Cyberattaque : les premières heures qui limitent les dégâts
Lorsqu'un logiciel devient inaccessible, que des fichiers se chiffrent ou qu'un accès paraît compromis, la première tentation est souvent de remettre le système en marche au plus vite. Les recommandations actualisées de Cybermalveillance.gouv.fr invitent au contraire à isoler l'incident, garder les traces et organiser la réponse avant toute remise en service. Cet article ne relate pas une attaque précise : il explique les gestes de crise recommandés aux organisations françaises.
Isoler avant de chercher à réparer
Face à une cyberattaque, chaque poste encore connecté peut devenir un relais vers d'autres équipements. Cybermalveillance.gouv.fr recommande donc d'isoler les systèmes attaqués en coupant leurs connexions à Internet et au réseau local. L'objectif n'est pas de faire disparaître le problème, mais de limiter sa propagation pendant que l'organisation comprend ce qui arrive.
Cette étape ne signifie pas qu'il faut improviser une remise à zéro ou effacer les machines. Dans un entretien publié par Corse Matin, Frédéric Crequer, expert en cybersécurité au sein de la police nationale à Ajaccio, rappelle qu'un attaquant peut avoir recueilli des informations avant de se manifester. Couper le réseau réduit le risque immédiat, mais l'ampleur réelle de l'intrusion reste alors à établir.
Les traces techniques sont aussi des preuves
Messages reçus, journaux de connexion, machines touchées, alertes affichées : Cybermalveillance.gouv.fr demande de préserver ces éléments. Ils peuvent aider à reconstituer la chronologie, à comprendre l'accès utilisé et à documenter une plainte. Un registre des évènements et des décisions prises est également conseillé, afin que les équipes et les enquêteurs puissent retrouver ce qui a été fait, par qui et à quel moment.
C'est une différence importante entre contenir un incident et le masquer. Redémarrer, nettoyer à la hâte ou modifier des configurations sans noter les actions peut faire perdre des indices utiles. Les spécialistes qui interviennent ensuite ont besoin d'éléments concrets pour déterminer l'étendue de l'incident, corriger ce qui a permis l'accès et éviter un nouveau passage de l'attaquant.
La crise ne se limite pas au service informatique
Le guide destiné aux dirigeants recommande d'alerter immédiatement le support informatique ou le prestataire compétent, puis de constituer une cellule de gestion de crise. Les sujets à piloter dépassent en effet la technique : continuité des services indispensables, relations avec l'assureur, communication auprès des clients ou des collaborateurs, et conséquences juridiques éventuelles.
Si des informations permettant des transferts de fonds ont pu être dérobées, l'organisme conseille également de prévenir la banque. En cas de données personnelles consultées, modifiées ou détruites, une notification à la CNIL peut être requise dans les 72 heures. Ce délai ne veut pas dire qu'il faut attendre trois jours : l'évaluation doit commencer sans délai pour savoir si une violation est susceptible d'être notifiée.
Porter plainte et ne pas financer l'attaquant
Cybermalveillance.gouv.fr préconise de déposer plainte avant les opérations de remédiation, en apportant les preuves disponibles. La plateforme déconseille aussi le paiement d'une rançon : le versement finance l'activité criminelle et n'apporte aucune garantie de récupérer les données ou de voir les fichiers déchiffrés. Ces décisions doivent être prises avec les éléments factuels de l'incident, pas sous la seule pression d'un message d'extorsion.
Un accompagnement spécialisé peut aider à organiser ces étapes. Il ne remplace toutefois pas la responsabilité de l'organisation sur ses décisions de crise, ni la nécessité d'informer les personnes concernées avec le niveau de transparence approprié lorsque les faits sont établis.
La reprise ne doit pas recréer la faille
Une fois le service coupé, le but n'est pas de rallumer le plus vite possible, mais de reprendre sans réintroduire l'attaquant. Cybermalveillance.gouv.fr recommande une remise en service progressive et contrôlée, après correction des vulnérabilités identifiées et avec une surveillance du fonctionnement. L'ANSSI présente la remédiation comme un travail distinct de l'investigation et de la gestion de crise : il s'agit de reprendre le contrôle du système compromis et de rétablir un fonctionnement suffisant dans la durée.
Concrètement, une organisation gagne à avoir à l'avance les coordonnées de ses interlocuteurs techniques, un moyen de communication hors de la messagerie habituelle et des rôles connus. Le jour de l'incident, chercher qui décide de l'isolement ou qui appelle le prestataire fait perdre du temps au moment où chaque décision compte.
Ce que nous ne pouvons pas vérifier
Les sources consultées exposent une méthode générale de gestion de crise, pas le dossier d'une victime donnée. Elles ne permettent donc pas de déduire qu'une attaque particulière a eu lieu, qu'une entreprise précise a été compromise ou que des données ont fuité.
Les gestes exacts dépendent aussi de l'incident, de l'architecture concernée et des obligations applicables à l'organisation. Cet article ne remplace ni une investigation technique, ni un avis juridique. Il rapporte les recommandations publiques consultées, mises à jour en 2026, et distingue ce cadre général de tout fait qui devrait être confirmé au cas par cas.
Le déroulé
- 17 mars 2026 · Cybermalveillance.gouv.fr met à jour son guide de gestion d'une cyberattaque destiné aux dirigeants.
- En cas d'incident · Isoler les systèmes touchés, préserver les preuves, alerter les interlocuteurs compétents et organiser la réponse avant la reprise.
- Dans les 72 heures si nécessaire · Évaluer sans délai l'obligation de notifier une violation de données personnelles à la CNIL.
Ce qu'il faut faire
- Isolez les équipements suspectés. Coupez leurs connexions au réseau et à Internet pour limiter une propagation, sans effacer les éléments utiles à l'analyse.
- Conservez les traces et notez les décisions. Messages, journaux, alertes et chronologie des actions aideront à comprendre l'incident et à documenter une plainte.
- Reprenez progressivement après correction. Ne remettez pas un service en production avant d'avoir identifié et traité ce qui a permis la compromission.
Sources : Cybermalveillance.gouv.fr ↗ · ANSSI ↗ · Corse Matin ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.