Rançongiciel : réagir, notifier et préparer la reprise
Rançongiciel en entreprise : confinement, preuves, notifications selon le risque, assurance et validation de la reprise d’activité.
- Transformer la prévention en critères de réception
- Contenir l’attaque et préserver les éléments utiles
- Piloter quatre dossiers en parallèle
- Qualifier la violation et les notifications RGPD
- Préparer la plainte et les autres démarches
- Tenir une chronologie exploitable malgré les inconnues
- Vérifier la reprise avant de la déclarer réussie
- Donner une portée précise à la décision de reprise
- Ce qu’il faut retenir
- FAQ
Un rançongiciel peut bloquer l’activité, rendre des données indisponibles et s’accompagner d’une exfiltration. La réponse doit traiter ces conséquences séparément : restaurer un système ne démontre pas que les données n’ont pas été copiées.
Ce guide propose un cadre de décision pour la direction, le RSSI et le DPO. Il complète votre procédure technique, qui doit tenir compte des équipements et des contraintes de sécurité de votre organisation.
Transformer la prévention en critères de réception
L’Art. 32(1)(d) demande une évaluation régulière de l’efficacité des mesures. Un contrat de maintenance ou une facture d’équipement atteste un achat ; il faut encore savoir quelle protection fonctionne sur le périmètre concerné. Pour préparer cette évaluation, associez chaque risque à une preuve attendue et à une personne capable de l’expliquer.
Une fiche par service peut comporter quatre rubriques : données indispensables, dépendances nécessaires, interruption acceptable pour les personnes et conditions de retour. Faites préciser les conséquences concrètes : retard dans une prise en charge, impossibilité de verser une rémunération ou perte d’accès à un document utile. Le nombre de fichiers chiffrés ne mesure pas seul ces effets.
Demandez ensuite au prestataire ce qui relève de sa prestation et ce qui reste à votre charge. Qui dispose des accès nécessaires lorsque l’annuaire principal est indisponible ? Qui peut engager une dépense d’intervention ? Qui valide une restriction temporaire de service ? Consignez les réponses et les points non résolus ; une case cochée sans responsable ni élément vérifiable apporte peu à la préparation.
Cette fiche n’est pas un certificat de sécurité. Son intérêt est de rendre visibles les dépendances que la direction peut arbitrer avant la crise, puis de fournir des critères pour constater les écarts après un exercice effectivement réalisé.
Contenir l’attaque et préserver les éléments utiles
La fiche de Cybermalveillance.gouv.fr, actualisée le 7 mai 2026, recommande de couper les communications de l’attaquant, d’isoler les machines touchées et de protéger les sauvegardes. Mobilisez immédiatement l’équipe ou le prestataire compétent et tenez une chronologie des décisions.
L’instruction « ne jamais éteindre » est trop absolue. La conservation de la mémoire peut aider l’enquête, mais la fiche prévoit d’envisager une extinction conservatoire lorsque le chiffrement est encore en cours et peut être interrompu, en privilégiant une mise en veille prolongée. Faites arbitrer cette mesure par l’équipe d’intervention ; ne relancez pas au hasard les machines épargnées.
Le paiement est déconseillé : il ne garantit ni la récupération des fichiers ni l’absence de divulgation. La présence d’une clause d’assurance ne constitue pas une validation de la licéité d’un paiement.
Piloter quatre dossiers en parallèle
La grille suivante est une proposition d’organisation de crise :
| Dossier | Question prioritaire | Élément à conserver |
|---|---|---|
| Activité | Quels services doivent fonctionner en mode dégradé ? | Décision métier, dépendances et responsable |
| Technique | Quels systèmes, comptes et accès sont compromis ? | Périmètre établi, traces et limites de l’investigation |
| Données | Y a-t-il perte de disponibilité, altération, accès non autorisé ou exfiltration ? | Catégories, personnes et appréciation des risques |
| Engagements | Quels contrats et textes déclenchent une démarche ? | Destinataire, événement déclencheur, délai et preuve d’envoi |
Ce tableau évite qu’un résultat technique provisoire soit transformé en conclusion juridique définitive. Une absence d’exfiltration détectée doit être accompagnée des limites de visibilité : journaux manquants, période non couverte ou périmètre encore inaccessible.
Qualifier la violation et les notifications RGPD
L’Art. 32(1)(b)–(d) du RGPD vise notamment confidentialité, intégrité, disponibilité, capacité de rétablissement et évaluation régulière des mesures. La protection ne concerne donc pas uniquement le vol de fichiers.
Lorsqu’une violation de données personnelles est caractérisée :
- L’Art. 33(1) impose au responsable de notifier l’autorité dans les meilleurs délais et, si possible, sous 72 heures après connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque.
- L’Art. 33(2) impose au sous-traitant d’informer le responsable dans les meilleurs délais.
- L’Art. 33(5) impose la documentation de la violation, y compris si elle n’est pas notifiée.
- L’Art. 34(1)–(3) encadre la communication aux personnes lorsque le risque est élevé et les exceptions applicables.
La procédure de fuite de données détaille cette qualification. Le fait d’avoir une sauvegarde ne suffit pas, à lui seul, à conclure qu’aucun risque n’existe pour les personnes.
Préparer la plainte et les autres démarches
Pour les professionnels dans son champ, l’Art. L. 12-10-1 du Code des assurances conditionne le versement d’une garantie couvrant les pertes et dommages d’une atteinte au STAD visée par le texte à une plainte déposée sous 72 heures après connaissance de l’atteinte. La couverture de cyber-assurance doit être examinée avec ses conditions particulières.
D’autres obligations sectorielles peuvent intervenir. La directive NIS2, Art. 23, vise les incidents significatifs des entités concernées ; son application ne doit pas être présumée pour toute entreprise française. Au 28 septembre 2026, le dossier parlementaire français annonce une discussion en séance publique le 7 octobre ; cette inscription ne constitue pas une promulgation. La matrice de notification d’une cyberattaque aide à identifier les régimes effectivement applicables.
Tenir une chronologie exploitable malgré les inconnues
Dans le journal de crise, séparez l’heure du fait, l’heure de sa découverte et l’heure de la décision. Ajoutez la source de l’information et son degré de confirmation. Une alerte automatisée, un constat de l’intervenant et une revendication de l’attaquant n’ont pas la même valeur probante.
Voici une situation entièrement fictive, destinée à préparer un exercice. À 8 h 40, l’entreprise Tilleul constate que son dossier de paie partagé est inaccessible. À 9 h 05, son prestataire confirme le chiffrement de ce dossier. À 11 heures, il signale une connexion inexpliquée, sans pouvoir établir si des fichiers ont été copiés. À midi, une copie antérieure est disponible, mais les modifications de la veille ne sont pas encore rapprochées.
La note de situation peut alors distinguer trois résultats : indisponibilité constatée, exfiltration non établie et exhaustivité des données restaurées encore incertaine. Elle précise les conséquences possibles sur la paie et les vérifications demandées. Elle ne conclut ni à une fuite certaine ni à une absence de violation. La restauration partielle modifie l’évaluation du risque sans effacer ce qui s’est produit.
Pour chaque démarche, identifiez séparément l’événement juridique déclencheur. Les 72 heures du RGPD et celles du Code des assurances répondent à des objets différents. Leur point de départ doit être justifié au regard des faits connus ; la date d’un rapport technique final ne le repousse pas automatiquement. Notez aussi le fuseau horaire pour éviter les ambiguïtés entre équipes.
Si les conditions de notification sont réunies mais que l’enquête reste incomplète, l’Art. 33(4) permet une communication échelonnée sans autre retard indu. Préparez les informations disponibles, les questions ouvertes et l’organisation de leur complément. Un effectif encore approximatif doit être présenté comme tel, avec son périmètre, plutôt que transformé en chiffre définitif.
Vérifier la reprise avant de la déclarer réussie
Utilisez une fiche d’acceptation par service : données restaurées, intégrité vérifiée, dépendances reconnectées, accès contrôlés et validation du responsable métier. Une application qui démarre ne prouve pas que toutes les opérations attendues sont réalisables.
Avant un incident, confrontez cette fiche à vos sauvegardes : système restaurable, accès aux clés et capacité d’utilisation en environnement isolé. Après l’incident, documentez les corrections et les incertitudes encore ouvertes plutôt que de déclarer une absence de risque impossible à démontrer.
Le comparatif EDR propose une démarche d’évaluation de la protection des postes. Dans votre dossier d’achat, séparez les preuves de détection, les actions de réponse et les capacités de restauration : elles ne répondent pas à la même question et ne doivent pas être confondues avec une garantie de conformité.
Donner une portée précise à la décision de reprise
Une décision de retour en service doit indiquer ce qui est accepté. Le responsable métier peut valider la consultation de dossiers historiques tout en maintenant suspendue une opération qui dépend de données récentes non vérifiées. Évitez une formule générale comme « tout est rétabli » lorsque seule une fonction a été contrôlée.
Préparez un rapprochement entre la dernière situation fiable et les opérations survenues depuis : demandes reçues autrement, modifications enregistrées sur un support temporaire, échanges restés dans une messagerie et traitements interrompus. Attribuez les vérifications de doublons et d’omissions. Pour Tilleul, l’accès à l’application ne suffit donc pas à autoriser une paie tant que les modifications pertinentes ne sont pas rapprochées.
Conservez une réserve datée lorsque des éléments manquent, avec l’action attendue et son responsable. Fixez les conditions qui imposeraient une nouvelle suspension ou une réévaluation du risque pour les personnes. Cette réserve organise le suivi ; elle ne dispense pas de corriger une insuffisance ni de respecter une obligation applicable.
Enfin, séparez la clôture opérationnelle de la conservation du dossier. Les pièces d’enquête, justificatifs de notification et copies temporaires répondent à des besoins différents. Définissez leurs accès et leur durée selon ces besoins, au regard des Art. 5(1)(c), 5(1)(e) et 32. Une reprise réussie ne justifie pas de laisser circuler durablement des exports contenant toutes les données compromises.
Ce qu’il faut retenir
- Indisponibilité, exfiltration et reprise doivent être évaluées séparément.
- Le confinement et la conservation des preuves demandent un arbitrage adapté à la situation.
- Les notifications dépendent de leurs propres conditions ; une attaque ne déclenche pas indistinctement tous les régimes.
- La reprise exige une validation technique et métier documentée.
FAQ
Une attaque sans vol démontré peut-elle constituer une violation ?
Oui, une perte de disponibilité ou une altération de données personnelles peut aussi être concernée. L’analyse des risques ne se limite pas à l’exfiltration.
Faut-il toujours laisser les machines allumées ?
Non. Préserver la mémoire peut être utile, mais un chiffrement en cours impose d’examiner les mesures conservatoires adaptées. Suivez l’arbitrage des intervenants compétents pour votre environnement.
Un EDR suffit-il à prévenir les rançongiciels ?
Il faut examiner le dispositif complet et ses preuves de fonctionnement. Une protection des postes ne remplace ni les sauvegardes restaurables, ni la maîtrise des accès, ni l’organisation de crise.
Recevez nos analyses sur les risques numériques et la conformité.
Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.