Le guide de la facturation électronique 2026 : qui est concerné, à quelle date, avec quelle plateforme — 36 pages à jourRéception obligatoire au 1er septembre 2026 : le guide dit ce qu'il faut avoir fait avant l'étéLe guide de la facturation électronique 2026 : qui est concerné, à quelle date, avec quelle plateforme — 36 pages à jourRéception obligatoire au 1er septembre 2026 : le guide dit ce qu'il faut avoir fait avant l'été
Le guide 19 €

Rançongiciel : que faire dans les premières 24 heures

Notice n° 90289rév. 17.09.202610 min de lecturesilo Cybersécurité
PortraitJulie RambaudHuit ans d'administration système dans une ETI de la…

Après une attaque par rançongiciel, une entreprise dispose de seulement 72 heures pour notifier la CNIL lorsqu’une violation de données personnelles présente un risque pour les personnes. Les premières décisions conditionnent la reprise d’activité, le coût de l’incident et la capacité à identifier ce qui s’est réellement passé.

Ransomware : que faire dès les premières minutes ?

Un ransomware, ou rançongiciel, chiffre des fichiers, bloque des postes ou rend des applications inutilisables. L’attaque s’accompagne souvent d’un vol de données et d’une menace de publication. Pour une PME sans service informatique, le premier objectif n’est pas de réparer immédiatement. Il faut stopper la propagation, protéger les preuves et organiser la réponse.

À retenir : isolez les équipements touchés, ne payez pas la rançon, ne supprimez aucun fichier suspect et ne lancez pas de restauration tant que l’origine de l’attaque n’est pas maîtrisée.

De 0 à 15 minutes : isoler sans effacer les traces

Débranchez le câble réseau de chaque ordinateur suspect. Désactivez le Wi-Fi et coupez sa connexion VPN. Si plusieurs postes affichent une demande de rançon ou présentent des fichiers renommés, isolez aussi les serveurs et les espaces de stockage partagés. Déconnectez les disques de sauvegarde encore branchés.

Évitez d’éteindre brutalement les machines. La mémoire vive contient parfois des informations utiles à l’analyse : processus actifs, connexions réseau ou clés techniques. Si le chiffrement continue et que l’équipement ne peut pas être isolé autrement, l’arrêt devient une mesure de limitation. Notez alors l’heure et la raison de cette décision.

N’utilisez pas une clé USB pour déplacer des documents. Ne connectez pas un disque de sauvegarde à un poste suspect. Ne relancez pas non plus un serveur « pour voir si le problème disparaît ». Ces gestes risquent d’étendre l’infection ou de détruire des indices.

De 15 à 60 minutes : déclencher une cellule de crise réduite

Désignez une personne qui coordonne les opérations. Dans une petite entreprise, ce rôle revient souvent au dirigeant ou au responsable administratif. Une seconde personne consigne les faits. Utilisez un téléphone et, si nécessaire, une adresse électronique non liée au système compromis.

Contactez rapidement un prestataire spécialisé en réponse à incident. Demandez une intervention de confinement et d’investigation, pas une simple réinstallation des postes. Prévenez également le courtier ou l’assureur cyber avant d’engager des dépenses significatives. Le contrat impose parfois un intervenant agréé ou un délai de déclaration court.

  • Notez l’heure de détection et le nom de la personne ayant donné l’alerte.
  • Listez les postes, serveurs, boîtes mail et logiciels concernés.
  • Identifiez les fonctions bloquées : facturation, production, paie, commandes ou relation client.
  • Conservez les coordonnées des interlocuteurs mobilisés.
  • Centralisez chaque décision dans un journal de crise.

Les actions à mener pendant les premières 24 heures

La réponse à un rançongiciel suit un ordre précis. Restaurer trop tôt expose l’entreprise à une seconde infection. Communiquer sans faits vérifiés crée de la confusion. Le fil conducteur reste le même : contenir, qualifier, déclarer, assainir puis restaurer.

Période Objectif Actions prioritaires
0 à 1 heure Stopper la propagation Isoler les équipements, déconnecter les sauvegardes, ouvrir le journal de crise
1 à 4 heures Mesurer l’étendue Inventorier les actifs touchés, préserver les preuves, contacter les experts
4 à 12 heures Respecter les obligations Prévenir l’assurance, la banque, les autorités et évaluer le risque CNIL
12 à 24 heures Préparer la reprise Assainir l’environnement, vérifier les sauvegardes, organiser la communication

Préserver les preuves avant toute opération de nettoyage

Prenez en photo le message de rançon avec un appareil indépendant. Conservez le texte affiché, l’extension ajoutée aux fichiers et le nom des répertoires touchés. Sauvegardez les journaux disponibles sur le pare-feu, les serveurs, la messagerie, l’antivirus et les services cloud. Les journaux s’effacent parfois après quelques heures ou quelques jours.

CybersécuritéCharte informatique : le modèle simple pour une PME

Gardez les courriels suspects dans leur format d’origine. Ne les transférez pas à toute l’équipe. Notez les actions inhabituelles observées avant l’incident : pièce jointe ouverte, faux appel d’assistance, installation d’un logiciel, lenteur soudaine ou alerte antivirus ignorée.

Ne reformatez pas les postes et ne supprimez pas la note de rançon avant l’accord de l’intervenant. Ces éléments servent à déterminer le point d’entrée, la période de présence de l’attaquant et l’éventuelle exfiltration de données. Ils renforcent aussi le dossier d’assurance et le dépôt de plainte.

Changer les accès depuis un appareil sain

Considérez les identifiants utilisés sur les machines compromises comme exposés. Depuis un appareil vérifié, changez en priorité les mots de passe des comptes administrateurs, de la messagerie, des services cloud, des accès distants et des outils de sauvegarde. Révoquez les sessions actives et les jetons de connexion lorsque les plateformes le permettent.

Activez l’authentification multifacteur sur les comptes sensibles. Commencez par la messagerie, car elle sert souvent à réinitialiser tous les autres accès. Vérifiez les règles de transfert automatique, les délégations inconnues et les nouvelles méthodes de récupération ajoutées aux comptes.

Pourquoi ne pas payer la rançon

Le paiement ne garantit ni le déchiffrement complet ni la suppression des données volées. Une clé défectueuse laisse parfois des fichiers inutilisables. L’attaquant conserve aussi une copie des informations et réclame ensuite un second versement. Le paiement signale enfin que l’entreprise accepte la négociation, ce qui augmente son exposition à de nouvelles tentatives.

Un transfert vers un acteur visé par des sanctions soulève également des risques juridiques. Ne négociez pas seul et n’utilisez pas une adresse professionnelle compromise pour contacter les criminels. Toute décision exceptionnelle doit être encadrée par l’assureur, un conseil juridique, le prestataire de réponse à incident et les autorités compétentes.

Une rançon n’achète pas un retour à la normale. Elle finance un acteur criminel sans offrir de garantie technique, juridique ou commerciale.

Qui prévenir après une attaque par rançongiciel ?

L’assurance et la banque

Déclarez le sinistre à l’assureur dès les premières heures. Transmettez uniquement les faits connus : heure de détection, périmètre visible, services arrêtés et premières mesures de confinement. Conservez les factures, les relevés d’intervention et les preuves de perte d’exploitation.

Prévenez la banque si un poste utilisé pour les paiements, la comptabilité ou la consultation des comptes a été touché. Demandez une surveillance renforcée des virements. Contrôlez les bénéficiaires récemment créés et les coordonnées bancaires modifiées. Une attaque informatique s’accompagne parfois d’une fraude au virement ou d’un détournement de facture.

La CNIL en cas de données personnelles

Une indisponibilité, une destruction ou une divulgation de données personnelles constitue potentiellement une violation de données. L’entreprise doit documenter l’incident dans tous les cas. Si la violation présente un risque pour les droits et libertés des personnes, la notification à la CNIL intervient dans les 72 heures suivant la prise de connaissance.

Une notification initiale reste possible lorsque l’enquête n’est pas terminée. Elle sera complétée à mesure que les faits se précisent. Si le risque pour les personnes est élevé, les clients, salariés ou partenaires concernés doivent aussi recevoir une information claire. Cette communication décrit la nature de l’incident, les conséquences probables, les mesures prises et les précautions recommandées.

La police ou la gendarmerie

Déposez plainte rapidement auprès d’un service de police ou de gendarmerie. Apportez la chronologie, les photos du message, les courriels suspects, les adresses utilisées par l’attaquant, les demandes de paiement et la liste des systèmes atteints. Ne remettez jamais l’unique copie d’une preuve.

Le dépôt de plainte officialise les faits. Il soutient le dossier d’assurance et facilite le rapprochement avec d’autres attaques. Un dirigeant sans équipe technique peut aussi solliciter le dispositif public d’assistance aux victimes de cybermalveillance afin d’être orienté vers les démarches adaptées.

Restaurer l’activité sans réintroduire le ransomware

Avant toute restauration, l’intervenant doit identifier le vecteur d’entrée et fermer l’accès utilisé. Il peut s’agir d’un compte sans authentification multifacteur, d’un logiciel non corrigé, d’un accès distant exposé ou d’une pièce jointe malveillante. Restaurer sans corriger cette faille ramène l’entreprise à son point de départ.

CybersécuritéAssurance cyber pour PME : ce qu’elle couvre, ce qu’elle exige

Créez un environnement propre. Réinstallez les systèmes à partir de sources fiables plutôt que de simplement supprimer les fichiers visibles. Corrigez les logiciels, remplacez les mots de passe compromis et contrôlez les comptes administrateurs. Analysez ensuite les sauvegardes avant de les reconnecter.

Choisir l’ordre de reprise

Ne cherchez pas à redémarrer tous les services en même temps. Classez-les selon leur impact sur le chiffre d’affaires, les obligations sociales et la sécurité des opérations. Pour beaucoup de PME, l’ordre retenu couvre la messagerie sécurisée, la facturation, la gestion des commandes, la paie puis les archives.

  • Vérifiez la date de chaque sauvegarde et la période probable de compromission.
  • Testez la restauration sur un réseau isolé.
  • Contrôlez les fichiers et les comptes avant la remise en production.
  • Reconnectez les postes par groupes réduits.
  • Surveillez les connexions, les alertes et les modifications de fichiers.
  • Conservez une sauvegarde intacte tant que l’incident n’est pas clos.

Comment communiquer avec les clients et les salariés

Une communication rapide ne signifie pas une communication improvisée. Préparez un message factuel. Indiquez les services indisponibles, les solutions temporaires et le prochain horaire de mise à jour. Ne confirmez pas un vol de données avant d’avoir des éléments techniques, mais ne niez pas non plus un risque encore en cours d’analyse.

Les salariés doivent savoir quels outils ne plus utiliser, comment travailler provisoirement et à qui signaler un comportement suspect. Alertez-les sur les faux messages de support et les demandes urgentes de changement de coordonnées bancaires. Les attaquants exploitent souvent la confusion créée par l’incident.

Pour les clients, nommez un interlocuteur et utilisez un canal fiable. Si des données sont concernées, donnez des consignes concrètes : vigilance face aux courriels inhabituels, changement de mot de passe lorsqu’il a été réutilisé, contrôle des opérations et signalement des tentatives d’usurpation.

Quel est le coût d’un ransomware pour une PME ?

Il n’existe pas de coût moyen universel. La facture dépend de la durée d’arrêt, du nombre de postes, du volume de données, des obligations de notification et de la capacité à restaurer les sauvegardes. Pour préparer une petite entreprise française, un ordre de grandeur de 10 000 à 100 000 euros représente une base réaliste de planification. Un incident long ou associé à une fuite massive dépasse rapidement cette fourchette.

Poste de coût Ordre de grandeur indicatif
Investigation et réponse technique 5 000 à 30 000 euros
Réinstallation et restauration 3 000 à 20 000 euros
Arrêt d’activité 5 000 à 50 000 euros, parfois davantage
Conseil juridique et notifications 2 000 à 15 000 euros
Fraude, perte de contrats et atteinte commerciale Montant très variable

Le coût visible ne représente qu’une partie de l’impact. Il faut ajouter le temps du dirigeant, les retards de livraison, les heures supplémentaires, les avoirs accordés et la reconstitution manuelle des dossiers. Une journée d’arrêt se chiffre simplement : marge perdue, salaires mobilisés sans production et pénalités contractuelles.

Ce qu’une PME doit préparer avant l’attaque

Une procédure d’une page vaut mieux qu’un plan complexe jamais testé. Imprimez-la et conservez-la hors du réseau. Elle doit préciser qui décide, qui contacte l’assureur, qui parle aux clients et quel prestataire intervient. Ajoutez les numéros de contrat, les contacts bancaires et la liste des applications prioritaires.

Des sauvegardes réellement restaurables

Appliquez la règle 3-2-1 : trois copies des données, sur deux supports différents, dont une copie hors ligne ou protégée contre la modification. Une synchronisation cloud n’est pas toujours une sauvegarde. Si les fichiers chiffrés sont synchronisés, les copies distantes risquent de l’être aussi.

Testez une restauration au moins deux fois par an. Mesurez le temps nécessaire et vérifiez que les applications redémarrent avec leurs bases de données. Une sauvegarde jamais restaurée reste une hypothèse, pas un dispositif de continuité.

Une checklist opérationnelle à conserver sur papier

  • Inventaire à jour des postes, serveurs, logiciels et services cloud.
  • Authentification multifacteur sur la messagerie, les accès distants et les comptes administrateurs.
  • Mises à jour de sécurité appliquées selon un calendrier défini.
  • Comptes administrateurs séparés des comptes utilisés chaque jour.
  • Sauvegardes isolées, surveillées et testées.
  • Contrat d’assistance précisant les délais d’intervention.
  • Modèles de messages destinés aux salariés, clients et partenaires.
  • Exercice annuel simulant quatre heures d’indisponibilité totale.
  • Procédure de validation téléphonique pour tout changement de coordonnées bancaires.
  • Journal de crise vierge avec les champs heure, action, responsable et résultat.

Donnez votre avis

Soyez le 1er à noter cet article
ou bien laissez un avis détaillé


Partagez cet article maintenant !


Réagissez à cet article

RÉV. 09.26Mise à jour de la notice

Ce qui change pour votre entreprise, une fois par mois

Les dates qui tombent — facturation électronique, obligations, mises à jour d'outils —, un outil du site à essayer, et une procédure complète à garder. Le premier mardi du mois, en cinq minutes de lecture.

Zéro spam, désinscription en un clic.

Une adresse, aucune relance commerciale, désabonnement en un clic
Partagez votre réaction