Lire l’article sur « In Cyber »

incyber-news-media-article-par-djamel-belhaouci-avocat-penaliste-avocat-vybercriminalite

Sommaire

  • Les enjeux de l’affaire
  • Résumé du problème de droit
  • Analyse de Maître Belhaouci
  • Solution apportée par Maître Belhaouci

1. Les enjeux de l’affaire

  • Définir la zone grise juridique des hackers éthiques (pentesters), dont l’activité protectrice s’exerce dans un cadre pénal qui ne distingue pas l’intention bienveillante de l’intention malveillante.
  • Identifier les textes qui exposent ces professionnels : atteintes aux systèmes informatiques (art. 323-1 à 323-7 du Code pénal), collecte déloyale de données et OSINT (art. 226-18), mais aussi recel, usurpation d’identité et faux.
  • Alerter sur le risque que même une recherche d’informations publiques (OSINT) devienne illégale si elle détourne la finalité de leur mise en ligne.

2. Résumé du problème de droit

  • Le droit pénal français retient une responsabilité objective : dès qu’un accès non autorisé à un système est constaté, l’infraction est constituée, indépendamment de l’intention du pentester. Un dépassement du périmètre contractuel de la mission suffit à exposer le professionnel.
  • Un arrêt de la Chambre criminelle du 30 avril 2024 (n° 23-80.962) illustre ce risque pour l’OSINT : la collecte d’informations publiques (réseaux sociaux, presse, annuaires) peut être jugée déloyale si elle est utilisée à l’insu des personnes et à des fins étrangères à celles de leur publication.

3. Analyse de Maître Belhaouci

  • Il rappelle que la bonne foi ne suffit pas à exclure la responsabilité pénale ; seule l’autorisation écrite et le respect strict du périmètre de mission protègent le pentester.
  • Il souligne que la jurisprudence sur la déloyauté de la collecte impose une vigilance accrue : la légalité d’une exploitation de données publiques dépend de l’usage qui en est fait, non de leur accessibilité.

4. Solution préconisée

  • Encadrer contractuellement chaque mission : limites techniques et temporelles précises, nature des accès autorisés, conditions de restitution des résultats.
  • Intégrer des clauses de conformité RGPD garantissant la transparence des traitements de données.
  • Assurer la traçabilité complète des actions effectuées, élément de preuve indispensable en cas de contestation.
  • Conclusion de Me Belhaouci : un cadre contractuel clair protège à la fois le client et le prestataire et légitime la pratique du hacking éthique.

Share