forumNouveau sujet

Victimes d'une cyberattaque : plainte ou notification d'abord ? Qui contacter en France ?

İİlker K***Expert
Poste
Développeur logiciel
Secteur
Transport
Type d'organisation
Entreprise de 300 personnes
Membre depuis
nov. 2022
Message
42
#1

Nous sommes une entreprise de vente en gros et e-commerce de 22 salariés en banlieue parisienne. Hier matin, nous avons découvert qu'un ransomware avait infecté notre serveur de comptabilité et de gestion des stocks. Les attaquants ont chiffré la base de données locale et laissé un fichier texte sur le bureau pour réclamer une rançon en cryptomonnaie. Heureusement, nous avons des sauvegardes hors ligne hebdomadaires, mais nous ne savons pas encore si nos fichiers clients et les données de nos employés ont fuité.

Nous sommes complètement perdus face aux obligations légales et aux démarches officielles en France. Faut-il d'abord aller voir la police, écrire au procureur ou notifier l'autorité de protection des données ? Sous le coup de l'attaque, nous avons peur de faire un faux pas, de détruire des preuves ou de risquer des sanctions juridiques.

Lors d'un tel incident judiciaire, comment isoler les systèmes sans altérer les preuves, dans quel ordre mener les démarches de plainte et de notification en France, et que faire durant les premières 48 heures pour la cyber-assurance et la continuité d'activité ?

HHilal Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Tourisme
Type d'organisation
agence boutique
Membre depuis
avr. 2024
Message
215
Plus utile#2

Réponse courte : La première chose à faire est d'isoler les machines infectées en débranchant le câble réseau sans les éteindre ni couper le courant, puis d'effectuer une notification préliminaire de violation de données auprès de la CNIL dans un délai maximal de 72 heures. En parallèle, déposez plainte officiellement auprès de la police ou de la gendarmerie et prévenez immédiatement votre cyber-assurance si vous en avez une.

Durant les premières 24 heures, la préservation des preuves est primordiale. Ne redémarrez et n'éteignez surtout pas les serveurs : les traces laissées par l'attaquant et les clés de déchiffrement peuvent se trouver dans la mémoire vive (RAM). Débranchez uniquement les câbles réseau coupez le Wi-Fi et faites une copie en lecture seule des logs disponibles sur un disque externe. N'entamez aucune négociation avec les attaquants et ne payez pas la rançon.

La procédure légale doit suivre cet ordre : 1) S'il y a un risque de fuite de données personnelles déclarez la violation sur le portail de la CNIL sous 72 heures max conformément au RGPD ; même si vous n'avez pas tous les éléments au départ, faites une notification préliminaire en précisant que des compléments suivront. 2) Déposez plainte (plainte officielle) auprès du Commissariat de Police ou de la Gendarmerie le plus proche ou par courrier recommandé directement au Procureur de la République. 3) Si vous avez une cyber-assurance contactez-la dans les premières 24 à 48 heures ; en France, les assureurs dépêchent souvent leurs propres experts en réponse à incident et une déclaration rapide est requise pour la prise en charge.

MMerve T***ExpertMembre de la communauté
Membre depuis
févr. 2024
Message
13
#3

Tout de suite, débranchez seulement le câble Ethernet des machines et désactivez le Wi-Fi. N'éteignez surtout pas le système. Ensuite, rendez-vous sur la plateforme officielle Cybermalveillance pour suivre les étapes de première intervention adaptées à la taille de votre entreprise et ouvrir un dossier ; ils pourront aussi vous orienter vers des prestataires labellisés dans votre région.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#4

Quand vous irez porter plainte, venez avec votre responsable technique. Les policiers peuvent avoir du mal à interpréter des logs techniques bruts. Mettez sur une clé USB les logs, la demande de rançon laissée par les pirates et la liste des systèmes touchés pour les faire verser au procès-verbal comme pièces à conviction. Sans ce PV, vous ne toucherez pas un centime de l'assurance.

HHasan G***Membre actif
Poste
Expert en test
Secteur
Imprimerie
Type d'organisation
coopérative
Membre depuis
mars 2022
Message
8
#5

L'année dernière, lors d'un incident similaire, on a fait la notification CNIL à la 68e heure. Même si le doute sur la fuite n'était pas encore totalement levé, le fait d'avoir fait la démarche dans les temps nous a évité toute sanction. Par contre, une connaissance qui a prévenu son assurance au bout de 72 heures s'est vu refuser le remboursement de 30.000 euros de frais de récupération pour dépassement de délai. Le timing, c'est capital.

MMeryem A***Expert
Poste
Directeur de magasin
Secteur
Médias et édition
Type d'organisation
agence boutique
Membre depuis
déc. 2025
Message
99

Doki · Identité de marque · 2026

#6

Votre check-list pour les premières 48 heures devrait être la suivante : 1) Déconnectez physiquement le réseau et isolez les systèmes. 2) Appelez la ligne d'urgence de votre cyber-assurance. 3) Remplissez le formulaire de notification de violation de données sur le site de la CNIL. 4) Rendez-vous au commissariat ou à la gendarmerie pour déposer une plainte officielle. 5) Tentez de restaurer vos sauvegardes saines dans un environnement de test isolé.

ZZerrin G***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
260
#7

Porter plainte est une obligation légale et une condition indispensable pour l'assurance, mais ne vous attendez pas à ce que la police vienne restaurer vos systèmes. Les forces de l'ordre collectent des preuves et recherchent les auteurs. Ce qui sauvera votre activité, c'est de savoir si vos sauvegardes hors ligne fonctionnent réellement ; testez immédiatement leur intégrité sur un réseau externe.

DDoruk D***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Transport
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2022
Message
11

Doki · Support à la réponse aux incidents · 2026

#8

En cas de risque d'impact sur les données personnelles, tenir un journal de crise en interne jouera en votre faveur sur le plan juridique. L'heure de découverte de l'incident, les mesures techniques prises et les démarches officielles effectuées doivent être consignées heure par heure. Ces éléments constituent la preuve principale de votre diligence face aux contrôleurs de la CNIL.

UUğur Y***VétéranMembre de la communauté
Membre depuis
oct. 2024
Message
3
#9

ne payez surtout pas la rançon en france ya deja des reegles qui empechent les assurances de rembourser les rancons. du coup meme si vous payez ya aucune garantie d'avoir la cle, concentrez vous sur la restauration des backups.

AAhmet M***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
27
#10

Vraiment désolé pour ce qui vous arrive, je comprends tout à fait la panique mais essayez de garder la tête froide. Avoir une sauvegarde hors ligne hebdomadaire est votre plus grande chance. Une fois les démarches judiciaires effectuées dans les règles de l'art, vous devriez pouvoir reprendre vos activités de manière contrôlée d'ici quelques jours.

NNazlı A***Membre actif
Poste
Directeur de clinique
Secteur
Fabrication de machines
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2023
Message
353
#11

Je me pose aussi la question.

SSerkan Ş***Membre actif
Poste
Saisie de données
Secteur
Services de santé
Type d'organisation
entreprise familiale
Membre depuis
déc. 2025
Message
3
#12

trois points à vérifier lors de cette opération puis l'erreur commise du côté de réponse à une cyberattaque est généralement réversible mais coûteuse.

si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

İİlker G***Membre actif
Poste
Planification de production
Secteur
Joaillerie
Type d'organisation
entreprise familiale
Membre depuis
juil. 2023
Message
13
#13

Je trouve difficile d'être aussi catégorique côté réponse à une cyberattaque. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Corrigez-moi si je me trompe.

AAhmet G***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
30
#14

oui, la situation est exactement ainsi concernant réponse à une cyberattaque. la plupart des pertes de tmps s'accumulent sur les tâches en attente de validation.

je le note au cas où.

ÖÖzge C***Expert
Poste
Responsable des achats
Secteur
Cosmétique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2023
Message
141
#15

Il y a un piège ici je ne pouvais pas ne pas le mentionner... Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

VVeli Z***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
253
#16

Trois points à vérifier lors de cette opération. Si la double authentification est activée un mot de passe volé seul ne suffit pas.

BBurak A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
mai 2023
Message
126
#17

je vais résumer le sujet, car plusieurs réponses différentes ont été données. le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

essayer de faire cela seul est la voie la plus coûteuse. si vous avez des questions écrivez-moi, je répondrai au mieux.

SSenaMembre actif
Poste
Graphiste
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2024
Message
86
#18

je vais résumer le sujet, car plusieurs réponses différentes ont été données. si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

prendre une mesure sans fiare d'inventaire c'est laisser une porte ouverte sans le savoir mais si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#19

Je vais essayer. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

TTülay K***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
182
#20

Enregistré. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Répondre