Se rendre au contenu
Ressources — Réponse à incident

Ransomware en entreprise : que faire et qui appeler

Les trois choses à faire tout de suite : débranchez du réseau les machines touchées sans les éteindre, prévenez par un canal qui n'utilise pas le système compromis, et ne payez pas. Ensuite seulement, appelez votre prestataire et déposez plainte. Si vous nous avez comme prestataire, le numéro direct est le 03 70 89 97 13.

Un rançongiciel, ou ransomware, chiffre vos fichiers et réclame un paiement contre la clé de déchiffrement. Les premières heures déterminent une grande partie de ce qui sera récupérable. Voici ce qui se joue, dans l'ordre.

Les gestes des premières minutes

Débrancher sans éteindre

Isolez les machines touchées du réseau : câble réseau retiré, Wi-Fi coupé. L'objectif est d'arrêter la propagation, qui se poursuit tant que les machines communiquent entre elles.

En revanche, n'éteignez pas les machines. La mémoire vive d'un poste allumé contient parfois des éléments précieux, y compris, dans certains cas, des clés de chiffrement. Éteindre les efface.

Protéger les sauvegardes avant tout le reste

C'est le geste que l'on oublie dans la panique et qui coûte le plus cher. Un rançongiciel cherche activement les sauvegardes accessibles depuis le réseau et les chiffre en priorité. Si un disque externe ou un serveur de sauvegarde est encore connecté, débranchez-le immédiatement.

C'est aussi pour cela qu'une sauvegarde doit exister en dehors du réseau ou chez un tiers. Une copie qui reste montée en permanence n'est pas une sauvegarde, c'est un dossier de plus.

Communiquer autrement

Ne prévenez pas vos équipes par la messagerie de l'entreprise : elle est peut-être surveillée par l'attaquant, et les pièces jointes peuvent être piégées. Téléphone, messagerie personnelle, réunion physique. Dites clairement de ne plus rien ouvrir et de ne rien rallumer.

Ne pas payer

Payer ne garantit rien. Il arrive que la clé fournie ne fonctionne pas ou ne restaure qu'une partie des données. Surtout, un paiement désigne l'entreprise comme solvable : les cas de seconde attaque sur une victime ayant payé sont documentés. La position des autorités françaises est constante sur ce point.

Qui alerter, dans quel ordre

  • Votre prestataire informatique, en premier : c'est lui qui connaît votre parc, vos sauvegardes et votre architecture.
  • Cybermalveillance.gouv.fr, le dispositif national d'assistance, et son service 17Cyber, qui oriente les victimes et met en relation avec des prestataires vérifiés.
  • Le CSIRT régional de Bourgogne-Franche-Comté, centre de réponse aux incidents soutenu par l'État et la Région, qui accompagne notamment les collectivités et les petites structures du territoire.
  • La gendarmerie ou la police, pour le dépôt de plainte. Il conditionne l'indemnisation par une assurance et il est nécessaire si des données personnelles sont concernées.
  • La CNIL, dans les 72 heures, si des données personnelles ont été exposées ou rendues indisponibles. Cette obligation s'applique aussi aux petites structures.
  • Votre assureur, si vous avez une garantie cyber : beaucoup de contrats imposent un délai de déclaration court.

Ce qui détermine le délai de redémarrage

La question que pose tout dirigeant dans l'heure qui suit est « quand est-ce qu'on retravaille ». La réponse dépend de trois choses, et d'aucune autre.

  • L'existence d'une sauvegarde saine et hors ligne. Avec elle, on parle de jours. Sans elle, on parle de semaines, et d'une reconstruction partielle.
  • La connaissance du parc. Un inventaire à jour permet de savoir quoi restaurer et dans quel ordre. Sans inventaire, on redécouvre l'infrastructure pendant la crise.
  • La cause d'entrée. Restaurer sans avoir compris par où l'attaquant est passé revient à se faire chiffrer une seconde fois. Cette étape n'est pas négociable, même si elle retarde le redémarrage.

Ce que nous faisons quand un client nous appelle

Nous isolons, nous constatons l'étendue, nous vérifions l'état des sauvegardes, nous identifions le point d'entrée, puis nous reconstruisons dans un environnement propre avant de rebrancher. Le parc est remis en service par vagues, en commençant par ce qui fait tourner l'activité.

Nos interventions couvrent Belfort, Montbéliard, Audincourt et le Nord Franche-Comté, depuis nos agences de Meroux-Moval et d'Audincourt. La marche à suivre immédiate est résumée sur la page urgence cyberattaque.

Après : ce qui change vraiment quelque chose

Les entreprises qui s'en sortent le mieux ne sont pas celles qui ont le plus d'outils. Ce sont celles qui avaient une sauvegarde hors ligne testée, un parc à jour, et des salariés capables de reconnaître un message suspect.

Ces trois points s'installent en quelques semaines et coûtent bien moins qu'un arrêt d'activité. Ils sont détaillés sur nos pages sauvegarde et continuité, cybersécurité et audit et formation des équipes.

Questions fréquentes

Faut-il éteindre les ordinateurs touchés par un ransomware ?

Non. Débranchez-les du réseau pour stopper la propagation, mais laissez-les allumés : la mémoire vive contient parfois des éléments utiles à l'analyse, voire des clés, qui disparaissent à l'extinction.

Faut-il payer la rançon ?

Non. Le paiement ne garantit ni la clé ni des données complètes, et il désigne l'entreprise comme solvable, ce qui expose à une seconde attaque. C'est aussi la position constante des autorités françaises.

Qui appeler après un piratage informatique en entreprise ?

Votre prestataire informatique d'abord, puis le dispositif national Cybermalveillance.gouv.fr et son service 17Cyber, le CSIRT de Bourgogne-Franche-Comté pour le territoire, la gendarmerie ou la police pour la plainte, et la CNIL sous 72 heures si des données personnelles sont concernées.

Combien de temps pour redémarrer après un rançongiciel ?

Avec une sauvegarde saine et hors ligne et un inventaire du parc à jour, on raisonne en jours. Sans sauvegarde exploitable, en semaines, avec une reconstruction partielle. Le point d'entrée doit être identifié avant de rebrancher, sinon l'attaque se reproduit.

Faut-il déclarer l'attaque à la CNIL ?

Oui, dans les 72 heures, dès lors que des données personnelles ont été exposées ou rendues indisponibles. Cette obligation s'applique quelle que soit la taille de l'entreprise.

Vous êtes attaqué en ce moment ?

Ne restez pas seul avec la décision. Les quatre premiers gestes et un contact direct avec l'équipe sont sur la page d'urgence.

Voir la marche à suivre