Cybersécurité

Ransomware : le protocole d'urgence en 7 étapes

En cas de ransomware, le protocole d'urgence tient en sept étapes : isoler les postes touchés (câble réseau et Wi-Fi), les laisser allumés plutôt que de les éteindre, ne pas payer la rançon, prévenir son prestataire informatique, la direction et son assureur, signaler l'attaque (17Cyber, plainte, CNIL sous 72 heures si des données personnelles sont touchées), restaurer depuis une sauvegarde saine, puis refermer la porte d'entrée. La première demi-heure décide de l'ampleur des dégâts.

Vous êtes en train de subir l'attaque ? Deux gestes dans l'ordre : débranchez le câble réseau et coupez le Wi-Fi des machines touchées, puis n'éteignez rien et ne payez pas. Le détail des trente premières minutes est juste en dessous.

Que faire dans les trente premières minutes d'une attaque ?

Un rançongiciel chiffre les fichiers en continu tant qu'il a accès au réseau. Ce qui se joue dans la première demi-heure décide de l'ampleur des dégâts : le nombre de postes atteints, et surtout le sort des sauvegardes.

Ordre des gestes à faire soi-même, avant même l'arrivée d'un technicien.
QuandGestePourquoi
0 – 5 minDébrancher le câble réseau, couper le Wi-Fi des postes touchésStoppe la propagation vers les autres machines et le serveur.
5 – 10 minDébrancher les disques externes et le NAS de sauvegardeC'est la cible n°1 des attaquants : une sauvegarde chiffrée ne sert plus à rien.
10 – 15 minNe rien éteindre. Photographier l'écran et la note de rançonConserve la mémoire vive et les preuves utiles à l'analyse et à la plainte.
15 – 30 minAppeler le prestataire informatique, prévenir la directionQuelqu'un doit piloter, et les équipes doivent cesser d'ouvrir des fichiers.
Sous 72 hDéposer plainte, et notifier la CNIL si des données personnelles sont touchéesObligation légale — et condition d'indemnisation par l'assurance.

Est-ce bien un rançongiciel ?

Avant de déclencher le protocole, vérifiez que vous ne confondez pas avec une panne ordinaire. Les signes qui ne trompent pas :

  • Les fichiers ont changé d'extension (.locked, .encrypted, ou une suite de lettres inhabituelle) et ne s'ouvrent plus.
  • Un fichier texte de rançon apparaît dans chaque dossier, souvent nommé README ou HOW TO DECRYPT.
  • Le fond d'écran a été remplacé par un message de demande de paiement, généralement en cryptomonnaie.
  • Les documents partagés sur le serveur deviennent illisibles les uns après les autres — signe que le chiffrement est encore en cours.

Un poste simplement lent ou un fichier corrompu isolé ne relèvent pas de cette procédure. En cas de doute, isolez quand même : l'isolement ne coûte rien, la propagation coûte cher.

1. Isoler immédiatement

Le rançongiciel se propage sur le réseau. Débranchez le câble réseau et coupez le Wi-Fi des machines touchées. Isolez aussi les sauvegardes et les disques externes encore connectés. L'objectif : stopper la contagion vers les autres postes et le serveur.

Si plusieurs postes sont atteints, il est souvent plus rapide de couper le lien Internet et le Wi-Fi de toute l'entreprise, quitte à interrompre l'activité une heure. Une attaque qui touche cinq postes se traite ; une attaque qui atteint le serveur de fichiers change de catégorie.

2. Ne pas éteindre, mais déconnecter

Contrairement à l'instinct, n'éteignez pas brutalement les machines infectées : certaines informations utiles à l'analyse — et parfois des clés de déchiffrement encore présentes en mémoire — disparaissent à l'extinction. Déconnectez du réseau, mais laissez les postes allumés en attendant un avis technique.

3. Ne jamais payer la rançon

Payer ne garantit rien : dans de nombreux cas les fichiers ne sont pas restitués, ou seulement en partie, et l'outil de déchiffrement fourni se révèle lent ou défaillant. Surtout, payer finance et encourage les attaquants, et vous désigne comme une cible qui paie — donc une cible qui revient. C'est aussi la recommandation constante des autorités françaises.

4. Prévenir les bonnes personnes

  • Votre prestataire informatique en priorité, pour piloter la réponse technique.
  • La direction, qui devra arbitrer la communication et l'arrêt éventuel de l'activité.
  • Les équipes, avec une consigne simple : ne plus rien ouvrir, ne plus rien brancher, signaler tout comportement anormal.
  • Votre assureur, si vous disposez d'une garantie cyber : le délai de déclaration est court et conditionne la prise en charge.

5. Signaler officiellement

Le signalement vous protège juridiquement et alimente la lutte contre la cybercriminalité :

  • 17Cyber et cybermalveillance.gouv.fr : diagnostic guidé et mise en relation avec des prestataires référencés.
  • Plainte auprès de la police ou de la gendarmerie, avec les captures d'écran conservées à l'étape 3.
  • CNIL sous 72 heures si des données personnelles sont concernées — c'est une obligation du RGPD, indépendante de la question de la rançon.

6. Restaurer depuis une sauvegarde saine

C'est ici que tout se joue. Si vous disposez d'une sauvegarde récente, hors ligne et testée, la remise en route est possible sans céder au chantage. L'ordre compte : on réinstalle complètement les machines, on vérifie que la sauvegarde n'est pas elle-même infectée, et seulement ensuite on restaure. Restaurer sur un poste non nettoyé, c'est rechiffrer ses données une seconde fois.

Le facteur décisif : une entreprise avec des sauvegardes hors ligne testées s'en remet en quelques heures à quelques jours. Sans sauvegarde exploitable, c'est souvent la perte définitive. La règle 3-2-1 — 3 copies, 2 supports différents, 1 hors site — reste la meilleure assurance. Voir notre comparatif sauvegarde cloud ou locale.

7. Tirer les leçons et se renforcer

Une fois l'activité rétablie, on identifie la porte d'entrée — le plus souvent un courriel piégé ou un accès distant mal protégé — et on referme : mises à jour, double authentification, filtrage des messages, sensibilisation des équipes et supervision continue. Une attaque qui ne débouche sur aucun changement se reproduit.

Les cinq erreurs qui aggravent tout

  • Éteindre ou redémarrer les postes. On perd les traces, et parfois la seule chance de récupérer une clé.
  • Brancher le disque de sauvegarde « pour voir ». S'il est connecté à une machine infectée, il est chiffré à son tour.
  • Restaurer sur une machine non réinstallée. Le rançongiciel est toujours là et recommence.
  • Payer vite pour aller vite. Le délai de déchiffrement, quand il fonctionne, dépasse souvent celui d'une restauration.
  • Attendre avant de déclarer. Les 72 heures de la CNIL et celles de l'assurance courent à partir du moment où vous avez connaissance des faits, pas à partir du moment où tout est réglé.

Peut-on déchiffrer sans payer ?

Parfois, oui. Le projet No More Ransom, porté par Europol et plusieurs éditeurs de sécurité, met à disposition des outils de déchiffrement gratuits pour les souches dont les clés ont été saisies ou ont fuité. La première étape consiste à identifier la souche à partir de l'extension des fichiers et du texte de la note de rançon.

Deux précautions : cela ne fonctionne que pour une minorité de familles, généralement les plus anciennes — et il ne faut jamais exécuter un « décrypteur » trouvé au hasard sur un forum ou dans un résultat de recherche sponsorisé. C'est un vecteur d'infection classique.

Payer ou non : ce que disent la loi et votre assurance

Aucune loi française n'interdit de payer une rançon. En revanche, depuis la loi d'orientation et de programmation du ministère de l'Intérieur du 24 janvier 2023, l'article L12-10-1 du code des assurances conditionne toute indemnisation, par un assureur, des pertes et dommages causés par une cyberattaque — rançon comprise — au dépôt d'une plainte dans les 72 heures suivant la connaissance de l'attaque. Il s'applique aux entreprises et aux personnes agissant à titre professionnel.

La conséquence pratique dépasse la question du paiement : portez plainte immédiatement, même si vous n'avez aucune intention de payer. C'est ce qui ouvre la porte à l'indemnisation du reste — l'intervention technique, la perte d'exploitation, la reconstruction. Une plainte déposée trois jours plus tard, une fois l'incident digéré, arrive trop tard.

Combien de temps pour repartir

Ordres de grandeur des délais de remise en service selon le niveau de préparation. Le point de bascule n'est pas la taille de l'entreprise, c'est l'état des sauvegardes.
SituationRemise en serviceCe qui fait la différence
Sauvegarde hors ligne et testéeQuelques heures à 2 joursLa sauvegarde n'a pas pu être chiffrée, et on sait qu'elle se restaure.
Sauvegarde en ligne, connectée au réseauPlusieurs jours, restauration partielleElle a souvent été chiffrée en même temps que le reste.
Pas de sauvegarde exploitablePlusieurs semaines, pertes définitivesReconstruction manuelle à partir des messageries et des documents papier.

La meilleure réponse, c'est la prévention

Aucun protocole d'urgence ne remplace une bonne préparation. Ce qui distingue les entreprises qui repartent en une journée de celles qui y laissent des mois de travail tient à quelques mesures sans mystère : des sauvegardes automatiques, hors ligne et testées par restauration réelle — une sauvegarde jamais restaurée n'est qu'une hypothèse —, la double authentification sur la messagerie et les accès distants, des mises à jour appliquées, un filtrage des courriels et des équipes qui savent reconnaître un message piégé.

Si vous ne savez pas où vous en êtes, notre auto-diagnostic cybersécurité donne une première mesure en dix questions, et notre offre de sécurité des données détaille ce que recouvre une protection gérée.

Vous êtes client ID-Help ? Appelez le 01 84 16 06 82. Panne bloquante en Île-de-France : intervention sur site sous 4 heures ouvrées (H+4) ; panne non bloquante : J+1.

À lire aussi

→ Windows 10 c'est fini : que faire pour votre entreprise ? → Microsoft 365 pour une TPE/PME : à quoi ça sert vraiment ? → 5 erreurs informatiques qui coûtent cher à une TPE (et comment les éviter)

Nos services pour les TPE / PME

→ Maintenance informatique → Sécurité des données → Cloud Microsoft 365 → Audit cybersécurité gratuit
Contact

Parlons de votre informatique

Un interlocuteur dédié vous répond. Audit gratuit, devis sans engagement, réponse sous 24h ouvrées.

01 84 16 06 82Lun–jeu 9h–18h · ven 9h–17h
contact@id-help.frRéponse sous 24h ouvrées
Paris & Île-de-FranceSur site ou à distance, partout en France

Les champs marqués d'un sont obligatoires.

Audit gratuit, sans engagement · Réponse sous 24 h ouvrées · Données jamais revendues (RGPD).

Léa · Assistante IA
🤖 Assistante virtuelle ID-Help · Réponses instantanées