Ransomware : Comment un dirigeant doit réagir dans les premières 48 heures

novembre 2, 2025
Réponse à incident cybersécurité et gestion de crise

Votre organisation vient d’être frappée par un ransomware. Les décisions que vous prenez dans les premières 48 heures sont déterminantes.

Ce qu’est réellement un ransomware

Un ransomware est un logiciel malveillant qui chiffre les données de votre organisation et exige une rançon pour les déchiffrer. En 2024, le coût moyen d’une attaque ransomware pour une PME dépasse 1,5 million d’euros en incluant les coûts de remédiation, la perte d’activité et les dommages réputationnels.

Les premières 48 heures : votre checklist de dirigeant

H+0 à H+2 : confinement immédiat

  • Isoler les systèmes infectés du réseau (déconnecter sans éteindre)
  • Alerter votre RSSI ou DSI immédiatement
  • Activer votre cellule de crise
  • Ne pas payer la rançon dans l’immédiat
  • Documenter tout : heure de détection, systèmes impactés, actions prises

H+2 à H+8 : évaluation et notification

  • Évaluer l’étendue de l’attaque avec votre équipe technique
  • Déposer plainte auprès de la police ou de la gendarmerie (obligatoire pour déclencher l’assurance)
  • Notifier l’ANSSI si vous êtes une entité NIS2
  • Notifier la CNIL si des données personnelles sont compromises (72 h maximum)
  • Contacter votre assureur cyber

H+8 à H+48 : reprise contrôlée

  • Analyser vos sauvegardes disponibles et leur intégrité
  • Prioriser les systèmes critiques à restaurer en premier
  • Communiquer en interne et en externe (clients, partenaires, médias si nécessaire)
  • Décider sur la rançon avec votre conseil juridique et l’ANSSI
  • Planifier la remédiation complète

80 % des organisations qui paient la rançon sont ré-attaquées dans l’année. Payer ne garantit pas la récupération des données et finance les cybercriminels.

Ce qu’un dirigeant doit décider et ne pas déléguer

Face à une attaque ransomware, certaines décisions vous appartiennent en tant que dirigeant et ne peuvent pas être déléguées :

  • Payer ou ne pas payer : décision stratégique, juridique et éthique
  • Communiquer ou pas : vers les clients, partenaires, médias
  • Activer ou pas le PCA : plan de continuité d’activité
  • Quel niveau de service maintenir pendant la crise
  • Quel budget allouer à la remédiation et à la reprise

Prévenir plutôt que guérir : les 5 mesures prioritaires

  1. Sauvegardes 3-2-1 : 3 copies, 2 supports différents, 1 hors-site et air-gappé.
  2. MFA sur tous les accès critiques : authentification multi-facteurs obligatoire.
  3. Plan de continuité testé : un PCA non testé est un PCA qui ne fonctionne pas.
  4. Formation des collaborateurs : 90 % des ransomwares entrent par le phishing.
  5. Segmentation réseau : limiter la propagation en cas d’infection.

Ce qu’il ne faut jamais faire

  • Éteindre les machines infectées
  • Utiliser les sauvegardes connectées au réseau infecté
  • Communiquer sur les réseaux d’entreprise compromis
  • Payer sans consulter l’ANSSI et votre assureur
  • Ignorer la notification CNIL sous 72 h

Préparez-vous avant l’attaque

La CyberMasterClass Dirigeants vous prépare à gérer une crise cyber : simulation, plan d’action et réflexes de dirigeant.

Publications

Recevez les prochaines publications.

Une analyse par publication sur la gouvernance cyber, la résilience et la conformité.

Passez à l'action en 90 minutes

Nos CyberMasterClass forment dirigeants, commerciaux et RH aux enjeux cyber, sans jargon technique.

Voir les masterclass