Guide pratique

Qui prévenir : contacts utiles

Prestataire informatique, 17Cyber, forces de l’ordre, assureur, CNIL, banque, CERT-FR ou CSIRT régional, clients et salariés : l’annuaire et l’ordre de priorité des contacts à alerter quand votre entreprise subit une cyberattaque.

Pros Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 8 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : qui appeler, et dans quel ordre ?

Réponse rapide. En cas de cyberattaque, alertez d’abord votre prestataire ou service informatique, ou à défaut lancez le diagnostic gratuit de 17Cyber, qui vous oriente vers des professionnels. Déposez ensuite plainte, si possible avant toute réinstallation : si vous avez une assurance cyber, la loi impose de le faire dans les 72 heures pour pouvoir être indemnisé. Déclarez le sinistre à votre assureur, prévenez votre banque si des fonds sont en jeu, et notifiez la CNIL dans les 72 heures si des données personnelles ont pu être touchées. Informez enfin clients, salariés et partenaires avec le juste niveau de transparence.

Une cyberattaque met le dirigeant sous pression : l’activité est à l’arrêt, les salariés attendent des consignes, les clients appellent. C’est précisément le moment où l’on oublie un appel essentiel ou où l’on laisse passer un délai légal. Ce guide vous donne l’ordre d’action recommandé par Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, et les coordonnées officielles à avoir sous la main.

Imprimez-le, ou mieux : remplissez la fiche contacts proposée en fin d’article et gardez-la hors de votre système informatique. Un annuaire stocké sur le serveur chiffré par un rançongiciel ne sert à rien.

Dans l’heure : l’aide technique

1. Votre support informatique

Selon la fiche « Que faire en cas de cyberattaque ? » de Cybermalveillance.gouv.fr destinée aux dirigeants, le premier réflexe est d’alerter immédiatement votre support informatique : service interne, prestataire ou personne en charge. C’est lui qui pourra isoler les machines touchées et limiter la propagation.

En cas de rançongiciel, Cybermalveillance.gouv.fr recommande en parallèle de couper les connexions internet du réseau attaqué, de déconnecter les machines touchées (et les sauvegardes connectées), et de ne pas éteindre les machines touchées pour préserver les preuves.

2. 17Cyber, si vous n’avez pas de prestataire

17Cyber (17cyber.gouv.fr) est le service public d’assistance en ligne proposé par la Police nationale, la Gendarmerie nationale et Cybermalveillance.gouv.fr. Il permet de faire un diagnostic de la situation, d’obtenir des recommandations et d’être orienté vers des professionnels en cybersécurité référencés, susceptibles d’intervenir sur votre incident.

3. Le CSIRT de votre région

Les entreprises de taille intermédiaire — PME, ETI — ainsi que les collectivités et associations peuvent solliciter leur CSIRT territorial (centre régional de réponse aux incidents cyber) pour une assistance de proximité. La liste est publiée par le CERT-FR.

4. Le CERT-FR, pour certaines entités

Le CERT-FR, rattaché à l’ANSSI, traite sur le plan technique les incidents concernant l’administration, les opérateurs d’importance vitale et les entités essentielles et importantes (au sens de la directive NIS2). Si votre entreprise entre dans ce périmètre, c’est un contact prioritaire. Il est joignable 7 jours sur 7 et 24 heures sur 24 au 3218 (service gratuit + prix d’un appel) ou au 09 70 83 32 18, et par courriel à cert-fr@ssi.gouv.fr. Attention : le CERT-FR n’est pas un service de police et ne reçoit pas de plaintes.

5. La police ou la gendarmerie en urgence

En cas de danger immédiat ou d’extorsion en cours, appelez le 17 ou le 112, ou envoyez un SMS au 114 si vous avez des difficultés à parler ou à entendre.

Dans les 72 heures : les obligations à ne pas manquer

Déposer plainte

Cybermalveillance.gouv.fr recommande de déposer plainte au commissariat, à la brigade de gendarmerie ou par écrit au procureur de la République, avec toutes les preuves disponibles. Point essentiel : la plainte doit intervenir avant la réinstallation des appareils touchés, pour conserver les preuves techniques.

Si vous avez une assurance « cyber », la loi n° 2023-22 du 24 janvier 2023 (article 5) impose de déposer plainte dans les 72 heures à compter de la connaissance de l’attaque pour pouvoir être indemnisé.

Déclarer le sinistre à l’assureur

Votre assureur peut vous dédommager, voire vous apporter une assistance (experts techniques, conseil juridique, communication de crise) selon votre niveau de couverture. Relisez votre contrat : il peut prévoir un délai de déclaration propre et un numéro d’assistance dédié à appeler avant de mandater un prestataire.

Notifier la CNIL si des données personnelles sont touchées

Si des données personnelles ont pu être consultées, modifiées ou détruites, l’incident doit être notifié à la CNIL dans les 72 heures, sous peine de sanctions, conformément à l’article 33 du règlement général sur la protection des données (RGPD). La notification se fait en ligne sur le téléservice de la CNIL. Elle peut être complétée ensuite si toutes les informations ne sont pas encore connues. Selon la gravité, il peut aussi être nécessaire d’informer directement les personnes concernées.

Prévenir la banque

Alertez votre banque si des informations permettant des transferts de fonds ont pu être dérobées, ou si un faux virement est en cours : plus la demande de blocage ou de rappel des fonds est rapide, plus les chances de récupération sont grandes.

Le calendrier en un coup d’œil

Quand Qui Pourquoi Point de vigilance
Immédiatement Support informatique ou 17Cyber Contenir l’attaque, être orienté Ne pas éteindre les machines touchées
Immédiatement si fonds en jeu Banque Bloquer ou rappeler un virement Appeler votre conseiller ou le service fraude habituel
Immédiatement si entité concernée CERT-FR Assistance technique nationale Administration, OIV, entités essentielles et importantes
Au plus vite, avant réinstallation Police, gendarmerie ou procureur Plainte et préservation des preuves 72 heures maximum pour être indemnisé par une assurance cyber
Au plus vite Assureur Indemnisation et assistance Vérifier le délai et la procédure du contrat
Dans les 72 heures si données personnelles CNIL Obligation RGPD (article 33) Notification en ligne, complétable ensuite
Dès que la situation est qualifiée Clients, salariés, partenaires Transparence, prévenir les fraudes en rebond Un seul porte-parole, des messages validés

L’annuaire des contacts officiels

Coordonnées vérifiées le 1er octobre 2026 sur les sites officiels.

Organisme Pour quoi faire Contact
17Cyber Diagnostic, conseils, mise en relation avec des prestataires 17cyber.gouv.fr
Cybermalveillance.gouv.fr Conseils, fiches réflexes, annuaire de professionnels www.cybermalveillance.gouv.fr
Police, gendarmerie Urgence, danger immédiat 17 ou 112 ; SMS au 114
CERT-FR (ANSSI) Incidents de l’administration, des OIV et des entités essentielles et importantes 3218 ou 09 70 83 32 18 (24 h/24, 7 j/7) ; cert-fr@ssi.gouv.fr ; déclaration en ligne sur club.ssi.gouv.fr
CSIRT territorial Assistance de proximité pour PME, ETI, collectivités, associations Liste sur cert.ssi.gouv.fr
CNIL Notification d’une violation de données personnelles Téléservice sur cnil.fr
Info Escroqueries Conseils sur les escroqueries (faux virement, fraude) 0 805 805 817 (gratuit, du lundi au vendredi de 9 h à 18 h 30)
Internet-signalement.gouv.fr (PHAROS) Signaler un contenu illicite ou une escroquerie en ligne www.internet-signalement.gouv.fr
No More Ransom (Europol) Rechercher un outil de déchiffrement après un rançongiciel www.nomoreransom.org

À compléter par vos contacts privés : prestataire informatique, assureur (numéro d’assistance du contrat), banque, avocat, expert-comptable, délégué à la protection des données.

Prévenir les parties prenantes : clients, salariés, partenaires

Cybermalveillance.gouv.fr conseille de gérer la communication pour informer avec le juste niveau de transparence clients, collaborateurs, partenaires, fournisseurs et, si besoin, médias. Quelques règles :

  • Salariés d’abord. Donnez des consignes claires : ne pas rallumer les postes, ne pas utiliser la messagerie si elle est compromise, ne rien publier sur les réseaux sociaux, renvoyer les questions vers un interlocuteur unique.
  • Clients et fournisseurs ensuite. Si votre messagerie a été piratée, ils risquent de recevoir de faux e-mails en votre nom, notamment de faux changements de RIB. Prévenez-les par un canal sûr (téléphone, autre messagerie) et rappelez que vous ne changerez pas vos coordonnées bancaires par e-mail.
  • Un seul porte-parole. Les messages doivent être factuels, validés par la direction et, si possible, par votre conseil ou votre assureur.
  • Un registre. Notez chaque événement et chaque action avec l’heure : il servira aux enquêteurs, à l’assureur et au retour d’expérience.

Pour piloter l’ensemble, constituez une cellule de crise réunissant direction, technique, ressources humaines, finances, communication et juridique.

Préparer sa fiche contacts dès aujourd’hui

Le meilleur moment pour constituer cet annuaire, c’est avant l’incident. Voici le modèle à remplir, à imprimer et à conserver hors ligne (classeur, coffre, téléphone personnel du dirigeant).

Rôle Nom / organisme Téléphone Disponibilité
Responsable de crise interne [À compléter] [À compléter] [À compléter]
Prestataire informatique [À compléter] [À compléter] [Heures ouvrées / astreinte]
Assureur — assistance cyber [À compléter] [Numéro figurant au contrat] [À compléter]
Banque — conseiller et service fraude [À compléter] [À compléter] [À compléter]
Avocat ou conseil juridique [À compléter] [À compléter] [À compléter]
Délégué à la protection des données [À compléter] [À compléter] [À compléter]
Hébergeur du site et de la messagerie [À compléter] [À compléter] [À compléter]
Brigade de gendarmerie ou commissariat le plus proche [À compléter] [À compléter] [À compléter]

Vérifiez cette fiche une fois par an, et à chaque changement de prestataire ou de contrat.

Questions fréquentes

Dois-je appeler le CERT-FR pour toute cyberattaque ?

Non. Le CERT-FR traite prioritairement les incidents de l’administration, des opérateurs d’importance vitale et des entités essentielles et importantes. Une TPE-PME hors de ce périmètre passera plutôt par son prestataire, par 17Cyber ou par son CSIRT territorial.

Faut-il porter plainte même si l’on n’a rien perdu d’argent ?

C’est recommandé : la plainte permet l’enquête, préserve vos droits et conditionne l’indemnisation par une assurance cyber, dans les 72 heures. Elle doit être déposée avec un maximum de preuves, et si possible avant la réinstallation des systèmes.

La notification à la CNIL est-elle toujours obligatoire ?

Elle est obligatoire dans les 72 heures dès lors qu’une violation de données personnelles présente un risque pour les personnes concernées ; en cas de doute après une cyberattaque, renseignez-vous sans attendre auprès de la CNIL ou de votre délégué à la protection des données. La notification peut être complétée ultérieurement.

Faut-il payer la rançon si l’assureur la couvre ?

Cybermalveillance.gouv.fr recommande de ne pas payer : rien ne garantit la récupération des données ni la non-divulgation des données volées, et le paiement encourage de nouvelles attaques. Échangez avec votre assureur et les enquêteurs avant toute décision.

Mon prestataire est injoignable : que faire ?

Lancez le diagnostic sur 17Cyber, qui peut vous mettre en relation avec des professionnels référencés, ou contactez votre CSIRT territorial. Appliquez en attendant les premières mesures conservatoires : couper internet, isoler les machines touchées, ne pas les éteindre.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — fiche « Que faire en cas de cyberattaque ? (dirigeants) » — ordre des contacts : support informatique, assureur, banque, plainte avant remédiation, CNIL sous 72 h, communication, police-gendarmerie 17 : https://www.cybermalveillance.gouv.fr/medias/2022/01/Fiche_QueFaireCyberAttaque_Dirigeants.pdf
  • Cybermalveillance.gouv.fr — « Les rançongiciels ou ransomwares » — mesures conservatoires, plainte avant réinstallation, obligation de plainte sous 72 h pour l’assurance cyber (loi n° 2023-22, art. 5), notification CNIL (art. 33 RGPD), cellule de crise, registre, No More Ransom : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciels-ransomwares
  • CERT-FR — page « Contact » — périmètre, téléphone 3218 et 09 70 83 32 18, courriel, déclaration en ligne, CSIRT territoriaux, mention « pas un service de police » : https://cert.ssi.gouv.fr/contact/
  • 17Cyber — page d’accueil — opérateurs du service, numéros d’urgence 17, 112, SMS 114, Internet-signalement.gouv.fr : https://17cyber.gouv.fr/
  • Cybermalveillance.gouv.fr — « Le “Smishing” ou hameçonnage par SMS » — coordonnées d’Info Escroqueries : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/smishing-hameconnage-sms

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.