AOCSI - Audit & Opérations de Cybersécurité

Réponse à incident

Cyberattaque : les gestes de la première heure en entreprise

Les décisions de la première heure pèsent sur tout le reste : l'étendue des dégâts, les preuves disponibles, l'indemnisation par l'assurance. Voici la fiche réflexe à suivre dans l'ordre, à imprimer et à garder à côté du poste de votre responsable informatique.

Par
Le Collectif AOCSI, pôle Réponse à incident
Publié le
Mis à jour le
Temps de lecture
7 min de lecture
Main débranchant le câble réseau d'un ordinateur pour l'isoler

L'essentiel

  • Coupez l'accès à Internet et isolez les machines touchées, mais ne les éteignez pas : la mémoire contient des preuves.
  • Ne payez pas la rançon et ne réinstallez rien avant de savoir par où l'attaquant est entré.
  • Portez plainte dans les 72 heures : c'est une condition de l'indemnisation par votre assurance cyber (article L12-10-1 du Code des assurances).
  • Pour de l'aide : 17Cyber, en ligne jour et nuit. Pour nous saisir, notre page urgence : formulaire d'incident, ou portail des clients sous contrat.
Déclarer un incident
Sommaire
  1. 01Minute 0 à 5 : contenir sans détruire
  2. 02Minute 5 à 30 : organiser la réponse
  3. 03Minute 30 à 60 : lancer les déclarations
  4. 04Si c'est la messagerie qui est piratée
  5. 05Après la première heure
  6. 06Préparer cette heure avant qu'elle n'arrive
  7. 07Ce que disent les chiffres

Minute 0 à 5 : contenir sans détruire

Un écran de rançon, des fichiers renommés, des comptes qui envoient des courriels tout seuls : dès le premier signe, ces gestes, dans cet ordre.

  1. Coupez les connexions à Internet du réseau attaqué (box, pare-feu), si vous pouvez le faire sans délai.
  2. Déconnectez les machines touchées du réseau : câble débranché, Wi-Fi désactivé.
  3. N'éteignez pas les machines touchées. Si possible, mettez-les en veille prolongée. La mémoire vive contient des traces utiles à l'enquête, que l'arrêt efface.
  4. Ne rallumez pas les machines déjà éteintes : leurs données ont peut-être été épargnées.
  5. Prévenez immédiatement votre responsable informatique ou votre prestataire.
Cellule de crise autour d'une table, chronologie affichée au mur

Minute 5 à 30 : organiser la réponse

  1. Réunissez une cellule de crise restreinte : un membre de la direction, l'informatique, la personne qui gère la communication, et si possible le juridique.
  2. Passez sur un canal sûr : téléphones portables, messagerie personnelle ou outil extérieur au système d'information.
  3. Notez tout, avec l'heure : ce qui a été vu, par qui, ce qui a été fait. Photographiez les écrans avec un téléphone. Ce journal servira à l'enquête, à la plainte et à l'assureur.
  4. Faites-vous aider. Le service public 17Cyber (nouvel onglet) pose un diagnostic en quelques questions et, si l'atteinte est grave, vous met en relation par tchat avec un policier ou un gendarme. Il est accessible jour et nuit.
  5. Faites appel à un prestataire de réponse à incident. Pour nous saisir, passez par notre page urgence : client sous contrat, votre identifiant et votre code affichent la ligne prévue au contrat ; pas encore client, le formulaire d'incident nous transmet la situation et nous vous rappelons sous 4 h ouvrées.

En Pays de la Loire, le CSIRT régional Pays de la Loire Cyber Assistance (nouvel onglet) répond au 0800 100 200, jour et nuit, pour les PME, ETI, associations et collectivités qui ont un établissement dans la région. Le service est gratuit ; il vous oriente vers des prestataires, dont les interventions restent à votre charge. Les autres régions ont un dispositif équivalent : la liste des CSIRT territoriaux (nouvel onglet) est tenue par l'ANSSI.

Minute 30 à 60 : lancer les déclarations

Toutes les déclarations n'ont pas à être terminées dans l'heure, mais leurs délais courent dès la découverte de l'attaque. Désignez qui s'en charge.

  • Police ou gendarmerie

    Délai
    72 heures au plus tard après la connaissance de l'attaque, pour être indemnisé par l'assurance
    Qui est concerné
    Toute entreprise victime
    Comment
    Plainte au commissariat, à la brigade de gendarmerie ou par écrit au procureur de la République ; le tchat de 17Cyber peut vous orienter
  • Assureur

    Délai
    Selon votre contrat
    Qui est concerné
    Toute entreprise assurée
    Comment
    Déclaration de sinistre ; gardez le récépissé de plainte
  • CNIL

    Délai
    72 heures après la découverte, si possible
    Qui est concerné
    Toute violation de données personnelles présentant un risque pour les personnes
    Comment
    Téléservice de notification de la CNIL ; information des personnes si le risque est élevé
  • ANSSI (CERT-FR)

    Délai
    Selon le régime applicable
    Qui est concerné
    Opérateurs d'importance vitale et opérateurs de services essentiels ; demain, les entités NIS2
    Comment
    Formulaire de déclaration d'incident de l'ANSSI ; le CERT-FR peut être joint directement en cas d'urgence
  • Clients et partenaires

    Délai
    Selon vos contrats
    Qui est concerné
    Si leurs données ou leurs services sont touchés
    Comment
    Message préparé avec la cellule de crise
Déclarations après une cyberattaque. Pour les entités NIS2, la directive prévoit une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois ; ces délais s'appliqueront en France avec la loi de transposition, pas encore votée au 6 octobre 2026.

La plainte sous 72 heures, une condition de l'assurance

Depuis le 24 avril 2023, l'article L12-10-1 du Code des assurances subordonne l'indemnisation des pertes et dommages causés par une cyberattaque au dépôt d'une plainte au plus tard 72 heures après que la victime a eu connaissance de l'attaque. La règle vaut pour les personnes morales et pour les personnes physiques dans le cadre de leur activité professionnelle. Sans plainte dans le délai, l'assureur peut refuser de payer.

La CNIL, si des données personnelles sont touchées

Un rançongiciel qui chiffre ou exfiltre des fichiers clients, salariés ou patients est une violation de données personnelles. L'article 33 du RGPD impose de la notifier à la CNIL dans les 72 heures après en avoir pris connaissance, si elle présente un risque pour les personnes. Une notification incomplète est acceptée : vous la complétez ensuite. Si le risque est élevé, les personnes concernées doivent aussi être informées (article 34).

Si c'est la messagerie qui est piratée

Le piratage de compte est la première cause de demande d'assistance des entreprises. Les gestes diffèrent un peu de ceux d'un rançongiciel :

  1. Changez le mot de passe du compte depuis un appareil sain, et déconnectez toutes les sessions ouvertes.
  2. Activez la double authentification si ce n'est pas déjà fait, et vérifiez qu'aucun appareil inconnu n'a été ajouté.
  3. Contrôlez les règles de transfert et de tri : les attaquants ajoutent souvent une règle qui renvoie ou masque certains courriels.
  4. Si un virement frauduleux est parti, appelez immédiatement votre banque pour demander son rappel : chaque heure compte.
  5. Prévenez vos contacts par un autre canal : l'attaquant peut se servir de votre adresse pour piéger vos clients et fournisseurs.
Intervenant connectant un équipement d'investigation dans une salle serveurs

Après la première heure

Une fois l'attaque contenue, trois questions guident la suite : par où l'attaquant est-il entré, qu'a-t-il fait, et est-il encore là ? Tant qu'on n'y a pas répondu, restaurer les sauvegardes revient souvent à réinstaller la porte d'entrée.

Le site No More Ransom (nouvel onglet), soutenu par Europol et des éditeurs de sécurité, propose des outils de déchiffrement pour certaines familles de rançongiciels. Vérifiez-le avant toute autre décision sur les données chiffrées.

  • Intervention d'urgence

    Prix HT
    1 900 € HT
    Ce qu'elle couvre
    Mobilisation, puis 1 500 € HT par jour en heures ouvrées ; nuit et week-end +50 %
  • Investigation forensic

    Prix HT
    À partir de 4 500 € HT
    Ce qu'elle couvre
    Levée de doute ; investigation complète 950 € HT par jour
  • Remédiation et reconstruction

    Prix HT
    À partir de 850 € HT par jour
    Ce qu'elle couvre
    Reconstruction sécurisée de l'annuaire, de la messagerie, des serveurs
  • Gestion de crise

    Prix HT
    À partir de 1 500 € HT par jour
    Ce qu'elle couvre
    Heures ouvrées ; nuit et week-end +50 %
Nos prestations après une cyberattaque, hors taxes. Prix de lancement, hors taxes.

Préparer cette heure avant qu'elle n'arrive

La première heure se joue surtout avant l'attaque. Cinq préparations simples :

  • Imprimez cette fiche et la liste des contacts utiles (direction, informatique, prestataire, assureur, numéro de contrat). Une version papier reste lisible quand le réseau est coupé.
  • Gardez une sauvegarde hors ligne ou immuable, et testez sa restauration.
  • Activez la double authentification sur la messagerie et les accès à distance : le piratage de compte est la première cause de demande d'assistance des entreprises.
  • Décidez à l'avance qui fait quoi dans la cellule de crise, et qui peut couper Internet.
  • Entraînez-vous : un exercice de gestion de crise sur un scénario de rançongiciel coûte 4 500 € HT et révèle les trous du plan avant qu'un attaquant ne le fasse.

Ce que disent les chiffres

Selon le rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en 2026, les demandes d'assistance des entreprises et associations portent d'abord sur le piratage de compte (21 %), l'hameçonnage (16 %) et la fraude au faux ordre de virement (13,5 %). Les rançongiciels représentent 8,1 % des demandes, en hausse de 9 % sur un an. Moins fréquents, ils restent les attaques les plus lourdes à traiter.

Questions fréquentes

Faut-il payer la rançon ?

Non. Cybermalveillance.gouv.fr et l'ANSSI le déconseillent : rien ne garantit la récupération des données, et le paiement finance l'attaquant.

Faut-il éteindre les ordinateurs infectés ?

Non. Isolez-les du réseau (câble, Wi-Fi) mais laissez-les allumés, ou mettez-les en veille prolongée. L'arrêt efface la mémoire vive, qui contient des traces utiles. Ne rallumez pas les machines déjà éteintes.

Dans quel délai porter plainte après une cyberattaque ?

Au plus tard 72 heures après avoir eu connaissance de l'attaque si vous voulez être indemnisé par votre assurance : c'est une condition posée par l'article L12-10-1 du Code des assurances depuis le 24 avril 2023.

Que fait 17Cyber ?

17Cyber est le service public d'assistance aux victimes de cybermalveillance, lancé en décembre 2024 par la Police nationale, la Gendarmerie nationale et Cybermalveillance.gouv.fr. Il pose un diagnostic en ligne, donne des conseils adaptés et, si l'atteinte est grave, permet d'échanger par tchat avec un policier ou un gendarme. Il est accessible jour et nuit sur 17cyber.gouv.fr.

Intervenez-vous la nuit et le week-end ?

Nous travaillons du lundi au vendredi, de 9 h à 18 h. Le formulaire d'incident de notre page urgence reste ouvert à toute heure : nous vous rappelons dès la reprise. En attendant, appliquez les premiers gestes et contactez 17Cyber (17cyber.gouv.fr), accessible jour et nuit.

Faut-il prévenir la CNIL ?

Oui, si des données personnelles sont touchées et que la violation présente un risque pour les personnes. La notification se fait en ligne dans les 72 heures, quitte à la compléter ensuite.

Le Collectif AOCSI, pôle Réponse à incident.Nos articles sont signés par le pôle qui intervient sur le sujet, datés, et mis à jour quand le droit, les prix ou les sources changent. Une erreur, une source manquante ? Écrivez-nous à contact@aocsi.fr.

Une attaque en cours ?

Décrivez votre besoin : nous vous répondons sous 4 h ouvrées et la proposition arrive sous 48 h ouvrées, avec le prix, le périmètre et le CV de l'intervenant.