04 28 29 40 72 Devis gratuit
Explicatif · Conformité

Un logiciel sans licence ou cracké : ce que ça coûte vraiment

Le risque juridique, le risque cyber et le risque opérationnel, puis comment régulariser. Le coût d'un logiciel craqué n'est jamais la licence économisée : c'est la licence, plus les dommages, plus l'incident qu'il a fait entrer.

De quoi on parle

Un logiciel craqué est un logiciel dont la protection contre la copie ou la vérification de licence a été contournée, par un programme tiers, un générateur de clé ou une version modifiée. Du point de vue du droit français, son utilisation en entreprise relève de la contrefaçon, et elle engage la société comme son dirigeant.

Le terme couvre aussi des situations moins caricaturales et beaucoup plus fréquentes : une licence personnelle ou étudiante utilisée pour un travail professionnel, ou une licence achetée pour cinq postes installée sur quinze.

Il faut commencer par là, parce que la plupart des entreprises concernées ne se voient pas du tout comme des pirates. Dans les parcs que nous reprenons, la situation presque jamais rencontrée est celle du dirigeant qui a délibérément installé une version craquée pour économiser. Les quatre cas réels sont les suivants :

  • L'héritage. Un ancien prestataire ou un salarié débrouillard a installé ce qu'il fallait pour que ça marche, il y a sept ans, et personne n'a jamais revérifié.
  • La licence personnelle détournée. Un abonnement bureautique familial utilisé par trois salariés, parce que c'était moins cher et que « c'est le même logiciel ». Ce n'est pas le même contrat.
  • Le dépassement silencieux. Dix licences achetées en 2019, l'entreprise compte vingt-deux personnes en 2026, et personne n'a fait le lien entre les recrutements et les licences.
  • L'initiative individuelle. Un salarié installe lui-même un outil téléchargé pour finir un dossier. Il est administrateur de son poste, donc rien ne l'en empêche.

Ces quatre cas ont la même conséquence juridique et la même exposition cyber. Et les trois derniers sont, du point de vue de la responsabilité de l'entreprise, aussi engageants que le premier : l'ignorance n'est pas un moyen de défense, parce qu'il appartient à l'employeur de maîtriser ce qui tourne sur ses machines.

Trois risques, et le deuxième est le plus probable

Le risque juridique est celui qu'on redoute. Le risque cyber est celui qui se réalise.

Le redouté

1. Juridique

Le logiciel est protégé par le droit d'auteur. Son utilisation hors des termes de sa licence constitue une contrefaçon, qui expose à une action civile en réparation et, selon les cas, à des poursuites pénales. La société est engagée, et son représentant légal peut l'être personnellement.

Probabilité faible mais non nulle, conséquence lourde.

Le probable

2. Cyber

Un crack est, par construction, un programme qui modifie un autre programme et demande des droits élevés. C'est le véhicule idéal pour un logiciel malveillant, et c'est un canal de diffusion documenté depuis des années par les éditeurs de sécurité comme par les autorités.

Probabilité élevée, conséquence immédiate.

Le silencieux

3. Opérationnel

Pas de mise à jour de sécurité, pas de support éditeur, pas de garantie de fonctionnement après une mise à jour du système. Et un poste qu'on ne peut pas reconstruire proprement parce que personne ne sait comment l'installation a été faite.

Probabilité certaine, conséquence diffuse.

Le risque juridique, en pratique

En droit français, un logiciel est une œuvre de l'esprit protégée par le code de la propriété intellectuelle. L'acheter ne vous en rend pas propriétaire : vous acquérez un droit d'usage, défini par un contrat de licence qui précise combien de postes, combien d'utilisateurs, et dans quel cadre. Sortir de ce cadre, c'est utiliser l'œuvre sans autorisation.

La contrefaçon de logiciel ouvre deux voies, qui peuvent se cumuler :

  • Une action civile, la plus fréquente, qui vise la réparation du préjudice de l'éditeur. L'indemnisation se construit à partir des licences qui auraient dû être acquises, souvent majorées, et peut s'accompagner de la publication de la décision.
  • Une action pénale, pour le délit de contrefaçon. Les peines maximales prévues par le code de la propriété intellectuelle se comptent en années d'emprisonnement et en centaines de milliers d'euros d'amende, avec des montants aggravés pour les personnes morales. Ces maxima ne sont pas les peines couramment prononcées, mais ils donnent la mesure de la qualification retenue.

Qui est responsable

C'est le point que les dirigeants découvrent le plus tard. La société est responsable en tant que personne morale, parce que les installations se trouvent sur ses machines et servent son activité. Mais le représentant légal peut également voir sa responsabilité personnelle recherchée, en sa qualité de dirigeant chargé de veiller au respect de la loi dans l'entreprise.

Deux arguments ne protègent pas :

  • « Je ne savais pas. » Le dirigeant est censé maîtriser ce qui s'exécute dans son entreprise. L'absence de tout inventaire est d'ailleurs souvent retenue comme un indice de négligence plutôt que comme une excuse.
  • « C'est le salarié qui l'a installé. » L'employeur répond des actes accomplis par ses salariés dans le cadre de leurs fonctions. Cela peut ouvrir un volet disciplinaire en interne, mais cela n'éteint pas la responsabilité de la société vis-à-vis de l'éditeur.

Cette page n'est pas une consultation juridique

Nous sommes prestataire informatique, pas avocats. Les principes exposés ici sont généraux et la qualification d'une situation réelle dépend de nombreux éléments : nature du logiciel, termes exacts de la licence, bonne ou mauvaise foi, ancienneté, régularisation spontanée. Si vous êtes déjà en contact avec un éditeur ou son conseil, consultez un avocat en propriété intellectuelle avant de répondre quoi que ce soit.

Comment les éditeurs apprennent la situation

Pas par un contrôle inopiné : personne ne vient fouiller vos serveurs sans décision de justice. Les canaux réels sont plus prosaïques, et c'est pour cela qu'ils sont efficaces.

  • Le signalement. De très loin le premier canal. Un salarié mécontent, un ancien collaborateur, un prestataire écarté, parfois un concurrent. Les éditeurs et les organisations professionnelles du logiciel mettent à disposition des formulaires de signalement, et certains programmes prévoient une contrepartie financière pour l'informateur.
  • La télémétrie du logiciel lui-même. Beaucoup de logiciels professionnels contactent leur éditeur, ne serait-ce que pour vérifier la licence ou chercher une mise à jour. Une installation craquée peut être identifiée par son comportement, et l'adresse IP publique d'une entreprise est tout sauf anonyme.
  • L'audit contractuel. La plupart des contrats de licence professionnels contiennent une clause d'audit : l'éditeur peut demander à vérifier la conformité du déploiement. Elle est rarement activée, mais elle a été signée.
  • La démarche volontaire. Un commercial qui propose une migration et découvre, dossier en main, que les licences déclarées ne correspondent pas à ce qui est installé.

Le risque cyber : le vrai sujet

Si vous ne devez retenir qu'une section de cette page, c'est celle-ci, parce que c'est la seule dont le risque se réalise à coup sûr dans la durée.

Regardez ce qu'est techniquement un crack. C'est un programme téléchargé sur un site non officiel, qui doit modifier le code d'un autre programme, donc demander des droits d'administrateur, et dont le fonctionnement normal consiste à contourner un contrôle de sécurité. Il demande à l'utilisateur de désactiver l'antivirus pour s'exécuter, parce que celui-ci le détecte, ce qui est présenté comme un faux positif. Et il n'est accompagné d'aucune garantie, d'aucun éditeur identifiable et d'aucun recours.

Si vous cherchiez à concevoir un véhicule parfait pour installer un logiciel malveillant dans une entreprise, vous n'arriveriez pas à faire mieux. L'utilisateur fait lui-même, volontairement, chacune des étapes qu'un attaquant doit normalement obtenir par la ruse.

Ce qu'on retrouve concrètement

  • Des voleurs d'identifiants. Ils récupèrent les mots de passe enregistrés dans les navigateurs, les sessions ouvertes, les accès à la messagerie et parfois les accès bancaires. Discrets, ils travaillent des semaines.
  • Des portes dérobées. Un accès durable à la machine, qui survit aux redémarrages et sert d'entrée pour la suite. Les accès ainsi obtenus se revendent.
  • Des mineurs de cryptomonnaie. Les moins graves, et paradoxalement les plus visibles : la machine rame, le ventilateur tourne en permanence, la facture d'électricité monte.
  • Un point d'entrée pour un rançongiciel. Rarement immédiat. L'accès est d'abord vendu, puis exploité plusieurs semaines ou mois plus tard par un autre groupe, quand l'entreprise a oublié l'installation.

Ce décalage dans le temps est précisément ce qui rend le lien invisible. Quand le chiffrement arrive, personne ne pense au logiciel installé huit mois plus tôt sur un poste de la compta.

La conséquence qu'on oublie : l'assurance cyber

Les contrats d'assurance cyber comportent des conditions de garantie, et le respect des obligations légales en fait généralement partie. Un sinistre dont l'origine est reliée à un logiciel contrefait fournit à l'assureur un motif sérieux de discuter, voire de refuser la prise en charge.

Autrement dit : vous payez une assurance qui pourrait ne pas jouer, précisément dans le scénario où vous en auriez le plus besoin. Vérifiez les conditions de votre police avant d'avoir besoin de la lire en urgence.

Comment régulariser

Dans cet ordre. La première étape est la plus importante et la plus souvent sautée.

1

Savoir ce qui est réellement installé

Un inventaire automatisé de tous les logiciels présents sur tous les postes et serveurs, comparé aux licences effectivement détenues. Tant que cet écart n'est pas chiffré, toute décision se prend à l'aveugle. C'est le volet logiciel de la gestion de parc, et la plupart des entreprises découvrent à cette étape des installations dont personne n'avait connaissance.

2 à 5 jours
2

Trier avant de payer

L'étape qui fait baisser la facture. Dans tout parc, une part significative des logiciels installés n'est plus utilisée : un outil de retouche d'image sur un poste de comptable, un logiciel de conception sur une machine qui a changé de main. On désinstalle, et le besoin de licence disparaît avec. Ne régularisez que ce qui sert.

2 à 3 jours
3

Chercher l'alternative avant d'acheter

Pour chaque logiciel restant, trois questions : existe-t-il une version gratuite légale qui couvre l'usage réel, un abonnement mensuel moins cher que la licence perpétuelle, ou un équivalent déjà inclus dans un abonnement que vous payez déjà ? La troisième surprend souvent, beaucoup de fonctions étant déjà comprises dans une suite bureautique en place.

1 à 2 jours
4

Acheter et désinstaller le même jour

Une licence achetée ne régularise rien si la version craquée reste en place : vous avez alors les deux. La désinstallation complète fait partie de la régularisation, et elle doit être tracée.

1 à 3 jours
5

Traiter les postes concernés comme compromis

Point systématiquement négligé. Un poste qui a fait tourner un crack doit être considéré comme potentiellement infecté, même si l'antivirus ne dit rien. Au minimum : analyse approfondie, changement de tous les mots de passe utilisés depuis ce poste, vérification des règles de transfert automatique sur la messagerie. En cas de doute, reconstruction complète du poste.

1 jour par poste
6

Fermer la porte

Retirer les droits d'administrateur local aux utilisateurs, ce qui empêche à peu près toutes les installations sauvages. Mettre en place une liste des logiciels autorisés, une procédure simple pour demander un outil, et une surveillance des installations. Sans cette étape, la situation se reconstitue en dix-huit mois.

Continu

Les alternatives légales qui couvrent la plupart des besoins

  • Bureautique : les suites libres couvrent la très grande majorité des usages courants, et les suites en ligne gratuites suffisent pour un usage occasionnel. Un abonnement professionnel d'entrée de gamme reste par ailleurs modeste au regard du risque.
  • Retouche d'image et dessin : plusieurs outils libres font le travail pour un usage non professionnel quotidien, et des abonnements mensuels existent pour les cas réels.
  • Compression, lecture vidéo, PDF : des équivalents gratuits et légaux existent pour chacun de ces usages. C'est pourtant là qu'on trouve le plus de licences « d'essai » expirées depuis des années.
  • Systèmes d'exploitation : aucun contournement ne se justifie, les licences pour entreprise étant accessibles et vérifiables. Une activation non conforme est de plus facilement détectable.
  • Logiciels métier spécialisés : c'est le cas difficile, sans alternative gratuite. Mais c'est aussi celui où un éditeur accepte le plus souvent de négocier une régularisation étalée, parce qu'il préfère un client qui paie à un contentieux.

Questions fréquentes

Quels risques encourt une entreprise avec des logiciels crackés ?

Trois risques distincts. Juridiquement, l'utilisation d'un logiciel hors des termes de sa licence constitue une contrefaçon, qui expose à une action civile en réparation et, selon les cas, à des poursuites pénales, la société comme son représentant légal pouvant être concernés. Côté cybersécurité, les cracks sont un canal de diffusion de logiciels malveillants documenté. Côté exploitation, le logiciel ne reçoit plus de correctifs, n'ouvre droit à aucun support et empêche de reconstruire proprement un poste.

Le dirigeant est-il personnellement responsable ?

La société est responsable en tant que personne morale, et la responsabilité personnelle du représentant légal peut également être recherchée en sa qualité de dirigeant chargé de veiller au respect de la loi dans l'entreprise. Pour une situation précise, il faut consulter un avocat en propriété intellectuelle : la qualification dépend de nombreux éléments de fait.

« Je ne savais pas que c'était installé » est-il un argument ?

Non. Le dirigeant est censé maîtriser ce qui s'exécute dans son entreprise, et l'absence totale d'inventaire est plus souvent retenue comme un indice de négligence que comme une excuse. De même, le fait qu'un salarié ait installé le logiciel de sa propre initiative peut ouvrir un volet disciplinaire interne mais n'éteint pas la responsabilité de la société envers l'éditeur.

Une licence personnelle ou étudiante peut-elle servir en entreprise ?

Non. Les licences personnelles, familiales et étudiantes comportent une restriction d'usage non commercial ou non professionnel. Les utiliser pour une activité professionnelle est une sortie du cadre de la licence, au même titre qu'un contournement technique, même si le logiciel est identique et même s'il a été payé.

Comment un éditeur peut-il découvrir la situation ?

Principalement par signalement : salarié mécontent, ancien collaborateur, prestataire écarté, parfois concurrent, certains programmes prévoyant une contrepartie financière pour l'informateur. Ensuite par la télémétrie du logiciel lui-même, beaucoup de logiciels professionnels contactant leur éditeur pour vérifier une licence ou chercher une mise à jour. Enfin par la clause d'audit présente dans la plupart des contrats de licence professionnels.

Un logiciel craqué peut-il réellement provoquer une cyberattaque ?

Oui, et c'est le risque le plus probable des trois. Un crack est téléchargé sur un site non officiel, modifie le code d'un autre programme, demande des droits d'administrateur et exige souvent de désactiver l'antivirus pour s'exécuter. On y retrouve couramment des voleurs d'identifiants, des portes dérobées et des mineurs de cryptomonnaie. L'accès obtenu est souvent revendu puis exploité plusieurs mois plus tard, ce qui rend le lien invisible le jour de l'incident.

Mon assurance cyber couvre-t-elle un sinistre dans ce cas ?

C'est à vérifier dans votre police, mais le respect des obligations légales fait généralement partie des conditions de garantie. Un sinistre dont l'origine est reliée à un logiciel contrefait donne à l'assureur un motif sérieux de discuter la prise en charge. Il faut lire ces conditions avant d'en avoir besoin.

Comment régulariser sans exploser le budget ?

En triant avant d'acheter. Un inventaire automatisé révèle presque toujours qu'une part significative des logiciels installés n'est plus utilisée : on désinstalle et le besoin de licence disparaît. Pour le reste, on cherche l'alternative gratuite légale, l'abonnement mensuel, ou la fonction déjà incluse dans une suite que l'entreprise paie déjà. Les éditeurs de logiciels métier acceptent par ailleurs souvent une régularisation étalée, préférant un client à un contentieux.

Faut-il refaire les postes concernés ?

Au minimum, ils doivent être traités comme potentiellement compromis même si l'antivirus ne signale rien : analyse approfondie, changement de tous les mots de passe utilisés depuis ce poste, et vérification des règles de transfert automatique sur la messagerie. En cas de doute sur la nature du programme exécuté, la reconstruction complète du poste est la seule option sûre.

Savoir où vous en êtes, sans jugement

Inventaire automatisé de tous les logiciels installés, comparé aux licences détenues, et chiffrage de la régularisation après tri. Rapport sous 5 jours ouvrés, offert, et ce que nous constatons reste entre nous.

Faire l'inventaire de mes licences