CYBERSÉCURITÉ 9 min de lecture·Mis à jour le 22 septembre 2026

Ransomware en PME : que faire dans les 48 premières heures après l’attaque ?

Un matin, les fichiers ne s’ouvrent plus et un message réclame une rançon. Ce que la PME fait dans les heures qui suivent décide de tout, du temps d’arrêt au montant de la facture. Voici les bons gestes, dans le bon ordre.

BESOIN D’AIDE ? NEWLINK VOUS ACCOMPAGNE.
✓Les gestes de la première heure.
✓Les démarches légales sous 72 heures.
✓Le rôle clé de la sauvegarde.
Technicien informatique isolant les postes d'une PME après une attaque par ransomware

Un lundi à huit heures, la comptable d’une PME de négoce nous a appelés. Plus aucun fichier ne s’ouvrait sur le serveur, tous portaient une extension inconnue, et un fichier texte réclamait quarante mille euros en cryptomonnaie. Le chiffrement avait commencé le samedi soir, pendant que personne ne regardait.

Que faire dans la première heure d’une attaque par ransomware ?

La priorité n’est pas de comprendre, c’est d’empêcher la propagation. Un ransomware continue de chiffrer tout ce qu’il atteint tant qu’il reste connecté au réseau. Une PME sous contrat d’infogérance PME appelle son prestataire tout de suite, qui prend la main à distance et coordonne les gestes qui suivent.

Débrancher le câble réseau et couper le WiFi des postes touchés
Laisser les machines allumées pour préserver les traces
Déconnecter les disques et les NAS de sauvegarde encore sains
Photographier le message de rançon et noter l’heure
Prévenir le prestataire informatique et le dirigeant
Interdire toute connexion aux comptes administrateurs

Ces six gestes prennent moins de quinze minutes et ne demandent aucune compétence technique. Affichez-les près du serveur et dans le bureau du dirigeant. Le jour où ça arrive, personne n’a le temps de chercher la bonne procédure sur internet, et chaque minute de chiffrement supplémentaire se paie ensuite en jours de reconstruction.

Vous êtes victime d’un ransomware en ce moment ? Appelez-nous, on intervient tout de suite.
Contactez Newlink

Les erreurs qui aggravent une attaque.

Sous le stress, les réflexes naturels sont souvent les mauvais. On veut faire vite, remettre les équipes au travail et tourner la page. Ces décisions prises dans l’urgence détruisent parfois les seules chances de récupérer les données ou de comprendre par où l’attaquant est entré.

Éteindre les machines ou tout réinstaller trop vite.

Couper le courant efface la mémoire vive, où se trouvent parfois les clés de chiffrement et les traces de l’intrusion. Réinstaller un poste dans la foulée supprime les preuves utiles à l’enquête et à l’assureur. Si la porte d’entrée n’est pas identifiée, l’attaquant revient souvent quelques semaines plus tard par le même chemin.

Payer la rançon en espérant tout récupérer.

Les autorités françaises déconseillent de payer, et pour de bonnes raisons. Rien ne garantit la livraison d’une clé qui fonctionne, les données volées peuvent être publiées quand même, et une entreprise qui a payé une fois devient une cible prioritaire. L’argent finance en plus la prochaine attaque contre une autre PME.

Réflexe courantPourquoi c’est une erreur
Éteindre tous les ordinateursLa mémoire vive et ses traces disparaissent
Réinstaller les postes tout de suiteLes preuves et la porte d’entrée sont perdues
Brancher le disque de sauvegarde pour vérifierLe ransomware chiffre aussi la sauvegarde
Payer la rançon rapidementAucune garantie et une cible pour la suite
Garder l’incident secretLes délais légaux et l’assurance sont compromis

La règle est simple à retenir. Pendant les premières heures, on isole, on documente et on appelle, mais on ne répare rien soi-même. Chaque intervention improvisée sur un poste infecté complique le travail du technicien qui prendra le relais, et rallonge d’autant la durée de l’arrêt.

Les démarches à lancer dans les 72 heures.

Une attaque par ransomware n’est pas seulement un problème technique, c’est aussi un dossier juridique et assurantiel. Plusieurs démarches sont enfermées dans des délais courts, et les oublier coûte cher. Le plus simple consiste à confier la technique au prestataire pendant que le dirigeant s’occupe de ces formalités.

Démarche à effectuerDélai à respecter
Déclarer l’incident à l’assureurLe plus tôt possible selon le contrat
Porter plainte auprès de la police ou de la gendarmerieSous 72 heures pour être indemnisé
Notifier la CNIL si des données personnelles sont touchéesSous 72 heures
Demander l’aide du dispositif CybermalveillanceDès les premières heures
Informer les clients dont les données sont exposéesSans délai injustifié

Le dépôt de plainte sous 72 heures n’est pas un détail. Depuis 2023, c’est une condition pour que l’assurance indemnise les pertes liées à une cyberattaque. Gardez aussi une trace écrite de chaque action menée, avec les heures, car l’assureur et l’enquêteur vous la demanderont.

Pensez aussi à la communication, souvent oubliée dans l’urgence. Les salariés doivent savoir quoi dire aux clients qui appellent, et les partenaires connectés à votre système doivent être prévenus pour couper leurs accès. Un message court, factuel et validé par le dirigeant évite les rumeurs et protège la relation commerciale.

Restaurer l’activité, tout se joue sur la sauvegarde.

Une fois l’attaque contenue, une seule question compte vraiment. Existe-t-il une copie saine et récente des données quelque part ? Si oui, la PME redémarre en quelques jours. Si non, elle perd des mois de travail, parfois beaucoup plus, et certaines ne s’en relèvent jamais.

Pourquoi les sauvegardes locales sont souvent chiffrées aussi.

Les attaquants connaissent les habitudes des PME. Avant de lancer le chiffrement, ils cherchent le NAS, le disque externe et le serveur de sauvegarde, puis les chiffrent en premier. Seule une sauvegarde cloud externalisée et verrouillée contre la suppression reste hors de leur portée.

Une copie stockée hors des locaux et hors du réseau
Des versions verrouillées que personne ne peut effacer
Une sauvegarde quotidienne au minimum
Un test de restauration réalisé chaque trimestre
Une alerte en cas d’échec de sauvegarde

Combien de temps pour redémarrer après une attaque ?

Le délai dépend presque entièrement de l’état des sauvegardes au moment de l’attaque. Voici les ordres de grandeur que nous constatons dans les PME de dix à cinquante postes, entre le moment où l’attaque est contenue et la reprise normale du travail.

Situation de sauvegardeReprise constatée
Sauvegarde cloud verrouillée et testéeDe 1 à 3 jours
Sauvegarde cloud simple non testéeDe 3 à 10 jours
Seulement un NAS ou un disque dans les locauxSouvent tout est perdu
Aucune sauvegardeReconstruction complète ou rançon

L’écart entre la première et la deuxième ligne tient presque toujours au test de restauration. Une sauvegarde jamais restaurée réserve des surprises le jour J, fichiers manquants, bases incomplètes ou mots de passe de chiffrement introuvables. Un test trimestriel d’une heure suffit à lever ces doutes avant qu’ils ne coûtent une semaine.

Éviter la prochaine attaque.

Après la crise, la tentation est grande de tout remettre comme avant. C’est précisément ce qu’il ne faut pas faire, puisque l’attaquant a trouvé une faille qui existe peut-être encore. La reconstruction est le bon moment pour poser des protections qui auraient évité l’incident.

Fermer les portes d’entrée.

La plupart des ransomwares entrent par un e-mail piégé, un accès à distance mal protégé ou un mot de passe réutilisé. Un antivirus classique ne suffit plus face à ces attaques. Un antivirus EDR surveille le comportement des postes et bloque le chiffrement dès ses premières secondes.

Tester sa sécurité avant l’attaquant.

Une PME ne voit pas ses propres failles, c’est normal. Un audit cybersécurité passe en revue les accès, les mises à jour, les sauvegardes et les comptes, puis classe les risques par priorité. Il donne une liste claire de chantiers, avec ce qu’il faut corriger d’abord.

Activer la double authentification sur la messagerie
Supprimer les accès à distance ouverts sur internet
Appliquer les mises à jour chaque mois
Retirer les droits administrateur des postes utilisateurs
Sensibiliser les équipes aux e-mails piégés

Les mots de passe restent le maillon le plus faible. Un gestionnaire de mots de passe partagé par l’équipe supprime les mots de passe notés sur papier et réutilisés partout, sans compliquer la vie de personne. C’est l’une des mesures les moins chères et les plus efficaces de toute la liste.

Chez Newlink, nous accompagnons les PME avant, pendant et après une attaque. Supervision des postes, sauvegarde externalisée testée et plan de reprise écrit, l’objectif reste le même, faire en sorte que l’attaque suivante ne soit plus qu’un mauvais moment de quelques heures, pas une catastrophe de plusieurs semaines.

On vérifie vos sauvegardes et vos accès avant qu’un ransomware ne le fasse à votre place.
Contactez Newlink

Questions fréquentes.

Faut-il payer la rançon pour récupérer ses fichiers ?

Non, les autorités françaises le déconseillent. Payer ne garantit ni une clé fonctionnelle ni la suppression des données volées, et désigne l’entreprise comme une cible rentable. La vraie protection reste une sauvegarde externalisée et testée, qui permet de restaurer sans rien négocier.

L’assurance rembourse-t-elle une attaque par ransomware ?

Oui si le contrat couvre le risque cyber et si la plainte a été déposée dans les 72 heures suivant la découverte de l’attaque. Vérifiez dès aujourd’hui votre contrat multirisque, car beaucoup de PME découvrent après coup que le cyber en est exclu.

Combien coûte une attaque par ransomware pour une PME ?

Le coût dépasse presque toujours la rançon demandée. Il faut compter l’arrêt de l’activité, l’intervention technique, la reconstruction des postes, le travail perdu et parfois les clients qui partent. Une PME bien sauvegardée limite l’essentiel de ces pertes à quelques jours.

Un ransomware peut-il chiffrer les fichiers stockés dans Microsoft 365 ?

Oui, les fichiers synchronisés depuis un poste infecté peuvent être chiffrés dans OneDrive ou SharePoint. Microsoft conserve des versions pendant un temps limité, mais ce n’est pas une sauvegarde. Une copie indépendante de Microsoft 365 reste nécessaire.

Combien de temps un ransomware reste-t-il caché avant de chiffrer ?

Souvent plusieurs jours, parfois plusieurs semaines. L’attaquant explore d’abord le réseau, repère les sauvegardes et vole des données, puis déclenche le chiffrement un soir ou un week-end. C’est pourquoi une supervision des postes détecte bien plus d’attaques qu’un simple contrôle ponctuel.

Comment savoir si nos sauvegardes résisteraient à une attaque ?

Posez trois questions simples. La copie est-elle stockée hors des locaux, peut-elle être effacée depuis le réseau de l’entreprise, et quand a-t-elle été restaurée pour la dernière fois. Si une seule réponse vous gêne, il est temps de revoir la sauvegarde.