Rançongiciel en PME : les premiers gestes et ce que paie l’assurance
Fichiers chiffrés, demande de rançon : les gestes de la première heure, la plainte, l’annonce au PFPDT, la question de la rançon et ce que prend en charge une cyberassurance.
Publié le
Si un rançongiciel bloque vos ordinateurs, débranchez les appareils touchés du réseau sans les éteindre, déconnectez vos sauvegardes et appelez votre prestataire informatique, puis l’assistance de votre cyberassurance si vous en avez une. Ne payez pas la rançon : l’OFCS le déconseille, car rien ne garantit le retour des données. Portez plainte auprès de la police cantonale. Si des données personnelles de clients ou d’employés ont pu être touchées, annoncez l’incident au PFPDT dans les meilleurs délais : pour un rançongiciel, le préposé estime qu’il faut en principe supposer un risque élevé (LPD, art. 24).
Ce guide suit l’ordre des choses : la première heure, les démarches et leurs délais, la question de la rançon, la protection des données, puis ce que paie une cyberassurance et ce qui raccourcit l’arrêt. Il s’appuie sur les recommandations de l’Office fédéral de la cybersécurité (OFCS), le guide du Préposé fédéral à la protection des données (PFPDT) sur l’annonce des violations, version d’avril 2025, la loi sur la protection des données (LPD), la loi sur la sécurité de l’information (LSI) et la fiche rançongiciel du canton de Vaud, consultés en octobre 2026.
La première heure, dans l’ordre
- Débranchez les appareils touchés du réseau : câble, Wi-Fi, partage de connexion. Cessez de les utiliser, mais ne les éteignez pas si possible : votre prestataire en aura besoin pour comprendre l’attaque.
- Déconnectez les sauvegardes encore intactes : disque externe, serveur de stockage, synchronisation dans le cloud. Un rançongiciel chiffre aussi les copies qu’il peut atteindre.
- Gardez les preuves : photographiez l’écran et la demande de rançon, notez l’heure, ce que vous avez vu et ce qui a été ouvert juste avant. Ne supprimez rien.
- Appelez votre prestataire informatique, puis l’assistance de votre cyberassurance si vous en avez une. Par téléphone : votre messagerie est peut-être compromise. Demandez à l’assureur quels frais doivent être validés avant d’être engagés.
- Prévenez vos collègues : plus aucun fichier ouvert ni appareil branché sur le réseau. Les mots de passe se changent depuis un appareil sain.
Les démarches et leurs délais
| Démarche | Quand | Qui est concerné |
|---|---|---|
| Plainte pénale auprès de la police cantonale | Dès que possible | Toute entreprise victime |
| Déclaration à l’assureur | Sans délai, selon le contrat | L’entreprise qui a une cyberassurance |
| Annonce au PFPDT | Dans les meilleurs délais | Dès que des données personnelles ont pu être touchées avec un risque élevé, en principe le cas d’un rançongiciel |
| Information des clients ou des employés concernés | Quand leur protection l’exige, ou à la demande du PFPDT | Par exemple s’ils doivent changer un mot de passe |
| Signalement à l’OFCS | Dans les 24 heures, complété dans les 14 jours | Obligatoire pour les infrastructures critiques ; volontaire pour les autres entreprises |
Faut-il payer la rançon ?
L’OFCS déconseille de céder au chantage. Le paiement ne garantit pas la restitution des données, il finance l’infrastructure des attaquants, et un logiciel malveillant peut rester actif après le paiement, ce qui expose l’entreprise à une nouvelle attaque. Beaucoup d’attaquants copient aussi les données avant de les chiffrer et menacent de les publier : payer n’efface pas cette copie.
Le paiement ne change rien à vos obligations. Le PFPDT précise que l’annonce doit être faite sans attendre de savoir, avant ou après paiement d’une rançon, ce que les attaquants ont fait des données. Si vous avez une cyberassurance, lisez sa clause sur l’extorsion : est-elle prévue, avec quel plafond, et faut-il l’accord préalable de l’assureur avant toute décision ?
Les données de vos clients : l’annonce au PFPDT
Le responsable du traitement, ici votre entreprise, doit annoncer au PFPDT dans les meilleurs délais une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées (LPD, art. 24, al. 1). Le guide du PFPDT cite le rançongiciel en exemple : une première analyse devra, selon les circonstances, supposer ce risque élevé, sans attendre des clarifications plus longues.
- Comment : par le portail d’annonce du PFPDT. Si vous n’avez pas toutes les informations, vous les complétez ensuite dans les meilleurs délais (OPDo, art. 15, al. 2).
- Vos clients et vos employés : vous devez les informer quand leur protection l’exige, par exemple s’ils doivent changer des mots de passe, ou quand le PFPDT le demande (LPD, art. 24, al. 4).
- Vos prestataires : le sous-traitant qui traite des données pour vous, hébergeur ou fournisseur de logiciel, doit vous annoncer toute violation dans les meilleurs délais (LPD, art. 24, al. 3).
- Le risque pénal : ne pas annoncer n’est pas puni en soi par la LPD, mais le PFPDT peut ordonner l’annonce. Une amende jusqu’à 250 000 francs est possible si les exigences minimales de sécurité des données n’ont pas été respectées (LPD, art. 61, let. c). Elle vise en principe la personne responsable, pas l’entreprise. Et l’annonce ne peut pas être utilisée dans une procédure pénale sans l’accord de celui qui l’a faite (LPD, art. 24, al. 6).
Les infrastructures critiques : 24 heures pour l’OFCS
Depuis le 1ᵉʳ avril 2025, les exploitants d’infrastructures critiques doivent signaler une cyberattaque à l’OFCS dans les 24 heures qui suivent sa découverte, et compléter le signalement dans les 14 jours (LSI). Sont notamment concernés l’approvisionnement en énergie et en eau potable, les transports, les banques et les assurances, les autorités, certains fournisseurs de cloud et de logiciels. Une attaque assortie de chantage fait partie des cas à signaler. Depuis le 1ᵉʳ octobre 2025, ne pas le faire peut coûter une amende jusqu’à 100 000 francs. La plupart des PME ne sont pas concernées, mais un fournisseur de ces exploitants doit vérifier sa situation.
Ce que paie une cyberassurance
Une cyberassurance pour PME se lit volet par volet : leur présence, leurs plafonds et leurs conditions varient d’un contrat à l’autre. Voici ceux qui comptent après un rançongiciel.
| Volet | Ce qu’il peut couvrir | À vérifier |
|---|---|---|
| Assistance et remise en état | Le diagnostic, le nettoyage des systèmes et la restauration des données par des spécialistes | Le numéro à appeler, les horaires, les frais qui demandent un accord préalable |
| Perte d’exploitation | Le revenu perdu et certains frais supplémentaires pendant l’arrêt | Le délai d’attente avant l’indemnisation et la durée maximale couverte |
| Protection des données | L’aide juridique et certains frais de notification des personnes concernées | Le plafond de ces frais |
| Responsabilité civile | Les réclamations de clients ou de partenaires après une fuite, et la défense contre une demande injustifiée | Les sous-limites par garantie |
| Extorsion | Selon le contrat, le traitement de la demande de rançon | Si elle est prévue, son plafond et les conditions posées |
| Communication de crise | Le conseil pour informer clients et partenaires | Comprise dans le contrat ou en option |
Ce qu’elle ne paie pas, ou pas d’office : une attaque en cours ou déjà connue à la signature, une amende pénale, le matériel détruit, qui relève de l’assurance choses, ou la fraude au faux fournisseur, qui demande une extension. Les mesures de sécurité déclarées à la souscription, sauvegardes, accès et mises à jour, engagent aussi l’entreprise. Le détail des garanties est sur la page cyberassurance entreprise.
Avant l’attaque : ce qui raccourcit l’arrêt
- Des sauvegardes hors ligne, déconnectées physiquement après usage, et une restauration testée avec votre prestataire.
- L’authentification à deux facteurs sur les accès à distance, et aucun mot de passe faible.
- Les mises à jour appliquées, si possible automatiquement, et les logiciels qui ne sont plus maintenus remplacés ou isolés.
- Des droits limités au nécessaire, revus à chaque départ ou changement de poste, et les réseaux sensibles séparés du reste.
- Un antivirus sur chaque poste et serveur, dont les alertes sont lues.
- Un plan d’urgence sur papier : qui décide, et les numéros du prestataire, de l’assureur et de la police, accessibles si la messagerie tombe.
Ce qu’il faut retenir
- Débrancher du réseau sans éteindre, isoler les sauvegardes, garder les preuves, appeler le prestataire et l’assistance.
- Ne pas payer la rançon : l’OFCS le déconseille, et le paiement ne supprime pas les copies volées.
- Plainte à la police cantonale ; annonce au PFPDT dans les meilleurs délais dès que des données personnelles ont pu être touchées.
- Infrastructures critiques : signalement à l’OFCS dans les 24 heures.
- Une cyberassurance finance la remise en état, l’arrêt d’activité et les réclamations, selon les volets choisis ; elle ne couvre pas une attaque déjà en cours.
Une cyberassurance se conclut avant l’attaque. Pour comparer les volets, les plafonds et l’assistance, demandez une offre comparée de cyberassurance pour votre entreprise : précisez votre activité et vos outils, un conseiller compare les assureurs pour vous.