Guide pratique — édition d’octobre 2026 · Lecture estimée : 8 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : les six actions en bref
- Comment reconnaître qu’une attaque est en cours
- Action 1 — Alerter et isoler
- Action 2 — Ne pas éteindre, protéger les sauvegardes
- Action 3 — Préserver les preuves et tenir un registre
- Action 4 — Réunir une cellule de crise
- Action 5 — Prévenir les bons interlocuteurs
- Action 6 — Communiquer avec justesse
- Les erreurs qui aggravent la crise
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : les six actions en bref
Réponse rapide. Face à une cyberattaque, l’ANSSI et Cybermalveillance.gouv.fr recommandent de : 1) alerter le support informatique et isoler les machines touchées du réseau ; 2) ne pas éteindre les machines (ni rallumer celles qui sont éteintes) et mettre les sauvegardes à l’abri ; 3) préserver les preuves et noter chaque action dans un registre ; 4) réunir une cellule de crise ; 5) prévenir assureur, banque, police ou gendarmerie (plainte) et, si des données personnelles sont touchées, la CNIL sous 72 heures ; 6) communiquer avec le juste niveau de transparence. Et ne pas payer la rançon.
Pour une TPE-PME, une cyberattaque n’est pas qu’un problème technique : elle a des conséquences financières, juridiques et d’image, et peut menacer la survie de l’entreprise. Cybermalveillance.gouv.fr insiste sur un point : la crise doit être pilotée au plus haut niveau, donc par vous, dirigeant, même si vous n’êtes pas informaticien.
| Action | Objectif | Qui s’en charge | Quand |
|---|---|---|---|
| 1. Alerter et isoler | Stopper la propagation | Salarié qui constate, puis support informatique | Immédiatement |
| 2. Ne pas éteindre, protéger les sauvegardes | Garder les traces, sauver de quoi redémarrer | Support informatique | Dans la foulée |
| 3. Préserver les preuves, tenir un registre | Permettre l’enquête et l’indemnisation | Un responsable désigné | Dès le début, en continu |
| 4. Réunir une cellule de crise | Décider vite et de façon coordonnée | Dirigeant | Dans la première heure |
| 5. Prévenir les bons interlocuteurs | Plainte, assurance, banque, CNIL | Dirigeant ou délégué | Dans les premières heures ; délais légaux à respecter |
| 6. Communiquer | Garder la confiance, éviter les rumeurs | Dirigeant ou porte-parole | Dès que les faits sont établis |
Affichez ce tableau près de vos postes et dans votre plan de réponse : le jour J, personne n’a le temps de chercher.
Comment reconnaître qu’une attaque est en cours
Les signes les plus fréquents :
- un message de revendication ou de demande de rançon s’affiche, ou un écran noir apparaît ;
- des fichiers ne s’ouvrent plus ou ont changé d’extension ;
- les ordinateurs sont anormalement lents, ou des programmes se lancent seuls ;
- des comptes sont bloqués, des mots de passe ne fonctionnent plus ;
- des e-mails partent de votre messagerie sans que vous les ayez écrits ;
- votre banque signale des virements inhabituels.
L’ANSSI le dit simplement : en cas de comportement suspect sur un ordinateur, le premier réflexe d’un salarié est d’alerter les personnes chargées de l’informatique. Chaque salarié doit savoir qui appeler — c’est une consigne à donner avant l’incident.
Action 1 — Alerter et isoler
Alertez immédiatement votre support informatique (service interne, prestataire ou personne référente). Puis isolez les systèmes attaqués pour éviter que l’attaque ne se propage :
- débranchez le câble réseau des machines touchées et coupez leur Wi-Fi ;
- isolez au minimum la zone infectée (un service, un étage, un serveur) ;
- la coupure de la connexion internet de toute l’entreprise (au niveau de la box ou du cœur de réseau) est une décision qui revient à la direction, sur conseil du support informatique.
Exemple : un lundi matin, la comptable voit apparaître un message exigeant une rançon. Elle débranche le câble réseau de son poste, ne touche à rien d’autre, et appelle le prestataire informatique, dont le numéro est affiché sur son bureau.
Action 2 — Ne pas éteindre, protéger les sauvegardes
C’est contre-intuitif, mais l’ANSSI recommande de débrancher les machines du réseau sans les éteindre, et de ne pas allumer les machines déjà éteintes. Une machine allumée conserve en mémoire des traces précieuses pour comprendre l’attaque ; une machine éteinte qu’on rallume peut se faire chiffrer à son tour.
Dans le même temps, vérifiez que vos sauvegardes sont isolées. Si le serveur ou le disque de sauvegarde est encore connecté au réseau, débranchez-le. Les groupes de rançongiciels cherchent souvent à détruire les sauvegardes avant de chiffrer le reste : elles sont votre meilleure chance de redémarrer sans payer.
Action 3 — Préserver les preuves et tenir un registre
Cybermalveillance.gouv.fr demande de préserver les preuves de l’attaque : messages reçus, machines touchées, journaux de connexion. Ne formatez rien, ne réinstallez rien, ne supprimez pas la demande de rançon : photographiez l’écran.
Ouvrez immédiatement un registre des événements et actions (une « main courante ») : un simple document daté, tenu par une personne désignée, qui note heure par heure ce qui a été constaté, décidé et fait, et par qui. Il servira :
- aux enquêteurs, lors du dépôt de plainte ;
- à votre assureur, pour instruire le sinistre ;
- à vous, pour tirer les leçons une fois la crise passée.
Action 4 — Réunir une cellule de crise
Même dans une entreprise de dix personnes, désignez qui décide et qui fait quoi. La cellule de crise réunit les décideurs et les fonctions concernées : technique (prestataire informatique), finances, ressources humaines, communication, juridique. Ses premières décisions :
- quelles activités sont arrêtées, lesquelles doivent continuer coûte que coûte ;
- quelles solutions de secours activer (plan de continuité ou de reprise d’activité si vous en avez un, procédures papier, téléphone) ;
- qui parle à qui, et quand on refait le point.
Faites-vous accompagner : Cybermalveillance.gouv.fr permet de trouver des prestataires spécialisés en cybersécurité, et le service 17Cyber (17cyber.gouv.fr) aide aussi les entreprises à qualifier l’incident et à s’orienter.
Action 5 — Prévenir les bons interlocuteurs
| Interlocuteur | Pourquoi | Délai ou point d’attention |
|---|---|---|
| Police ou gendarmerie (plainte) | Enquête pénale, condition de l’indemnisation | Pour être indemnisée par son assureur, une entreprise victime d’une cyberattaque doit porter plainte dans les 72 heures suivant la connaissance de l’atteinte ; Cybermalveillance.gouv.fr conseille de porter plainte avant toute action de remédiation |
| Assureur | Indemnisation et, selon le contrat, assistance technique | Déclarer le sinistre au plus vite, selon les délais du contrat |
| Banque | Bloquer d’éventuels virements frauduleux | Si des informations permettant des transferts de fonds ont pu être volées |
| CNIL | Notification de violation de données personnelles | Dans les 72 heures si des données personnelles ont pu être consultées, modifiées ou détruites |
| ANSSI ou autorité de tutelle | Obligation réglementaire éventuelle | Seulement si une réglementation vous l’impose |
| 17Cyber / Cybermalveillance.gouv.fr | Diagnostic, conseils, mise en relation avec des prestataires | Gratuit ; le recours aux prestataires est payant |
En cas d’urgence, la police et la gendarmerie restent joignables au 17. Le détail des contacts figure dans notre guide Qui prévenir : contacts utiles.
Action 6 — Communiquer avec justesse
Vos salariés, clients, fournisseurs et partenaires vont s’apercevoir que quelque chose ne va pas. Cybermalveillance.gouv.fr recommande de gérer la communication avec le juste niveau de transparence ; l’ANSSI conseille de nommer un porte-parole et d’établir un plan de communication interne et externe.
- En interne d’abord : dites aux équipes ce qui se passe, ce qu’elles doivent faire (et ne pas faire), et par quel canal elles seront informées. Utilisez un canal qui ne dépend pas du système attaqué (téléphone, SMS, messagerie séparée).
- Vers les clients et partenaires : informez sans spéculer. S’ils risquent d’être visés à leur tour (par exemple par de faux e-mails envoyés depuis votre messagerie piratée), prévenez-les vite.
- Pas de détails techniques sur l’enquête en cours, et pas d’engagement de date de reprise que vous ne pourrez pas tenir.
N’oubliez pas l’humain : une cyberattaque provoque surcharge, stress et parfois culpabilité chez la personne qui a « cliqué ». Cybermalveillance.gouv.fr souligne ces risques psychosociaux. Ne cherchez pas de coupable pendant la crise.
Les erreurs qui aggravent la crise
- Payer la rançon. Cybermalveillance.gouv.fr et l’ANSSI le déconseillent : vous financez les criminels, vous encouragez de nouvelles attaques et rien ne garantit qu’ils tiendront parole.
- Éteindre ou redémarrer les machines touchées, ou rallumer celles qui étaient éteintes.
- Restaurer trop vite sans avoir compris par où l’attaquant est entré : il peut encore être présent dans le système.
- Effacer les traces (réinstaller, supprimer les messages) avant la plainte.
- Communiquer depuis la messagerie compromise, que l’attaquant peut lire.
- Gérer seul : le dirigeant qui se transforme en technicien ne pilote plus la crise.
Une fois l’urgence passée, la remise en service doit être progressive et contrôlée, après correction des failles. Notre guide Reconstruire et tirer les leçons détaille cette phase.
Questions fréquentes
Pourquoi ne faut-il pas éteindre un ordinateur attaqué ?
Parce qu’une machine allumée garde en mémoire des traces utiles pour comprendre l’attaque, et qu’un arrêt brutal peut compliquer l’analyse. L’ANSSI recommande de la débrancher du réseau sans l’éteindre, et de ne pas allumer celles qui sont éteintes.
Faut-il couper internet dans toute l’entreprise ?
C’est parfois nécessaire pour empêcher la propagation, mais cela bloque aussi l’activité. L’ANSSI recommande que ce soit la direction qui arbitre, sur avis du support informatique ; au minimum, la zone infectée doit être isolée.
Est-ce obligatoire de porter plainte ?
Ce n’est pas obligatoire en soi, mais c’est indispensable pour l’enquête et, pour une entreprise, la plainte dans les 72 heures conditionne l’indemnisation par l’assureur au titre d’une cyberattaque. Appuyez-vous sur votre registre des événements pour la déposer.
Quand faut-il prévenir la CNIL ?
Dès lors que des données personnelles (clients, salariés, patients…) ont pu être consultées, modifiées ou détruites, la violation doit être notifiée à la CNIL dans les 72 heures. La notification se fait en ligne sur le site de la CNIL.
Je n’ai pas de prestataire informatique : qui appeler ?
Commencez par le diagnostic gratuit 17Cyber, qui oriente aussi les entreprises et donne accès à des prestataires référencés (prestation payante). Votre assureur peut également proposer une assistance selon votre contrat.
Pour aller plus loin
- Plan de réponse simple (TPE/PME)
- Qui prévenir : contacts utiles
- Rançongiciel et extorsion
- Cyber-assurance : à quoi ça sert
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « Que faire en cas de cyberattaque ? (Guide pour les dirigeants) », mis à jour le 17 mars 2026 — premiers réflexes (alerter, isoler, cellule de crise, registre, preuves), refus de payer la rançon, pilotage de la crise (assureur, banque, plainte avant remédiation, CNIL sous 72 h, communication), sortie de crise, risques psychosociaux : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/cyberattaque-que-faire-guide-dirigeants
- ANSSI — « Mes premiers réflexes en cas d’incident cyber » (fiches réflexes) — débrancher sans éteindre, ne pas allumer les machines éteintes, isoler les sauvegardes, arbitrage de la coupure internet, main courante, cellule de crise, porte-parole, plainte, signalement CNIL et ANSSI si la réglementation l’impose : https://messervices.cyber.gouv.fr/documents-ressources/ReflexesCyber%20-%20Fiches%20Reflexes.pdf
- Gendarmerie nationale — « 17Cyber, le réflexe cyber pour tous » — accompagnement des entreprises, prestataires référencés, obligation de plainte sous 72 heures pour l’indemnisation : https://www.gendarmerie.interieur.gouv.fr/gendinfo/actualites/2026/17cyber-le-reflexe-cyber-pour-tous
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.