Cyberattaque en PME : que faire dans les premières heures

Isoler sans éteindre, alerter, conserver les preuves, ne pas payer : la conduite à tenir quand une PME découvre une cyberattaque.
Illustration d'un poste informatique isolé du réseau et d'une équipe de crise autour d'une table

En bref. Face à une cyberattaque, les premières heures décident de l’ampleur des dégâts : isoler les machines sans les éteindre, alerter les bonnes personnes, conserver les preuves, ne pas payer, puis respecter deux délais de 72 heures, l’un vis-à-vis de la CNIL, l’autre vis-à-vis de l’assureur.

Un lundi matin, les fichiers du serveur portent une extension inconnue, un message réclame une rançon, la messagerie envoie des courriels que personne n’a écrits. Dans une PME, ce moment arrive rarement au bon interlocuteur : c’est souvent l’assistante, le comptable ou le dirigeant qui le constate en premier. Ce qu’ils font dans l’heure qui suit pèse plus lourd que tout le reste. Voici la conduite à tenir, étape par étape, telle qu’elle ressort des recommandations publiques françaises et de la pratique de l’infogérance.

Reconnaître qu’il s’agit bien d’une attaque

Toutes les pannes ne sont pas des attaques, mais certains signaux doivent déclencher immédiatement la procédure de crise plutôt qu’un simple ticket de support :

  • Des fichiers devenus illisibles, renommés avec une extension inhabituelle, accompagnés d’un fichier texte expliquant comment « récupérer » les données.
  • Des comptes qui se verrouillent ou des mots de passe modifiés sans action de l’utilisateur.
  • Des envois de messages suspects depuis une boîte interne, signalés par des clients ou des fournisseurs.
  • Une activité anormale la nuit ou le week-end : connexions à distance, transferts volumineux, antivirus désactivé.
  • Une demande de paiement inhabituelle validée à la suite d’un faux ordre de virement.

Dans le doute, mieux vaut traiter l’événement comme une attaque et revenir en arrière ensuite. L’inverse — continuer à travailler en espérant une panne banale — laisse à l’attaquant le temps de s’étendre au reste du réseau et aux sauvegardes.

Première heure : isoler sans éteindre

Le premier geste est de couper la communication entre les machines atteintes et le reste du monde. Le dispositif national d’assistance aux victimes, Cybermalveillance.gouv.fr, recommande de déconnecter du réseau les équipements touchés (câble réseau débranché, Wi-Fi désactivé) et de couper l’accès Internet du réseau attaqué, afin de priver l’attaquant de ses canaux de commande.

Le second réflexe va à l’encontre de l’intuition : ne pas éteindre les machines. Une extinction efface la mémoire vive, où se trouvent souvent des traces précieuses pour comprendre comment l’attaquant est entré, et parfois des éléments permettant de déchiffrer les données. On isole, on laisse sous tension, on ne touche plus à rien en attendant les spécialistes.

  1. Débrancher le câble réseau ou couper le Wi-Fi des postes et serveurs visiblement touchés.
  2. Couper, si possible, la liaison Internet du site.
  3. Déconnecter les supports de sauvegarde encore branchés (disques USB, NAS accessibles).
  4. Noter l’heure, ce qui a été constaté et par qui.
  5. Demander aux utilisateurs de ne rien redémarrer, ne rien supprimer, ne rien « nettoyer ».

Qui prévenir, et dans quel ordre

La tentation est de tout gérer en interne pour éviter d’ébruiter l’incident. C’est une erreur : plus l’alerte est tardive, plus les options se réduisent. Un ordre de marche simple :

Qui Pourquoi Quand
Le prestataire informatique ou l’infogérant Qualifier l’attaque, contenir la propagation, préserver les traces Immédiatement
La direction Décider de l’arrêt d’activité, de la communication, des dépenses Dans l’heure
L’assureur (si contrat cyber) Activer l’assistance prévue et respecter les conditions de garantie Dès que possible
Les forces de l’ordre Dépôt de plainte, condition de l’indemnisation Au plus tard 72 heures après la découverte
La CNIL Notification si des données personnelles sont concernées 72 heures après la découverte, si possible

Si l’entreprise n’a pas de prestataire attitré, la plateforme 17Cyber, opérée par l’État, oriente vers une assistance adaptée et vers des professionnels référencés. C’est aussi là que le contrat d’infogérance et ses engagements de service montrent leur utilité : un prestataire tenu par une procédure d’incident écrite réagit plus vite qu’un dépanneur appelé en urgence.

Constituer une cellule de crise, même à trois

Une crise cyber n’est pas qu’un sujet technique. Il faut décider, vite, de questions qui relèvent de la direction : faut-il arrêter la production ? Prévenir les clients ? Payer des heures supplémentaires pour tout ressaisir ? Dans une PME, la cellule de crise peut tenir en trois ou quatre personnes :

  • un décideur, en général le dirigeant, qui arbitre et assume ;
  • un référent technique, interne ou chez le prestataire, qui pilote le confinement puis la reconstruction ;
  • un référent communication et juridique, qui prépare les messages et suit les obligations ;
  • un secrétaire de crise, qui tient la main courante : heures, décisions, actions, interlocuteurs.

La main courante paraît accessoire ; elle sert pourtant à la plainte, à l’assureur, à la CNIL et au retour d’expérience. L’ANSSI insiste sur ce point dans ses publications consacrées à la gestion de crise d’origine cyber : ce qui n’est pas écrit pendant la crise est perdu.

Préserver les preuves avant de réparer

Réinstaller un poste efface la scène de l’infraction. Avant toute remise en état, il faut conserver :

  • le message de rançon et les fichiers chiffrés (quelques exemplaires suffisent) ;
  • les journaux des serveurs, du pare-feu, de la messagerie et de l’antivirus ;
  • les courriels suspects, avec leurs en-têtes complets ;
  • les captures d’écran de ce qui a été constaté ;
  • les éventuels échanges avec l’attaquant, sans jamais y répondre de sa propre initiative.

Cybermalveillance.gouv.fr recommande de déposer plainte avant de réinstaller les appareils. Si une copie de disque (image) doit être réalisée pour l’enquête, c’est au prestataire ou à un spécialiste de s’en charger.

Ne pas payer la rançon

La position des autorités françaises est constante : ne pas payer. Rien ne garantit que l’outil de déchiffrement fourni fonctionne, ni que les données volées ne seront pas publiées quand même, ni que l’entreprise ne sera pas de nouveau visée — ayant montré qu’elle payait. Le paiement finance aussi les attaques suivantes.

La vraie réponse au chantage est en amont : des sauvegardes hors d’atteinte de l’attaquant. Une sauvegarde immuable, impossible à modifier ou supprimer pendant sa période de rétention, transforme une catastrophe en journée perdue. C’est le moment où l’on découvre si elle existe vraiment, et si elle a été testée.

Les deux délais de 72 heures

Deux échéances courent à partir de la découverte de l’attaque, et elles sont souvent confondues.

Obligation Texte Délai Conséquence d’un oubli
Notifier la violation de données à la CNIL Article 33 du RGPD Dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ; notification en deux temps possible Justifier du retard ; risque de sanction
Informer les personnes concernées Article 34 du RGPD En cas de risque élevé pour leurs droits et libertés La CNIL peut l’exiger
Déposer plainte pour être indemnisé par l’assurance Article L12-10-1 du Code des assurances Au plus tard 72 heures après la connaissance de l’attaque Perte du droit à indemnisation au titre de la garantie cyber

La notification à la CNIL concerne presque toutes les attaques : un serveur chiffré contient des fiches clients, des bulletins de paie, des coordonnées de salariés. Si toutes les informations ne sont pas disponibles dans le délai, on notifie ce que l’on sait, puis on complète. Toute violation, notifiée ou non, doit aussi être documentée en interne. Ces obligations s’inscrivent dans le cadre plus large des obligations informatiques d’une PME au titre du RGPD.

Pour l’assurance, la plainte doit être effectivement déposée auprès de la police, de la gendarmerie ou du procureur ; une simple pré-plainte en ligne ne suffit pas à remplir la condition, selon les analyses publiées depuis l’entrée en vigueur de la loi. Vérifiez aussi les délais de déclaration de sinistre propres à votre contrat.

Communiquer sans aggraver la situation

Le silence alimente les rumeurs, mais une communication hâtive peut engager la responsabilité de l’entreprise. Quelques principes :

  • Les salariés d’abord : leur dire quoi faire (ne pas rallumer, ne pas utiliser de clés USB personnelles, passer par le téléphone) et quoi ne pas dire à l’extérieur.
  • Des canaux de secours : la messagerie peut être compromise ; un groupe téléphonique ou des adresses personnelles temporaires évitent que l’attaquant lise les échanges de crise.
  • Les clients et partenaires : un message factuel, sans spéculation sur l’auteur ni sur l’ampleur, avec un point de contact.
  • La vigilance sur les fausses relances : après une attaque, des escrocs se font passer pour l’entreprise ou pour ses fournisseurs. Rappeler à chacun les signes d’un e-mail d’hameçonnage n’est jamais superflu.

Redémarrer proprement plutôt que vite

Restaurer les sauvegardes sur des machines encore infectées revient à relancer l’attaque. Le redémarrage suit un ordre précis :

  1. Comprendre le point d’entrée : accès distant mal protégé, mot de passe réutilisé, pièce jointe piégée, logiciel non mis à jour.
  2. Fermer cette porte et réinitialiser tous les mots de passe, en commençant par les comptes administrateurs.
  3. Reconstruire les systèmes à partir de supports sains, plutôt que de « nettoyer » les anciens.
  4. Vérifier les sauvegardes avant de les restaurer, en choisissant une date antérieure à la compromission.
  5. Remettre en service par priorité : ce qui fait rentrer l’argent et ce qui est réglementaire d’abord.
  6. Surveiller de près pendant les semaines suivantes, car les attaquants tentent souvent de revenir.

Cet ordre de priorité ne s’improvise pas : il se décide à froid, dans un plan de reprise d’activité qui fixe pour chaque application la durée d’interruption acceptable et la perte de données tolérable.

Après la crise : le retour d’expérience

Une fois l’activité revenue, il reste le travail le plus utile : comprendre et corriger. Le retour d’expérience réunit la cellule de crise quelques semaines plus tard et répond à des questions simples : qu’est-ce qui a permis l’attaque ? Qu’est-ce qui a ralenti la réaction ? Quelles décisions auraient dû être prises plus tôt ? Les réponses deviennent des actions datées, avec un responsable. Les causes identifiées sont rarement spectaculaires : un accès distant sans double authentification, un correctif en retard, une sauvegarde qui n’avait jamais été restaurée.

Se préparer : la fiche réflexe d’une page

Tout ce qui précède se gère beaucoup mieux quand il a été écrit à l’avance. Une fiche réflexe d’une page, imprimée et rangée hors du système d’information, contient :

  • les numéros du prestataire, de l’assureur (et le numéro de contrat), du dirigeant et de son suppléant ;
  • les cinq gestes de la première heure ;
  • l’emplacement des sauvegardes hors ligne et la personne capable de les restaurer ;
  • le rappel des deux délais de 72 heures ;
  • la liste des applications à redémarrer en priorité.

Elle se teste une fois par an, par un exercice de quelques heures sur un scénario simple. La prévention reste la meilleure réponse : les réflexes pour protéger ses données contre les rançongiciels réduisent la probabilité d’avoir à ouvrir cette fiche. Pour le détail des gestes, la fiche réflexe rançongiciels de Cybermalveillance.gouv.fr sert de référence.

Questions fréquentes

Faut-il éteindre un ordinateur infecté ?

Non. Il faut le déconnecter du réseau (câble et Wi-Fi) mais le laisser allumé. L’extinction efface la mémoire vive, qui contient des traces utiles à l’enquête et parfois à la récupération des données.

Doit-on prévenir la CNIL pour toute cyberattaque ?

Dès lors que des données personnelles ont pu être consultées, modifiées ou rendues indisponibles, l’article 33 du RGPD impose une notification dans les meilleurs délais et, si possible, sous 72 heures, sauf si la violation n’est pas susceptible d’engendrer un risque pour les personnes. En cas de doute, mieux vaut notifier.

L’assurance cyber rembourse-t-elle sans plainte ?

Non. Depuis la loi d’orientation et de programmation du ministère de l’Intérieur, l’indemnisation des pertes liées à une atteinte aux systèmes informatiques est subordonnée à une plainte déposée au plus tard 72 heures après la connaissance de l’attaque.

Payer la rançon est-il interdit ?

Les autorités françaises déconseillent fermement de payer : aucune garantie de récupérer les données ni d’éviter leur publication, et un risque accru d’être de nouveau ciblé. La réponse durable reste la sauvegarde hors ligne ou immuable.

Une petite entreprise est-elle vraiment une cible ?

Oui. Beaucoup d’attaques sont opportunistes : elles visent les failles les plus faciles, quelle que soit la taille de la victime. Les PME, souvent moins protégées, sont des cibles fréquentes.

En résumé

Face à une cyberattaque, l’ordre des gestes compte davantage que la vitesse : isoler sans éteindre, alerter le prestataire et la direction, conserver les preuves, ne pas payer, déposer plainte et notifier la CNIL dans les délais, puis reconstruire proprement avant de restaurer. Tout cela tient sur une page, à condition de l’avoir écrite et testée avant d’en avoir besoin.

Share this article:

Facebook
Twitter
LinkedIn
WhatsApp