Guide pratique — édition d’octobre 2026 · Lecture estimée : 8 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : qui appeler, et dans quel ordre ?
- Dans l’heure : l’aide technique
- Dans les 72 heures : les obligations à ne pas manquer
- L’annuaire des contacts officiels
- Prévenir les parties prenantes : clients, salariés, partenaires
- Préparer sa fiche contacts dès aujourd’hui
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : qui appeler, et dans quel ordre ?
Réponse rapide. En cas de cyberattaque, alertez d’abord votre prestataire ou service informatique, ou à défaut lancez le diagnostic gratuit de 17Cyber, qui vous oriente vers des professionnels. Déposez ensuite plainte, si possible avant toute réinstallation : si vous avez une assurance cyber, la loi impose de le faire dans les 72 heures pour pouvoir être indemnisé. Déclarez le sinistre à votre assureur, prévenez votre banque si des fonds sont en jeu, et notifiez la CNIL dans les 72 heures si des données personnelles ont pu être touchées. Informez enfin clients, salariés et partenaires avec le juste niveau de transparence.
Une cyberattaque met le dirigeant sous pression : l’activité est à l’arrêt, les salariés attendent des consignes, les clients appellent. C’est précisément le moment où l’on oublie un appel essentiel ou où l’on laisse passer un délai légal. Ce guide vous donne l’ordre d’action recommandé par Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, et les coordonnées officielles à avoir sous la main.
Imprimez-le, ou mieux : remplissez la fiche contacts proposée en fin d’article et gardez-la hors de votre système informatique. Un annuaire stocké sur le serveur chiffré par un rançongiciel ne sert à rien.
Dans l’heure : l’aide technique
1. Votre support informatique
Selon la fiche « Que faire en cas de cyberattaque ? » de Cybermalveillance.gouv.fr destinée aux dirigeants, le premier réflexe est d’alerter immédiatement votre support informatique : service interne, prestataire ou personne en charge. C’est lui qui pourra isoler les machines touchées et limiter la propagation.
En cas de rançongiciel, Cybermalveillance.gouv.fr recommande en parallèle de couper les connexions internet du réseau attaqué, de déconnecter les machines touchées (et les sauvegardes connectées), et de ne pas éteindre les machines touchées pour préserver les preuves.
2. 17Cyber, si vous n’avez pas de prestataire
17Cyber (17cyber.gouv.fr) est le service public d’assistance en ligne proposé par la Police nationale, la Gendarmerie nationale et Cybermalveillance.gouv.fr. Il permet de faire un diagnostic de la situation, d’obtenir des recommandations et d’être orienté vers des professionnels en cybersécurité référencés, susceptibles d’intervenir sur votre incident.
3. Le CSIRT de votre région
Les entreprises de taille intermédiaire — PME, ETI — ainsi que les collectivités et associations peuvent solliciter leur CSIRT territorial (centre régional de réponse aux incidents cyber) pour une assistance de proximité. La liste est publiée par le CERT-FR.
4. Le CERT-FR, pour certaines entités
Le CERT-FR, rattaché à l’ANSSI, traite sur le plan technique les incidents concernant l’administration, les opérateurs d’importance vitale et les entités essentielles et importantes (au sens de la directive NIS2). Si votre entreprise entre dans ce périmètre, c’est un contact prioritaire. Il est joignable 7 jours sur 7 et 24 heures sur 24 au 3218 (service gratuit + prix d’un appel) ou au 09 70 83 32 18, et par courriel à cert-fr@ssi.gouv.fr. Attention : le CERT-FR n’est pas un service de police et ne reçoit pas de plaintes.
5. La police ou la gendarmerie en urgence
En cas de danger immédiat ou d’extorsion en cours, appelez le 17 ou le 112, ou envoyez un SMS au 114 si vous avez des difficultés à parler ou à entendre.
Dans les 72 heures : les obligations à ne pas manquer
Déposer plainte
Cybermalveillance.gouv.fr recommande de déposer plainte au commissariat, à la brigade de gendarmerie ou par écrit au procureur de la République, avec toutes les preuves disponibles. Point essentiel : la plainte doit intervenir avant la réinstallation des appareils touchés, pour conserver les preuves techniques.
Si vous avez une assurance « cyber », la loi n° 2023-22 du 24 janvier 2023 (article 5) impose de déposer plainte dans les 72 heures à compter de la connaissance de l’attaque pour pouvoir être indemnisé.
Déclarer le sinistre à l’assureur
Votre assureur peut vous dédommager, voire vous apporter une assistance (experts techniques, conseil juridique, communication de crise) selon votre niveau de couverture. Relisez votre contrat : il peut prévoir un délai de déclaration propre et un numéro d’assistance dédié à appeler avant de mandater un prestataire.
Notifier la CNIL si des données personnelles sont touchées
Si des données personnelles ont pu être consultées, modifiées ou détruites, l’incident doit être notifié à la CNIL dans les 72 heures, sous peine de sanctions, conformément à l’article 33 du règlement général sur la protection des données (RGPD). La notification se fait en ligne sur le téléservice de la CNIL. Elle peut être complétée ensuite si toutes les informations ne sont pas encore connues. Selon la gravité, il peut aussi être nécessaire d’informer directement les personnes concernées.
Prévenir la banque
Alertez votre banque si des informations permettant des transferts de fonds ont pu être dérobées, ou si un faux virement est en cours : plus la demande de blocage ou de rappel des fonds est rapide, plus les chances de récupération sont grandes.
Le calendrier en un coup d’œil
| Quand | Qui | Pourquoi | Point de vigilance |
|---|---|---|---|
| Immédiatement | Support informatique ou 17Cyber | Contenir l’attaque, être orienté | Ne pas éteindre les machines touchées |
| Immédiatement si fonds en jeu | Banque | Bloquer ou rappeler un virement | Appeler votre conseiller ou le service fraude habituel |
| Immédiatement si entité concernée | CERT-FR | Assistance technique nationale | Administration, OIV, entités essentielles et importantes |
| Au plus vite, avant réinstallation | Police, gendarmerie ou procureur | Plainte et préservation des preuves | 72 heures maximum pour être indemnisé par une assurance cyber |
| Au plus vite | Assureur | Indemnisation et assistance | Vérifier le délai et la procédure du contrat |
| Dans les 72 heures si données personnelles | CNIL | Obligation RGPD (article 33) | Notification en ligne, complétable ensuite |
| Dès que la situation est qualifiée | Clients, salariés, partenaires | Transparence, prévenir les fraudes en rebond | Un seul porte-parole, des messages validés |
L’annuaire des contacts officiels
Coordonnées vérifiées le 1er octobre 2026 sur les sites officiels.
| Organisme | Pour quoi faire | Contact |
|---|---|---|
| 17Cyber | Diagnostic, conseils, mise en relation avec des prestataires | 17cyber.gouv.fr |
| Cybermalveillance.gouv.fr | Conseils, fiches réflexes, annuaire de professionnels | www.cybermalveillance.gouv.fr |
| Police, gendarmerie | Urgence, danger immédiat | 17 ou 112 ; SMS au 114 |
| CERT-FR (ANSSI) | Incidents de l’administration, des OIV et des entités essentielles et importantes | 3218 ou 09 70 83 32 18 (24 h/24, 7 j/7) ; cert-fr@ssi.gouv.fr ; déclaration en ligne sur club.ssi.gouv.fr |
| CSIRT territorial | Assistance de proximité pour PME, ETI, collectivités, associations | Liste sur cert.ssi.gouv.fr |
| CNIL | Notification d’une violation de données personnelles | Téléservice sur cnil.fr |
| Info Escroqueries | Conseils sur les escroqueries (faux virement, fraude) | 0 805 805 817 (gratuit, du lundi au vendredi de 9 h à 18 h 30) |
| Internet-signalement.gouv.fr (PHAROS) | Signaler un contenu illicite ou une escroquerie en ligne | www.internet-signalement.gouv.fr |
| No More Ransom (Europol) | Rechercher un outil de déchiffrement après un rançongiciel | www.nomoreransom.org |
À compléter par vos contacts privés : prestataire informatique, assureur (numéro d’assistance du contrat), banque, avocat, expert-comptable, délégué à la protection des données.
Prévenir les parties prenantes : clients, salariés, partenaires
Cybermalveillance.gouv.fr conseille de gérer la communication pour informer avec le juste niveau de transparence clients, collaborateurs, partenaires, fournisseurs et, si besoin, médias. Quelques règles :
- Salariés d’abord. Donnez des consignes claires : ne pas rallumer les postes, ne pas utiliser la messagerie si elle est compromise, ne rien publier sur les réseaux sociaux, renvoyer les questions vers un interlocuteur unique.
- Clients et fournisseurs ensuite. Si votre messagerie a été piratée, ils risquent de recevoir de faux e-mails en votre nom, notamment de faux changements de RIB. Prévenez-les par un canal sûr (téléphone, autre messagerie) et rappelez que vous ne changerez pas vos coordonnées bancaires par e-mail.
- Un seul porte-parole. Les messages doivent être factuels, validés par la direction et, si possible, par votre conseil ou votre assureur.
- Un registre. Notez chaque événement et chaque action avec l’heure : il servira aux enquêteurs, à l’assureur et au retour d’expérience.
Pour piloter l’ensemble, constituez une cellule de crise réunissant direction, technique, ressources humaines, finances, communication et juridique.
Préparer sa fiche contacts dès aujourd’hui
Le meilleur moment pour constituer cet annuaire, c’est avant l’incident. Voici le modèle à remplir, à imprimer et à conserver hors ligne (classeur, coffre, téléphone personnel du dirigeant).
| Rôle | Nom / organisme | Téléphone | Disponibilité |
|---|---|---|---|
| Responsable de crise interne | [À compléter] | [À compléter] | [À compléter] |
| Prestataire informatique | [À compléter] | [À compléter] | [Heures ouvrées / astreinte] |
| Assureur — assistance cyber | [À compléter] | [Numéro figurant au contrat] | [À compléter] |
| Banque — conseiller et service fraude | [À compléter] | [À compléter] | [À compléter] |
| Avocat ou conseil juridique | [À compléter] | [À compléter] | [À compléter] |
| Délégué à la protection des données | [À compléter] | [À compléter] | [À compléter] |
| Hébergeur du site et de la messagerie | [À compléter] | [À compléter] | [À compléter] |
| Brigade de gendarmerie ou commissariat le plus proche | [À compléter] | [À compléter] | [À compléter] |
Vérifiez cette fiche une fois par an, et à chaque changement de prestataire ou de contrat.
Questions fréquentes
Dois-je appeler le CERT-FR pour toute cyberattaque ?
Non. Le CERT-FR traite prioritairement les incidents de l’administration, des opérateurs d’importance vitale et des entités essentielles et importantes. Une TPE-PME hors de ce périmètre passera plutôt par son prestataire, par 17Cyber ou par son CSIRT territorial.
Faut-il porter plainte même si l’on n’a rien perdu d’argent ?
C’est recommandé : la plainte permet l’enquête, préserve vos droits et conditionne l’indemnisation par une assurance cyber, dans les 72 heures. Elle doit être déposée avec un maximum de preuves, et si possible avant la réinstallation des systèmes.
La notification à la CNIL est-elle toujours obligatoire ?
Elle est obligatoire dans les 72 heures dès lors qu’une violation de données personnelles présente un risque pour les personnes concernées ; en cas de doute après une cyberattaque, renseignez-vous sans attendre auprès de la CNIL ou de votre délégué à la protection des données. La notification peut être complétée ultérieurement.
Faut-il payer la rançon si l’assureur la couvre ?
Cybermalveillance.gouv.fr recommande de ne pas payer : rien ne garantit la récupération des données ni la non-divulgation des données volées, et le paiement encourage de nouvelles attaques. Échangez avec votre assureur et les enquêteurs avant toute décision.
Mon prestataire est injoignable : que faire ?
Lancez le diagnostic sur 17Cyber, qui peut vous mettre en relation avec des professionnels référencés, ou contactez votre CSIRT territorial. Appliquez en attendant les premières mesures conservatoires : couper internet, isoler les machines touchées, ne pas les éteindre.
Pour aller plus loin
- Les 6 premières actions en cas d’attaque
- Plan de réponse simple (TPE/PME)
- Cyber-assurance : à quoi ça sert
- RGPD au quotidien
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — fiche « Que faire en cas de cyberattaque ? (dirigeants) » — ordre des contacts : support informatique, assureur, banque, plainte avant remédiation, CNIL sous 72 h, communication, police-gendarmerie 17 : https://www.cybermalveillance.gouv.fr/medias/2022/01/Fiche_QueFaireCyberAttaque_Dirigeants.pdf
- Cybermalveillance.gouv.fr — « Les rançongiciels ou ransomwares » — mesures conservatoires, plainte avant réinstallation, obligation de plainte sous 72 h pour l’assurance cyber (loi n° 2023-22, art. 5), notification CNIL (art. 33 RGPD), cellule de crise, registre, No More Ransom : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciels-ransomwares
- CERT-FR — page « Contact » — périmètre, téléphone 3218 et 09 70 83 32 18, courriel, déclaration en ligne, CSIRT territoriaux, mention « pas un service de police » : https://cert.ssi.gouv.fr/contact/
- 17Cyber — page d’accueil — opérateurs du service, numéros d’urgence 17, 112, SMS 114, Internet-signalement.gouv.fr : https://17cyber.gouv.fr/
- Cybermalveillance.gouv.fr — « Le “Smishing” ou hameçonnage par SMS » — coordonnées d’Info Escroqueries : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/smishing-hameconnage-sms
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.