Après une attaque par rançongiciel, une entreprise dispose de seulement 72 heures pour notifier la CNIL lorsqu’une violation de données personnelles présente un risque pour les personnes. Les premières décisions conditionnent la reprise d’activité, le coût de l’incident et la capacité à identifier ce qui s’est réellement passé.
Ransomware : que faire dès les premières minutes ?
Un ransomware, ou rançongiciel, chiffre des fichiers, bloque des postes ou rend des applications inutilisables. L’attaque s’accompagne souvent d’un vol de données et d’une menace de publication. Pour une PME sans service informatique, le premier objectif n’est pas de réparer immédiatement. Il faut stopper la propagation, protéger les preuves et organiser la réponse.
À retenir : isolez les équipements touchés, ne payez pas la rançon, ne supprimez aucun fichier suspect et ne lancez pas de restauration tant que l’origine de l’attaque n’est pas maîtrisée.

De 0 à 15 minutes : isoler sans effacer les traces
Débranchez le câble réseau de chaque ordinateur suspect. Désactivez le Wi-Fi et coupez sa connexion VPN. Si plusieurs postes affichent une demande de rançon ou présentent des fichiers renommés, isolez aussi les serveurs et les espaces de stockage partagés. Déconnectez les disques de sauvegarde encore branchés.
Évitez d’éteindre brutalement les machines. La mémoire vive contient parfois des informations utiles à l’analyse : processus actifs, connexions réseau ou clés techniques. Si le chiffrement continue et que l’équipement ne peut pas être isolé autrement, l’arrêt devient une mesure de limitation. Notez alors l’heure et la raison de cette décision.
N’utilisez pas une clé USB pour déplacer des documents. Ne connectez pas un disque de sauvegarde à un poste suspect. Ne relancez pas non plus un serveur « pour voir si le problème disparaît ». Ces gestes risquent d’étendre l’infection ou de détruire des indices.
De 15 à 60 minutes : déclencher une cellule de crise réduite
Désignez une personne qui coordonne les opérations. Dans une petite entreprise, ce rôle revient souvent au dirigeant ou au responsable administratif. Une seconde personne consigne les faits. Utilisez un téléphone et, si nécessaire, une adresse électronique non liée au système compromis.
Contactez rapidement un prestataire spécialisé en réponse à incident. Demandez une intervention de confinement et d’investigation, pas une simple réinstallation des postes. Prévenez également le courtier ou l’assureur cyber avant d’engager des dépenses significatives. Le contrat impose parfois un intervenant agréé ou un délai de déclaration court.
- Notez l’heure de détection et le nom de la personne ayant donné l’alerte.
- Listez les postes, serveurs, boîtes mail et logiciels concernés.
- Identifiez les fonctions bloquées : facturation, production, paie, commandes ou relation client.
- Conservez les coordonnées des interlocuteurs mobilisés.
- Centralisez chaque décision dans un journal de crise.
Les actions à mener pendant les premières 24 heures
La réponse à un rançongiciel suit un ordre précis. Restaurer trop tôt expose l’entreprise à une seconde infection. Communiquer sans faits vérifiés crée de la confusion. Le fil conducteur reste le même : contenir, qualifier, déclarer, assainir puis restaurer.
| Période | Objectif | Actions prioritaires |
|---|---|---|
| 0 à 1 heure | Stopper la propagation | Isoler les équipements, déconnecter les sauvegardes, ouvrir le journal de crise |
| 1 à 4 heures | Mesurer l’étendue | Inventorier les actifs touchés, préserver les preuves, contacter les experts |
| 4 à 12 heures | Respecter les obligations | Prévenir l’assurance, la banque, les autorités et évaluer le risque CNIL |
| 12 à 24 heures | Préparer la reprise | Assainir l’environnement, vérifier les sauvegardes, organiser la communication |
Préserver les preuves avant toute opération de nettoyage
Prenez en photo le message de rançon avec un appareil indépendant. Conservez le texte affiché, l’extension ajoutée aux fichiers et le nom des répertoires touchés. Sauvegardez les journaux disponibles sur le pare-feu, les serveurs, la messagerie, l’antivirus et les services cloud. Les journaux s’effacent parfois après quelques heures ou quelques jours.
CybersécuritéCharte informatique : le modèle simple pour une PMEGardez les courriels suspects dans leur format d’origine. Ne les transférez pas à toute l’équipe. Notez les actions inhabituelles observées avant l’incident : pièce jointe ouverte, faux appel d’assistance, installation d’un logiciel, lenteur soudaine ou alerte antivirus ignorée.
Ne reformatez pas les postes et ne supprimez pas la note de rançon avant l’accord de l’intervenant. Ces éléments servent à déterminer le point d’entrée, la période de présence de l’attaquant et l’éventuelle exfiltration de données. Ils renforcent aussi le dossier d’assurance et le dépôt de plainte.
Changer les accès depuis un appareil sain
Considérez les identifiants utilisés sur les machines compromises comme exposés. Depuis un appareil vérifié, changez en priorité les mots de passe des comptes administrateurs, de la messagerie, des services cloud, des accès distants et des outils de sauvegarde. Révoquez les sessions actives et les jetons de connexion lorsque les plateformes le permettent.
Activez l’authentification multifacteur sur les comptes sensibles. Commencez par la messagerie, car elle sert souvent à réinitialiser tous les autres accès. Vérifiez les règles de transfert automatique, les délégations inconnues et les nouvelles méthodes de récupération ajoutées aux comptes.
Pourquoi ne pas payer la rançon
Le paiement ne garantit ni le déchiffrement complet ni la suppression des données volées. Une clé défectueuse laisse parfois des fichiers inutilisables. L’attaquant conserve aussi une copie des informations et réclame ensuite un second versement. Le paiement signale enfin que l’entreprise accepte la négociation, ce qui augmente son exposition à de nouvelles tentatives.
Un transfert vers un acteur visé par des sanctions soulève également des risques juridiques. Ne négociez pas seul et n’utilisez pas une adresse professionnelle compromise pour contacter les criminels. Toute décision exceptionnelle doit être encadrée par l’assureur, un conseil juridique, le prestataire de réponse à incident et les autorités compétentes.
Une rançon n’achète pas un retour à la normale. Elle finance un acteur criminel sans offrir de garantie technique, juridique ou commerciale.
Qui prévenir après une attaque par rançongiciel ?
L’assurance et la banque
Déclarez le sinistre à l’assureur dès les premières heures. Transmettez uniquement les faits connus : heure de détection, périmètre visible, services arrêtés et premières mesures de confinement. Conservez les factures, les relevés d’intervention et les preuves de perte d’exploitation.
Prévenez la banque si un poste utilisé pour les paiements, la comptabilité ou la consultation des comptes a été touché. Demandez une surveillance renforcée des virements. Contrôlez les bénéficiaires récemment créés et les coordonnées bancaires modifiées. Une attaque informatique s’accompagne parfois d’une fraude au virement ou d’un détournement de facture.
La CNIL en cas de données personnelles
Une indisponibilité, une destruction ou une divulgation de données personnelles constitue potentiellement une violation de données. L’entreprise doit documenter l’incident dans tous les cas. Si la violation présente un risque pour les droits et libertés des personnes, la notification à la CNIL intervient dans les 72 heures suivant la prise de connaissance.
Une notification initiale reste possible lorsque l’enquête n’est pas terminée. Elle sera complétée à mesure que les faits se précisent. Si le risque pour les personnes est élevé, les clients, salariés ou partenaires concernés doivent aussi recevoir une information claire. Cette communication décrit la nature de l’incident, les conséquences probables, les mesures prises et les précautions recommandées.
La police ou la gendarmerie
Déposez plainte rapidement auprès d’un service de police ou de gendarmerie. Apportez la chronologie, les photos du message, les courriels suspects, les adresses utilisées par l’attaquant, les demandes de paiement et la liste des systèmes atteints. Ne remettez jamais l’unique copie d’une preuve.
Le dépôt de plainte officialise les faits. Il soutient le dossier d’assurance et facilite le rapprochement avec d’autres attaques. Un dirigeant sans équipe technique peut aussi solliciter le dispositif public d’assistance aux victimes de cybermalveillance afin d’être orienté vers les démarches adaptées.
Restaurer l’activité sans réintroduire le ransomware
Avant toute restauration, l’intervenant doit identifier le vecteur d’entrée et fermer l’accès utilisé. Il peut s’agir d’un compte sans authentification multifacteur, d’un logiciel non corrigé, d’un accès distant exposé ou d’une pièce jointe malveillante. Restaurer sans corriger cette faille ramène l’entreprise à son point de départ.
CybersécuritéAssurance cyber pour PME : ce qu’elle couvre, ce qu’elle exigeCréez un environnement propre. Réinstallez les systèmes à partir de sources fiables plutôt que de simplement supprimer les fichiers visibles. Corrigez les logiciels, remplacez les mots de passe compromis et contrôlez les comptes administrateurs. Analysez ensuite les sauvegardes avant de les reconnecter.
Choisir l’ordre de reprise
Ne cherchez pas à redémarrer tous les services en même temps. Classez-les selon leur impact sur le chiffre d’affaires, les obligations sociales et la sécurité des opérations. Pour beaucoup de PME, l’ordre retenu couvre la messagerie sécurisée, la facturation, la gestion des commandes, la paie puis les archives.
- Vérifiez la date de chaque sauvegarde et la période probable de compromission.
- Testez la restauration sur un réseau isolé.
- Contrôlez les fichiers et les comptes avant la remise en production.
- Reconnectez les postes par groupes réduits.
- Surveillez les connexions, les alertes et les modifications de fichiers.
- Conservez une sauvegarde intacte tant que l’incident n’est pas clos.
Comment communiquer avec les clients et les salariés
Une communication rapide ne signifie pas une communication improvisée. Préparez un message factuel. Indiquez les services indisponibles, les solutions temporaires et le prochain horaire de mise à jour. Ne confirmez pas un vol de données avant d’avoir des éléments techniques, mais ne niez pas non plus un risque encore en cours d’analyse.
Les salariés doivent savoir quels outils ne plus utiliser, comment travailler provisoirement et à qui signaler un comportement suspect. Alertez-les sur les faux messages de support et les demandes urgentes de changement de coordonnées bancaires. Les attaquants exploitent souvent la confusion créée par l’incident.
Pour les clients, nommez un interlocuteur et utilisez un canal fiable. Si des données sont concernées, donnez des consignes concrètes : vigilance face aux courriels inhabituels, changement de mot de passe lorsqu’il a été réutilisé, contrôle des opérations et signalement des tentatives d’usurpation.
Quel est le coût d’un ransomware pour une PME ?
Il n’existe pas de coût moyen universel. La facture dépend de la durée d’arrêt, du nombre de postes, du volume de données, des obligations de notification et de la capacité à restaurer les sauvegardes. Pour préparer une petite entreprise française, un ordre de grandeur de 10 000 à 100 000 euros représente une base réaliste de planification. Un incident long ou associé à une fuite massive dépasse rapidement cette fourchette.
| Poste de coût | Ordre de grandeur indicatif |
|---|---|
| Investigation et réponse technique | 5 000 à 30 000 euros |
| Réinstallation et restauration | 3 000 à 20 000 euros |
| Arrêt d’activité | 5 000 à 50 000 euros, parfois davantage |
| Conseil juridique et notifications | 2 000 à 15 000 euros |
| Fraude, perte de contrats et atteinte commerciale | Montant très variable |
Le coût visible ne représente qu’une partie de l’impact. Il faut ajouter le temps du dirigeant, les retards de livraison, les heures supplémentaires, les avoirs accordés et la reconstitution manuelle des dossiers. Une journée d’arrêt se chiffre simplement : marge perdue, salaires mobilisés sans production et pénalités contractuelles.
Ce qu’une PME doit préparer avant l’attaque
Une procédure d’une page vaut mieux qu’un plan complexe jamais testé. Imprimez-la et conservez-la hors du réseau. Elle doit préciser qui décide, qui contacte l’assureur, qui parle aux clients et quel prestataire intervient. Ajoutez les numéros de contrat, les contacts bancaires et la liste des applications prioritaires.
Des sauvegardes réellement restaurables
Appliquez la règle 3-2-1 : trois copies des données, sur deux supports différents, dont une copie hors ligne ou protégée contre la modification. Une synchronisation cloud n’est pas toujours une sauvegarde. Si les fichiers chiffrés sont synchronisés, les copies distantes risquent de l’être aussi.
Testez une restauration au moins deux fois par an. Mesurez le temps nécessaire et vérifiez que les applications redémarrent avec leurs bases de données. Une sauvegarde jamais restaurée reste une hypothèse, pas un dispositif de continuité.
Une checklist opérationnelle à conserver sur papier
- Inventaire à jour des postes, serveurs, logiciels et services cloud.
- Authentification multifacteur sur la messagerie, les accès distants et les comptes administrateurs.
- Mises à jour de sécurité appliquées selon un calendrier défini.
- Comptes administrateurs séparés des comptes utilisés chaque jour.
- Sauvegardes isolées, surveillées et testées.
- Contrat d’assistance précisant les délais d’intervention.
- Modèles de messages destinés aux salariés, clients et partenaires.
- Exercice annuel simulant quatre heures d’indisponibilité totale.
- Procédure de validation téléphonique pour tout changement de coordonnées bancaires.
- Journal de crise vierge avec les champs heure, action, responsable et résultat.




