Aller au contenu principal
Actualité - Ransomware & sauvegarde

Ransomware : peut-on récupérer les données sans payer ?

La possibilité de récupérer sans payer dépend de la qualité des sauvegardes, de l'étendue de la compromission et de la capacité à reprendre proprement.

Ce guide détaille ce qui décide du résultat (sauvegardes, déchiffreur, étendue de l’attaque), les réflexes recommandés par les sources officielles et l’ordre d’une restauration propre.

Mis à jour le

À retenir

  • Trois facteurs décident : des sauvegardes saines hors de portée de l’attaquant, l’existence d’un déchiffreur pour la variante, et l’étendue de la compromission.
  • Cybermalveillance.gouv.fr recommande de ne pas payer : aucune certitude de récupérer les données, et le paiement encourage la surenchère.
  • Premiers gestes : isoler, alerter, préserver les preuves, déposer plainte (72 heures rappelées pour l’assurance), notifier la CNIL si des données personnelles sont touchées.
  • Restaurer sans avoir fermé la porte d’entrée expose à une seconde attaque : reconstruire la base, changer les secrets, puis restaurer par priorité métier.

La réponse honnête : cela dépend de trois choses

Oui, une entreprise peut récupérer ses données sans payer, mais pas dans tous les cas, et pas gratuitement : le coût se compte en temps, en reconstruction et en organisation. Le résultat dépend de trois éléments, à évaluer dès les premières heures.

1. Des sauvegardes saines, hors de portée de l’attaquant

C’est le seul levier sûr. Une sauvegarde qui reste accessible depuis le réseau compromis (partage monté en permanence, compte d’administration commun, console de sauvegarde sur le même domaine) peut être chiffrée ou supprimée avec le reste. Cybermalveillance.gouv.fr recommande des sauvegardes régulières hors ligne et des tests de restauration : voir notre guide de la règle 3-2-1.

2. Un déchiffreur pour la variante en cause

Le projet No More Ransom, d’Europol, met à disposition des solutions de déchiffrement qui peuvent fonctionner dans certains cas, pour certaines familles de rançongiciels. Pour d’autres, rien n’existe. La fiche officielle demande de conserver des exemples de fichiers chiffrés et le message de rançon : ils servent de preuves et permettent à un professionnel de rechercher la variante.

3. L’étendue de la compromission

Un poste isolé n’est pas un contrôleur de domaine ni un serveur de fichiers. Plus l’attaquant a obtenu de privilèges (comptes d’administration, annuaire), plus il faut reconstruire un environnement sain au lieu de « remettre les fichiers en place ».

Ce que l’on peut raisonnablement espérer, selon la situation
SituationPerspective
Sauvegardes hors ligne, intactes et testéesRestauration possible sur un environnement reconstruit. La durée dépend du volume et de l’ordre de reprise (voir le plan de reprise d’activité).
Sauvegardes présentes mais joignables depuis le réseau attaquéÀ vérifier tout de suite : sont-elles intactes ? Une copie plus ancienne, une version antérieure ou une copie sur un autre support peuvent subsister.
Aucune sauvegarde exploitableChercher un déchiffreur, récupérer ce qui existe ailleurs (copies locales, messagerie, partenaires) et accepter qu’une partie soit perdue. Ne pas réinstaller avant d’avoir pris conseil.

Payer ou non : ce que disent les sources officielles

Cybermalveillance.gouv.fr recommande de ne pas payer : vous n’avez aucune certitude de récupérer vos données, ni que les données éventuellement volées ne seront pas divulguées ou utilisées, et payer encourage les cybercriminels à surenchérir. La décision appartient à la direction, mais elle se prend avec l’assureur, un conseil juridique et le prestataire informatique, pas dans l’urgence de la première nuit.

Payer ne supprime pas les autres démarches : dépôt de plainte, et notification à la CNIL en cas de violation de données personnelles (la fiche officielle rappelle un délai de 72 heures).

Les premiers réflexes, dans l’ordre

Ces réflexes reprennent la fiche de Cybermalveillance.gouv.fr consacrée aux organisations victimes d’un rançongiciel (mise à jour le 7 mai 2026). Pour le déroulé complet après l’attaque, voir aussi Que faire après un ransomware dans une PME.

  1. Isoler. Couper les connexions du réseau attaqué à Internet, identifier et isoler les machines touchées.
  2. Alerter le prestataire informatique et la direction, puis l’assureur si un contrat cyber existe.
  3. Préserver les preuves : journaux des solutions de sécurité (pare-feu, proxy, annuaire Active Directory), message de rançon, quelques fichiers chiffrés, copies physiques des postes ou serveurs touchés (à défaut, leurs disques durs), ou faire préserver ces éléments par un professionnel. Ne réinstallez pas les machines avant.
  4. Déposer plainte, avec les preuves, dans le délai de 72 heures rappelé pour l’assurance.
  5. Notifier la CNIL sous 72 heures si des données personnelles sont concernées.
  6. Chercher un déchiffreur sur No More Ransom, sans rien payer.
  7. Restaurer à partir de sauvegardes saines, sur des systèmes réinstallés.

Restaurer proprement : l’ordre compte

Remettre les fichiers ne suffit pas : restaurer sans avoir compris comment l’attaquant est entré revient à lui rouvrir la porte. Dans l’ordre :

Comprendre l’entrée, puis la fermer

Compte compromis, accès distant sans MFA, équipement non mis à jour : tant que la cause n’est pas identifiée et corrigée, la restauration expose à une nouvelle attaque. Un accompagnement cybersécurité peut aider à l’établir.

Reconstruire la base, changer les secrets

Réinstallez les systèmes concernés à partir de supports sains, remettez en service l’annuaire et les accès, puis changez les mots de passe et secrets d’administration et fermez les sessions ouvertes. Les sauvegardes ne se restaurent que sur cette base assainie.

Restaurer par priorité métier

Messagerie, gestion commerciale et comptabilité, fichiers partagés : l’ordre se décide avec la direction, pas avec la seule informatique. Une restauration se fait depuis une sauvegarde antérieure à la compromission ; ce qui a été saisi depuis la dernière sauvegarde est perdu, et il faut l’annoncer aux équipes.

Contrôler avant de remettre en service

Vérifiez l’intégrité et la complétude des données restaurées, puis surveillez les comptes et les connexions pendant les semaines qui suivent.

Se préparer avant : trois vérifications cette semaine

La question « peut-on récupérer sans payer ? » se joue en réalité avant l’attaque. Trois vérifications à faire cette semaine :

  • Où sont nos sauvegardes, et une session compromise peut-elle les atteindre ? Comptes, réseau, console : si l’administrateur du domaine peut les effacer, l’attaquant aussi. Rappel : Microsoft 365 n’est pas une sauvegarde à lui seul.
  • Quand a-t-on restauré pour la dernière fois ? Restaurez un dossier et une machine complète, chronométrez, notez les difficultés. C’est la seule mesure fiable de votre délai de reprise.
  • Qui décide, qui prévient qui ? Gardez, hors du système d’information, les coordonnées de la direction, du prestataire, de l’assureur et de la banque.

Le service de sauvegarde de données et la page récupération de données PME décrivent ce que nous proposons sur ces sujets.

Questions fréquentes

Peut-on déchiffrer des fichiers sans payer ?

Parfois. Le projet No More Ransom, cité par Cybermalveillance.gouv.fr, met à disposition des solutions de déchiffrement qui peuvent fonctionner dans certains cas ; pour d’autres familles, il n’existe rien à ce jour. Il n’y a donc aucune garantie, et il faut se méfier des « déchiffreurs » d’origine inconnue trouvés sur Internet, qui peuvent aggraver la situation.

Mes sauvegardes ont aussi été chiffrées : tout est-il perdu ?

Pas forcément. Vérifiez d’abord s’il existe une copie hors ligne ou sur un autre support, une version antérieure, un stockage à part que l’attaquant n’a pas atteint. Ne réinstallez rien avant d’avoir préservé les éléments de preuve. Si rien n’est exploitable, un professionnel de la récupération de données peut évaluer ce qui est récupérable, sans promesse de résultat.

Faut-il déposer plainte ?

C’est recommandé par Cybermalveillance.gouv.fr, auprès de la police, de la gendarmerie ou du procureur de la République, avec les preuves conservées. Pour une entreprise couverte par une assurance cyber spécifique, la fiche réflexe indique un délai de 72 heures à compter de la connaissance de l’attaque pour déposer plainte, condition pour être indemnisée : renseignez-vous auprès de votre assureur dès le premier jour.

Combien de temps faut-il pour reprendre l’activité ?

Il n’existe pas de durée type honnête : elle dépend du volume de données, de l’état des sauvegardes, de l’étendue de la compromission et de l’ordre de reprise choisi. Seul un test de restauration, réalisé avant tout incident, donne une mesure fiable pour votre environnement.

Sources et vérifications

Source principale, consultée le 26 septembre 2026 :

Chaque incident est particulier : cette page ne remplace ni l’avis d’un professionnel de la réponse à incident, ni celui de votre assureur ou de votre conseil.

Vos sauvegardes tiendraient-elles le jour où il le faudrait ?

Nous pouvons vérifier où elles sont, qui peut les atteindre et si elles se restaurent, avant que la question ne se pose en urgence.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e

« La migration Microsoft 365 s'est faite en un week-end, sans perte de données et sans déranger mes équipes. Evoir a tout géré, y compris la formation des collaborateurs le lundi matin. »

★★★★★ Directeur général, PME BTP · Paris 16e

« Le déploiement du Wi-Fi professionnel a résolu tous nos problèmes de connectivité. Réseau invités séparé, couverture totale des salles de réunion. Exactement ce dont on avait besoin. »

★★★★★ Directrice, agence immobilière · Paris 17e
Retour en haut de page