Sicollab | Services informatiques pour PME
Cybersécurité

Ransomware PME : protocole de réponse en 9 étapes

Comment réagir face à un ransomware en PME. Protocole en 9 étapes : isolation, preuves, notification ANSSI/CNIL, restauration, analyse forensique.

11 min de lecture

Mis à jour le 11 juin 2026

43 % des cyberattaques ciblent des PME, et le ransomware reste la menace numéro un. Le coût moyen d'un incident pour une PME française dépasse 150 000 euros (arrêt d'activité, restauration, pertes de données, impact juridique). Les premières heures après la détection sont décisives : une réaction désordonnée aggrave les dégâts, tandis qu'un protocole structuré limite l'impact et accélère la reprise.

Ce guide détaille les 9 étapes à suivre si votre PME est touchée par un ransomware. Il complète notre guide complet cybersécurité PME qui couvre la prévention en amont. Pour les aspects techniques de détection, consultez également notre guide sur l'audit de sécurité informatique PME.

Les 9 étapes du protocole de réponse

01

Étape 1 : isoler immédiatement les systèmes infectés

Déconnectez les machines touchées du réseau (câble et Wi-Fi). Ne les éteignez pas : cela pourrait détruire des preuves en mémoire vive. Isolez aussi les partages réseau et les connexions VPN. L'objectif est de stopper la propagation latérale du ransomware avant qu'il ne chiffre d'autres postes ou serveurs. Dans une PME de 30 postes, un ransomware non contenu peut chiffrer l'ensemble du parc en moins de 45 minutes.

02

Étape 2 : préserver les preuves numériques

Photographiez les écrans affichant la demande de rançon. Notez l'heure exacte de détection, les postes touchés, les messages affichés. Ne supprimez aucun fichier. Ces éléments seront indispensables pour le dépôt de plainte, la déclaration à l'assurance cyber et l'analyse forensique ultérieure. Si vous avez un prestataire IT, prévenez-le immédiatement pour qu'il sécurise les journaux système (logs).

03

Étape 3 : évaluer l'étendue de l'impact

Identifiez les systèmes touchés : postes, serveurs, sauvegardes, messagerie, ERP. Vérifiez si les sauvegardes sont intactes (les ransomwares ciblent souvent les sauvegardes en premier). Évaluez l'impact sur l'activité : quels services sont bloqués, combien de collaborateurs sont concernés, quels clients sont potentiellement affectés. Cette cartographie conditionne toute la suite de la réponse.

04

Étape 4 : notifier l'ANSSI et la CNIL

Signalez l'incident à l'ANSSI via le formulaire de notification (obligatoire pour les entités concernées par NIS2). Si des données personnelles sont compromises, notifiez la CNIL sous 72 heures (obligation RGPD). Déposez plainte auprès des services de police ou de gendarmerie spécialisés en cybercriminalité. Ces notifications sont des obligations légales, pas des options. Votre prestataire en cybersécurité PME peut vous accompagner dans ces démarches.

05

Étape 5 : communiquer en interne

Informez les équipes de la situation sans créer de panique. Donnez des consignes claires : ne pas utiliser les postes suspects, ne pas tenter de déchiffrer les fichiers, ne pas payer la rançon. Désignez un point de contact unique pour centraliser les remontées. La communication interne rapide évite les initiatives individuelles qui pourraient aggraver la situation.

06

Étape 6 : restaurer depuis les sauvegardes

Si vos sauvegardes sont intactes et testées, lancez la restauration en commençant par les systèmes critiques (ERP, messagerie, serveur de fichiers). Vérifiez chaque système restauré avant de le reconnecter au réseau. Si vos sauvegardes sont elles aussi chiffrées, il faudra recourir à l'analyse forensique pour identifier le vecteur d'attaque et évaluer les options de récupération. Un plan de reprise d'activité (PRA) testé régulièrement réduit le temps de restauration de plusieurs jours à quelques heures.

07

Étape 7 : conduire l'analyse forensique

Un expert en réponse à incident identifie le vecteur d'attaque (email de phishing, faille RDP, vulnérabilité non corrigée), la souche de ransomware utilisée, le périmètre exact de la compromission et les données potentiellement exfiltrées. Cette analyse est indispensable pour éviter une réinfection et pour alimenter le dossier de plainte et la déclaration d'assurance.

08

Étape 8 : remédier aux vulnérabilités exploitées

Corrigez la faille qui a permis l'attaque : patchez le système vulnérable, désactivez le protocole RDP exposé, renforcez l'authentification (MFA), mettez à jour les règles de filtrage email. Déployez ou renforcez l'EDR sur tous les postes. Revoyez la politique de sauvegardes pour appliquer la règle 3-2-1 avec au moins une copie hors ligne. L'objectif est de fermer définitivement la porte d'entrée.

09

Étape 9 : capitaliser avec un retour d'expérience

Réunissez les parties prenantes (direction, IT, prestataires) pour un retour d'expérience structuré : chronologie de l'incident, actions qui ont fonctionné, points d'amélioration. Mettez à jour votre plan de réponse à incident, testez-le avec un exercice de simulation dans les 3 mois. Partagez les enseignements avec l'ensemble des collaborateurs pour renforcer la culture sécurité. Ce retour d'expérience transforme un incident en opportunité d'amélioration durable.

Faut-il payer la rançon ?

La réponse est non. L'ANSSI, Cybermalveillance.gouv.fr et les forces de l'ordre déconseillent formellement le paiement. Les raisons sont concrètes : payer ne garantit pas la récupération des données (30 % des entreprises qui paient ne récupèrent rien), cela finance les réseaux criminels, et cela fait de vous une cible récurrente. Les attaquants savent désormais que vous payez.

La meilleure protection reste la prévention : sauvegardes 3-2-1 testées, EDR sur tous les postes, MFA activé, collaborateurs sensibilisés au phishing. Consultez notre guide cybersécurité PME pour mettre en place ces fondamentaux.

Checklist de préparation pré-incident

N'attendez pas l'attaque pour vous organiser. Voici les 5 mesures à mettre en place dès maintenant :

  • Testez vos sauvegardes : vérifiez chaque mois que la restauration fonctionne réellement. Une sauvegarde non testée n'est pas une sauvegarde.
  • Documentez votre plan de reprise d'activité (PRA) : qui fait quoi, dans quel ordre, avec quels outils. Le PRA doit être accessible hors ligne.
  • Formez vos équipes : 90 % des ransomwares entrent par un email de phishing. La sensibilisation régulière réduit drastiquement le risque.
  • Préparez les contacts d'urgence : prestataire IT, ANSSI, CNIL, avocat, assurance cyber. Ces numéros doivent être accessibles en dehors du SI.
  • Souscrivez une assurance cyber : elle couvre les frais de réponse à incident, la perte d'exploitation et les frais juridiques.

Ces mesures réduisent l'impact. Pour détecter une intrusion avant le chiffrement, un SOC MDR pour PME assure une surveillance continue.

Questions fréquentes

Que faire si mon entreprise est victime d'un ransomware ?

Isolez les postes infectés du réseau sans les éteindre. Ne payez pas la rançon. Contactez cybermalveillance.gouv.fr et déposez plainte. Lancez la restauration depuis une sauvegarde froide vérifiée. Sicollab applique ce protocole en 9 étapes pour les PME.

Faut-il payer la rançon en cas de ransomware ?

Non. Aucune garantie de récupération des données. Vous financez les attaquants et vous exposez à une récidive. La restauration depuis une sauvegarde saine est la seule voie fiable.

Combien coûte un ransomware à une PME ?

Le coût moyen d'un incident dépasse 150 000 euros pour une PME de moins de 250 salariés (IBM Cost of Data Breach 2024). Ce montant inclut la perte d'exploitation, la remédiation et les frais juridiques.

Comment se protéger contre les ransomwares ?

Quatre mesures prioritaires : sauvegardes testées régulièrement avec copie hors-site, EDR sur tous les postes, MFA sur les accès critiques, et sensibilisation des collaborateurs au phishing (vecteur d'entrée de 80 % des ransomwares).

Mon assurance couvre-t-elle un ransomware ?

Seulement si vous avez souscrit une cyberassurance. Elle couvre les frais de remédiation, la perte d'exploitation et les frais juridiques. Sans couverture, votre entreprise supporte seule l'intégralité des coûts.

Quentin Beauger

Article rédigé par Quentin Beauger, fondateur de Sicollab et DSI pour PME en Auvergne.

Votre PME est-elle prête face à un ransomware ?

Diagnostic gratuit de 30 minutes pour évaluer votre niveau de préparation et identifier les actions prioritaires.