Un lundi à huit heures, la comptable d’une PME de négoce nous a appelés. Plus aucun fichier ne s’ouvrait sur le serveur, tous portaient une extension inconnue, et un fichier texte réclamait quarante mille euros en cryptomonnaie. Le chiffrement avait commencé le samedi soir, pendant que personne ne regardait.
Que faire dans la première heure d’une attaque par ransomware ?
La priorité n’est pas de comprendre, c’est d’empêcher la propagation. Un ransomware continue de chiffrer tout ce qu’il atteint tant qu’il reste connecté au réseau. Une PME sous contrat d’infogérance PME appelle son prestataire tout de suite, qui prend la main à distance et coordonne les gestes qui suivent.
Ces six gestes prennent moins de quinze minutes et ne demandent aucune compétence technique. Affichez-les près du serveur et dans le bureau du dirigeant. Le jour où ça arrive, personne n’a le temps de chercher la bonne procédure sur internet, et chaque minute de chiffrement supplémentaire se paie ensuite en jours de reconstruction.
Les erreurs qui aggravent une attaque.
Sous le stress, les réflexes naturels sont souvent les mauvais. On veut faire vite, remettre les équipes au travail et tourner la page. Ces décisions prises dans l’urgence détruisent parfois les seules chances de récupérer les données ou de comprendre par où l’attaquant est entré.
Éteindre les machines ou tout réinstaller trop vite.
Couper le courant efface la mémoire vive, où se trouvent parfois les clés de chiffrement et les traces de l’intrusion. Réinstaller un poste dans la foulée supprime les preuves utiles à l’enquête et à l’assureur. Si la porte d’entrée n’est pas identifiée, l’attaquant revient souvent quelques semaines plus tard par le même chemin.
Payer la rançon en espérant tout récupérer.
Les autorités françaises déconseillent de payer, et pour de bonnes raisons. Rien ne garantit la livraison d’une clé qui fonctionne, les données volées peuvent être publiées quand même, et une entreprise qui a payé une fois devient une cible prioritaire. L’argent finance en plus la prochaine attaque contre une autre PME.
La règle est simple à retenir. Pendant les premières heures, on isole, on documente et on appelle, mais on ne répare rien soi-même. Chaque intervention improvisée sur un poste infecté complique le travail du technicien qui prendra le relais, et rallonge d’autant la durée de l’arrêt.
Les démarches à lancer dans les 72 heures.
Une attaque par ransomware n’est pas seulement un problème technique, c’est aussi un dossier juridique et assurantiel. Plusieurs démarches sont enfermées dans des délais courts, et les oublier coûte cher. Le plus simple consiste à confier la technique au prestataire pendant que le dirigeant s’occupe de ces formalités.
Le dépôt de plainte sous 72 heures n’est pas un détail. Depuis 2023, c’est une condition pour que l’assurance indemnise les pertes liées à une cyberattaque. Gardez aussi une trace écrite de chaque action menée, avec les heures, car l’assureur et l’enquêteur vous la demanderont.
Pensez aussi à la communication, souvent oubliée dans l’urgence. Les salariés doivent savoir quoi dire aux clients qui appellent, et les partenaires connectés à votre système doivent être prévenus pour couper leurs accès. Un message court, factuel et validé par le dirigeant évite les rumeurs et protège la relation commerciale.
Restaurer l’activité, tout se joue sur la sauvegarde.
Une fois l’attaque contenue, une seule question compte vraiment. Existe-t-il une copie saine et récente des données quelque part ? Si oui, la PME redémarre en quelques jours. Si non, elle perd des mois de travail, parfois beaucoup plus, et certaines ne s’en relèvent jamais.
Pourquoi les sauvegardes locales sont souvent chiffrées aussi.
Les attaquants connaissent les habitudes des PME. Avant de lancer le chiffrement, ils cherchent le NAS, le disque externe et le serveur de sauvegarde, puis les chiffrent en premier. Seule une sauvegarde cloud externalisée et verrouillée contre la suppression reste hors de leur portée.
Combien de temps pour redémarrer après une attaque ?
Le délai dépend presque entièrement de l’état des sauvegardes au moment de l’attaque. Voici les ordres de grandeur que nous constatons dans les PME de dix à cinquante postes, entre le moment où l’attaque est contenue et la reprise normale du travail.
L’écart entre la première et la deuxième ligne tient presque toujours au test de restauration. Une sauvegarde jamais restaurée réserve des surprises le jour J, fichiers manquants, bases incomplètes ou mots de passe de chiffrement introuvables. Un test trimestriel d’une heure suffit à lever ces doutes avant qu’ils ne coûtent une semaine.
Éviter la prochaine attaque.
Après la crise, la tentation est grande de tout remettre comme avant. C’est précisément ce qu’il ne faut pas faire, puisque l’attaquant a trouvé une faille qui existe peut-être encore. La reconstruction est le bon moment pour poser des protections qui auraient évité l’incident.
Fermer les portes d’entrée.
La plupart des ransomwares entrent par un e-mail piégé, un accès à distance mal protégé ou un mot de passe réutilisé. Un antivirus classique ne suffit plus face à ces attaques. Un antivirus EDR surveille le comportement des postes et bloque le chiffrement dès ses premières secondes.
Tester sa sécurité avant l’attaquant.
Une PME ne voit pas ses propres failles, c’est normal. Un audit cybersécurité passe en revue les accès, les mises à jour, les sauvegardes et les comptes, puis classe les risques par priorité. Il donne une liste claire de chantiers, avec ce qu’il faut corriger d’abord.
Les mots de passe restent le maillon le plus faible. Un gestionnaire de mots de passe partagé par l’équipe supprime les mots de passe notés sur papier et réutilisés partout, sans compliquer la vie de personne. C’est l’une des mesures les moins chères et les plus efficaces de toute la liste.
Chez Newlink, nous accompagnons les PME avant, pendant et après une attaque. Supervision des postes, sauvegarde externalisée testée et plan de reprise écrit, l’objectif reste le même, faire en sorte que l’attaque suivante ne soit plus qu’un mauvais moment de quelques heures, pas une catastrophe de plusieurs semaines.
Questions fréquentes.
Faut-il payer la rançon pour récupérer ses fichiers ?
Non, les autorités françaises le déconseillent. Payer ne garantit ni une clé fonctionnelle ni la suppression des données volées, et désigne l’entreprise comme une cible rentable. La vraie protection reste une sauvegarde externalisée et testée, qui permet de restaurer sans rien négocier.
L’assurance rembourse-t-elle une attaque par ransomware ?
Oui si le contrat couvre le risque cyber et si la plainte a été déposée dans les 72 heures suivant la découverte de l’attaque. Vérifiez dès aujourd’hui votre contrat multirisque, car beaucoup de PME découvrent après coup que le cyber en est exclu.
Combien coûte une attaque par ransomware pour une PME ?
Le coût dépasse presque toujours la rançon demandée. Il faut compter l’arrêt de l’activité, l’intervention technique, la reconstruction des postes, le travail perdu et parfois les clients qui partent. Une PME bien sauvegardée limite l’essentiel de ces pertes à quelques jours.
Un ransomware peut-il chiffrer les fichiers stockés dans Microsoft 365 ?
Oui, les fichiers synchronisés depuis un poste infecté peuvent être chiffrés dans OneDrive ou SharePoint. Microsoft conserve des versions pendant un temps limité, mais ce n’est pas une sauvegarde. Une copie indépendante de Microsoft 365 reste nécessaire.
Combien de temps un ransomware reste-t-il caché avant de chiffrer ?
Souvent plusieurs jours, parfois plusieurs semaines. L’attaquant explore d’abord le réseau, repère les sauvegardes et vole des données, puis déclenche le chiffrement un soir ou un week-end. C’est pourquoi une supervision des postes détecte bien plus d’attaques qu’un simple contrôle ponctuel.
Comment savoir si nos sauvegardes résisteraient à une attaque ?
Posez trois questions simples. La copie est-elle stockée hors des locaux, peut-elle être effacée depuis le réseau de l’entreprise, et quand a-t-elle été restaurée pour la dernière fois. Si une seule réponse vous gêne, il est temps de revoir la sauvegarde.




