notiv
Décision de justice

Tribunal des activités économiques de Paris, Référé prononcé vendredi, 3 juillet 2026, n° 2026013898

Ouvrir dans l'application : rédiger une fiche d'arrêt, un commentaire, voir les entreprises

Parties (entreprises)

CENTRE CHIRUGICAL DES PRINCESGENERALI IARDPROXEEAM

Exposé du litige

REPUBLIQUE FRANCAISE

AU NOM DU PEUPLE FRANCAIS

Copie exécutoire : Me Elise BENSIMON Copie aux demandeurs : 2 Copie aux défendeurs : 3

Copie à l'expert Copie au bureau des expertises

TRIBUNAL DES ACTIVITES ECONOMIQUES DE PARIS

ORDONNANCE DE REFERE PRONONCEE LE VENDREDI 03/07/2026

PAR M. FRANÇOIS SIN, PRESIDENT,

ASSISTE DE M. ANTOINE VERLY, GREFFIER, par mise à disposition

RG 2026013898 10/04/2026

ENTRE :

SAS CENTRE CHIRUGICAL DES PRINCES, dont le siège social est [Adresse 1] [Localité 1] - RCS B 552015620

Partie demanderesse : comparant par Me Elise BENSIMON Avocat (C2548)

ET :

1) SAS PROXEEAM, dont le siège social est [Adresse 2] RCS B 879449700

2) SA GENERALI IARD, dont le siège social est [Adresse 3] RCS B 552062663

Parties défenderesses : comparant par Me Louise FOURCADE Avocat (D0654)

Pour les motifs énoncés en son assignation introductive d'instance signifiée à personnes habilitées, le 24 février 2026 pour la SAS PROXEEAM, et le 19 février 2026 pour la SA GENERALI IARD, à laquelle il conviendra de se reporter quant à l'exposé des faits, la SAS [Adresse 4] nous demande, sur le fondement de l'article 145 du CPC, de désigner un expert spécialisé en cyber malveillance et sécurité informatique,

A l'audience du 10 avril 2026, le conseil de la SAS PROXEEAM et de la SA GENERALI IARD se présente et dépose des conclusions motivées.

Nous avons remis la cause au 29 mai 2026 pour conclusions en réplique du demandeur.

A l'audience du 29 mai 2026 :

Le conseil de la

SAS [Adresse 5] [Adresse 6]

se présente et dépose des conclusions motivées aux termes desquelles il nous demande, dans le dernier état de ses prétentions, de :

Vu les articles 145 et suivants du Code de procédure civile,

Vu les éléments du dossier,

Vu l'absence de procès au fond,

Désigner tel Expert qu'il lui plaira, spécialisé en cyber malveillance et sécurité informatique, lequel aura pour mission de :

Se faire communiquer par les parties et tout tiers utile, tous documents, contrats, cahiers des charges, comptes rendus techniques, journaux de logs, rapports d'incidents, courriels, procédures internes de sécurité, polices d'assurance, factures et plus généralement tout document utile à l'accomplissement de sa mission ;

Entendre tout sachant ;

Tenir compte, le cas échéant, des exigences de confidentialité requises par la nature des données gérées par CCDP et proposer, si nécessaire, des modalités de traitement adaptées ;

Décrire précisément la nature de la cyberattaque subie par le Centre Chirurgical des Princes, l'étendue fonctionnelle et technique des systèmes affectés ;

Rechercher et décrire les causes techniques probables de l'attaque, notamment, le vecteur d'entrée, les vulnérabilités exploitées, l'absence ou l'insuffisance de correctifs de sécurité, configurations inadaptées, défaut de segmentation, etc.

Dire si les dispositifs suivants, ou tout autre dispositif du système informatique de CCDP ou normalement requis par son activité et/ou les données collectées, existaient et s'ils étaient adaptés :

Systèmes de sauvegardes, en particulier sauvegardes déconnectées du réseau de production ;

Solutions antivirus/antimalware et outils de détection d'intrusion ;

Politiques de mises à jour et de correctifs de sécurité ;

Procédures internes de gestion des habilitations et des mots de passe

Donner son avis sur l'adéquation entre l'architecture, les mesures de sauvegarde et de cybersécurité en place au sein du Centre Chirurgical des Princes et les prestations confiées au prestataire informatique, les données acquises de la technique en matière de sécurité des systèmes d'information d'un établissement de santé au moment de la mise en place du système et au moment de l'attaque, aux besoins exprimés ou raisonnablement prévisibles compte tenu de l'activité de la Clinique (gestion des données de santé, continuité de service, criticité des applications…);

Dire si le prestataire informatique de CCDP s'est renseigné sur les besoins de la Clinique en matière de sécurité informatique, continuité d'activité et protection des données, s'il a porté à la connaissance de la Clinique des risques spécifiques liées aux lacunes de sécurité (absence de sauvegardes déconnectées, antivirus insuffisant…), et a proposé des solutions adaptées à ces besoins et mis en garde la Clinique sur les conséquences d'un refus ou d'une souscription partielle ;

Dire quelles informations et mises en garde ont été fournies à la Clinique par le prestataire informatique sur les risques de cyberattaque et les conséquences possibles en cas d'absence et/ou l'insuffisance de solutions adaptées et si ces informations peuvent être regardées comme complètes et adaptées au regard des standards professionnels ;

Comparer les mesures effectivement mises en œuvre avec les bonnes pratiques et standards applicables, notamment, en matière de sauvegarde, de segmentation, de mises à jour de sécurité, sans pour autant statuer lui-même sur la faute juridique éventuelle du prestataire informatique ;

Dire si les prestations effectivement fournies par le prestataire étaient objectivement conformes aux caractéristiques contractuelles convenues, aux usages professionnels de la cybersécurité appliqués à une clinique et si elles permettaient raisonnablement de faire face au risque de rançonlogiciel;

Analyser dans quelle mesure les manquements techniques et contractuels éventuellement relevés ont facilité la survenance de la cyberattaque et/ou aggravé son impact (ampleur du chiffrement, délais de reprise, perte de données, impossibilité de recourir à des sauvegardes saines, etc.) ;

Dire si en l'absence de ces manquements, l'attaque aurait pu être évitée ou, à défaut, aurait des conséquences significativement moindres ;

Recenser les perturbations subies par le Centre Chirurgical des Princes, ses praticiens, son personnel, ses patients (interruption de services, ralentissement de l'activité, reports ou annulations d'actes ou d'hospitalisations, impossibilité ou retard de facturation, désorganisation, surcoût d'organisation, perte ou altération de données…);

Recenser les éléments utiles à l'évaluation de la perte d'exploitation sur la période concernée (baisse de chiffre d'affaires, marge perdue) et de la désorganisation interne (heures supplémentaires, réaffectation du personnel, recours à des procédures manuelles, etc.) ;

Donner son avis sur le montant de ces dommages, sur la base de pièces comptables, des éléments d'activité et des référentiels utilisés en pareille matière et des pièces fournies par les parties ;

Recenser les frais externes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, honoraires du prestataire cybersécurité d'urgence, coûts de restauration, de reconfiguration ou de remplacement des systèmes, surcoûts de prestations informatiques provisoires, frais d'assistance juridique et de communication de crise;

Recenser et évaluer les frais internes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, le temps des équipes de la clinique mobilisées pour gérer l'incident (direction, personnel administratif, soignants), désorganisation des services, annulation de projets et de réunions, retard ou reprogrammation des actes, en se fondant sur des éléments objectifs tels que des planning, fiches de temps, comparaison avec des périodes normales;

Préciser, le cas échant, quelles dépenses auraient été évitées si des mesures de prévention conformes aux standards avaient été mises en place ;

Relever les éléments permettant de caractériser une atteinte à l'image ou à la réputation de la Clinique à la suite de la cyberattaque ;

Indiquer, à partir des pièces et déclarations, tout autre élément permettant de caractériser des préjudices économiques ou immatériels (retard ou surcoût d'investissements, impossibilité d'utiliser des fonds pour d'autres projets, préjudice de trésorerie, etc.) et fournir les données nécessaires à une appréciation par le juge (durée d'indisponibilité, coûts de financement, etc.) ;

Fournir une synthèse claire et structurée sur les données chiffrées et éléments factuels nécessaires à l'évaluation des dommages ;

Fournir, d'une façon générale, tous éléments techniques ou de fait de nature à permettre, le cas échéant, à la Juridiction compétente éventuellement saisie de se prononcer sur les responsabilités encourues et les préjudices subis ;

Répondre aux dires des parties ;

Déposer un pré-rapport sur la base duquel les parties auront au moins un mois pour formuler d'éventuelles observations ;

En référer en cas de difficultés ;

Autoriser l'Expert désigné à s'adjoindre, pour l'accomplissement de sa mission, tout sapiteur de son choix dans une spécialité différente de la sienne et, en particulier, dans le domaine de l'économie et des finances pour les calculs préjudiciels ; Réserver les dépens :

Le conseil de la

SAS PROXEEAM et de la SA GENERALI IARD

se présente et dépose des conclusions n° 2 aux termes desquelles il nous demande de :

Vu l'article 145 du Code de procédure civile. Vu l'article 491 alinéa 2 du Code de procédure civile,

PAGE 3

Vu l'article 238 du Code de procédure civile.

Sur la demande d'expertise judiciaire,

Prendre acte que les sociétés PROXEEAM et la Compagnie GENERALI IARD ne s'opposent pas à la demande de désignation d'un expert judiciaire formée par la société [Adresse 7],

Donner à la société PROXEEAM et la Compagnie GENERALI IUARD le bénéfice de leurs plus expresses protestations et réserves d'usage, dont de garantie s'agissant de cette dernière,

Simplifier la mission à confier à tel Expert spécialisée en cyber malveillance et sécurité informatique,

En tout état de cause, supprimer les chefs de mission suivants :

Dire quelles informations et mises en garde ont été fournies à la Clinique par le prestataire informatique sur les risques de cyberattaque et les conséquences possibles en cas d'absence et/ou l'insuffisance de solutions adaptées et si ces informations peuvent être regardées comme complètes et adaptées au regard des standards professionnels;

Comparer les mesures effectivement mises en œuvre avec les bonnes pratiques et standards applicables, notamment, en matière de sauvegarde, de segmentation, de mises à jour de sécurité, sans pour autant statuer lui-même sur la faute juridique éventuelle du prestataire informatique ;

Prendre acte que ces chefs ont été supprimés :

Dire, en cas de défaut, s'il s'agissait de manquements susceptibles., d'engager sa responsabilité contractuelle ;

En synthèse, indiquer si, et dans quelle mesure, le prestataire informatique a manqué à son devoir d'information et de conseil, à son obligation de délivrance conforme et à ses obligations contractuelles en matière de sécurité du système d'information ;

Recenser et évaluer les frais internes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, le temps des équipes de la clinique mobilisées pour gérer l'incident (direction, personnel administratif, soignants), désorganisation des services, annulation de projets et de réunions, retard ou reprogrammation des actes, en se fondant sur des éléments objectifs tels que des planning, fiches de temps, comparaison avec des périodes normales ;

Préciser, le cas échant, quelles dépenses auraient été évitées si des mesures de prévention conformes aux standards avaient été mises en place ;

Relever les éléments permettant de caractériser une atteinte à l'image ou à la réputation de la Clinique à la suite de la cyberattaque ;

Indiquer, à partir des pièces et déclarations, tout autre élément permettant de caractériser des préjudices économiques ou immatériels (retard ou surcoût d'investissements, impossibilité d'utiliser des fonds pour d'autres projets, préjudice de trésorerie, etc.) et fournir les données nécessaires à une appréciation par le juge (durée d'indisponibilité, coûts de financement, etc.); Fournir une synthèse claire et structurée sur les données chiffrées et éléments factuels nécessaires à l'évaluation des dommages ;

Sur les frais d'expertise et les frais répétibles.

Mettre à la charge de la société [Adresse 7] la consignation à valoir sur les frais d'expertise judiciaire,

Mettre les dépens à la charge de la société Centre Chirurgical des Princes

Après avoir entendu les conseils des parties en leurs explications et observations, nous avons remis le prononcé de notre ordonnance, par mise à disposition au greffe, au vendredi 19 juin 2026, prorogé

au vendredi 3 juillet 2026 à 16h

Motifs

* Sur ce,

Sur la demande d'expertise

Nous relevons que :

les griefs allégués par le demandeur, dont il appartiendra, le moment venu, au juge du fond éventuellement saisi, d'apprécier la légitimité, sont suffisamment caractérisés pour justifier une mesure d'instruction tendant à rechercher et conserver les preuves des faits reprochés,

les débats ont permis d'établir l'existence d'un accord entre les parties sur le principe d'une mesure d'instruction.

Nous retenons que :

une mesure d'instruction ordonnée au visa de l'article 145 du code de procédure civile doit être strictement limitée à l'établissement ou la conservation des preuves et donc, en l'espèce, l'établissement des preuves ;

il apparaît que des investigations seront nécessaires ;

il y aura lieu de confier à un technicien, d'une spécialité et compétence appropriées, de les effectuer en les limitant strictement à ce qui est nécessaire pour cet établissement.

En conséquence, les différents aspects de la mesure d'instruction sollicitée et ce que nous estimons devoir ordonner ayant ainsi été contradictoirement débattus, nous statuerons ainsi qu'il suit.

Par ces motifs

Statuant par ordonnance contradictoire en premier ressort, nous :

Vu l'article 145 du CPC,

Nommons

Monsieur [K] [G]

[Adresse 8] Tél : [XXXXXXXX01] – Email : [Courriel 1]

en qualité d'expert avec la mission suivante :

Décrire précisément la nature de la cyberattaque subie par le Centre Chirurgical des Princes, l'étendue fonctionnelle et technique des systèmes affectés ;

Rechercher et décrire les causes techniques probables de l'attaque, notamment, le vecteur d'entrée, les vulnérabilités exploitées, l'absence ou l'insuffisance de correctifs de sécurité, configurations inadaptées, défaut de segmentation, etc.

Dire si les dispositifs suivants, ou tout autre dispositif du système informatique de CCDP ou normalement requis par son activité et/ou les données collectées, existaient et s'ils étaient adaptés :

Systèmes de sauvegardes, en particulier sauvegardes déconnectées du réseau de production ;

Solutions antivirus/antimalware et outils de détection d'intrusion ;

Politiques de mises à jour et de correctifs de sécurité ;

Procédures internes de gestion des habilitations et des mots de passe

Donner son avis sur l'adéquation entre l'architecture, les mesures de sauvegarde et de cybersécurité en place au sein du Centre Chirurgical des Princes et les prestations confiées au prestataire informatique, les données acquises de la technique en matière de sécurité des systèmes d'information d'un établissement de santé au moment de la mise en place du système et au moment de l'attaque, aux besoins exprimés ou raisonnablement prévisibles compte tenu de l'activité de la Clinique (gestion des données de santé, continuité de service, criticité des applications…);

Dire si le prestataire informatique de CCDP s'est renseigné sur les besoins de la Clinique en matière de sécurité informatique, continuité d'activité et protection des données, s'il a porté à la connaissance de la Clinique des risques spécifiques liées aux lacunes de sécurité (absence de sauvegardes déconnectées, antivirus insuffisant…), et a proposé des solutions adaptées à ces besoins et mis en garde la Clinique sur les conséquences d'un refus ou d'une souscription partielle ;

Dire si les prestations effectivement fournies par le prestataire étaient objectivement conformes aux caractéristiques contractuelles convenues, aux usages professionnels de la cybersécurité appliqués à une clinique et si elles permettaient raisonnablement de faire face au risque de rançonlogiciel ;

Analyser dans quelle mesure les manquements techniques et contractuels éventuellement relevés ont facilité la survenance de la cyberattaque et/ou aggravé son impact (ampleur du chiffrement, délais de reprise, perte de données, impossibilité de recourir à des sauvegardes saines, etc.) ;

Dire si en l'absence de ces manquements, l'attaque aurait pu être évitée ou, à défaut, aurait des conséquences significativement moindres ;

Recenser les perturbations subies par le Centre Chirurgical des Princes, ses praticiens, son personnel, ses patients (interruption de services, ralentissement de l'activité, reports ou annulations d'actes ou d'hospitalisations, impossibilité ou retard de facturation, désorganisation, surcoût d'organisation, perte ou altération de données…);

Recenser les éléments utiles à l'évaluation de la perte d'exploitation sur la période concernée (baisse de chiffre d'affaires, marge perdue) et de la désorganisation interne (heures supplémentaires, réaffectation du personnel, recours à des procédures manuelles, etc.);

Donner son avis sur le montant de ces dommages, sur la base de pièces comptables, des éléments d'activité et des référentiels utilisés en pareille matière et des pièces fournies par les parties ;

Recenser les frais externes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, honoraires du prestataire cybersécurité d'urgence, coûts de restauration, de reconfiguration ou de remplacement des systèmes, surcoûts de prestations informatiques provisoires, frais d'assistance juridique et de communication de crise ;

Recenser les frais internes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, le temps des équipes de la clinique mobilisées pour gérer l'incident (direction, personnel administratif, soignants), désorganisation des services, annulation de projets et de réunions, retard ou reprogrammation des actes, en se fondant sur des éléments objectifs tels que des planning, fiches de temps, comparaison avec des périodes normales ;

Indiquer, à partir des pièces et déclarations, tout autre élément permettant de caractériser des préjudices économiques ou immatériels (retard ou surcoût d'investissements, impossibilité d'utiliser des fonds pour d'autres projets, préjudice de trésorerie, etc.) et fournir les données nécessaires à une appréciation par le juge (durée d'indisponibilité, coûts de financement, etc.) ;

Fournir une synthèse claire et structurée sur les données chiffrées et éléments factuels nécessaires à l'évaluation des dommages ;

Fournir, d'une façon générale, tous éléments techniques ou de fait de nature à permettre, le cas échéant, à la Juridiction compétente éventuellement saisie de se prononcer sur les responsabilités encourues et les préjudices subis ;

Répondre aux dires des parties ;

Déposer un pré-rapport sur la base duquel les parties auront au moins un mois pour formuler d'éventuelles observations ;

En référer en cas de difficultés ;

Mener de façon strictement contradictoire ses opérations d'expertise, en particulier en faisant connaître aux parties, oralement ou par écrit, l'état de ses avis et opinions à chaque étape de sa mission puis, avant son dernier avis, en vue de recueillir leurs dernières observations, avant le dépôt du rapport ;

Rappeler aux parties, lors de l'envoi de ce document de synthèse qu'il n'est pas tenu de prendre en compte les observations transmises au-delà de cette date ultime ainsi que la date à laquelle il doit déposer son rapport.

Et pour ce faire :

Se faire communiquer par les parties et tout tiers utile, tous documents, contrats, cahiers des charges, comptes rendus techniques, journaux de logs, rapports d'incidents, courriels, procédures internes de sécurité, polices d'assurance, factures et plus généralement tout document utile à l'accomplissement de sa mission ;

Entendre tout sachant ;

Tenir compte, le cas échéant, des exigences de confidentialité requises par la nature des données gérées par CCDP et proposer, si nécessaire, des modalités de traitement adaptées ;

Si nécessaire, s'adjoindre, pour l'accomplissement de sa mission, tout sapiteur de son choix dans une spécialité différente de la sienne et, en particulier, dans le domaine de l'économie et des finances pour les calculs préjudiciels ;

Fixons à 10.000 euros le montant de la provision à consigner par la SAS [Adresse 4] avant le 3 août 2026 au greffe de ce tribunal, par application des dispositions de l'article 269 du code de procédure civile.

Disons qu'à défaut de consignation dans le délai prescrit, il sera constaté que la désignation de l'expert est caduque (Article 271 du code de procédure civile).

Disons que la première réunion devra se dérouler dans un délai maximum de deux mois à compter de la date de consignation de la provision.

Disons que l'expert devra, après débat contradictoire avec les parties, soumettre au juge du contrôle des mesures d'instruction ce qu'il aura retenu pour ce qui concerne la méthodologie qu'il compte mettre en œuvre, le calendrier détaillé de ses investigations d'où découlera la date de dépôt de son rapport, le montant prévisible de ses honoraires et de ses frais et débours, ainsi que la date de dépôt du rapport,

Disons que, lors de cette première réunion, l'expert fixera un délai pour les appels, éventuels, en intervention forcée, lesquels appels devront être au contradictoire, outre des appelés en intervention forcée, de toutes les parties dans la cause.

Disons que, si les parties ne viennent pas à composition entre elles, le rapport de l'expert devra être déposé au Greffe dans un délai de 8 mois à compter de la consignation de la

provision fixée ci-dessus et, dans l'attente de ce dépôt, inscrivons la cause au rôle des mesures d'instruction.

Disons que le juge chargé du contrôle des mesures d'instruction suivra l'exécution de la présente expertise.

Dispositif

Laissons à la partie demanderesse la charge des dépens, dont ceux à recouvrer par le greffe liquidés à la somme de 98,96 € TTC, dont 16,28 € de TVA.

La minute de l'ordonnance est signée par M. François Sin, Président, et M. Antoine Verly, Greffier.
Texte intégral
REPUBLIQUE FRANCAISE

AU NOM DU PEUPLE FRANCAIS

Copie exécutoire : Me Elise BENSIMON Copie aux demandeurs : 2 Copie aux défendeurs : 3

Copie à l'expert Copie au bureau des expertises

TRIBUNAL DES ACTIVITES ECONOMIQUES DE PARIS

ORDONNANCE DE REFERE PRONONCEE LE VENDREDI 03/07/2026

PAR M. FRANÇOIS SIN, PRESIDENT,

ASSISTE DE M. ANTOINE VERLY, GREFFIER, par mise à disposition

RG 2026013898 10/04/2026

ENTRE :

SAS CENTRE CHIRUGICAL DES PRINCES, dont le siège social est [Adresse 1] [Localité 1] - RCS B 552015620

Partie demanderesse : comparant par Me Elise BENSIMON Avocat (C2548)

ET :

1) SAS PROXEEAM, dont le siège social est [Adresse 2] RCS B 879449700

2) SA GENERALI IARD, dont le siège social est [Adresse 3] RCS B 552062663

Parties défenderesses : comparant par Me Louise FOURCADE Avocat (D0654)

Pour les motifs énoncés en son assignation introductive d'instance signifiée à personnes habilitées, le 24 février 2026 pour la SAS PROXEEAM, et le 19 février 2026 pour la SA GENERALI IARD, à laquelle il conviendra de se reporter quant à l'exposé des faits, la SAS [Adresse 4] nous demande, sur le fondement de l'article 145 du CPC, de désigner un expert spécialisé en cyber malveillance et sécurité informatique,

A l'audience du 10 avril 2026, le conseil de la SAS PROXEEAM et de la SA GENERALI IARD se présente et dépose des conclusions motivées.

Nous avons remis la cause au 29 mai 2026 pour conclusions en réplique du demandeur.

A l'audience du 29 mai 2026 :

Le conseil de la

SAS [Adresse 5] [Adresse 6]

se présente et dépose des conclusions motivées aux termes desquelles il nous demande, dans le dernier état de ses prétentions, de :

Vu les articles 145 et suivants du Code de procédure civile,

Vu les éléments du dossier,

Vu l'absence de procès au fond,

Désigner tel Expert qu'il lui plaira, spécialisé en cyber malveillance et sécurité informatique, lequel aura pour mission de :

Se faire communiquer par les parties et tout tiers utile, tous documents, contrats, cahiers des charges, comptes rendus techniques, journaux de logs, rapports d'incidents, courriels, procédures internes de sécurité, polices d'assurance, factures et plus généralement tout document utile à l'accomplissement de sa mission ;

Entendre tout sachant ;

Tenir compte, le cas échéant, des exigences de confidentialité requises par la nature des données gérées par CCDP et proposer, si nécessaire, des modalités de traitement adaptées ;

Décrire précisément la nature de la cyberattaque subie par le Centre Chirurgical des Princes, l'étendue fonctionnelle et technique des systèmes affectés ;

Rechercher et décrire les causes techniques probables de l'attaque, notamment, le vecteur d'entrée, les vulnérabilités exploitées, l'absence ou l'insuffisance de correctifs de sécurité, configurations inadaptées, défaut de segmentation, etc.

Dire si les dispositifs suivants, ou tout autre dispositif du système informatique de CCDP ou normalement requis par son activité et/ou les données collectées, existaient et s'ils étaient adaptés :

Systèmes de sauvegardes, en particulier sauvegardes déconnectées du réseau de production ;

Solutions antivirus/antimalware et outils de détection d'intrusion ;

Politiques de mises à jour et de correctifs de sécurité ;

Procédures internes de gestion des habilitations et des mots de passe

Donner son avis sur l'adéquation entre l'architecture, les mesures de sauvegarde et de cybersécurité en place au sein du Centre Chirurgical des Princes et les prestations confiées au prestataire informatique, les données acquises de la technique en matière de sécurité des systèmes d'information d'un établissement de santé au moment de la mise en place du système et au moment de l'attaque, aux besoins exprimés ou raisonnablement prévisibles compte tenu de l'activité de la Clinique (gestion des données de santé, continuité de service, criticité des applications…);

Dire si le prestataire informatique de CCDP s'est renseigné sur les besoins de la Clinique en matière de sécurité informatique, continuité d'activité et protection des données, s'il a porté à la connaissance de la Clinique des risques spécifiques liées aux lacunes de sécurité (absence de sauvegardes déconnectées, antivirus insuffisant…), et a proposé des solutions adaptées à ces besoins et mis en garde la Clinique sur les conséquences d'un refus ou d'une souscription partielle ;

Dire quelles informations et mises en garde ont été fournies à la Clinique par le prestataire informatique sur les risques de cyberattaque et les conséquences possibles en cas d'absence et/ou l'insuffisance de solutions adaptées et si ces informations peuvent être regardées comme complètes et adaptées au regard des standards professionnels ;

Comparer les mesures effectivement mises en œuvre avec les bonnes pratiques et standards applicables, notamment, en matière de sauvegarde, de segmentation, de mises à jour de sécurité, sans pour autant statuer lui-même sur la faute juridique éventuelle du prestataire informatique ;

Dire si les prestations effectivement fournies par le prestataire étaient objectivement conformes aux caractéristiques contractuelles convenues, aux usages professionnels de la cybersécurité appliqués à une clinique et si elles permettaient raisonnablement de faire face au risque de rançonlogiciel;

Analyser dans quelle mesure les manquements techniques et contractuels éventuellement relevés ont facilité la survenance de la cyberattaque et/ou aggravé son impact (ampleur du chiffrement, délais de reprise, perte de données, impossibilité de recourir à des sauvegardes saines, etc.) ;

Dire si en l'absence de ces manquements, l'attaque aurait pu être évitée ou, à défaut, aurait des conséquences significativement moindres ;

Recenser les perturbations subies par le Centre Chirurgical des Princes, ses praticiens, son personnel, ses patients (interruption de services, ralentissement de l'activité, reports ou annulations d'actes ou d'hospitalisations, impossibilité ou retard de facturation, désorganisation, surcoût d'organisation, perte ou altération de données…);

Recenser les éléments utiles à l'évaluation de la perte d'exploitation sur la période concernée (baisse de chiffre d'affaires, marge perdue) et de la désorganisation interne (heures supplémentaires, réaffectation du personnel, recours à des procédures manuelles, etc.) ;

Donner son avis sur le montant de ces dommages, sur la base de pièces comptables, des éléments d'activité et des référentiels utilisés en pareille matière et des pièces fournies par les parties ;

Recenser les frais externes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, honoraires du prestataire cybersécurité d'urgence, coûts de restauration, de reconfiguration ou de remplacement des systèmes, surcoûts de prestations informatiques provisoires, frais d'assistance juridique et de communication de crise;

Recenser et évaluer les frais internes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, le temps des équipes de la clinique mobilisées pour gérer l'incident (direction, personnel administratif, soignants), désorganisation des services, annulation de projets et de réunions, retard ou reprogrammation des actes, en se fondant sur des éléments objectifs tels que des planning, fiches de temps, comparaison avec des périodes normales;

Préciser, le cas échant, quelles dépenses auraient été évitées si des mesures de prévention conformes aux standards avaient été mises en place ;

Relever les éléments permettant de caractériser une atteinte à l'image ou à la réputation de la Clinique à la suite de la cyberattaque ;

Indiquer, à partir des pièces et déclarations, tout autre élément permettant de caractériser des préjudices économiques ou immatériels (retard ou surcoût d'investissements, impossibilité d'utiliser des fonds pour d'autres projets, préjudice de trésorerie, etc.) et fournir les données nécessaires à une appréciation par le juge (durée d'indisponibilité, coûts de financement, etc.) ;

Fournir une synthèse claire et structurée sur les données chiffrées et éléments factuels nécessaires à l'évaluation des dommages ;

Fournir, d'une façon générale, tous éléments techniques ou de fait de nature à permettre, le cas échéant, à la Juridiction compétente éventuellement saisie de se prononcer sur les responsabilités encourues et les préjudices subis ;

Répondre aux dires des parties ;

Déposer un pré-rapport sur la base duquel les parties auront au moins un mois pour formuler d'éventuelles observations ;

En référer en cas de difficultés ;

Autoriser l'Expert désigné à s'adjoindre, pour l'accomplissement de sa mission, tout sapiteur de son choix dans une spécialité différente de la sienne et, en particulier, dans le domaine de l'économie et des finances pour les calculs préjudiciels ; Réserver les dépens :

Le conseil de la

SAS PROXEEAM et de la SA GENERALI IARD

se présente et dépose des conclusions n° 2 aux termes desquelles il nous demande de :

Vu l'article 145 du Code de procédure civile. Vu l'article 491 alinéa 2 du Code de procédure civile,

PAGE 3

Vu l'article 238 du Code de procédure civile.

Sur la demande d'expertise judiciaire,

Prendre acte que les sociétés PROXEEAM et la Compagnie GENERALI IARD ne s'opposent pas à la demande de désignation d'un expert judiciaire formée par la société [Adresse 7],

Donner à la société PROXEEAM et la Compagnie GENERALI IUARD le bénéfice de leurs plus expresses protestations et réserves d'usage, dont de garantie s'agissant de cette dernière,

Simplifier la mission à confier à tel Expert spécialisée en cyber malveillance et sécurité informatique,

En tout état de cause, supprimer les chefs de mission suivants :

Dire quelles informations et mises en garde ont été fournies à la Clinique par le prestataire informatique sur les risques de cyberattaque et les conséquences possibles en cas d'absence et/ou l'insuffisance de solutions adaptées et si ces informations peuvent être regardées comme complètes et adaptées au regard des standards professionnels;

Comparer les mesures effectivement mises en œuvre avec les bonnes pratiques et standards applicables, notamment, en matière de sauvegarde, de segmentation, de mises à jour de sécurité, sans pour autant statuer lui-même sur la faute juridique éventuelle du prestataire informatique ;

Prendre acte que ces chefs ont été supprimés :

Dire, en cas de défaut, s'il s'agissait de manquements susceptibles., d'engager sa responsabilité contractuelle ;

En synthèse, indiquer si, et dans quelle mesure, le prestataire informatique a manqué à son devoir d'information et de conseil, à son obligation de délivrance conforme et à ses obligations contractuelles en matière de sécurité du système d'information ;

Recenser et évaluer les frais internes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, le temps des équipes de la clinique mobilisées pour gérer l'incident (direction, personnel administratif, soignants), désorganisation des services, annulation de projets et de réunions, retard ou reprogrammation des actes, en se fondant sur des éléments objectifs tels que des planning, fiches de temps, comparaison avec des périodes normales ;

Préciser, le cas échant, quelles dépenses auraient été évitées si des mesures de prévention conformes aux standards avaient été mises en place ;

Relever les éléments permettant de caractériser une atteinte à l'image ou à la réputation de la Clinique à la suite de la cyberattaque ;

Indiquer, à partir des pièces et déclarations, tout autre élément permettant de caractériser des préjudices économiques ou immatériels (retard ou surcoût d'investissements, impossibilité d'utiliser des fonds pour d'autres projets, préjudice de trésorerie, etc.) et fournir les données nécessaires à une appréciation par le juge (durée d'indisponibilité, coûts de financement, etc.); Fournir une synthèse claire et structurée sur les données chiffrées et éléments factuels nécessaires à l'évaluation des dommages ;

Sur les frais d'expertise et les frais répétibles.

Mettre à la charge de la société [Adresse 7] la consignation à valoir sur les frais d'expertise judiciaire,

Mettre les dépens à la charge de la société Centre Chirurgical des Princes

Après avoir entendu les conseils des parties en leurs explications et observations, nous avons remis le prononcé de notre ordonnance, par mise à disposition au greffe, au vendredi 19 juin 2026, prorogé

au vendredi 3 juillet 2026 à 16h
 * Sur ce,

Sur la demande d'expertise

Nous relevons que :

les griefs allégués par le demandeur, dont il appartiendra, le moment venu, au juge du fond éventuellement saisi, d'apprécier la légitimité, sont suffisamment caractérisés pour justifier une mesure d'instruction tendant à rechercher et conserver les preuves des faits reprochés,

les débats ont permis d'établir l'existence d'un accord entre les parties sur le principe d'une mesure d'instruction.

Nous retenons que :

une mesure d'instruction ordonnée au visa de l'article 145 du code de procédure civile doit être strictement limitée à l'établissement ou la conservation des preuves et donc, en l'espèce, l'établissement des preuves ;

il apparaît que des investigations seront nécessaires ;

il y aura lieu de confier à un technicien, d'une spécialité et compétence appropriées, de les effectuer en les limitant strictement à ce qui est nécessaire pour cet établissement.

En conséquence, les différents aspects de la mesure d'instruction sollicitée et ce que nous estimons devoir ordonner ayant ainsi été contradictoirement débattus, nous statuerons ainsi qu'il suit.

Par ces motifs

Statuant par ordonnance contradictoire en premier ressort, nous :

Vu l'article 145 du CPC,

Nommons

Monsieur [K] [G]

[Adresse 8] Tél : [XXXXXXXX01] – Email : [Courriel 1]

en qualité d'expert avec la mission suivante :

Décrire précisément la nature de la cyberattaque subie par le Centre Chirurgical des Princes, l'étendue fonctionnelle et technique des systèmes affectés ;

Rechercher et décrire les causes techniques probables de l'attaque, notamment, le vecteur d'entrée, les vulnérabilités exploitées, l'absence ou l'insuffisance de correctifs de sécurité, configurations inadaptées, défaut de segmentation, etc.

Dire si les dispositifs suivants, ou tout autre dispositif du système informatique de CCDP ou normalement requis par son activité et/ou les données collectées, existaient et s'ils étaient adaptés :

Systèmes de sauvegardes, en particulier sauvegardes déconnectées du réseau de production ;

Solutions antivirus/antimalware et outils de détection d'intrusion ;

Politiques de mises à jour et de correctifs de sécurité ;

Procédures internes de gestion des habilitations et des mots de passe

Donner son avis sur l'adéquation entre l'architecture, les mesures de sauvegarde et de cybersécurité en place au sein du Centre Chirurgical des Princes et les prestations confiées au prestataire informatique, les données acquises de la technique en matière de sécurité des systèmes d'information d'un établissement de santé au moment de la mise en place du système et au moment de l'attaque, aux besoins exprimés ou raisonnablement prévisibles compte tenu de l'activité de la Clinique (gestion des données de santé, continuité de service, criticité des applications…);

Dire si le prestataire informatique de CCDP s'est renseigné sur les besoins de la Clinique en matière de sécurité informatique, continuité d'activité et protection des données, s'il a porté à la connaissance de la Clinique des risques spécifiques liées aux lacunes de sécurité (absence de sauvegardes déconnectées, antivirus insuffisant…), et a proposé des solutions adaptées à ces besoins et mis en garde la Clinique sur les conséquences d'un refus ou d'une souscription partielle ;

Dire si les prestations effectivement fournies par le prestataire étaient objectivement conformes aux caractéristiques contractuelles convenues, aux usages professionnels de la cybersécurité appliqués à une clinique et si elles permettaient raisonnablement de faire face au risque de rançonlogiciel ;

Analyser dans quelle mesure les manquements techniques et contractuels éventuellement relevés ont facilité la survenance de la cyberattaque et/ou aggravé son impact (ampleur du chiffrement, délais de reprise, perte de données, impossibilité de recourir à des sauvegardes saines, etc.) ;

Dire si en l'absence de ces manquements, l'attaque aurait pu être évitée ou, à défaut, aurait des conséquences significativement moindres ;

Recenser les perturbations subies par le Centre Chirurgical des Princes, ses praticiens, son personnel, ses patients (interruption de services, ralentissement de l'activité, reports ou annulations d'actes ou d'hospitalisations, impossibilité ou retard de facturation, désorganisation, surcoût d'organisation, perte ou altération de données…);

Recenser les éléments utiles à l'évaluation de la perte d'exploitation sur la période concernée (baisse de chiffre d'affaires, marge perdue) et de la désorganisation interne (heures supplémentaires, réaffectation du personnel, recours à des procédures manuelles, etc.);

Donner son avis sur le montant de ces dommages, sur la base de pièces comptables, des éléments d'activité et des référentiels utilisés en pareille matière et des pièces fournies par les parties ;

Recenser les frais externes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, honoraires du prestataire cybersécurité d'urgence, coûts de restauration, de reconfiguration ou de remplacement des systèmes, surcoûts de prestations informatiques provisoires, frais d'assistance juridique et de communication de crise ;

Recenser les frais internes supportés par CCDP et directement liés à la gestion de la cyberattaque et ses conséquences, notamment, le temps des équipes de la clinique mobilisées pour gérer l'incident (direction, personnel administratif, soignants), désorganisation des services, annulation de projets et de réunions, retard ou reprogrammation des actes, en se fondant sur des éléments objectifs tels que des planning, fiches de temps, comparaison avec des périodes normales ;

Indiquer, à partir des pièces et déclarations, tout autre élément permettant de caractériser des préjudices économiques ou immatériels (retard ou surcoût d'investissements, impossibilité d'utiliser des fonds pour d'autres projets, préjudice de trésorerie, etc.) et fournir les données nécessaires à une appréciation par le juge (durée d'indisponibilité, coûts de financement, etc.) ;

Fournir une synthèse claire et structurée sur les données chiffrées et éléments factuels nécessaires à l'évaluation des dommages ;

Fournir, d'une façon générale, tous éléments techniques ou de fait de nature à permettre, le cas échéant, à la Juridiction compétente éventuellement saisie de se prononcer sur les responsabilités encourues et les préjudices subis ;

Répondre aux dires des parties ;

Déposer un pré-rapport sur la base duquel les parties auront au moins un mois pour formuler d'éventuelles observations ;

En référer en cas de difficultés ;

Mener de façon strictement contradictoire ses opérations d'expertise, en particulier en faisant connaître aux parties, oralement ou par écrit, l'état de ses avis et opinions à chaque étape de sa mission puis, avant son dernier avis, en vue de recueillir leurs dernières observations, avant le dépôt du rapport ;

Rappeler aux parties, lors de l'envoi de ce document de synthèse qu'il n'est pas tenu de prendre en compte les observations transmises au-delà de cette date ultime ainsi que la date à laquelle il doit déposer son rapport.

Et pour ce faire :

Se faire communiquer par les parties et tout tiers utile, tous documents, contrats, cahiers des charges, comptes rendus techniques, journaux de logs, rapports d'incidents, courriels, procédures internes de sécurité, polices d'assurance, factures et plus généralement tout document utile à l'accomplissement de sa mission ;

Entendre tout sachant ;

Tenir compte, le cas échéant, des exigences de confidentialité requises par la nature des données gérées par CCDP et proposer, si nécessaire, des modalités de traitement adaptées ;

Si nécessaire, s'adjoindre, pour l'accomplissement de sa mission, tout sapiteur de son choix dans une spécialité différente de la sienne et, en particulier, dans le domaine de l'économie et des finances pour les calculs préjudiciels ;

Fixons à 10.000 euros le montant de la provision à consigner par la SAS [Adresse 4] avant le 3 août 2026 au greffe de ce tribunal, par application des dispositions de l'article 269 du code de procédure civile.

Disons qu'à défaut de consignation dans le délai prescrit, il sera constaté que la désignation de l'expert est caduque (Article 271 du code de procédure civile).

Disons que la première réunion devra se dérouler dans un délai maximum de deux mois à compter de la date de consignation de la provision.

Disons que l'expert devra, après débat contradictoire avec les parties, soumettre au juge du contrôle des mesures d'instruction ce qu'il aura retenu pour ce qui concerne la méthodologie qu'il compte mettre en œuvre, le calendrier détaillé de ses investigations d'où découlera la date de dépôt de son rapport, le montant prévisible de ses honoraires et de ses frais et débours, ainsi que la date de dépôt du rapport,

Disons que, lors de cette première réunion, l'expert fixera un délai pour les appels, éventuels, en intervention forcée, lesquels appels devront être au contradictoire, outre des appelés en intervention forcée, de toutes les parties dans la cause.

Disons que, si les parties ne viennent pas à composition entre elles, le rapport de l'expert devra être déposé au Greffe dans un délai de 8 mois à compter de la consignation de la

provision fixée ci-dessus et, dans l'attente de ce dépôt, inscrivons la cause au rôle des mesures d'instruction.

Disons que le juge chargé du contrôle des mesures d'instruction suivra l'exécution de la présente expertise.

Laissons à la partie demanderesse la charge des dépens, dont ceux à recouvrer par le greffe liquidés à la somme de 98,96 € TTC, dont 16,28 € de TVA.

La minute de l'ordonnance est signée par M. François Sin, Président, et M. Antoine Verly, Greffier.

Décisions proches

Celles qui citent les mêmes textes rares que celle-ci (code de procedure civile 238, code de procedure civile 269). Sans IA : les citations relevées dans les décisions.

Mise à jour de la source le 2026-07-04T14:22:09.555Z.