Rubrique

Réagir à un incident

Cette rubrique prépare les dirigeants de TPE-PME au « jour J » d’une cyberattaque : premiers gestes, contacts utiles, plan de réponse et reconstruction — à lire et imprimer avant d’en avoir besoin.

Pros Mise à jour : Octobre 2026

Rubrique — édition d’octobre 2026 · Lecture estimée : 4 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : à quoi sert cette rubrique ?

Réponse rapide. Une cyberattaque est une situation de crise dont les conséquences sont techniques, mais aussi financières, juridiques et d’image, au point de menacer la survie des plus petites structures, rappelle Cybermalveillance.gouv.fr. Le jour où elle survient, il est trop tard pour chercher les bons numéros ou improviser une méthode. Cette rubrique rassemble ce qu’il faut savoir avant l’incident : un plan de réponse simple, les six premières actions, la liste des contacts et la méthode pour redémarrer. Lisez-la à froid, imprimez l’aide-mémoire et rangez-le hors de votre ordinateur.

Pourquoi imprimer ? Parce qu’en cas de rançongiciel, vos fichiers, votre messagerie et parfois votre téléphone professionnel peuvent être inaccessibles. Une feuille papier dans le classeur de l’accueil ou dans la voiture du gérant reste lisible, elle.

Les pages de la rubrique

Page Ce que vous y trouverez Quand la lire
Plan de réponse simple (TPE/PME) Un plan d’une ou deux pages : qui décide, qui appelle qui, où sont les sauvegardes Maintenant, à froid
Les 6 premières actions en cas d’attaque Les gestes des premières heures : alerter, isoler, tracer, préserver les preuves Maintenant, puis le jour J
Qui prévenir : contacts utiles Les services officiels, l’assureur, la banque, la CNIL, les forces de l’ordre À compléter avec vos propres contacts
Reconstruire et tirer les leçons Remise en service progressive, retour d’expérience, plan d’actions Après la crise

Plan de réponse simple (TPE/PME)

Le socle de la rubrique : un document court qui fixe à l’avance les rôles, les numéros à appeler, l’emplacement des sauvegardes et les solutions de secours pour continuer à travailler.

Les 6 premières actions en cas d’attaque

Les gestes à faire dans l’ordre, dès les premières minutes, pour limiter la propagation et préserver vos chances de récupération et de remboursement.

Qui prévenir : contacts utiles

Le carnet d’adresses de crise : assistance publique, prestataires, assureur, banque, autorités. Une page à imprimer et à compléter avec vos propres numéros.

Reconstruire et tirer les leçons

Comment redémarrer proprement sans réinfecter le système, accompagner les équipes et transformer l’incident en plan d’amélioration.

Par où commencer selon votre situation

Votre situation Commencez par Ensuite
Une attaque est en cours Les 6 premières actions en cas d’attaque Qui prévenir : contacts utiles
Vous n’avez jamais rien préparé Plan de réponse simple (TPE/PME) Compléter et imprimer les contacts
Vous avez un prestataire informatique Valider le plan de réponse avec lui Vérifier qu’il figure dans vos contacts de crise
Vous avez souscrit une cyber-assurance Noter le numéro d’assistance de votre contrat Cyber-assurance : à quoi ça sert
L’incident est terminé Reconstruire et tirer les leçons Mettre à jour votre plan de réponse

L’aide-mémoire à imprimer

Ces premiers réflexes reprennent le guide de Cybermalveillance.gouv.fr destiné aux dirigeants.

  1. Alerter immédiatement votre support informatique (salarié, prestataire ou personne en charge).
  2. Isoler les systèmes touchés en coupant leurs connexions à internet et au réseau local.
  3. Constituer une équipe de crise : technique, finances, ressources humaines, communication, juridique selon votre taille.
  4. Tenir un registre daté des événements et des actions réalisées.
  5. Préserver les preuves : messages reçus, machines touchées, journaux de connexion.
  6. Ne pas payer de rançon : rien ne garantit que les attaquants tiendront parole, et vous financeriez leur activité.
  7. Prévenir l’assureur, la banque si des moyens de paiement sont exposés, et déposer plainte avant toute remédiation.
  8. Notifier la CNIL dans les 72 heures si des données personnelles ont pu être consultées, modifiées ou détruites.
  9. Se faire aider : 17Cyber (17cyber.gouv.fr), le service public d’assistance en ligne ouvert aux entreprises, et les prestataires référencés sur Cybermalveillance.gouv.fr. En cas d’urgence, appelez le 17.

Ajoutez au verso : le numéro de votre prestataire, celui de l’assistance de votre assureur, celui de votre banque et l’emplacement de vos sauvegardes hors ligne.

Questions fréquentes

Pourquoi lire cette rubrique avant un incident ?

Parce que le jour d’une attaque, les outils habituels peuvent être inaccessibles et le stress pousse aux mauvaises décisions (redémarrer, tout effacer, payer). Un plan préparé à froid vous fait gagner un temps précieux.

Une TPE de trois personnes a-t-elle vraiment besoin d’un plan ?

Oui, mais il peut tenir sur une page : qui appeler, comment isoler les postes, où sont les sauvegardes, comment continuer à facturer. La taille de la structure change la longueur du plan, pas sa nécessité.

Qui contacter en premier ?

Votre support informatique s’il existe, puis 17Cyber pour un diagnostic et une orientation. Les autres contacts (assureur, banque, plainte, CNIL) sont détaillés dans la page dédiée.

Pour aller plus loin

Sources et méthodologie

Cette page s’appuie sur les sources officielles suivantes, consultée le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « Que faire en cas de cyberattaque ? (Guide pour les dirigeants) », mis à jour le 17 mars 2026 — premiers réflexes, refus de payer la rançon, pilotage de la crise (assureur, banque, plainte, notification CNIL sous 72 h), sortie de crise, numéro 17 : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/cyberattaque-que-faire-guide-dirigeants
  • Cybermalveillance.gouv.fr — présentation de 17Cyber — service public d’assistance en ligne destiné aux particuliers, entreprises, associations et collectivités : https://www.cybermalveillance.gouv.fr/17cyber

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.

Dans cette rubrique