---
title: "Rançongiciel : que faire en cas d'attaque ? Guide PME | POWERiti"
description: "Rançongiciel : vos fichiers sont chiffrés et une rançon s'affiche ? Les bons réflexes heure par heure pour isoler, ne pas payer et restaurer."
canonical: https://poweriti.com/blog/rancongiciel-que-faire-en-cas-attaque/
url: https://poweriti.com/blog/rancongiciel-que-faire-en-cas-attaque/index.md
---

> Index du site : https://poweriti.com/llms.txt
> Ce fichier liste les pages disponibles.

1. [Accueil](https://poweriti.com/)
2. [Blog](https://poweriti.com/blog/)
3. [Conseil Cybersécurité](https://poweriti.com/blog/categorie/conseil-cybersecurite/)
4. Rançongiciel : que faire en cas d'attaque

Conseil Cybersécurité

# Rançongiciel : que faire en cas d'attaque

Vos fichiers sont chiffrés et une demande de rançon s'affiche. Voici les bons réflexes, heure par heure, pour limiter les dégâts et restaurer votre activité.

[JR Jantien Rault Dirigeant POWERiti · 20 ans d'IT au service des PME](https://fr.linkedin.com/in/jantien-rault-824240113)

Publié le 24 février 2026 Mis à jour le · 9 min de lecture

![Octobot face à un poste dont les fichiers sont chiffrés par un rançongiciel](https://poweriti.com/assets/mascots/octo-incident.png)

Sommaire

1. [Reconnaître une attaque](#reconnaitre-attaque)
2. [Les premiers réflexes](#premiers-reflexes)
3. [Plan d'action, heure par heure](#plan-action)
4. [Faut-il payer la rançon ?](#payer-ou-non)
5. [Restaurer depuis vos sauvegardes](#restaurer)
6. [Prévenir la prochaine attaque](#prevenir)
7. [Questions fréquentes](#faq)

Une attaque par rançongiciel paralyse une PME en quelques minutes : les fichiers deviennent illisibles, une demande de rançon s'affiche, et l'activité s'arrête. Les premières heures comptent. Voici quoi faire, dans le bon ordre, pour limiter les dégâts et restaurer votre activité.

En bref

Isolez les machines, ne payez pas, conservez les preuves et appelez de l'aide. La restauration dépend avant tout de la qualité de vos [sauvegardes](https://poweriti.com/solutions/sauvegarde/).

## Reconnaître une attaque par rançongiciel

Un rançongiciel chiffre vos fichiers et réclame un paiement contre une clé de déchiffrement. Les signes sont souvent visibles : des documents qui ne s'ouvrent plus, des extensions de fichiers modifiées, un fond d'écran ou un fichier texte porteur d'une demande de rançon, et parfois des lenteurs anormales pendant que le chiffrement s'exécute.

Plus l'alerte est précoce, plus vous pouvez contenir la propagation. Si un seul poste est touché, l'isoler tout de suite peut épargner le reste du parc et les serveurs partagés.

## Les premiers réflexes, dans l'ordre

Avant toute chose, gardez votre calme et agissez méthodiquement. Ces quatre réflexes sont à appliquer dès la découverte de l'incident.

- 1Isolez les machines

  Débranchez le réseau et le Wi-Fi des postes touchés. N'éteignez rien : vous stoppez la propagation sans détruire de traces.
- 2Ne payez pas, ne touchez à rien

  Ne supprimez aucun fichier, ne tentez pas de déchiffrer seul. Photographiez l'écran de demande de rançon.
- 3Alertez les bonnes personnes

  Prévenez votre direction, votre prestataire IT et, si besoin, le dispositif public 17Cyber.
- 4Conservez les preuves

  Notez l'heure, gardez les messages et les journaux. Ces éléments serviront à la plainte et à l'analyse.

À ne pas faire

N'éteignez pas les machines touchées et ne tentez pas de déchiffrer vous-même. Vous risqueriez d'effacer des traces utiles à l'analyse ou d'aggraver la perte de données.

## Plan d'action, heure par heure

Une réponse efficace suit une trame claire, du confinement immédiat à la sécurisation durable. Voici le déroulé que nos techniciens appliquent aux côtés des entreprises touchées.

1. 1

   0 — 1 h

   ### Contenir

   Isoler les postes et serveurs touchés du réseau, couper les accès distants et désactiver les comptes suspects. L'objectif est d'arrêter la propagation.
2. 2

   1 — 4 h

   ### Qualifier

   Identifier la souche, l'étendue du chiffrement et le point d'entrée. Vérifier l'état des sauvegardes et repérer une éventuelle exfiltration de données.
3. 3

   4 — 24 h

   ### Restaurer

   Reconstruire à partir d'une sauvegarde saine et hors ligne, sur un environnement assaini. Restaurer en priorité les applications critiques pour l'activité.
4. 4

   Jours suivants

   ### Sécuriser et déclarer

   Déposer plainte, notifier la CNIL si des données personnelles sont concernées, corriger la faille d'origine et renforcer la surveillance.

## Faut-il payer la rançon ?

La réponse des autorités, que nous partageons, est non. Payer n'offre aucune garantie de récupérer vos données, alimente l'économie des attaquants et vous désigne comme une cible prête à payer. La bonne stratégie consiste à restaurer depuis une sauvegarde saine et à [déposer plainte](https://poweriti.com/cybersecurite/reponse-incident/).

Si des données personnelles ont été chiffrées ou volées, vous devez aussi notifier la CNIL dans les 72 heures. Le dispositif public [17Cyber](https://17cyber.gouv.fr) peut vous orienter gratuitement dans vos démarches.

## Restaurer depuis vos sauvegardes

La capacité à restaurer fait toute la différence entre une frayeur et une catastrophe. Encore faut-il que vos sauvegardes aient résisté à l'attaque : une copie branchée en permanence au serveur est chiffrée en même temps que le reste.

| Critère | Sauvegarde qui résiste | Sauvegarde vulnérable |
| --- | --- | --- |
| Localisation | Copie hors site, déconnectée du réseau | Disque branché en permanence au serveur |
| Immutabilité | Sauvegarde immuable, non modifiable | Fichiers réinscriptibles, chiffrables par l'attaque |
| Fréquence | Jusqu'à plusieurs fois par jour | Manuelle et irrégulière, voire oubliée |
| Restauration | Testée et vérifiée régulièrement | Jamais testée, découverte le jour J |

Ce qui distingue une sauvegarde réellement restaurable d'une sauvegarde exposée au chiffrement.

C'est tout l'intérêt de la règle [3-2-1](https://poweriti.com/solutions/sauvegarde/) : trois copies, sur deux supports, dont une hors site et déconnectée. Une sauvegarde immuable, qui ne peut être ni modifiée ni supprimée pendant une durée définie, reste disponible même après une attaque.

## Prévenir la prochaine attaque

La meilleure réponse à un rançongiciel reste de ne pas en arriver là. Quelques mesures réduisent fortement le risque et l'impact d'une attaque.

## Questions fréquentes

- Faut-il payer la rançon ?

  Les autorités et POWERiti le déconseillent. Payer ne garantit pas de récupérer vos fichiers, finance l'activité des attaquants et vous désigne comme cible prête à payer. La priorité reste de restaurer depuis une sauvegarde saine et de déposer plainte.
- Dois-je éteindre les ordinateurs touchés ?

  Non, ne les éteignez pas : isolez-les du réseau en débranchant le câble ou le Wi-Fi. Éteindre un poste peut effacer des traces utiles à l'analyse, alors que l'isolement stoppe la propagation du chiffrement vers les autres machines.
- Combien de temps prend une restauration ?

  Cela dépend du volume de données et de la qualité des sauvegardes. Avec des sauvegardes testées et une copie hors site, le retour à la normale se compte en heures à quelques jours. Sans sauvegarde fiable, il n'y a souvent aucune garantie de récupération.
- Mon assurance couvre-t-elle une attaque par rançongiciel ?

  De plus en plus de contrats incluent un volet cyber, mais les garanties varient et exigent souvent des mesures de sécurité préalables. Vérifiez votre police, déclarez le sinistre rapidement et conservez toutes les preuves de l'incident.
- Faut-il déclarer l'attaque à la CNIL ?

  Si des données personnelles ont été chiffrées ou exfiltrées, vous avez l'obligation de notifier la CNIL dans les 72 heures suivant la prise de connaissance, et d'informer les personnes concernées en cas de risque élevé pour leurs droits.

![Jantien Rault](https://poweriti.com/assets/team-poweriti/portraits/jantien-rond.png)

À propos de l'auteur

Jantien Rault

Dirigeant POWERiti · 20 ans d'IT au service des PME

Depuis plus de 20 ans, j'accompagne les PME dans leur transformation digitale et la gestion de leur informatique. L'IT, c'est mon métier : infogérance, cybersécurité et optimisation des systèmes. Les PME, c'est mon terrain : des solutions adaptées aux vrais besoins des entreprises, pas des réponses toutes faites. Ma vision tient en une phrase : simplifier l'informatique pour qu'elle devienne un atout, pas un casse-tête.

[LinkedIn](https://fr.linkedin.com/in/jantien-rault-824240113) [Prendre rendez-vous](https://meetings-eu1.hubspot.com/jantien)

Vous êtes attaqué maintenant ?

## Nos techniciens vous répondent et organisent la réponse.

Confinement, analyse et restauration : on intervient à vos côtés pour limiter les dégâts et remettre votre activité en route.

[04 120 401 90](tel:+33412040190)[Réponse à incident →](https://poweriti.com/cybersecurite/reponse-incident/)

## À lire aussi

[Tous les conseils →](https://poweriti.com/blog/categorie/conseil-cybersecurite/)

- ![Illustration : Changer de prestataire informatique : les critères qui comptent vraiment](https://poweriti.com/assets/blog/changement-prestataire-it-cover.png) Conseil Cybersécurité

  ### [Changer de prestataire informatique : les critères qui comptent vraiment](https://poweriti.com/blog/changer-prestataire-informatique-criteres/)

  Vérifier que le problème est bien le prestataire, poser la question de la réversibilité, mener la consultation sans y passer trois mois : le guide pour choisir sans se tromper, ni changer pour reproduire la même situation.

  Lire l'article » 2 septembre 2026
- ![Illustration : Automatisation en PME : ce qui s'automatise vraiment, et par où commencer](https://poweriti.com/assets/blog/automatisation-pme-cover.png) Conseil Cybersécurité

  ### [Automatisation en PME : ce qui s'automatise vraiment, et par où commencer](https://poweriti.com/blog/automatisation-pme-exploitation-processus/)

  Exploitation informatique d'un côté, processus métier de l'autre : deux automatisations qu'on confond, pas les mêmes outils ni les mêmes budgets. Ce qui s'automatise concrètement, ce qui ne s'automatise pas, et la méthode pour démarrer.

  Lire l'article » 2 septembre 2026
- ![Illustration : Infogérance ou gestion de parc : quelles différences et comment choisir ?](https://poweriti.com/assets/blog/infogerance-vs-gestion-parc-cover.png) Conseil Cybersécurité

  ### [Infogérance ou gestion de parc : quelles différences et comment choisir ?](https://poweriti.com/blog/infogerance-vs-gestion-de-parc/)

  La gestion de parc est une brique, l'infogérance est le contrat qui l'englobe. Ce que recouvre chaque terme, le comparatif poste par poste et les quatre configurations possibles pour une PME.

  Lire l'article » 2 septembre 2026

## Liens de cette page

### Pages du site

- [Accueil](https://poweriti.com/)
- [Blog](https://poweriti.com/blog/)
- [Conseil Cybersécurité](https://poweriti.com/blog/categorie/conseil-cybersecurite/)
- [sauvegardes](https://poweriti.com/solutions/sauvegarde/)
- [déposer plainte](https://poweriti.com/cybersecurite/reponse-incident/)
- [Changer de prestataire informatique : les critères qui comptent vraiment](https://poweriti.com/blog/changer-prestataire-informatique-criteres/)
- [Automatisation en PME : ce qui s'automatise vraiment, et par où commencer](https://poweriti.com/blog/automatisation-pme-exploitation-processus/)
- [Infogérance ou gestion de parc : quelles différences et comment choisir ?](https://poweriti.com/blog/infogerance-vs-gestion-de-parc/)

### Ressources externes

- [JR Jantien Rault Dirigeant POWERiti · 20 ans d'IT au service des PME](https://fr.linkedin.com/in/jantien-rault-824240113)
- [17Cyber](https://17cyber.gouv.fr)
- [Prendre rendez-vous](https://meetings-eu1.hubspot.com/jantien)

### Contact

- [04 120 401 90](tel:+33412040190)

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@type": "WebSite",
      "@id": "https://poweriti.com#website",
      "headline": "POWERiti",
      "name": "POWERiti",
      "description": "Votre MSP de confiance pour une gestion IT sans souci. Services d’infogérance, sécurité et cloud adaptés à vos besoins d’entreprise.",
      "url": "https://poweriti.com",
      "potentialAction": {
        "@type": "SearchAction",
        "target": "https://poweriti.com?s={search_term_string}",
        "query-input": "required name=search_term_string"
      }
    },
    {
      "@type": "Organization",
      "@id": "https://poweriti.com#Organization",
      "name": "POWERiti",
      "url": "https://poweriti.com",
      "sameAs": [],
      "logo": {
        "@type": "ImageObject",
        "url": "https://poweriti.com/assets/logos/poweriti-logo-color.png",
        "width": "200",
        "height": "50"
      }
    },
    {
      "@type": "WebPage",
      "@id": "https://poweriti.com/blog/rancongiciel-que-faire-en-cas-attaque/#webpage",
      "url": "https://poweriti.com/blog/rancongiciel-que-faire-en-cas-attaque/",
      "name": "Rançongiciel : que faire en cas d'attaque ? Guide PME | POWERiti",
      "description": "Rançongiciel : vos fichiers sont chiffrés et une rançon s'affiche ? Les bons réflexes heure par heure pour isoler, ne pas payer et restaurer.",
      "isPartOf": {
        "@id": "https://poweriti.com#website"
      },
      "breadcrumb": {
        "@id": "https://poweriti.com/blog/rancongiciel-que-faire-en-cas-attaque/#breadcrumb"
      }
    },
    {
      "@type": "BlogPosting",
      "mainEntityOfPage": {
        "@type": "WebPage",
        "@id": "https://poweriti.com/blog/rancongiciel-que-faire-en-cas-attaque/"
      },
      "headline": "Rançongiciel : que faire en cas d'attaque",
      "description": "Les bons réflexes heure par heure pour isoler, ne pas payer, restaurer depuis vos sauvegardes et prévenir la prochaine attaque par rançongiciel.",
      "image": {
        "@type": "ImageObject",
        "url": "https://poweriti.com/assets/mascots/octo-incident.png",
        "width": 1200,
        "height": 630
      },
      "datePublished": "2026-02-24",
      "dateModified": "2026-06-12",
      "author": {
        "@type": "Person",
        "name": "Jantien Rault",
        "url": "https://poweriti.com/auteur/jantien-rault/",
        "sameAs": "https://fr.linkedin.com/in/jantien-rault-824240113",
        "jobTitle": "Dirigeant POWERiti"
      },
      "publisher": {
        "@type": "Organization",
        "name": "POWERiti",
        "logo": {
          "@type": "ImageObject",
          "url": "https://poweriti.com/assets/logos/poweriti-logo-color.png"
        }
      },
      "articleSection": "Conseil Cybersécurité",
      "keywords": "rançongiciel, ransomware, PME, sauvegarde, réponse à incident",
      "isPartOf": {
        "@id": "https://poweriti.com#website"
      }
    },
    {
      "@type": "BreadcrumbList",
      "itemListElement": [
        {
          "@type": "ListItem",
          "position": 1,
          "name": "Accueil",
          "item": "https://poweriti.com/"
        },
        {
          "@type": "ListItem",
          "position": 2,
          "name": "Blog",
          "item": "https://poweriti.com/blog/"
        },
        {
          "@type": "ListItem",
          "position": 3,
          "name": "Conseil Cybersécurité",
          "item": "https://poweriti.com/blog/categorie/conseil-cybersecurite/"
        },
        {
          "@type": "ListItem",
          "position": 4,
          "name": "Rançongiciel : que faire en cas d'attaque",
          "item": "https://poweriti.com/blog/rancongiciel-que-faire-en-cas-attaque/"
        }
      ],
      "@id": "https://poweriti.com/blog/rancongiciel-que-faire-en-cas-attaque/#breadcrumb"
    },
    {
      "@type": "FAQPage",
      "mainEntity": [
        {
          "@type": "Question",
          "name": "Faut-il payer la rançon ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Les autorités et POWERiti le déconseillent. Payer ne garantit pas de récupérer vos fichiers, finance l'activité des attaquants et vous désigne comme cible prête à payer. La priorité reste de restaurer depuis une sauvegarde saine et de déposer plainte."
          }
        },
        {
          "@type": "Question",
          "name": "Dois-je éteindre les ordinateurs touchés ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Non, ne les éteignez pas : isolez-les du réseau en débranchant le câble ou le Wi-Fi. Éteindre un poste peut effacer des traces utiles à l'analyse, alors que l'isolement stoppe la propagation du chiffrement vers les autres machines."
          }
        },
        {
          "@type": "Question",
          "name": "Combien de temps prend une restauration ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Cela dépend du volume de données et de la qualité des sauvegardes. Avec des sauvegardes testées et une copie hors site, le retour à la normale se compte en heures à quelques jours. Sans sauvegarde fiable, il n'y a souvent aucune garantie de récupération."
          }
        },
        {
          "@type": "Question",
          "name": "Mon assurance couvre-t-elle une attaque par rançongiciel ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "De plus en plus de contrats incluent un volet cyber, mais les garanties varient et exigent souvent des mesures de sécurité préalables. Vérifiez votre police, déclarez le sinistre rapidement et conservez toutes les preuves de l'incident."
          }
        },
        {
          "@type": "Question",
          "name": "Faut-il déclarer l'attaque à la CNIL ?",
          "acceptedAnswer": {
            "@type": "Answer",
            "text": "Si des données personnelles ont été chiffrées ou exfiltrées, vous avez l'obligation de notifier la CNIL dans les 72 heures suivant la prise de connaissance, et d'informer les personnes concernées en cas de risque élevé pour leurs droits."
          }
        }
      ]
    }
  ]
}
```
