pression croissante des pirates informatiques pour la recherche d’informations confidentielles fait peser sur les avocats un poids souvent mal appréhendé quant aux risques qu’ils impliquent.

B. Un risque pour l’avocat.

L’appréhension des risques constitue un besoin majeur pour les avocats. Il implique a minima une introspection sérieuse d’une part quant aux données présentes au sein du cabinet qui peuvent révéler l’exposition réelle à des attaques cyber et d’autre part quant à l’aléa humain, variant selon la taille les outils et matériels mis à disposition, la sensibilisation et responsabilité des membres. Les informations administratives des clients, correspondances et échanges, consultations et note explicatives, contrats, accords confidentiels, protocoles transactionnels sont autant de données pouvant justifier des tentatives d’intrusion.

De fait, ces attaques sont protéiformes aussi bien par les moyens techniques utilisés - logiciels malveillants et virus, vol ou perte de matériel informatique, hameçonnage, écoutes illicites et autres modes d’intrusion par tromperie - que par leurs objectifs et motivations - financières, idéologiques, politiques, économiques, concurrentielles, etc.

Par ailleurs, les conséquences souvent négligées d’une attaque informatique peuvent être considérables pour un cabinet, en termes de pertes financières, de capacité opérationnelle pour la poursuite de l’activité, de l’altération de la confiance avec les clients et partenaires, de réputation et nécessairement de responsabilité.

II. La cybersécurité : un devoir de l’avocat.

Les instances ordinales encouragent la sensibilisation et formation des avocats pour se familiariser avec la cybersécurité et s’approprier les actions à mettre en place en cas d’attaque [9].

Derrière l’avocat victime d’une attaque informatique, vient poindre l’enjeu des éventuelles négligences ou fautes de l’avocat soulevant les questions de sa responsabilité (A) et de sa protection (B).

A. Une responsabilité prévisible de l’avocat.

Le devoir de cybersécurité de l’avocat peut se concevoir comme un prolongement des obligations déontologiques existantes dans le monde réel. De fait, les principes essentiels notamment l’obligation de diligence et de prudence à l’égard des clients (Art. 1.3 RIN), le secret professionnel vis-à-vis des clients (Art. 2 RIN) ainsi que la confidentialité des échanges notamment entre confrères (Art. 3.1 RIN) sont autant d’éléments imposant à l’avocat la mise en place de moyens adéquats pour assurer leur respect. Tandis que la portée du secret professionnel de l’avocat est actuellement contestée par plusieurs dispositions législatives notamment en matière fiscal et pénale, l’application de mesures technologiques pour garantir sa sécurité apparait indispensable [10].

Corollaire de ces obligations, la recherche de la responsabilité de l’avocat par un client, un confrère ou une autorité compétente sur la base d’un manquement déontologique est plausible avec les conséquences disciplinaires qu’elles peuvent impliquer. Outre les aspects règlementaires, la responsabilité civile de l’avocat pourra également être recherchée sur la base des conséquences de l’attaque et des préjudices subis par les victimes.

Des dispositions complémentaires peuvent également engager l’avocat dont les données sous sa garde seraient dérobées. Le Règlement Général sur la Protection des Données (RGPD) impose par exemple des obligations aux avocats en tant que responsables de traitements de données à caractère personnel. Sous le contrôle de la CNIL, l’analyse des obligations de sécurisation et protection des données concernées pourrait aboutir à des amendes conséquentes ainsi que des peines complémentaires notamment la publicité des sanctions et manquements.

Il revient à l’avocat de se prémunir contre de telles conséquences dans le cadre de son activité professionnelle aussi bien par des moyens techniques que des garanties financières.

B. Une protection nécessaire de l’avocat.

L’externalisation informatique et le système assurantiel sont mis en avant comme outils permettant de sécuriser l’activité des avocats. Certains auteurs encouragent même la mise en place de politiques de cybersécurité comme un avantage concurrentiel pour la profession (Voir l’article La cybersécurité, cet avantage concurrentiel méconnu des cabinets d’avocats. ). Le recours à des prestataires spécialisés pour la gestion, l’audit régulier (Voir Meyer M., L’audit cyber pour les cabinets d’avocats : comment et pour quoi faire ?, Journal du Village de la Justice n° 91, p. 34), l’assistance et la maintenance des systèmes d’informations favorisent de fait un niveau convenable de prévention contre des risques d’intrusion.

Le contrat d’assurance responsabilité civile professionnelle couvre à ce jour partiellement et de manière détournée les cyberattaques via certaines situations spécifiques notamment en cas de violation de données à caractère personnel ou d’inexécution contractuelle liée à une indisponibilité des données ou des systèmes d’information (Voir l’article L’assurance cyber des cabinets d’avocat.). Des réserves demeurent quant à l’interprétation des clauses actuelles et la potentielle responsabilité de l’avocat en matière de sécurité pouvant exonérer l’assureur. La plupart des acteurs du marché encouragent à ce titre la signature d’un contrat dédié au risques cyber pouvant couvrir la responsabilité professionnelle, les conséquences techniques de l’attaque et la prise en charges des ressources techniques de sécurisation et continuité/relance d’activité.

De la même manière, il semble certain que les mesures de précaution et protection de l’avocat en matière de cybersécurité auront un impact sur la prise en charge par l’assureur des dommages : le chiffrement des données, la gestion des accès et niveaux d’habilitation des membres, l’installation et utilisation de logiciels antivirus et pare-feu à jour sur l’ensemble des systèmes d’information, la sauvegarde et sécurisation régulière des données, la sensibilisation et formation des membres, l’existence de PCA/PRA, etc.

Il revient aux avocats de s’approprier l’ensemble des outils nécessaires pour lutter efficacement contre ce fléau numérique grandissant.

Maître Pierre-Xavier Chomiac de Sas Avocat au Barreau de Paris http://pcs-avocat.com/ [->px@chomiacdesas.com] Pour l’Incubateur du Barreau de Paris

[1Les services judiciaires sont également visés par des considérations de cybersécurité, voir P. Ceaux, « Le Tribunal de Paris a été la cible d’un piratage informatique massif », Le Journal du Dimanche, 6 sept. 2020 ; Le Monde avec AFP « Plusieurs magistrats et avocats touchés par une attaque informatique, une enquête ouverte », 6 sept. 2020.

[2X. Leonetti, C. Féral-Schuhl, Cybersécurité mode d’emploi, Editions puf, 05.12.2022.

[3Lexis360, Cybersécurité des entreprises : quels remèdes contre les cybervirus ? 22.06.2021.

[4C. Bohic, Ransomwares : pas de pause estivale en France, Silicon, 26.08.2021, https://www.silicon.fr/ransomwares-pause-estuvale-france-414997.html.

[5M. Untersinger, Le célèbre cabinet d’avocats Grubman Shire Meiselas & Sacks victime de pirates informatiques, 15.05.2020, https://www.lemonde.fr/pixels/article/2020/05/15/le-celebre-cabinet-d-avocats-grubman-shire-meiselas-amp-sacks-victime-de-pirates-informatiques_6039812_4408996.html ; France Info, Etats-Unis : des hackers font chanter le cabinet d’avocats de Lady Gaga et Elton John et menacent Donald Trump, 18.05.2020, https://www.francetvinfo.fr/internet/securite-sur-internet/cyberattaques/etats-unis-des-hackers-font-chanter-le-cabinet-d-avocats-de-lady-gaga-et-elton-john-et-menacent-donald-trump_3969871.html ; D. Licata Caruso, Des hackers attaquent un cabinet d’avocats de stars avec un rançongiciel, 13.05.2020, https://www.leparisien.fr/high-tech/des-hackers-attaquent-un-cabinet-d-avocats-de-stars-avec-un-rancongiciel-13-05-2020-8316183.php.

[6France Info, Piratage d’un cabinet d’avocats lié au procès Charlie Hebdo : « Un marketing de la malveillance », analyse un spécialiste de la cybersécurité, 24.11.2021, https://www.francetvinfo.fr/internet/securite-sur-internet/cyberattaques/piratage-d-un-cabinet-d-avocats-lie-au-proces-charlie-hebdo-un-marketing-de-la-malveillance-analyse-un-specialiste-de-la-cybersecurite_4857155.html ; Charlie Hebdo. Une clé USB disparaît : grosse boulette des avocats », Ouest France, 23 août 2016.

[7Sur la cyberattaque visant le cabinet d’avocats Campbell Conroy & O’Neil K. Dachez, Apple, Pfizer, Mercedes : des hackers ont volé les données confidentielles des grandes marques via leurs avocats, 19.07.2021, https://www.phonandroid.com/apple-pfizer-mercedes-des-hackers-ont-vole-les-donnees-confidentielles-des-grandes-marques-via-leurs-avocats.html.

[8Sur l’attaque informatique visant le cabinet Mossack Fonseca dont les révélations sont à l’origine des Panama Pappers, JM Baruch, M. Vaudano, A. Michel & W. Fitzgibbon, « Panama Papers » : cinq ans après, des milliards récupérés et plusieurs condamnations, 08.04.2021, https://www.lemonde.fr/evasion-fiscale/article/2021/04/08/panama-papers-cinq-ans-apres-des-milliards-recuperes-et-plusieurs-condamnations_6076039_4862750.html ; R. Fléchaux, Cybersécurité : les 5 erreurs fatales de Mossack Fonseca, 31.12.2021, https://www.silicon.fr/cybersecurite-5-erreurs-fatales-mossack-fonseca-144344.html.

[9Notamment les programmes CNB, EFB de e-learning « Quelles prévention, attitude, répliques face à une attaque cybercriminelle » ou « Mieux connaitre l’écosystème de la cybersécurité », http://www.efb.fr/formation-continue/formations-en-e-learning.html ; CNB, guide, Les avocats et le règlement général sur la protection des données, mars 2018, Fiches pratiques n°2 et 8.

[10O. de Maison Rouge, Secret des affaires et sécurité numériques, des enjeux communs, Bulletin du droit des secrets d’affaires, Institut de l’IE, Trimestre 3, 7 juin 2017.