Aller au contenu principal
Actualité - Ransomware & continuité

Que faire après un ransomware dans une PME

Après un ransomware, les premières décisions conditionnent la récupération des données, la continuité et le niveau de maîtrise de la suite.

La conduite de la crise en trois phases : premiers réflexes, pilotage (rôles, main courante, démarches) et sortie de crise, d’après les guides officiels.

À retenir

  • Trois phases (Cybermalveillance.gouv.fr) : premiers réflexes, pilotage de la crise, sortie de crise. Cette page traite la conduite de la crise, l’autre article traite la récupération des données.
  • Premières heures : alerter, isoler sans éteindre les machines, constituer une cellule de crise, préserver les preuves et ouvrir une main courante.
  • Démarches : plainte avant remédiation, assureur, banque, CNIL si des données personnelles sont concernées, communication maîtrisée. Ne pas payer la rançon.
  • Travailler en mode dégradé, redémarrer par étapes, faire un retour d’expérience et soutenir les équipes.

Ce que couvre cette page, et ce qu’elle ne couvre pas

Un rançongiciel a chiffré vos fichiers, ou vos écrans affichent une demande de rançon. Cette page traite de la conduite de la crise dans l’entreprise : qui décide, qui fait quoi, quelles démarches ne pas oublier, comment travailler en attendant et comment sortir de la crise. Pour la question technique « peut-on récupérer les données sans payer ? », voir récupérer ses données après un ransomware.

Le guide de Cybermalveillance.gouv.fr destiné aux dirigeants (publié en janvier 2022, mis à jour le 17 mars 2026) structure la réponse en trois phases : les premiers réflexes, le pilotage de la crise, la sortie de crise. Nous suivons ce plan, en y ajoutant des repères de PME.

Les premières heures : contenir, alerter, s’organiser

Dans les premières heures, l’objectif n’est pas de réparer mais de contenir, alerter et ne pas perdre de preuves. Le guide demande à la direction d’alerter le support informatique, d’isoler les systèmes attaqués pour éviter la propagation, de constituer une cellule de crise pluridisciplinaire, de documenter tous les événements et de préserver les preuves. Le guide de l’ANSSI pour les TPE/PME précise que le premier réflexe est de déconnecter d’Internet l’équipement ou le système d’information, et qu’il ne faut ni éteindre ni modifier les ordinateurs touchés, qui serviront aux enquêteurs.

Qui fait quoi dans une cellule de crise de PME (proposition de rôles)
RôleMissionCe qu’il ne fait pas
DirectionDécide, arbitre les priorités, prend la parole vis-à-vis des clients et des partenaires.Ne traite pas le technique.
Informatique (interne ou prestataire)Isole, préserve les preuves, évalue l’étendue, prépare la reprise.Ne restaure pas avant d’avoir de quoi comprendre.
Finance / administratifPrévient la banque en cas de risque financier, l’assureur, gère les urgences de trésorerie.Ne négocie pas avec l’attaquant.
Ressources humaines / communicationInforme les équipes, tient les messages cohérents, pense au soutien des collaborateurs.Ne diffuse pas d’information non validée.

Dans une très petite structure, une même personne cumule plusieurs rôles : l’important est que chacun sache d’avance qui décide et qui joint le prestataire.

Tenir une main courante

L’ANSSI recommande d’ouvrir une main courante pour tracer les actions et les événements. Chaque entrée porte au minimum : l’heure et la date, le nom de la personne à l’origine de l’action ou qui a signalé l’événement, et la description. Le guide souligne que la tenir tout au long de l’incident facilite considérablement l’intervention du prestataire et la résolution du problème. Un simple tableau partagé hors du système attaqué, ou un cahier, suffit ; ce qui compte est qu’elle existe dès la première heure.

Les démarches à ne pas oublier

Plusieurs démarches se cumulent, avec chacune sa logique et ses délais. Le tableau ci-dessous reprend ce que disent les sources officielles ; les points juridiques sont à confirmer avec votre conseil.

Les démarches à ne pas oublier
DémarcheCe que disent les sourcesPourquoi tôt
PlainteLe guide de Cybermalveillance.gouv.fr demande de déposer plainte avant toute action de remédiation ; l’ANSSI rappelle qu’il est essentiel de porter plainte, matériels et journaux servant aux enquêteurs.La remédiation modifie les traces.
AssureurNotifier l’assureur rapidement (guide dirigeants). Les contrats et leurs délais varient : relisez le vôtre avant l’incident.Le contrat peut conditionner la prise en charge.
BanqueAlerter la banque en cas de risque financier.Pour bloquer ce qui peut l’être.
CNILSi l’incident présente un risque pour la vie privée des personnes, il faut le notifier à la CNIL dans les meilleurs délais, avec un objectif de 72 heures et une explication du retard si ce délai n’est pas tenu ; en cas de risque élevé, informer aussi les personnes concernées ; l’incident est documenté en interne dans tous les cas.Un délai court : l’anticiper dès le premier jour.
Clients et partenairesLe guide recommande de gérer la communication avec un niveau de transparence approprié ; l’ANSSI conseille, pour une PME, un dispositif de communication porté par la direction.Éviter que l’information n’arrive par d’autres voies.

Ne payez pas la rançon : le guide le recommande formellement, car cela encouragerait de futures attaques.

Continuer à travailler pendant la crise

Pendant que le système d’information est indisponible ou en cours d’assainissement, l’entreprise doit continuer à servir ses clients autant que possible. Le guide de l’ANSSI pose la question sans détour : « êtes-vous prêts à retourner au papier et au crayon ? ». Le guide de Cybermalveillance.gouv.fr recommande d’activer les plans de continuité et de reprise d’activité. En pratique :

  • Lister les activités qui ne peuvent pas s’arrêter (facturer, livrer, répondre aux urgences, payer les salaires) et décider avec quels moyens dégradés elles continuent : papier, téléphone mobile, messagerie provisoire hors du système attaqué.
  • Garder une messagerie et un téléphone de secours dont les coordonnées sont connues de la direction, hors du système touché.
  • Prévenir les clients à risque d’un retard, avec un message validé par la direction.
  • Consigner tout ce qui est saisi à la main pour le ressaisir ensuite.

Notre plan de reprise d’activité décrit comment préparer ces modes dégradés avant l’incident.

Questions fréquentes

Quelle est la toute première chose à faire après un ransomware ?

Selon l’ANSSI et Cybermalveillance.gouv.fr : alerter le support informatique, isoler les systèmes attaqués en déconnectant d’Internet le réseau ou l’équipement, sans éteindre ni modifier les machines touchées, et préserver les preuves. Documentez tout dans une main courante.

Faut-il porter plainte, et quand ?

Oui. Le guide de Cybermalveillance.gouv.fr recommande de déposer plainte avant toute action de remédiation, avec les preuves conservées ; l’ANSSI rappelle qu’il est essentiel de porter plainte. Renseignez-vous auprès de votre assureur sur les conditions de votre contrat.

Faut-il prévenir la CNIL ?

Si l’incident présente un risque pour la vie privée des personnes (des données personnelles sont concernées), il faut le notifier à la CNIL dans les meilleurs délais, avec un objectif de 72 heures d’après sa page. Faites-vous conseiller pour qualifier l’incident.

Qui doit décider de la communication ?

La direction, en lien avec les experts techniques : l’ANSSI conseille, pour une PME, un dispositif de communication porté par les dirigeants. Les messages doivent être validés avant diffusion, pour rester exacts et cohérents.

Sortir de la crise et en tirer les leçons

La sortie de crise a trois volets, que le guide de Cybermalveillance.gouv.fr décrit ainsi : un redémarrage progressif et sécurisé, tirer les enseignements de l’attaque pour définir des actions correctives, et tenir compte de l’impact psychosocial sur les équipes.

  • Redémarrer par étapes, en commençant par les activités vitales, après avoir compris et fermé l’entrée de l’attaquant (voir l’article sur la récupération des données pour le détail technique).
  • Faire un retour d’expérience dans les semaines qui suivent, sans chercher un coupable : que s’est-il passé, qu’avons-nous mis trop de temps à faire, quelles décisions manquaient ?
  • Corriger : sauvegardes testées, double authentification, mises à jour, accès distants exposés (RDP), droits d’administration, protection de la messagerie. Notre article sur les mesures de base les regroupe d’après le guide de l’ANSSI.
  • Soutenir les équipes. Une attaque est éprouvante ; le guide recommande d’en considérer l’impact psychosocial.

Sources et vérifications

Sources consultées le 26 septembre 2026 :

Chaque incident est particulier : cette page ne remplace ni un professionnel de la réponse à incident, ni votre assureur, ni votre conseil juridique.

Votre entreprise saurait-elle conduire la crise, heure par heure ?

Nous pouvons préparer avec vous les rôles, les contacts, la main courante et les modes dégradés, avant qu’il ne soit trop tard.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e

« La migration Microsoft 365 s'est faite en un week-end, sans perte de données et sans déranger mes équipes. Evoir a tout géré, y compris la formation des collaborateurs le lundi matin. »

★★★★★ Directeur général, PME BTP · Paris 16e

« Le déploiement du Wi-Fi professionnel a résolu tous nos problèmes de connectivité. Réseau invités séparé, couverture totale des salles de réunion. Exactement ce dont on avait besoin. »

★★★★★ Directrice, agence immobilière · Paris 17e
Retour en haut de page