Se rendre au contenu

Cyberattaque contre une PME : que faire pendant les premières 24 heures ?

Une feuille de route pour contenir l’attaque, préserver les preuves, maintenir l’activité et respecter les notifications suisses sans improviser.
5 juin 2026 par
JBP
| Aucun commentaire pour l'instant

Une feuille de route pour contenir l’attaque, préserver les preuves, maintenir l’activité et respecter les notifications suisses sans improviser.

Un écran affiche une demande de rançon, les dossiers partagés ne répondent plus ou un fournisseur signale un courriel envoyé depuis votre compte. Pendant les premières minutes, personne ne sait encore si l’incident touche un poste isolé, toute l’entreprise ou des données déjà copiées par l’attaquant. C’est précisément pour cela qu’il faut agir avec méthode.

Les premières 24 heures ont quatre objectifs : limiter la propagation, conserver les éléments utiles à l’enquête, maintenir les fonctions vitales et décider rapidement quelles personnes ou autorités doivent être informées. La restauration vient ensuite. Remettre un serveur en ligne avant d’avoir compris la porte d’entrée peut transformer une reprise rapide en seconde attaque, avec supplément gratuit de stress.

La feuille de route ci-dessous s’adresse aux PME suisses. Elle ne remplace pas l’intervention d’un spécialiste en réponse à incident : selon le type d’attaque, éteindre une machine peut stopper un chiffrement en cours, mais aussi faire perdre des traces présentes en mémoire. La décision technique doit donc être prise rapidement, par une personne compétente.

En bref

  • Isolez les équipements touchés et les sauvegardes connectées, sans effacer ni réinstaller quoi que ce soit.
  • Alertez immédiatement le prestataire informatique et l’assureur cyber, puis nommez un responsable de crise.
  • Tenez un journal horodaté des symptômes, décisions, personnes contactées et actions effectuées.
  • Évaluez séparément l’incident technique, la violation de données personnelles et les obligations contractuelles.
  • La LPD suisse ne prévoit pas un délai général de 72 heures : une annonce au PFPDT doit intervenir dans les meilleurs délais si le risque est vraisemblablement élevé.
  • Depuis le 1er avril 2025, certaines infrastructures critiques doivent annoncer les cyberattaques concernées à l’OFCS dans les 24 heures suivant leur détection.

Avant le chronomètre : confirmer les faits sans attendre la certitude

Un serveur indisponible n’est pas nécessairement victime d’une cyberattaque : une panne, une erreur de configuration ou une suppression accidentelle peuvent produire des symptômes similaires. À l’inverse, l’absence de demande de rançon ne prouve rien. Une compromission de messagerie, une fraude au paiement ou une exfiltration discrète peuvent rester invisibles pendant plusieurs jours.

Le bon réflexe consiste à traiter sérieusement les indices, sans annoncer prématurément une cause ou une étendue. Notez l’heure exacte de la découverte, photographiez les messages affichés, relevez les comptes et appareils concernés et demandez aux collaborateurs de ne plus utiliser les systèmes suspects. Ne transférez pas la demande de rançon à toute l’équipe depuis la messagerie possiblement compromise.

La feuille de route des premières 24 heures

Période Priorité Résultat attendu
0 à 30 min Isoler, alerter, consigner Propagation freinée, équipe de crise activée, première trace horodatée
30 min à 2 h Protéger les accès et l’activité vitale Prestataires engagés, paiements sensibles sécurisés, mode dégradé défini
2 à 6 h Qualifier l’incident et les données Périmètre provisoire, preuves conservées, obligations de notification évaluées
6 à 12 h Décider et communiquer Messages factuels, annonces engagées, priorités de reprise validées
12 à 24 h Restaurer sous contrôle Environnement propre, reprise progressive, surveillance renforcée

0 à 30 minutes : isoler, alerter et ouvrir le journal de crise

Déconnectez du réseau les postes manifestement touchés : câble Ethernet, Wi-Fi, accès VPN ou autre liaison. Si les sauvegardes sont accessibles depuis le réseau, isolez-les immédiatement. Couper l’accès Internet global peut être nécessaire lorsque l’attaquant communique encore avec l’environnement, mais cette mesure doit être coordonnée pour ne pas couper les canaux utiles ou un service de sécurité sans raison.

N’éteignez pas automatiquement toutes les machines. Des éléments volatils utiles peuvent disparaître. Si un chiffrement est visiblement en cours, le spécialiste pourra toutefois décider une extinction conservatoire. La règle praticable est donc : isoler d’abord, puis suivre l’instruction du répondant technique.

Contactez le prestataire informatique ou l’équipe de réponse à incident depuis un appareil et un canal réputés sains. Informez l’assureur cyber au numéro d’urgence prévu par le contrat : certaines couvertures imposent le recours à des intervenants agréés ou une validation préalable des frais. Désignez une personne qui décide, une personne qui coordonne la technique et une personne qui tient le journal. Dans une petite PME, trois casquettes peuvent tenir sur deux têtes ; elles doivent tout de même être attribuées.

30 minutes à 2 heures : sécuriser les accès et maintenir l’essentiel

À partir d’un appareil propre, révoquez les sessions compromises et faites traiter en priorité les comptes d’administration, la messagerie, les accès à distance et les clés d’application. Ne lancez pas une modification générale de mots de passe depuis les postes suspects : vous pourriez remettre immédiatement les nouveaux secrets à l’attaquant.

En cas de compromission de messagerie ou de fraude au président, appelez la banque sans attendre pour bloquer les paiements suspects et revoyez les ordres en attente. Prévenez les collaborateurs, par un canal alternatif, qu’aucune modification d’IBAN, demande urgente ou procédure de paiement ne doit être exécutée sans vérification orale.

Classez les fonctions par ordre de survie : encaissements, e-banking, salaires, facturation, accès aux dossiers clients, commandes, téléphonie et obligations légales proches. Activez un fonctionnement manuel ou isolé pour les quelques processus indispensables. Un tableau hors ligne indiquant le responsable, l’échéance et la solution provisoire vaut mieux qu’une reprise désordonnée de tous les logiciels.

2 à 6 heures : qualifier l’incident et préserver les preuves

L’équipe technique doit établir un périmètre provisoire : systèmes touchés, premier accès probable, comptes utilisés, période concernée, persistance éventuelle, données chiffrées, modifiées ou copiées, état des sauvegardes et signes de propagation. Conservez les journaux des pare-feu, serveurs, annuaires, messageries et applications cloud, la demande de rançon, quelques fichiers chiffrés et, si le spécialiste le recommande, des images des supports concernés.

Ne réinstallez pas avant la conservation des éléments utiles et, si une plainte est envisagée, avant d’avoir coordonné cette question avec la police. L’OFCS accepte les signalements cyber, mais ne reçoit pas les plaintes pénales : celles-ci doivent être déposées auprès de la police compétente.

En parallèle, examinez la violation de données personnelles. La LPD vise non seulement la divulgation, mais aussi la perte, la destruction, l’effacement ou la modification non autorisée. Un rançongiciel qui rend les dossiers indisponibles peut donc constituer une violation même si l’exfiltration n’est pas encore prouvée. Pour la gouvernance préventive des données et des outils numériques, voir aussi notre article sur l’IA générative et la protection des données dans les PME suisses.

Qui faut-il informer, et dans quel délai ?

Destinataire Déclencheur Délai suisse Point d’attention
PFPDT Violation de données entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux Dans les meilleurs délais Une annonce initiale peut être complétée ; l’incertitude ne justifie pas toujours d’attendre.
Personnes concernées Information nécessaire à leur protection, ou ordre du PFPDT Assez tôt pour permettre une action utile Exemples : changer un mot de passe, bloquer une carte, surveiller les tentatives d’hameçonnage.
Client responsable du traitement La PME agit comme sous-traitant et constate une violation portant sur les données du client Dans les meilleurs délais, pour toute violation Le sous-traitant n’applique pas le seuil du risque élevé avant d’alerter le responsable.
OFCS — annonce obligatoire Organisation assujettie exploitant une infrastructure critique et cyberattaque répondant aux critères légaux 24 heures dès la détection ; complément dans les 14 jours si nécessaire L’obligation n’est pas générale pour toutes les PME.
OFCS — annonce volontaire Cyberincident utile à signaler, même hors obligation Sans délai légal général Le portail fournit une première appréciation automatisée et transmet le cas à l’OFCS.
Assureur, banque, partenaires Contrat, fraude de paiement, dépendance ou données partagées Immédiatement ou selon le contrat Vérifier les conditions de couverture et les clauses de notification, sans attendre le rapport final.

Le PFPDT indique que, lorsque l’analyse rapide révèle un risque vraisemblablement élevé ou ne permet pas de l’exclure avec suffisamment de certitude, le responsable ne doit pas attendre de longues investigations. Une première annonce peut être déposée puis complétée. L’évaluation porte notamment sur la sensibilité des données, la facilité d’identifier les personnes, les conséquences possibles — fraude, usurpation d’identité, atteinte à la réputation —, les personnes vulnérables, le volume et la durée de l’exposition.

Documentez les faits, les effets et les mesures prises. L’art. 15 OPDo prévoit la conservation de la documentation relative à la violation pendant au moins deux ans à compter de l’annonce. Même lorsqu’aucune annonce au PFPDT n’est finalement requise, garder une analyse datée et défendable permet d’expliquer la décision et d’améliorer le dispositif.

6 à 12 heures : décider, annoncer et communiquer sans spéculer

Réunissez la direction, la technique, la protection des données, l’assureur et, selon les enjeux, le conseil juridique. Validez quatre décisions : quelles notifications lancer, quels services maintenir, quel message diffuser et quelles conditions doivent être réunies avant la reprise.

Une bonne communication distingue les faits confirmés des investigations en cours. Elle indique les services affectés, les mesures prises, ce que le destinataire doit faire et la date du prochain point. Évitez les affirmations comme « aucune donnée n’a été volée » tant que les journaux et les autres indices ne permettent pas de l’établir. L’argument opposé viendra facilement : l’entreprise ne pouvait pas l’exclure et a pourtant rassuré ses clients de manière catégorique.

Le paiement d’une rançon n’offre aucune garantie de récupération ni de non-divulgation. Il finance l’activité criminelle et peut attirer une nouvelle tentative. La recommandation opérationnelle est de ne pas payer. Si la question se pose malgré tout, elle ne doit jamais être tranchée sous la seule pression de l’attaquant : assureur, spécialistes techniques, police et conseil juridique doivent être associés. Un paiement ne supprime aucune obligation de notification.

12 à 24 heures : restaurer progressivement, pas héroïquement

Avant toute restauration, vérifiez la date saine des sauvegardes, l’absence de compromission dans celles-ci et le traitement de la porte d’entrée. Les systèmes touchés doivent généralement être reconstruits ou réinstallés proprement, corrigés, puis reconnectés par étapes. Les comptes, secrets, clés d’application et accès distants susceptibles d’avoir été compromis doivent être renouvelés depuis un environnement fiable, avec authentification multifacteur et surveillance renforcée.

Commencez par les processus dont l’arrêt crée le plus grand dommage : sécurité, communication fiable, encaissements, commandes, facturation, salaires et dossiers opérationnels. Documentez les contrôles effectués avant chaque remise en service et surveillez les connexions, créations de comptes, flux sortants et comportements inhabituels.

Enfin, dressez la liste des délais fiscaux, sociaux, contractuels ou judiciaires menacés par l’incident. Une cyberattaque ne suspend pas automatiquement les échéances. Contactez l’autorité ou le cocontractant, demandez une confirmation écrite et conservez la preuve de l’impossibilité rencontrée. L’urgence informatique ne rend pas le calendrier administratif compatissant par génération spontanée.

Les erreurs qui aggravent souvent la crise

  • attendre une certitude complète avant d’isoler les premiers équipements ;
  • effacer, réinstaller ou redémarrer avant de préserver les preuves ;
  • modifier les mots de passe depuis un appareil possiblement compromis ;
  • utiliser uniquement la messagerie attaquée pour piloter la crise ;
  • restaurer des sauvegardes sans avoir traité la cause et la persistance ;
  • confondre signalement OFCS, annonce au PFPDT et plainte pénale ;
  • rassurer publiquement avant de connaître l’étendue réelle ;
  • oublier les flux financiers, les salaires et les échéances pendant que toute l’attention reste sur les serveurs.

Comment Delta Conseil SA peut vous accompagner

Delta Conseil SA n’effectue pas d’investigation forensique. Nous pouvons en revanche aider la direction à organiser le volet administratif de la crise : inventorier les échéances et flux critiques, sécuriser la continuité de la comptabilité, de la facturation et des salaires, reconstituer les pièces et données financières, coordonner les échanges avec l’assureur, la banque, l’organe de révision ou les autorités et documenter les décisions prises.

Lorsque l’incident exige une réponse technique, une analyse spécialisée de la protection des données ou une démarche pénale, nous coordonnons l’intervention des spécialistes compétents. Cette répartition évite que le prestataire informatique doive, à lui seul, décider de la communication juridique ou que la direction tente de piloter la restauration au milieu des échéances de paie.

Prudence

Les mesures techniques dépendent de l’attaque, de l’architecture et des outils de sécurité disponibles. Isoler un poste est généralement urgent ; l’éteindre, restaurer une sauvegarde ou révoquer massivement des accès peut avoir des effets contradictoires. Faites valider ces gestes par un spécialiste. Les obligations juridiques dépendent en outre du rôle de la PME, des données, des contrats, du secteur et d’une éventuelle application du RGPD européen.

Questions fréquentes

Une PME suisse doit-elle annoncer toute cyberattaque au PFPDT ?

Non. L’annonce au PFPDT concerne une violation de la sécurité de données personnelles qui entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux. L’incident et la décision doivent néanmoins être analysés et documentés. Si la PME agit comme sous-traitant, elle doit informer le responsable du traitement de toute violation dans les meilleurs délais.

Le délai suisse est-il de 72 heures ?

Non, pas sous la LPD fédérale : le texte exige une annonce « dans les meilleurs délais ». Le délai de 72 heures appartient au RGPD européen, lorsqu’il s’applique. Il ne faut pas attendre trois jours par automatisme si le risque élevé apparaît plus tôt.

Toutes les PME doivent-elles annoncer l’attaque à l’OFCS dans les 24 heures ?

Non. L’obligation vise les autorités et organisations définies par la loi comme exploitants d’infrastructures critiques, pour les cyberattaques répondant aux critères légaux. Les autres PME peuvent effectuer un signalement volontaire à l’OFCS.

Faut-il payer une rançon pour reprendre plus vite ?

En principe, non. Le paiement ne garantit ni une clé efficace ni l’effacement des données copiées. Il peut encourager une nouvelle extorsion. La reprise doit être fondée sur un environnement nettoyé, des sauvegardes vérifiées et une décision coordonnée avec les spécialistes et l’assureur.

Peut-on remettre en ligne dès que la sauvegarde fonctionne ?

Pas sans contrôle. Il faut traiter la porte d’entrée, rechercher une persistance, vérifier la sauvegarde, renouveler les accès compromis et remettre les services en route progressivement sous surveillance. Restaurer trop tôt peut simplement réinstaller la crise avec une interface plus propre.

Sources officielles

Date de publication cible : 5 juin 2026. Dernière vérification juridique : 2 septembre 2026.

Avertissement

Cette publication est fournie à titre informatif et ne constitue pas un conseil juridique, fiscal, comptable ou financier individualisé. La situation doit être appréciée au regard des circonstances concrètes et du droit applicable au moment de la décision.

Pour plus d’informations, consultez nos Mentions légales et avertissement.

Partager cet article
Archive
Se connecter pour laisser un commentaire.