Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Cybersécurité7 min de lecture·Publié le 25 août 2026

Ransomware dans une PME : les cinq premiers réflexes

Un ransomware ne se découvre presque jamais au moment de l'attaque. Il se découvre le lendemain matin, quand les fichiers ne s'ouvrent plus. Ce qui se joue dans l'heure qui suit détermine le plus souvent si l'entreprise redémarre en deux jours ou en trois semaines.

L'essentiel

Que faire dans les premières minutes d’une attaque par rançongiciel ?

Cinq réflexes : isoler physiquement les machines touchées du réseau sans les éteindre, couper les accès distants, prévenir le prestataire informatique, noter l'heure des premiers symptômes, et ne pas payer la rançon avant d'avoir évalué l'état des sauvegardes.

  • Ne pas éteindre : l'extinction détruit des éléments d'analyse en mémoire.
  • Isoler : débrancher du réseau, couper le Wi-Fi et les accès distants.
  • Alerter : prestataire informatique, direction, et dépôt de plainte.
  • Sauvegardes : vérifier qu'une copie immuable est intacte avant toute décision.
  • Urgence Aerolis : 04 93 58 28 22, prise en compte en 15 minutes.

Un ransomware est un logiciel qui chiffre vos fichiers et réclame une rançon pour les rendre lisibles. Dans une PME, il arrive rarement par une attaque spectaculaire : le plus souvent par une pièce jointe ouverte par une personne pressée, ou par un accès distant laissé ouvert et mal protégé.

Cet article ne traite pas de la prévention — c'est le sujet de l'audit de sécurité. Il traite des premières heures, quand c'est déjà arrivé. L'ordre compte, et plusieurs des erreurs les plus coûteuses sont commises avant même l'appel au prestataire.

Réflexe 1 — Isoler, sans éteindre

Le premier geste est de couper la propagation. Débranchez le câble réseau des postes touchés, coupez le Wi-Fi, et déconnectez les disques externes et les NAS encore branchés. Un ransomware qui a atteint un poste cherche systématiquement les partages réseau accessibles depuis ce poste.

En revanche, n'éteignez pas les machines. C'est le réflexe le plus fréquent, et il détruit des informations. Une partie des traces de l'attaque — et parfois des éléments qui aident à la remise en service — n'existent qu'en mémoire vive et disparaissent à l'extinction. Isolez, ne coupez pas l'alimentation.

Si vous ne devez retenir qu'une chose de cet article : débrancher le réseau, laisser les machines allumées.

Réflexe 2 — Ne pas payer, et ne pas répondre seul

Payer ne garantit rien. Vous n'avez aucune assurance de recevoir une clé de déchiffrement, aucune assurance qu'elle fonctionne sur l'ensemble de vos fichiers, et aucune assurance que vos données n'ont pas déjà été copiées ailleurs. Payer signale aussi que votre entreprise paie, ce qui n'améliore pas votre situation les mois suivants.

Ne dialoguez pas avec les attaquants de votre propre initiative. Si une négociation doit avoir lieu, elle relève de votre assureur cyber et de professionnels de la réponse à incident, pas d'un échange improvisé depuis la boîte mail du dirigeant.

Réflexe 3 — Prévenir les bonnes personnes, dans le bon ordre

Quatre appels, dans cet ordre. Chacun débloque quelque chose que le suivant ne peut pas faire à sa place.

Votre prestataire informatiqueC'est lui qui isole ce qui doit l'être et qui évalue l'étendue réelle de l'atteinte. Chez nous, un incident bloquant relève de la garantie de rétablissement de 4 heures inscrite au contrat.
Votre assureur cyber, si vous en avez unLa plupart des contrats imposent une déclaration très rapide, parfois sous 24 ou 48 heures, et certains conditionnent la prise en charge au recours à leurs propres intervenants. Un appel tardif peut suffire à faire tomber la garantie.
Votre direction, et vos équipesDites clairement de ne plus rien ouvrir, de ne pas redémarrer les postes et de ne pas rebrancher de clé USB. Une consigne floue produit des initiatives individuelles qui aggravent la situation.
Les autoritésLe dépôt de plainte est souvent exigé par l'assureur, et il vaut mieux le faire tôt. Selon les données touchées, une notification à la CNIL peut également s'imposer dans un délai court.

Réflexe 4 — Vérifier les sauvegardes avant d’y toucher

C'est le moment de vérité, et c'est là que beaucoup de PME découvrent un problème qu'elles avaient depuis des mois. Deux questions se posent, dans cet ordre.

La sauvegarde est-elle saine ? Un ransomware reste souvent plusieurs jours dans un système avant de déclencher le chiffrement. Les sauvegardes les plus récentes peuvent donc déjà contenir le programme. Restaurer sans vérifier revient parfois à réinstaller l'attaque.

La sauvegarde est-elle accessible ? Si elle est stockée sur un partage réseau atteignable depuis les postes, elle a de fortes chances d'être chiffrée elle aussi. Une sauvegarde hors ligne ou isolée est ce qui fait la différence entre deux jours et trois semaines d'arrêt.

Le plus souvent, le point bloquant n'est pas technique : la sauvegarde existe, mais elle n'a jamais été testée. Personne ne sait ce qu'elle contient réellement ni combien de temps prend une restauration. Voir nos études de cas clients.

En pratiqueDeux vérifications à faire aujourd’hui, avant tout incident
Demandez qu'on restaure devant vous un fichier d'il y a trois semaines. Si personne ne sait le faire, ou si l'opération prend une demi-journée, vous connaissez déjà votre vrai délai de reprise.Vérifiez qu'au moins une copie de vos données n'est pas atteignable depuis un poste de travail ordinaire. C'est la seule qui survivra à un chiffrement.

Réflexe 5 — Rouvrir dans l’ordre, pas tout en même temps

La tentation, une fois la sauvegarde validée, est de tout remettre en route d'un coup pour rattraper le temps perdu. C'est le meilleur moyen de relancer l'infection à partir d'un poste oublié.

1Remettre en service ce qui bloque l'activité en premier : l'ERP, la messagerie, le logiciel de production. Le reste peut attendre quelques heures sans conséquence commerciale.2Réintégrer les postes un par un, après nettoyage et vérification, et non par vagues entières.3Changer tous les mots de passe, y compris ceux des comptes administrateurs et des accès distants. Partez du principe qu'ils sont compromis.4Surveiller de près les jours suivants : une réinfection depuis un poste passé au travers se manifeste en général dans la première semaine.

Ce qui se joue vraiment pendant ces heures

Le coût d'un ransomware dans une PME n'est presque jamais la rançon. C'est l'arrêt d'activité : des salaires payés sans production, des commandes non traitées, des rendez-vous manqués. Une interruption de quelques jours a un coût réel même pour une petite structure, et il ne se rattrape pas le mois suivant.

Deux entreprises touchées par le même ransomware ne vivent pas la même semaine. La première a une sauvegarde isolée, testée, et un prestataire joignable dans l'heure : elle redémarre en deux jours. La seconde découvre au pire moment que sa sauvegarde tournait dans le vide depuis huit mois. La différence ne s'est pas jouée pendant l'attaque, mais bien avant.

C'est précisément ce que couvre la supervision, la sauvegarde et le plan de reprise : nous testons la restauration réelle de vos données, pas seulement le fait que la copie s'est lancée.

Se préparerSupervision & sauvegardeDes sauvegardes dont la restauration est testée, et un plan de reprise exercé.Voir la prestationMesurer le risqueAudit de sécurité informatiqueCartographie des vulnérabilités et plan de remédiation priorisé, sous 15 jours.Découvrir l’audit

À lire ensuite

Tous les articles
CybersécuritéReconnaître un mail de phishing : sept signaux et une méthode6 min · 23 août 2026Infogérance & continuitéPrix de l’infogérance pour une PME : ce qui fait varier la facture7 min · 26 août 2026

Savoir si votre sauvegarde tiendrait, avant d’en avoir besoin.

45 minutes sur site, un état des lieux écrit, aucune obligation.

Audit gratuit
Pour aller plus loin
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 22 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.