Entreprises et organisations

Entreprise victime d'une cyberattaque : que faire dans les premières heures ?

Rançongiciel, piratage, fuite de données : les premières heures décident souvent de l'ampleur des dégâts. Voici les bons réflexes, les contacts à prévenir en France et en Belgique, et un modèle de message pour vos clients.

Par la rédaction · Mis à jour le · 10 min de lecture

Vos écrans affichent une demande de rançon. Ou un client vous signale que ses données circulent en ligne. Votre entreprise est victime d'une cyberattaque. Que faire ? Le stress pousse à de mauvais réflexes, comme tout éteindre ou payer vite. Ce guide s'adresse aux entreprises, associations et collectivités, en France et en Belgique. Il suit l'ordre des priorités : contenir l'attaque, garder les preuves, prévenir les bons interlocuteurs, puis informer vos clients.

Ce guide donne des repères généraux. Il ne remplace pas l'aide d'un prestataire spécialisé ni les conseils d'un avocat.

Pour comprendre le phénomène, lisez notre page pilier : qu'est-ce qu'une fuite de données ?.

Cyberattaque en entreprise : quels sont les premiers réflexes ?

L'ANSSI (Agence nationale de la sécurité des systèmes d'information) a publié des réflexes en cas de rançongiciel. Ils valent pour la plupart des attaques :

  1. Ne pas éteindre la machine touchée. Si possible, placez-la en veille prolongée.
  2. Déconnecter immédiatement les appareils touchés du réseau (câble, Wi-Fi).
  3. Ne plus brancher aucun autre appareil sur le réseau.
  4. Contacter votre service informatique ou un expert.
  5. Porter plainte auprès des services compétents.
  6. Ne pas payer la rançon.

Pourquoi faut-il isoler sans éteindre ?

Isoler empêche l'attaque de se propager à d'autres postes. Mais éteindre efface la mémoire vive (la mémoire temporaire de l'ordinateur). Or elle contient souvent des traces précieuses de l'attaque : processus actifs, connexions, parfois des clés de chiffrement. Les enquêteurs et les experts en ont besoin.

Pourquoi ne pas payer la rançon ?

Payer ne garantit ni la récupération de vos fichiers ni la suppression des données volées. Cela finance les criminels et peut faire de vous une cible pour de nouvelles attaques. Notre article sur les rançongiciels explique la « double extorsion ». Les pirates chiffrent vos fichiers et menacent de publier vos données.

Comment préserver les preuves d'une cyberattaque ?

Les preuves servent à l'enquête, à l'assureur et à la notification aux autorités. Dès les premières minutes :

  • notez tout dans un journal daté : heure de découverte, symptômes, actions faites et par qui ;
  • photographiez les écrans affichant un message de rançon ;
  • conservez les e-mails suspects, sans cliquer sur les liens ;
  • ne supprimez rien : fichiers chiffrés, journaux (logs), comptes créés par l'attaquant ;
  • ne restaurez pas de sauvegarde sur un système encore infecté.

Si possible, faites appel à un prestataire en réponse à incident. Il réalisera des copies techniques (des « images ») des disques et de la mémoire. Le site cybermalveillance.gouv.fr permet de trouver un prestataire près de chez vous.

Qui prévenir en cas de cyberattaque en France ?

17Cyber : le premier réflexe

Lancée le 17 décembre 2024, la plateforme 17Cyber est portée par Cybermalveillance.gouv.fr, la Police nationale et la Gendarmerie nationale. Elle s'adresse aux particuliers, aux professionnels et aux collectivités. Elle propose :

  • un diagnostic de votre situation en quelques questions ;
  • des conseils personnalisés ;
  • en cas de gravité, un échange par tchat avec un policier ou un gendarme ;
  • une orientation pour porter plainte.

L'ANSSI et les CSIRT régionaux

Le CERT-FR, rattaché à l'ANSSI, intervient en priorité pour les administrations de l'État et les opérateurs les plus sensibles. Il est joignable au 3218 ou par e-mail à cert-fr@ssi.gouv.fr. La page En cas d'incident donne ses coordonnées.

Les PME, collectivités et associations peuvent aussi contacter le CSIRT de leur région, quand il existe. C'est un centre régional de réponse aux incidents.

La CNIL : sous 72 heures si des données personnelles sont touchées

Si l'attaque touche des données personnelles (clients, salariés, adhérents, usagers), c'est une violation de données au sens du RGPD. Vous devez la notifier à la CNIL dans les 72 heures après en avoir pris connaissance (article 33). Seule exception : la violation ne présente pas de risque pour les personnes.

La notification se fait en ligne sur la page Notifier une violation de données personnelles. Vous n'avez pas toutes les informations ? Faites une notification initiale, puis complétez-la. Notre fiche sur les obligations des entreprises en cas de violation détaille ces règles.

Dans tous les cas, notez l'incident dans votre registre des violations. Ce registre est obligatoire, même si vous ne notifiez pas.

La police ou la gendarmerie : porter plainte

Porter plainte est important pour l'enquête. C'est aussi souvent indispensable pour l'assurance (voir plus bas). Vous pouvez être orienté via 17Cyber ou vous rendre au commissariat ou à la gendarmerie. Apportez votre journal d'incident et les preuves collectées. Notre fiche porter plainte après une fuite de données détaille la démarche.

L'assureur : attention au délai de 72 heures

En France, l'article L. 12-10-1 du Code des assurances, créé par la loi du 24 janvier 2023, pose une règle stricte. Les entreprises et les professionnels doivent porter plainte dans les 72 heures après avoir eu connaissance de l'attaque. Sinon, l'assureur peut refuser d'indemniser les pertes liées à la cyberattaque.

Cette règle vise les atteintes aux systèmes informatiques prévues aux articles 323-1 à 323-3-1 du Code pénal. Elle s'applique depuis le 24 avril 2023. Prévenez aussi votre assureur au plus vite. Votre contrat peut prévoir une assistance d'urgence.

Qui prévenir en cas de cyberattaque en Belgique ?

Le CCB et Safeonweb

Le Centre pour la Cybersécurité Belgique (CCB) gère le CERT national. Toutes les organisations peuvent lui signaler, de façon volontaire, un incident qui a un impact important. Les coordonnées sont sur le site du CCB.

Si votre organisation relève de la loi NIS 2, la notification est obligatoire pour un incident significatif. Les délais fixés par le CCB sont :

Étape Délai
Alerte précoce 24 heures au plus tard après la prise de connaissance
Notification d'incident 72 heures au plus tard
Rapport final 1 mois au plus tard après la notification

La loi belge NIS 2 est en vigueur depuis le 18 octobre 2024.

L'APD : sous 72 heures pour les données personnelles

Comme en France, une violation de données personnelles doit être notifiée sous 72 heures. En Belgique, l'autorité compétente est l'Autorité de protection des données (APD). Elle met à disposition un formulaire de notification de fuite de données.

La police

Portez plainte auprès de la police. Apportez votre journal d'incident et vos preuves. Pour les e-mails suspects liés à l'attaque, vous pouvez les transférer à suspect@safeonweb.be. Safeonweb analyse les liens et peut les faire bloquer.

Notre article sur les fuites de données en Belgique présente les acteurs belges plus en détail.

Récapitulatif : qui prévenir et quand ?

Interlocuteur France Belgique Quand ?
Aide et diagnostic 17Cyber, cybermalveillance.gouv.fr CCB, Safeonweb Immédiatement
Prestataire spécialisé Annuaire cybermalveillance.gouv.fr Prestataire privé Immédiatement
Autorité de protection des données CNIL APD Sous 72 h si données personnelles
Autorité cyber (si NIS 2 ou opérateur sensible) ANSSI / CERT-FR CCB Alerte sous 24 h (NIS 2)
Police ou gendarmerie Plainte Plainte Au plus vite (72 h max pour l'assurance en France)
Assureur Déclaration de sinistre Déclaration de sinistre Au plus vite
Personnes concernées Information directe Information directe Dans les meilleurs délais si risque élevé

Faut-il informer ses clients après une cyberattaque ?

Oui, si la fuite présente un risque élevé pour eux. C'est l'article 34 du RGPD. C'est le cas si des données bancaires, des pièces d'identité, des mots de passe ou des données de santé ont fuité.

Le message doit être clair et simple. Il doit contenir au minimum :

  • la nature de la violation ;
  • le nom et les coordonnées d'un contact (votre DPO, par exemple) ;
  • les conséquences probables ;
  • les mesures prises et les conseils pour se protéger.

Une information incomplète peut coûter cher. La CNIL a sanctionné Free en 2026 en partie pour un e-mail aux abonnés jugé insuffisant. Elle a aussi sanctionné un hôpital privé qui n'avait pas prévenu toutes les personnes concernées. Voir notre article sur les sanctions de la CNIL.

Les règles d'une bonne communication de crise

  • Soyez rapide, mais exact. N'affirmez rien que vous n'avez pas vérifié.
  • Ne minimisez pas. Évitez « aucune donnée sensible » si vous n'en êtes pas sûr.
  • Donnez des conseils concrets. Changer de mot de passe, se méfier des faux appels.
  • Prévenez du risque d'hameçonnage. Les escrocs exploitent vite les fuites (nos conseils).
  • Ne demandez jamais de mot de passe ou de coordonnées bancaires dans votre message.
  • Prévoyez un canal de réponse : page dédiée, adresse e-mail ou numéro.
  • Informez vos salariés avant ou en même temps que le public.

Modèle de message à vos clients après une fuite de données

Adaptez ce modèle à votre situation. Ne gardez que ce qui est vrai et vérifié.

``` Objet : Information importante concernant la sécurité de vos données

Madame, Monsieur,

Le [date], nous avons détecté un accès non autorisé à notre système informatique. Nous vous écrivons car vos données personnelles pourraient être concernées.

Ce qui s'est passé : [Description simple : par exemple, un tiers a accédé à notre fichier clients.]

Les données concernées : [Liste précise : nom, prénom, adresse e-mail, numéro de téléphone, adresse postale…] Les données suivantes ne sont pas concernées : [mots de passe, données bancaires… uniquement si c'est vérifié].

Les risques pour vous : Ces données peuvent être utilisées pour vous envoyer des messages frauduleux (faux e-mails, SMS ou appels) qui semblent venir de nous.

Ce que nous avons fait : - nous avons bloqué l'accès et sécurisé nos systèmes ; - nous avons porté plainte ; - nous avons informé [la CNIL / l'Autorité de protection des données].

Ce que nous vous conseillons : - méfiez-vous de tout message vous demandant vos codes ou vos coordonnées bancaires ; - nous ne vous demanderons jamais votre mot de passe par e-mail, SMS ou téléphone ; - [si un mot de passe est concerné] changez votre mot de passe et activez la double authentification.

Pour toute question, contactez notre délégué à la protection des données : [adresse e-mail] – [numéro de téléphone].

Nous regrettons sincèrement cet incident.

[Nom, fonction, organisation] ```

Orientez vos clients vers nos fiches : que faire après une fuite de données et mots de passe et double authentification.

Comment redémarrer après une cyberattaque ?

Ne vous précipitez pas. Un redémarrage trop rapide peut relancer l'attaque. Avec votre prestataire :

  1. identifiez la porte d'entrée de l'attaquant (mot de passe volé, faille non corrigée, e-mail piégé) ;
  2. corrigez cette faille avant toute remise en service ;
  3. changez tous les mots de passe, en priorité ceux des comptes administrateurs ;
  4. restaurez à partir de sauvegardes saines, vérifiées et antérieures à l'attaque ;
  5. surveillez de près les systèmes pendant plusieurs semaines ;
  6. tirez les leçons : double authentification, mises à jour, formation des équipes.

Beaucoup d'attaques commencent par des identifiants volés. Lisez notre article sur le credential stuffing. Consultez aussi notre lexique de la cybersécurité pour les termes techniques, et suivez les incidents dans notre rubrique fuites.

Questions fréquentes

Faut-il éteindre les ordinateurs en cas de cyberattaque ?

Non. L'ANSSI recommande de ne pas éteindre la machine touchée, mais de la déconnecter du réseau. Éteindre efface des traces utiles à l'enquête. Si possible, placez la machine en veille prolongée.

Quel est le délai pour prévenir la CNIL après une fuite de données ?

Si la violation présente un risque pour les personnes, le RGPD impose de la notifier dans les 72 heures. Le délai court dès que vous en avez connaissance. Vous pouvez faire une notification initiale incomplète, puis la compléter. En Belgique, la même règle s'applique avec l'APD.

Mon assurance cyber peut-elle refuser de m'indemniser ?

En France, oui, si vous n'avez pas porté plainte dans les 72 heures après avoir eu connaissance de l'attaque. Cette règle de l'article L. 12-10-1 du Code des assurances vise les entreprises et les professionnels. Vérifiez aussi les autres conditions de votre contrat.

Faut-il payer la rançon demandée par les pirates ?

Les autorités, dont l'ANSSI, recommandent de ne pas payer. Rien ne garantit que vous récupérerez vos données ou qu'elles ne seront pas publiées. Le paiement finance aussi d'autres attaques. Parlez-en à votre prestataire et aux enquêteurs avant toute décision.

Une association ou une petite commune doit-elle aussi notifier la CNIL ?

Oui. Le RGPD s'applique à tous les organismes qui traitent des données personnelles, quelle que soit leur taille. Une association, une mairie ou un artisan doivent notifier une violation à risque sous 72 heures. Ils doivent aussi tenir un registre des violations.

Qu'est-ce que 17Cyber ?

17Cyber est la plateforme officielle française d'aide aux victimes de cybermalveillance, lancée en décembre 2024. Elle aide à diagnostiquer la situation et donne des conseils. En cas de gravité, elle permet d'échanger par tchat avec un policier ou un gendarme.

Dois-je prévenir mes clients si seules leurs adresses e-mail ont fuité ?

Cela dépend du niveau de risque. Une fuite d'adresses e-mail expose surtout à l'hameçonnage. Si le risque est jugé élevé, l'information est obligatoire. Même sinon, prévenir vos clients les aide à repérer les faux messages et renforce leur confiance.