L'essentiel
- Coupez l'accès à Internet et isolez les machines touchées, mais ne les éteignez pas : la mémoire contient des preuves.
- Ne payez pas la rançon et ne réinstallez rien avant de savoir par où l'attaquant est entré.
- Portez plainte dans les 72 heures : c'est une condition de l'indemnisation par votre assurance cyber (article L12-10-1 du Code des assurances).
- Pour de l'aide : 17Cyber, en ligne jour et nuit. Pour nous saisir, notre page urgence : formulaire d'incident, ou portail des clients sous contrat.
Sommaire
Minute 0 à 5 : contenir sans détruire
Un écran de rançon, des fichiers renommés, des comptes qui envoient des courriels tout seuls : dès le premier signe, ces gestes, dans cet ordre.
- Coupez les connexions à Internet du réseau attaqué (box, pare-feu), si vous pouvez le faire sans délai.
- Déconnectez les machines touchées du réseau : câble débranché, Wi-Fi désactivé.
- N'éteignez pas les machines touchées. Si possible, mettez-les en veille prolongée. La mémoire vive contient des traces utiles à l'enquête, que l'arrêt efface.
- Ne rallumez pas les machines déjà éteintes : leurs données ont peut-être été épargnées.
- Prévenez immédiatement votre responsable informatique ou votre prestataire.

Minute 5 à 30 : organiser la réponse
- Réunissez une cellule de crise restreinte : un membre de la direction, l'informatique, la personne qui gère la communication, et si possible le juridique.
- Passez sur un canal sûr : téléphones portables, messagerie personnelle ou outil extérieur au système d'information.
- Notez tout, avec l'heure : ce qui a été vu, par qui, ce qui a été fait. Photographiez les écrans avec un téléphone. Ce journal servira à l'enquête, à la plainte et à l'assureur.
- Faites-vous aider. Le service public 17Cyber (nouvel onglet) pose un diagnostic en quelques questions et, si l'atteinte est grave, vous met en relation par tchat avec un policier ou un gendarme. Il est accessible jour et nuit.
- Faites appel à un prestataire de réponse à incident. Pour nous saisir, passez par notre page urgence : client sous contrat, votre identifiant et votre code affichent la ligne prévue au contrat ; pas encore client, le formulaire d'incident nous transmet la situation et nous vous rappelons sous 4 h ouvrées.
En Pays de la Loire, le CSIRT régional Pays de la Loire Cyber Assistance (nouvel onglet) répond au 0800 100 200, jour et nuit, pour les PME, ETI, associations et collectivités qui ont un établissement dans la région. Le service est gratuit ; il vous oriente vers des prestataires, dont les interventions restent à votre charge. Les autres régions ont un dispositif équivalent : la liste des CSIRT territoriaux (nouvel onglet) est tenue par l'ANSSI.
Minute 30 à 60 : lancer les déclarations
Toutes les déclarations n'ont pas à être terminées dans l'heure, mais leurs délais courent dès la découverte de l'attaque. Désignez qui s'en charge.
Police ou gendarmerie
- Délai
- 72 heures au plus tard après la connaissance de l'attaque, pour être indemnisé par l'assurance
- Qui est concerné
- Toute entreprise victime
- Comment
- Plainte au commissariat, à la brigade de gendarmerie ou par écrit au procureur de la République ; le tchat de 17Cyber peut vous orienter
Assureur
- Délai
- Selon votre contrat
- Qui est concerné
- Toute entreprise assurée
- Comment
- Déclaration de sinistre ; gardez le récépissé de plainte
CNIL
- Délai
- 72 heures après la découverte, si possible
- Qui est concerné
- Toute violation de données personnelles présentant un risque pour les personnes
- Comment
- Téléservice de notification de la CNIL ; information des personnes si le risque est élevé
ANSSI (CERT-FR)
- Délai
- Selon le régime applicable
- Qui est concerné
- Opérateurs d'importance vitale et opérateurs de services essentiels ; demain, les entités NIS2
- Comment
- Formulaire de déclaration d'incident de l'ANSSI ; le CERT-FR peut être joint directement en cas d'urgence
Clients et partenaires
- Délai
- Selon vos contrats
- Qui est concerné
- Si leurs données ou leurs services sont touchés
- Comment
- Message préparé avec la cellule de crise
| Destinataire | Délai | Qui est concerné | Comment |
|---|---|---|---|
| Police ou gendarmerie | 72 heures au plus tard après la connaissance de l'attaque, pour être indemnisé par l'assurance | Toute entreprise victime | Plainte au commissariat, à la brigade de gendarmerie ou par écrit au procureur de la République ; le tchat de 17Cyber peut vous orienter |
| Assureur | Selon votre contrat | Toute entreprise assurée | Déclaration de sinistre ; gardez le récépissé de plainte |
| CNIL | 72 heures après la découverte, si possible | Toute violation de données personnelles présentant un risque pour les personnes | Téléservice de notification de la CNIL ; information des personnes si le risque est élevé |
| ANSSI (CERT-FR) | Selon le régime applicable | Opérateurs d'importance vitale et opérateurs de services essentiels ; demain, les entités NIS2 | Formulaire de déclaration d'incident de l'ANSSI ; le CERT-FR peut être joint directement en cas d'urgence |
| Clients et partenaires | Selon vos contrats | Si leurs données ou leurs services sont touchés | Message préparé avec la cellule de crise |
La plainte sous 72 heures, une condition de l'assurance
Depuis le 24 avril 2023, l'article L12-10-1 du Code des assurances subordonne l'indemnisation des pertes et dommages causés par une cyberattaque au dépôt d'une plainte au plus tard 72 heures après que la victime a eu connaissance de l'attaque. La règle vaut pour les personnes morales et pour les personnes physiques dans le cadre de leur activité professionnelle. Sans plainte dans le délai, l'assureur peut refuser de payer.
La CNIL, si des données personnelles sont touchées
Un rançongiciel qui chiffre ou exfiltre des fichiers clients, salariés ou patients est une violation de données personnelles. L'article 33 du RGPD impose de la notifier à la CNIL dans les 72 heures après en avoir pris connaissance, si elle présente un risque pour les personnes. Une notification incomplète est acceptée : vous la complétez ensuite. Si le risque est élevé, les personnes concernées doivent aussi être informées (article 34).
Si c'est la messagerie qui est piratée
Le piratage de compte est la première cause de demande d'assistance des entreprises. Les gestes diffèrent un peu de ceux d'un rançongiciel :
- Changez le mot de passe du compte depuis un appareil sain, et déconnectez toutes les sessions ouvertes.
- Activez la double authentification si ce n'est pas déjà fait, et vérifiez qu'aucun appareil inconnu n'a été ajouté.
- Contrôlez les règles de transfert et de tri : les attaquants ajoutent souvent une règle qui renvoie ou masque certains courriels.
- Si un virement frauduleux est parti, appelez immédiatement votre banque pour demander son rappel : chaque heure compte.
- Prévenez vos contacts par un autre canal : l'attaquant peut se servir de votre adresse pour piéger vos clients et fournisseurs.

Après la première heure
Une fois l'attaque contenue, trois questions guident la suite : par où l'attaquant est-il entré, qu'a-t-il fait, et est-il encore là ? Tant qu'on n'y a pas répondu, restaurer les sauvegardes revient souvent à réinstaller la porte d'entrée.
Le site No More Ransom (nouvel onglet), soutenu par Europol et des éditeurs de sécurité, propose des outils de déchiffrement pour certaines familles de rançongiciels. Vérifiez-le avant toute autre décision sur les données chiffrées.
- Prix HT
- 1 900 € HT
- Ce qu'elle couvre
- Mobilisation, puis 1 500 € HT par jour en heures ouvrées ; nuit et week-end +50 %
- Prix HT
- À partir de 4 500 € HT
- Ce qu'elle couvre
- Levée de doute ; investigation complète 950 € HT par jour
- Prix HT
- À partir de 850 € HT par jour
- Ce qu'elle couvre
- Reconstruction sécurisée de l'annuaire, de la messagerie, des serveurs
- Prix HT
- À partir de 1 500 € HT par jour
- Ce qu'elle couvre
- Heures ouvrées ; nuit et week-end +50 %
| Prestation | Prix HT | Ce qu'elle couvre |
|---|---|---|
| Intervention d'urgence | 1 900 € HT | Mobilisation, puis 1 500 € HT par jour en heures ouvrées ; nuit et week-end +50 % |
| Investigation forensic | À partir de 4 500 € HT | Levée de doute ; investigation complète 950 € HT par jour |
| Remédiation et reconstruction | À partir de 850 € HT par jour | Reconstruction sécurisée de l'annuaire, de la messagerie, des serveurs |
| Gestion de crise | À partir de 1 500 € HT par jour | Heures ouvrées ; nuit et week-end +50 % |
Préparer cette heure avant qu'elle n'arrive
La première heure se joue surtout avant l'attaque. Cinq préparations simples :
- Imprimez cette fiche et la liste des contacts utiles (direction, informatique, prestataire, assureur, numéro de contrat). Une version papier reste lisible quand le réseau est coupé.
- Gardez une sauvegarde hors ligne ou immuable, et testez sa restauration.
- Activez la double authentification sur la messagerie et les accès à distance : le piratage de compte est la première cause de demande d'assistance des entreprises.
- Décidez à l'avance qui fait quoi dans la cellule de crise, et qui peut couper Internet.
- Entraînez-vous : un exercice de gestion de crise sur un scénario de rançongiciel coûte 4 500 € HT et révèle les trous du plan avant qu'un attaquant ne le fasse.
Ce que disent les chiffres
Selon le rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en 2026, les demandes d'assistance des entreprises et associations portent d'abord sur le piratage de compte (21 %), l'hameçonnage (16 %) et la fraude au faux ordre de virement (13,5 %). Les rançongiciels représentent 8,1 % des demandes, en hausse de 9 % sur un an. Moins fréquents, ils restent les attaques les plus lourdes à traiter.
Questions fréquentes
Faut-il payer la rançon ?
Non. Cybermalveillance.gouv.fr et l'ANSSI le déconseillent : rien ne garantit la récupération des données, et le paiement finance l'attaquant.
Faut-il éteindre les ordinateurs infectés ?
Non. Isolez-les du réseau (câble, Wi-Fi) mais laissez-les allumés, ou mettez-les en veille prolongée. L'arrêt efface la mémoire vive, qui contient des traces utiles. Ne rallumez pas les machines déjà éteintes.
Dans quel délai porter plainte après une cyberattaque ?
Au plus tard 72 heures après avoir eu connaissance de l'attaque si vous voulez être indemnisé par votre assurance : c'est une condition posée par l'article L12-10-1 du Code des assurances depuis le 24 avril 2023.
Que fait 17Cyber ?
17Cyber est le service public d'assistance aux victimes de cybermalveillance, lancé en décembre 2024 par la Police nationale, la Gendarmerie nationale et Cybermalveillance.gouv.fr. Il pose un diagnostic en ligne, donne des conseils adaptés et, si l'atteinte est grave, permet d'échanger par tchat avec un policier ou un gendarme. Il est accessible jour et nuit sur 17cyber.gouv.fr.
Intervenez-vous la nuit et le week-end ?
Nous travaillons du lundi au vendredi, de 9 h à 18 h. Le formulaire d'incident de notre page urgence reste ouvert à toute heure : nous vous rappelons dès la reprise. En attendant, appliquez les premiers gestes et contactez 17Cyber (17cyber.gouv.fr), accessible jour et nuit.
Faut-il prévenir la CNIL ?
Oui, si des données personnelles sont touchées et que la violation présente un risque pour les personnes. La notification se fait en ligne dans les 72 heures, quitte à la compléter ensuite.
Sources
- 1.Cybermalveillance.gouv.fr, fiche réflexe rançongiciels pour les organisations (mise à jour le 7 mai 2026) (nouvel onglet)
- 2.Cybermalveillance.gouv.fr, lancement de 17Cyber (17 décembre 2024) (nouvel onglet)
- 3.Cybermalveillance.gouv.fr, principales cybermalveillances visant les professionnels en 2025 (nouvel onglet)
- 4.Légifrance, Code des assurances, article L12-10-1 (assurance des risques de cyberattaques) (nouvel onglet)
- 5.CNIL, notifier une violation de données personnelles (nouvel onglet)
- 6.Règlement (UE) 2016/679 (RGPD), articles 33 et 34 (nouvel onglet)
- 7.ANSSI, déclaration d'incident des opérateurs de services essentiels (nouvel onglet)
- 8.Région Pays de la Loire, Pays de la Loire Cyber Assistance (nouvel onglet)
- 9.CERT-FR, liste des CSIRT territoriaux (nouvel onglet)
- 10.No More Ransom, outils de déchiffrement (nouvel onglet)
Le Collectif AOCSI, pôle Réponse à incident.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.



