← Tous les conseilsEntreprises · Cyber · 7 min

Rançongiciel en PME : les premiers gestes et ce que paie l’assurance

Fichiers chiffrés, demande de rançon : les gestes de la première heure, la plainte, l’annonce au PFPDT, la question de la rançon et ce que prend en charge une cyberassurance.

Demander une offreParler à un conseiller
Publié le
Dans un petit bureau, un gérant débranche le câble réseau d’un ordinateur, un disque de sauvegarde déjà déconnecté devant lui, pendant que sa collègue téléphone en prenant des notes.

Si un rançongiciel bloque vos ordinateurs, débranchez les appareils touchés du réseau sans les éteindre, déconnectez vos sauvegardes et appelez votre prestataire informatique, puis l’assistance de votre cyberassurance si vous en avez une. Ne payez pas la rançon : l’OFCS le déconseille, car rien ne garantit le retour des données. Portez plainte auprès de la police cantonale. Si des données personnelles de clients ou d’employés ont pu être touchées, annoncez l’incident au PFPDT dans les meilleurs délais : pour un rançongiciel, le préposé estime qu’il faut en principe supposer un risque élevé (LPD, art. 24).

Ce guide suit l’ordre des choses : la première heure, les démarches et leurs délais, la question de la rançon, la protection des données, puis ce que paie une cyberassurance et ce qui raccourcit l’arrêt. Il s’appuie sur les recommandations de l’Office fédéral de la cybersécurité (OFCS), le guide du Préposé fédéral à la protection des données (PFPDT) sur l’annonce des violations, version d’avril 2025, la loi sur la protection des données (LPD), la loi sur la sécurité de l’information (LSI) et la fiche rançongiciel du canton de Vaud, consultés en octobre 2026.

La première heure, dans l’ordre

  1. Débranchez les appareils touchés du réseau : câble, Wi-Fi, partage de connexion. Cessez de les utiliser, mais ne les éteignez pas si possible : votre prestataire en aura besoin pour comprendre l’attaque.
  2. Déconnectez les sauvegardes encore intactes : disque externe, serveur de stockage, synchronisation dans le cloud. Un rançongiciel chiffre aussi les copies qu’il peut atteindre.
  3. Gardez les preuves : photographiez l’écran et la demande de rançon, notez l’heure, ce que vous avez vu et ce qui a été ouvert juste avant. Ne supprimez rien.
  4. Appelez votre prestataire informatique, puis l’assistance de votre cyberassurance si vous en avez une. Par téléphone : votre messagerie est peut-être compromise. Demandez à l’assureur quels frais doivent être validés avant d’être engagés.
  5. Prévenez vos collègues : plus aucun fichier ouvert ni appareil branché sur le réseau. Les mots de passe se changent depuis un appareil sain.

Les démarches et leurs délais

Démarches après une attaque par rançongiciel, en Suisse.
DémarcheQuandQui est concerné
Plainte pénale auprès de la police cantonaleDès que possibleToute entreprise victime
Déclaration à l’assureurSans délai, selon le contratL’entreprise qui a une cyberassurance
Annonce au PFPDTDans les meilleurs délaisDès que des données personnelles ont pu être touchées avec un risque élevé, en principe le cas d’un rançongiciel
Information des clients ou des employés concernésQuand leur protection l’exige, ou à la demande du PFPDTPar exemple s’ils doivent changer un mot de passe
Signalement à l’OFCSDans les 24 heures, complété dans les 14 joursObligatoire pour les infrastructures critiques ; volontaire pour les autres entreprises

Faut-il payer la rançon ?

L’OFCS déconseille de céder au chantage. Le paiement ne garantit pas la restitution des données, il finance l’infrastructure des attaquants, et un logiciel malveillant peut rester actif après le paiement, ce qui expose l’entreprise à une nouvelle attaque. Beaucoup d’attaquants copient aussi les données avant de les chiffrer et menacent de les publier : payer n’efface pas cette copie.

Le paiement ne change rien à vos obligations. Le PFPDT précise que l’annonce doit être faite sans attendre de savoir, avant ou après paiement d’une rançon, ce que les attaquants ont fait des données. Si vous avez une cyberassurance, lisez sa clause sur l’extorsion : est-elle prévue, avec quel plafond, et faut-il l’accord préalable de l’assureur avant toute décision ?

Les données de vos clients : l’annonce au PFPDT

Le responsable du traitement, ici votre entreprise, doit annoncer au PFPDT dans les meilleurs délais une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées (LPD, art. 24, al. 1). Le guide du PFPDT cite le rançongiciel en exemple : une première analyse devra, selon les circonstances, supposer ce risque élevé, sans attendre des clarifications plus longues.

  • Comment : par le portail d’annonce du PFPDT. Si vous n’avez pas toutes les informations, vous les complétez ensuite dans les meilleurs délais (OPDo, art. 15, al. 2).
  • Vos clients et vos employés : vous devez les informer quand leur protection l’exige, par exemple s’ils doivent changer des mots de passe, ou quand le PFPDT le demande (LPD, art. 24, al. 4).
  • Vos prestataires : le sous-traitant qui traite des données pour vous, hébergeur ou fournisseur de logiciel, doit vous annoncer toute violation dans les meilleurs délais (LPD, art. 24, al. 3).
  • Le risque pénal : ne pas annoncer n’est pas puni en soi par la LPD, mais le PFPDT peut ordonner l’annonce. Une amende jusqu’à 250 000 francs est possible si les exigences minimales de sécurité des données n’ont pas été respectées (LPD, art. 61, let. c). Elle vise en principe la personne responsable, pas l’entreprise. Et l’annonce ne peut pas être utilisée dans une procédure pénale sans l’accord de celui qui l’a faite (LPD, art. 24, al. 6).

Les infrastructures critiques : 24 heures pour l’OFCS

Depuis le 1ᵉʳ avril 2025, les exploitants d’infrastructures critiques doivent signaler une cyberattaque à l’OFCS dans les 24 heures qui suivent sa découverte, et compléter le signalement dans les 14 jours (LSI). Sont notamment concernés l’approvisionnement en énergie et en eau potable, les transports, les banques et les assurances, les autorités, certains fournisseurs de cloud et de logiciels. Une attaque assortie de chantage fait partie des cas à signaler. Depuis le 1ᵉʳ octobre 2025, ne pas le faire peut coûter une amende jusqu’à 100 000 francs. La plupart des PME ne sont pas concernées, mais un fournisseur de ces exploitants doit vérifier sa situation.

Ce que paie une cyberassurance

Une cyberassurance pour PME se lit volet par volet : leur présence, leurs plafonds et leurs conditions varient d’un contrat à l’autre. Voici ceux qui comptent après un rançongiciel.

Les volets d’une cyberassurance PME à vérifier pour un rançongiciel.
VoletCe qu’il peut couvrirÀ vérifier
Assistance et remise en étatLe diagnostic, le nettoyage des systèmes et la restauration des données par des spécialistesLe numéro à appeler, les horaires, les frais qui demandent un accord préalable
Perte d’exploitationLe revenu perdu et certains frais supplémentaires pendant l’arrêtLe délai d’attente avant l’indemnisation et la durée maximale couverte
Protection des donnéesL’aide juridique et certains frais de notification des personnes concernéesLe plafond de ces frais
Responsabilité civileLes réclamations de clients ou de partenaires après une fuite, et la défense contre une demande injustifiéeLes sous-limites par garantie
ExtorsionSelon le contrat, le traitement de la demande de rançonSi elle est prévue, son plafond et les conditions posées
Communication de criseLe conseil pour informer clients et partenairesComprise dans le contrat ou en option

Ce qu’elle ne paie pas, ou pas d’office : une attaque en cours ou déjà connue à la signature, une amende pénale, le matériel détruit, qui relève de l’assurance choses, ou la fraude au faux fournisseur, qui demande une extension. Les mesures de sécurité déclarées à la souscription, sauvegardes, accès et mises à jour, engagent aussi l’entreprise. Le détail des garanties est sur la page cyberassurance entreprise.

Avant l’attaque : ce qui raccourcit l’arrêt

  • Des sauvegardes hors ligne, déconnectées physiquement après usage, et une restauration testée avec votre prestataire.
  • L’authentification à deux facteurs sur les accès à distance, et aucun mot de passe faible.
  • Les mises à jour appliquées, si possible automatiquement, et les logiciels qui ne sont plus maintenus remplacés ou isolés.
  • Des droits limités au nécessaire, revus à chaque départ ou changement de poste, et les réseaux sensibles séparés du reste.
  • Un antivirus sur chaque poste et serveur, dont les alertes sont lues.
  • Un plan d’urgence sur papier : qui décide, et les numéros du prestataire, de l’assureur et de la police, accessibles si la messagerie tombe.

Ce qu’il faut retenir

  • Débrancher du réseau sans éteindre, isoler les sauvegardes, garder les preuves, appeler le prestataire et l’assistance.
  • Ne pas payer la rançon : l’OFCS le déconseille, et le paiement ne supprime pas les copies volées.
  • Plainte à la police cantonale ; annonce au PFPDT dans les meilleurs délais dès que des données personnelles ont pu être touchées.
  • Infrastructures critiques : signalement à l’OFCS dans les 24 heures.
  • Une cyberassurance finance la remise en état, l’arrêt d’activité et les réclamations, selon les volets choisis ; elle ne couvre pas une attaque déjà en cours.

Une cyberassurance se conclut avant l’attaque. Pour comparer les volets, les plafonds et l’assistance, demandez une offre comparée de cyberassurance pour votre entreprise : précisez votre activité et vos outils, un conseiller compare les assureurs pour vous.