La cybercriminalité : risques et peines encourues
La cybercriminalité regroupe les infractions commises contre un système informatique ou au moyen d’Internet. Piratage de compte, vol de données, phishing, rançongiciel ou usurpation d’identité : les faits peuvent entraîner de lourdes pertes pour la victime. L’auteur d’une atteinte informatique encourt jusqu’à 10 ans d’emprisonnement et 300 000 € d’amende lorsque l’infraction est commise en bande organisée. Face à une cyberattaque, il faut sécuriser les équipements, préserver les preuves et signaler les faits sans tarder. Selon la situation, un avocat en droit pénal ou en droit du numérique peut accompagner la victime dans ses démarches et sa demande d’indemnisation, ou défendre la personne mise en cause.

Quelles sont les conséquences de la cybercriminalité ?
La cybercriminalité peut toucher un particulier, une entreprise, une association ou une administration. Ses conséquences varient selon la nature de l’attaque, les données concernées et la durée de l’interruption éventuelle des services.
Pour un particulier, une cyberattaque peut entraîner :
- le vol d’informations personnelles ou bancaires ;
- le piratage d’un compte en ligne ;
- des paiements frauduleux ;
- une usurpation d’identité ;
- une atteinte à la vie privée ou à la réputation ;
- un chantage fondé sur la divulgation de données, de photographies ou de vidéos.
Pour une entreprise ou une administration, les dommages peuvent être plus étendus. L’attaque peut provoquer un arrêt de l’activité, une perte d’exploitation, la divulgation de données confidentielles ou des frais importants de restauration du système. Elle peut aussi détériorer la relation avec les clients, les partenaires ou les usagers.
Les cybercriminels utilisent différents outils pour parvenir à leurs fins :
- Le logiciel espion recueille des informations à l’insu de l’utilisateur ;
- L’enregistreur de frappe récupère les identifiants, les mots de passe ou les données saisies au clavier ;
- Le cheval de Troie peut permettre au cybercriminel d’accéder à distance à l’appareil ;
- Le rançongiciel chiffre les fichiers ou bloque le système avant d’exiger le paiement d’une rançon.
Quelles sont les principales formes de cybercriminalité ?
La cybercriminalité comprend, d’une part, les infractions qui visent directement les systèmes informatiques et, d’autre part, les infractions classiques dont Internet facilite la commission.
Les atteintes aux systèmes et aux données informatiques
Ces infractions sont principalement réprimées par les articles 323-1 à 323-8 du Code pénal. Elles comprennent notamment :
- l’accès ou le maintien frauduleux dans un ordinateur, un serveur, un réseau ou un compte ;
- l’entrave ou l’altération du fonctionnement d’un système informatique ;
- l’introduction, l’extraction, la détention, la reproduction ou la transmission frauduleuse de données ;
- la suppression ou la modification de données sans autorisation ;
- l’utilisation d’un programme malveillant pour prendre le contrôle d’un appareil.
La tentative de commettre l’une de ces atteintes peut aussi être sanctionnée. De même, l’importation, la détention ou la mise à disposition d’un outil spécialement conçu pour réaliser une attaque peut constituer une infraction lorsqu’elle intervient sans motif légitime. Cette règle ne vise pas les professionnels qui utilisent de tels outils dans un cadre autorisé de recherche ou de sécurité informatique.
Les infractions commises ou facilitées par Internet
Certaines infractions ne visent pas le système lui-même. Le cybercriminel utilise alors Internet, une messagerie ou un réseau social pour tromper, menacer ou porter atteinte à la victime. Il peut s’agir :
- d’une escroquerie commise au moyen d’un faux site ou d’une fausse annonce ;
- d’un phishing destiné à récupérer des données personnelles ou bancaires ;
- d’une fraude à la carte bancaire ;
- d’une usurpation d’identité numérique ;
- d’un cyberharcèlement ;
- d’une extorsion ou d’un chantage en ligne ;
- d’une atteinte à la vie privée ou au secret des correspondances.
Une même cyberattaque peut recevoir plusieurs qualifications pénales. Une personne qui pirate une messagerie, se fait passer pour son titulaire et réclame de l’argent à ses contacts peut, par exemple, être poursuivie pour accès frauduleux à un système, usurpation d’identité et escroquerie.
Quelles sont les peines encourues pour cybercriminalité ?
Les articles 323-1 à 323-8 du Code pénal répriment les atteintes aux systèmes informatiques. Les principales peines sont les suivantes :
| Infraction | Peine encourue | Article du Code pénal |
|---|---|---|
| Accès ou maintien frauduleux dans un système | 3 ans de prison et 100 000 € d’amende | 323-1 |
| Accès ayant supprimé ou modifié des données, ou altéré le système | 5 ans et 150 000 € | 323-1 |
| Entrave ou falsification du fonctionnement d’un système | 5 ans et 150 000 € | 323-2 |
| Introduction, extraction, détention, reproduction, transmission, suppression ou modification frauduleuse de données | 5 ans et 150 000 € | 323-3 |
| Certaines atteintes visant un système de données personnelles mis en œuvre par l’État | Jusqu’à 7 ans et 300 000 € | 323-1 à 323-3 |
| Infraction des articles 323-1 à 323-3-1 commise en bande organisée | 10 ans et 300 000 € | 323-4-1 |
La tentative est punie des mêmes peines que l’infraction consommée. Il n’est donc pas toujours nécessaire que l’attaque ait atteint son objectif pour que son auteur soit poursuivi.
La fabrication ou la détention d’un programme de sécurité n’est pas illégale par nature. L’article 323-3-1 du code pénal vise la détention, l’importation, la cession ou la mise à disposition, sans motif légitime, d’un outil conçu ou adapté pour commettre une atteinte informatique. La recherche et la sécurité informatique peuvent constituer des motifs légitimes.
Des peines complémentaires peuvent s’ajouter : interdiction professionnelle, exclusion des marchés publics, confiscation du matériel, fermeture d’un établissement ou interdiction de certains droits civiques.
Que faire lorsque l’on est victime d’une cyberattaque ?
Les premières heures comptent. Il faut limiter les dommages sans détruire les éléments nécessaires à l’enquête.
La victime peut suivre ces étapes :
- isoler l’appareil compromis du réseau et d’Internet ;
- éviter de réinitialiser l’équipement ou d’effacer les fichiers suspects ;
- changer ses mots de passe depuis un appareil sain ;
- activer la double authentification ;
- contacter sa banque si des données bancaires ont été communiquées ;
- avertir son prestataire informatique et son assureur ;
- conserver toutes les preuves ;
- effectuer un diagnostic sur 17Cyber ;
- signaler les faits ou déposer plainte.
Les preuves utiles comprennent les courriels originaux, SMS, captures d’écran, adresses de sites, demandes de rançon, relevés bancaires, journaux de connexion et factures de remise en état. Il est aussi conseillé de noter la date de découverte de l’attaque et la chronologie des événements.
Selon la situation, la victime peut utiliser :
- 17Cyber pour identifier l’attaque et connaître les premières démarches ;
- THESEE pour certaines escroqueries commises sur Internet ;
- PHAROS pour signaler un contenu public illicite ;
- Perceval pour signaler une fraude à la carte bancaire lorsque la victime possède toujours sa carte ;
- un commissariat ou une gendarmerie pour déposer plainte ;
- le procureur de la République, par courrier adressé au tribunal judiciaire.
Un signalement ne remplace pas toujours une plainte. Cette dernière permet de demander l’ouverture d’une enquête et, sous certaines conditions, la réparation du préjudice.
Cas pratique fictif : une entreprise frappée par un rançongiciel
Le 8 septembre 2026, Nadia, dirigeante d’une entreprise de 12 salariés, découvre que ses fichiers clients et ses factures sont chiffrés. Une note affichée sur les ordinateurs réclame 8 000 € en cryptomonnaie. L’attaque aurait commencé après l’ouverture d’une fausse facture reçue par courriel. Le rançongiciel s’est ensuite propagé au serveur et à plusieurs postes, paralysant l’activité pendant quatre jours. La restauration du système coûte 6 500 €.
Nadia fait déconnecter les appareils du réseau et du Wi-Fi pour stopper la propagation, sans les réinitialiser. Son prestataire conserve le courriel frauduleux, la demande de rançon et les journaux de connexion afin d’identifier l’origine de l’attaque. Depuis un appareil sain, elle change les mots de passe sensibles, contacte son assureur, effectue un diagnostic sur 17Cyber et dépose plainte. Les fichiers sont restaurés à partir d’une sauvegarde hors ligne vérifiée.
Quelle indemnisation la victime peut-elle obtenir ?
La victime peut demander réparation des dommages causés par la cybercriminalité. Selon le dossier, son préjudice peut comprendre :
- les sommes dérobées ;
- les frais de remise en état du système ;
- la perte d’exploitation ;
- le coût des mesures de sécurisation ;
- l’atteinte à la réputation ;
- le préjudice moral ;
- les frais engagés pour récupérer un compte ou protéger son identité.
Chaque somme réclamée doit être justifiée. Les factures, relevés bancaires, contrats annulés, attestations et documents comptables permettent d’établir la réalité du dommage.
La victime peut se constituer partie civile au cours de la procédure pénale. Toutefois, une condamnation et une indemnisation ne sont jamais automatiques. L’auteur doit être identifié, sa responsabilité établie et le lien entre l’infraction et le préjudice démontré.
Quel est le rôle de l’avocat dans la cybercriminalité ?
L’avocat intervient aussi bien aux côtés de la victime que de la personne mise en cause. Son rôle varie selon la nature de l’infraction : piratage informatique, escroquerie en ligne, usurpation d’identité, cyberharcèlement ou violation de données personnelles.
Rôle de l’avocat auprès de la victime
L’avocat pénaliste accompagne la victime à chaque étape de la procédure. Il peut notamment :
- Qualifier juridiquement les faits et déterminer les infractions susceptibles d’être retenues ;
- Aider à réunir et préserver les preuves numériques : captures d’écran, courriels, messages, relevés bancaires, adresses IP ou constats de commissaire de justice ;
- Préparer le dépôt de plainte et orienter la victime vers les services compétents ;
- Suivre l’enquête et la procédure pénale ;
- Assister la victime lors des auditions et devant le tribunal ;
- Se constituer partie civile en son nom et demander réparation de ses préjudices financiers, matériels ou moraux.
Lorsque l’affaire concerne une atteinte à un système informatique ou une violation de données personnelles, l’intervention d’un avocat en droit du numérique peut compléter celle de l’avocat pénaliste.
Rôle de l’avocat auprès de la personne mise en cause
Une personne soupçonnée ou poursuivie pour une infraction liée à la cybercriminalité bénéficie de la présomption d’innocence et des droits de la défense. Son avocat peut :
- L’informer de ses droits et des risques pénaux encourus ;
- L’assister pendant la garde à vue, les auditions ou l’instruction ;
- Accéder au dossier et analyser les preuves numériques retenues contre elle ;
- Vérifier la régularité de la procédure et contester les actes ou preuves irréguliers ;
- Présenter les arguments et éléments utiles à sa défense ;
- Faire valoir tous les moyens de défense utiles afin d’obtenir une relaxe ou, en cas de condamnation, une peine adaptée et, lorsque les conditions sont réunies, son aménagement.
En résumé, la cybercriminalité peut avoir des conséquences graves pour la victime, affectant ses opérations, sa sécurité, sa réputation et sa viabilité économique.
FAQ
Peut-on porter plainte si le pirate est inconnu ?
Oui. La victime peut déposer plainte contre X auprès de la police, de la gendarmerie ou du procureur de la République.
Faut-il payer la rançon demandée par un cybercriminel ?
Le paiement est déconseillé : il ne garantit pas la récupération des fichiers et peut financer de nouvelles attaques. Il faut isoler le système, conserver les preuves et demander de l’aide.
Quelle différence existe-t-il entre 17Cyber et THESEE ?
17Cyber aide la victime à identifier son problème et l’oriente. THESEE permet d’effectuer certaines démarches en ligne pour des escroqueries commises sur Internet.
Une victime peut-elle obtenir des dommages et intérêts ?
Oui, si elle prouve l’infraction, son préjudice et le lien entre les deux. Elle peut demander réparation en se constituant partie civile.
Une entreprise doit-elle déclarer une cyberattaque à la CNIL ?
Pas dans tous les cas. L’entreprise doit notifier l’incident à la CNIL lorsqu’il entraîne une violation de données personnelles présentant un risque pour les personnes concernées. Cette notification doit être effectuée dans les meilleurs délais et, si possible, sous 72 heures. Si le risque est élevé, l’entreprise doit aussi informer les personnes touchées. Toute violation doit néanmoins être documentée en interne.
POINTS CLÉS À RETENIR :
- La cybercriminalité regroupe les atteintes aux systèmes et aux données informatiques ainsi que les infractions commises ou facilitées par Internet.
- Selon la qualification et les circonstances, une atteinte informatique peut être punie de 10 ans d’emprisonnement et de 300 000 € d’amende.
- La victime doit isoler les appareils compromis, préserver les preuves et signaler les faits sans réinitialiser les équipements touchés.
- Une victime peut demander l’indemnisation de ses préjudices, à condition de prouver les dommages subis et leur lien avec l’infraction.
- L’avocat peut accompagner la victime dans ses démarches et sa demande d’indemnisation, ou défendre la personne mise en cause.
Articles Sources
- service-public.gouv.fr - https://www.service-public.gouv.fr/particuliers/vosdroits/N31138
- cybermalveillance.gouv.fr - https://www.cybermalveillance.gouv.fr/
- masecurite.interieur.gouv.fr - https://www.masecurite.interieur.gouv.fr/fr/demarches-en-ligne/thesee-arnaques-internet-plainte-en-ligne
- internet-signalement.gouv.fr - https://www.internet-signalement.gouv.fr/
- masecurite.interieur.gouv.fr - https://www.masecurite.interieur.gouv.fr/fr/demarches-en-ligne/signaler-fraude-carte-bancaire-perceval
- cnil.fr - https://www.cnil.fr/fr/services-en-ligne/notifier-une-violation-de-donnees-personnelles
Historique de l’article
Notre équipe met régulièrement à jour les contenus de Justifit afin de garantir des informations claires, actuelles et utiles au plus grand nombre.
Choisissez votre avocat
Cherchez l’avocat qui vous convient le mieux parmi 2000 avocats. Nous vous mettrons en relation.
Contacter un avocatAvis des utilisateurs Justifit :







