Guide pratique

Rançongiciel et extorsion

Comment une TPE-PME se fait réellement compromettre, ce que change la double extorsion, ce que coûte une paralysie de l’activité et les mesures qui réduisent vraiment le risque : le guide du dirigeant.

Pros Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel pour le dirigeant

Réponse rapide. Un rançongiciel bloque ou chiffre les systèmes d’une entreprise, et de plus en plus souvent copie ses données au préalable, pour exiger une rançon contre leur restitution et leur non-divulgation : c’est la double extorsion. En 2025, les TPE, PME et ETI représentaient 48 % des victimes de rançongiciels dont l’ANSSI a eu connaissance, la catégorie la plus touchée. Les attaquants entrent surtout par des accès distants mal protégés (VPN sans double authentification), des équipements non mis à jour et l’hameçonnage. Les trois priorités : des sauvegardes déconnectées et testées, la double authentification sur tous les accès extérieurs, des mises à jour rapides des équipements exposés. Et le jour J : isoler, ne pas payer, porter plainte, notifier la CNIL si des données personnelles sont touchées.

Pour un dirigeant de petite structure, l’enjeu n’est pas technique, il est économique : combien de jours votre entreprise peut-elle fonctionner sans facturation, sans fichier clients, sans messagerie ? La réponse à cette question dicte le niveau de protection à mettre en place.

L’état de la menace en France

Deux sources publiques permettent de mesurer la menace.

Indicateur Valeur Source
Compromissions par rançongiciel portées à la connaissance de l’ANSSI en 2025 128 (contre 141 en 2024) ANSSI, Panorama de la cybermenace 2025
Part des TPE, PME et ETI parmi ces victimes 48 % ANSSI, Panorama de la cybermenace 2025
Incidents d’exfiltration de données traités par l’ANSSI, liés ou non à un rançongiciel 196 en 2025 (contre 130 en 2024) ANSSI, Panorama de la cybermenace 2025
Groupes les plus actifs observés Qilin, Akira, LockBit 3.0 ANSSI, Panorama de la cybermenace 2025

Ces chiffres ne reflètent que les incidents signalés à l’ANSSI, qui traite surtout les organisations d’une certaine taille ou importance : de nombreuses attaques contre de très petites entreprises ne lui remontent jamais. La légère baisse du nombre de compromissions ne doit pas rassurer : dans le même temps, les vols de données ont fortement augmenté, signe que les criminels misent de plus en plus sur l’exfiltration.

Scénario type d’une attaque contre une TPE-PME

Prenons une entreprise de 25 salariés, avec un serveur de fichiers, un logiciel de gestion et un accès à distance pour les commerciaux et le prestataire informatique. Voici le déroulé typique décrit par Cybermalveillance.gouv.fr et l’ANSSI.

1. L’entrée

L’attaquant obtient un premier accès par l’une de ces voies :

  • un compte VPN sans double authentification dont le mot de passe a été deviné, volé ou acheté — l’ANSSI relève ce mode d’entrée dans de nombreux incidents de 2025 ;
  • une faille non corrigée sur un équipement exposé à Internet (VPN, pare-feu, serveur de messagerie, NAS) ;
  • un accès à distance mal sécurisé (bureau à distance, outil de télémaintenance) ;
  • un courriel d’hameçonnage qui pousse un salarié à saisir ses identifiants ou à ouvrir une pièce jointe piégée ;
  • des techniques de manipulation plus récentes que cite l’ANSSI, comme la saturation de demandes de validation de double authentification ou le détournement de ligne téléphonique (SIM swapping).

2. L’installation discrète

Pendant plusieurs jours ou semaines, l’attaquant explore le réseau, cherche des comptes à privilèges (administrateur), repère le serveur de fichiers, la comptabilité, les sauvegardes. Il utilise souvent des outils légitimes de prise en main à distance pour passer inaperçu.

3. Le vol puis la destruction

Il copie les données intéressantes (fichiers clients, contrats, données RH, comptabilité), puis cherche à détruire ou chiffrer les sauvegardes connectées au réseau pour vous empêcher de restaurer.

4. Le déclenchement

Le chiffrement est lancé pendant une période de faible activité — nuit, week-end, jour férié — pour retarder la détection. Le lundi matin, les postes affichent une note de rançon : les fichiers sont illisibles, le logiciel de gestion ne démarre plus, et un lien mène à un site où les criminels menacent de publier les données volées.

Double et triple extorsion : la pression ne s’arrête pas au chiffrement

Niveau Levier de pression Ce que ça change pour vous
Extorsion simple Les données sont chiffrées ; rançon contre la clé Une bonne sauvegarde permet de s’en passer
Double extorsion Les données ont été copiées ; menace de publication Même avec des sauvegardes, la fuite reste un problème : clients, salariés, partenaires, CNIL
Triple extorsion Pression supplémentaire : attaque en déni de service du site, contact direct de vos clients, revendication publique La crise devient commerciale et médiatique

Cybermalveillance.gouv.fr décrit ces moyens de pression supplémentaires : revendication publique de l’attaque, attaque en déni de service (DDoS) contre le site Internet, communication directe auprès des clients. L’ANSSI confirme que les groupes criminels pratiquent la double, voire la triple extorsion, au détriment notamment des entreprises de taille intermédiaire à très petite.

C’est pourquoi la sauvegarde, indispensable, ne suffit plus : il faut aussi empêcher l’entrée et limiter ce qui peut être volé.

L’impact réel sur l’activité

Selon Cybermalveillance.gouv.fr, une attaque d’ampleur peut paralyser complètement l’activité d’une organisation qui ne dispose pas des moyens d’y faire face. Pour une TPE-PME, les conséquences se cumulent :

  • Arrêt de production ou de service : plus de devis, de factures, de planning, de prise de commande.
  • Coûts directs : prestataire de réponse à incident, reconstruction du système, rachat de matériel, heures supplémentaires.
  • Pertes indirectes : chiffre d’affaires non réalisé, pénalités de retard, clients perdus.
  • Obligations légales : notification à la CNIL dans les 72 heures si des données personnelles sont concernées, information des personnes dans certains cas.
  • Atteinte à la réputation : publication des données, questions des clients et partenaires.
  • Charge humaine : salariés désœuvrés ou en surcharge, dirigeant absorbé par la crise pendant des semaines.

Nous ne donnons pas ici de coût moyen « type » : les montants varient énormément selon la taille, le secteur et la préparation, et les chiffres qui circulent proviennent souvent d’études commerciales non comparables. Faites plutôt votre propre calcul : chiffre d’affaires journalier × nombre de jours d’arrêt plausibles + coût de reconstruction. L’exercice suffit généralement à justifier un budget de prévention.

Les mesures qui réduisent vraiment le risque

Ces mesures reprennent les recommandations de Cybermalveillance.gouv.fr pour les organisations, classées par priorité pour une petite structure.

Mesure Ce qu’elle bloque Comment faire Priorité
Sauvegardes régulières, dont une copie déconnectée, avec tests de restauration L’impossibilité de redémarrer Définissez combien de jours de données vous pouvez perdre ; testez une restauration complète au moins une fois 1
Double authentification sur tous les accès extérieurs (VPN, messagerie, outils en ligne, télémaintenance) L’entrée avec un mot de passe volé À activer en priorité sur le VPN et la messagerie 1
Mises à jour systématiques, en particulier des équipements exposés à Internet L’exploitation de failles connues Inventaire des équipements exposés, correctifs appliqués sans délai 1
Solution de protection sur tous les postes et serveurs (antivirus, EDR…) Une partie des programmes malveillants et comportements suspects Vérifiez la couverture de 100 % du parc 2
Pare-feu et filtrage des accès extérieurs Les connexions inutiles ou depuis l’étranger N’ouvrez que les services indispensables ; bloquez hors des horaires si possible 2
Principe du moindre privilège La propagation et la prise de contrôle Chacun n’a que les droits nécessaires ; comptes d’administration dédiés 2
Mots de passe longs, uniques, remplacement de ceux par défaut L’intrusion par devinette ou mot de passe connu Gestionnaire de mots de passe d’entreprise 2
Sensibilisation des salariés L’hameçonnage et les mauvaises réactions Courtes sessions régulières, consignes en cas d’incident 2
Plan de continuité et de reprise d’activité (PCA-PRA) La désorganisation le jour J Document simple : qui appeler, comment travailler en mode dégradé 3
Supervision des journaux, segmentation du réseau La détection tardive et la propagation Pour les structures plus étendues, souvent avec un prestataire 3

L’ANSSI insiste sur l’élaboration en amont d’un plan de continuité et de reprise d’activité, qu’elle juge indispensable. Pour une TPE, il peut tenir en deux pages.

Que faire le jour de l’attaque ?

Suivez l’ordre recommandé par Cybermalveillance.gouv.fr :

  1. Coupez la connexion Internet du réseau attaqué (éteignez la box ou le routeur).
  2. Déconnectez les machines touchées du réseau, et débranchez les sauvegardes si elles sont connectées.
  3. N’éteignez pas les machines touchées (la mémoire contient des preuves), sauf si le chiffrement est en cours : privilégiez alors une mise en veille prolongée. Ne démarrez pas les machines éteintes et épargnées.
  4. Alertez votre prestataire informatique ou faites un parcours d’assistance sur 17cyber.gouv.fr.
  5. Pilotez la crise : cellule de crise (direction, technique, RH, finance, communication, juridique), registre des événements et actions, communication maîtrisée, solutions de secours.
  6. Ne payez pas la rançon : rien ne garantit la restitution des données ni leur non-publication, et vous vous exposez à de nouvelles demandes.
  7. Conservez les preuves : journaux, copies des disques, note de rançon, quelques fichiers chiffrés.
  8. Déposez plainte avant toute réinstallation. Si vous avez une assurance cyber, la loi impose de déposer plainte dans les 72 heures suivant la connaissance de l’attaque pour être indemnisé (loi n° 2023-22 du 24 janvier 2023, article 5).
  9. Déclarez le sinistre à votre assureur.
  10. Notifiez la CNIL dans les 72 heures si des données personnelles ont pu être consultées, modifiées ou détruites (article 33 du RGPD).
  11. Identifiez l’origine de l’attaque et corrigez-la avant de remettre en service progressivement.

Pour un plan d’action détaillé, voir notre page « Les 6 premières actions en cas d’attaque ».

Questions fréquentes

Une petite entreprise intéresse-t-elle vraiment les cybercriminels ?

Oui. Les attaques sont largement automatisées : les criminels cherchent les accès faibles, quelle que soit la taille de la cible. Les TPE, PME et ETI représentaient près de la moitié des victimes de rançongiciels recensées par l’ANSSI en 2025.

Payer la rançon permet-il de récupérer ses données plus vite ?

Rien ne le garantit. Cybermalveillance.gouv.fr déconseille de payer : la clé peut ne pas fonctionner, les données volées peuvent quand même être publiées, et l’entreprise s’expose à de nouvelles demandes. Les sauvegardes restent la seule voie fiable.

Nos sauvegardes sont dans le cloud : sommes-nous protégés ?

Pas forcément. Les attaquants cherchent à détruire les sauvegardes accessibles depuis le réseau ou avec les mêmes identifiants. Il faut au moins une copie déconnectée ou non modifiable, protégée par des identifiants distincts et une double authentification, et des tests de restauration réguliers.

Faut-il prévenir nos clients ?

Si des données personnelles sont concernées, vous devez notifier la CNIL dans les 72 heures et, lorsque le risque est élevé pour les personnes, les informer. Au-delà de l’obligation, une communication honnête et préparée limite les dégâts sur la confiance. Faites-vous accompagner si nécessaire.

Une cyber-assurance remplace-t-elle la prévention ?

Non. Elle peut financer une partie des coûts et apporter une assistance, mais les assureurs exigent de plus en plus des mesures de base (sauvegardes, double authentification). Et elle ne rend pas les jours d’activité perdus.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • ANSSI / CERT-FR — « Panorama de la cybermenace 2025 » — 128 compromissions par rançongiciel (141 en 2024), 48 % de TPE/PME/ETI, 196 incidents d’exfiltration (130 en 2024), double et triple extorsion, vecteurs d’accès (VPN sans authentification forte, équipements de bordure, outils d’accès à distance, ingénierie sociale), groupes actifs, recommandation PCA-PRA : https://www.cert.ssi.gouv.fr/uploads/CERTFR-2026-CTI-002.pdf
  • Cybermalveillance.gouv.fr — « Rançongiciels (ransomwares) : que faire si votre organisation est victime d’une attaque ? » — définition, modes d’intrusion, moyens de pression, mesures de prévention, étapes de réaction, plainte sous 72 h pour l’assurance cyber (loi n° 2023-22), notification CNIL sous 72 h (article 33 du RGPD) : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciels-ransomwares

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.