Aller au contenu
Cyber Experts

Cybersécurité pour notaires : les 5 contrôles non négociables en 2026

Le secret professionnel a une dimension cyber. Voici les 5 contrôles que toute étude doit avoir mis en place, quelle que soit sa taille.

Publié le 3 min de lecture

Le notariat est une cible privilégiée des attaquants. La densité d'information sensible (transactions, données patrimoniales, identités), la pression temporelle des actes, et les flux financiers récurrents en font un terrain idéal pour la fraude ciblée.

Cinq contrôles ne sont plus optionnels, ni du point de vue déontologique, ni du point de vue de la responsabilité civile professionnelle. Voici lesquels et pourquoi.

1. Double authentification sur tous les comptes professionnels

La 2FA sur la messagerie de l'étude, la banque, le PSA notarial et tout outil tiers qui détient des données client. Sans 2FA, un mot de passe volé via phishing compromet immédiatement l'ensemble.

Le déploiement prend typiquement 1 demi-journée par associé + collaborateur. La compétence requise est de scanner un QR code avec son téléphone. Aucune justification au report.

2. Sauvegarde 3-2-1 testée

Une sauvegarde 3-2-1 avec test de restauration trimestriel. Pour une étude, le niveau de service attendu est :

  • Sauvegarde quotidienne automatique
  • Au moins une copie hors-site (cloud européen ou datacenter géographiquement distinct)
  • Test de restauration tous les 3 mois, sur fichier au hasard

Le scénario à éviter : un ransomware un vendredi soir, une équipe au repos jusqu'au lundi, des actes signés en attente. Avec une sauvegarde correctement structurée, la restauration prend 24 heures. Sans, l'étude est à l'arrêt 2 à 4 semaines.

3. Process de validation hors-bande pour les virements et changements de RIB

Le BEC (Business Email Compromise) cible particulièrement les études parce que les flux financiers sont récurrents et les sommes parfois substantielles. La défense est procédurale, pas technique :

Tout changement de RIB ou tout virement supérieur à un seuil défini exige un appel téléphonique de confirmation, au numéro habituel de la contrepartie, jamais à un numéro indiqué dans le mail concerné.

Ce process se met en place en 1 heure (rédaction + diffusion à l'étude). Il évite la majorité des fraudes ciblant les actes de transmission.

4. Authentification de domaine (DMARC, SPF, DKIM)

Sans DMARC en mode reject, n'importe qui peut envoyer un mail prétendant venir de etude-untel.notaires.fr. Vos clients reçoivent des fausses convocations à votre nom, avec un faux RIB. Ce vecteur a coûté plus d'un demi-million d'euros à des études en France ces deux dernières années.

Le déploiement est progressif (p=none → p=quarantine → p=reject sur 60 jours). Le guide complet est dans notre article dédié.

5. Plan d'urgence et de continuité écrit

Une page A4 qui répond à : que faisons-nous dans les 24 heures qui suivent un incident ?

  • Qui est le contact de crise (pas l'agenda du notaire titulaire, un numéro qui répond)
  • Quels prestataires appeler (informaticien, avocat cyber, courtier d'assurance, autorité, Cnil/CNB)
  • Où est la sauvegarde et qui sait la restaurer
  • Comment continuer l'activité essentielle pendant 48–72 heures dégradées

Un plan d'urgence non écrit est inutilisable le jour J, l'adrénaline et la pression empêchent de réfléchir clairement. Une page A4 imprimée et accessible, c'est la version minimale viable. Le module 7 de Essentials le produit pour vous.

Et au-delà ?

Pour les études qui dépassent 10 collaborateurs ou qui traitent des dossiers à fort enjeu (M&A, transactions immobilières complexes, droit des affaires), Ally est l'étape suivante : 4 semaines, audit complet, plan 90 jours, kit de sécurité prêt à signer, formation des équipes. La page Cybersécurité pour notaires et études d'avocats détaille pourquoi.

À lire ensuite

Articles liés