Retour
Cyber15/07/2026

Rançongiciel : préparer le plan de reprise d’une PME

Un rançongiciel ne se combat pas le jour où il frappe, mais avec les décisions prises avant. La vraie question n’est pas « comment récupérer les fichiers ? » — c’est « qui décide quoi, dans quel ordre...

Un rançongiciel ne se combat pas le jour où il frappe, mais avec les décisions prises avant. La vraie question n’est pas « comment récupérer les fichiers ? » — c’est « qui décide quoi, dans quel ordre, et avec quelles sauvegardes réellement disponibles ? ».

Un plan de reprise transforme une réaction sous pression en séquence préparée. Il tient en quelques pages, à condition qu’elles soient exactes le jour J.

Protéger d’abord ce qui doit vous sauver

La sauvegarde est la première cible d’un rançongiciel, avant même le chiffrement des données de production : si elle tombe, il n’y a plus de plan B. L’actualité de juillet 2026 l’illustre. La vulnérabilité CVE-2026-44963, cotée 9,4 sur 10, permet à un simple utilisateur du domaine Windows, sans droits particuliers, d’exécuter du code à distance sur un serveur Veeam Backup & Replication v12. Seules les instances rattachées à un domaine et en build inférieure ou égale à 12.3.2.4465 sont concernées ; le correctif est la build 12.3.2.4854, et la v13 n’est pas touchée.

Vérifier cette version vous protège davantage qu’un long document de procédure. Ajoutez-y deux règles durables : une copie déconnectée du système d’information, et un serveur de sauvegarde qui ne partage pas les comptes d’administration du domaine. Enfin, testez une restauration complète et notez le temps réel qu’elle demande — c’est ce délai, et non un objectif théorique, que vous annoncerez à vos clients pendant la crise.

Fermer la porte d’entrée avant qu’elle ne serve

Les équipements de bordure — pare-feu, passerelles VPN, portails d’accès distant — restent la porte d’entrée numéro un des rançongiciels dans les PME. Le CERT-FR a publié le 1er juillet 2026 l’avis CERTFR-2026-AVI-0822 sur les passerelles Citrix NetScaler ADC et Gateway : parmi les failles listées, CVE-2026-8451 permet à un attaquant non authentifié de faire fuiter la mémoire de l’équipement, et elle est déjà exploitée. Le 9 juillet, une nouvelle salve d’avis a visé Palo Alto Networks (AVI-0853) et Juniper Networks (AVI-0852), avec exécution de code à distance et élévation de privilèges à la clé.

Côté applicatif, la faille SharePoint CVE-2026-45659, cotée 8,8 sur 10, figure depuis le 1er juillet au catalogue des vulnérabilités activement exploitées de la CISA, qui a laissé trois jours aux agences fédérales américaines pour la corriger. Trois jours : c’est l’ordre de grandeur du délai réel, pas le mois que l’on s’accorde habituellement.

Décider et isoler sans perdre de temps

Le plan commence par une chaîne de décision courte : qui qualifie l’incident, qui autorise l’arrêt d’un service, qui contacte le prestataire informatique, qui tient le journal des événements. Ces rôles doivent être connus de la direction, de l’informatique et des responsables métiers, avec des numéros joignables hors du système attaqué.

Dès qu’une attaque est suspectée, coupez les connexions à Internet du réseau concerné et déconnectez les machines touchées. Évitez de multiplier les manipulations sur les postes compromis : l’objectif est de contenir la propagation et de préserver les éléments utiles à l’analyse. Alertez immédiatement le service ou le prestataire informatique. Le paiement de la rançon n’est pas une stratégie de reprise.

La communication doit rester factuelle. En interne, indiquez ce qui est indisponible et le canal de référence. Avec les clients et fournisseurs, expliquez les conséquences opérationnelles connues, les solutions temporaires et la prochaine échéance d’information. Ne promettez ni délai de rétablissement ni récupération de données avant vérification.

Maintenir l’essentiel, puis reconstruire

Activez le plan de continuité s’il existe ; sinon, formalisez une version minimale : services indispensables, personnes autorisées à les opérer, données nécessaires, solution de secours et ordre de priorité. La facturation, la relation client, la paie et la production ne redémarrent pas forcément dans le même ordre — c’est au responsable métier de trancher, pas à l’informatique.

Ne restaurez pas dans l’urgence. Reformatez les postes et serveurs touchés, réinstallez un système sain, puis vérifiez que la sauvegarde retenue est antérieure à l’attaque et non infectée. La reconstruction doit aussi traiter la vulnérabilité qui a permis l’incident, faute de quoi la seconde attaque suivra la première de quelques jours. La remise en service est progressive : un périmètre limité, un contrôle des comptes et des accès, puis un élargissement par étapes, sous surveillance renforcée.

Ce que la réglementation va exiger

L’échéance du 30 juin 2026 pour un premier audit de conformité NIS2 est passée, et beaucoup d’entités concernées ne l’ont pas réalisé ; la France est par ailleurs renvoyée devant la Cour de justice de l’Union européenne pour retard de transposition. Le périmètre passe de 7 à 18 secteurs, soit 15 000 à 18 000 entités françaises, dont de nombreuses PME qui l’ignorent encore. Le premier réflexe attendu est simple : s’enregistrer sur le portail Mon Espace NIS2 de l’ANSSI. Le délai de mise en conformité annoncé est d’environ trois ans après publication des exigences.

Le financement suit. Le dispositif Cyber PME, porté par France 2030, prend en charge 50 % d’un diagnostic de cybersécurité de 8 800 € HT — soit 4 400 € HT de reste à charge — puis jusqu’à 70 % du plan de sécurisation qui en découle, avec une subvention de 30 000 à 80 000 €.

Un plan de reprise utile tient donc à trois choses : des consignes compréhensibles, des contacts à jour et des sauvegardes dont la version a été vérifiée cette semaine. METERIS peut vous aider à transformer cet exercice en méthode testée, datée et améliorable.

Un projet en tête ?

Discutons de vos besoins IT.

Audit gratuit
Choix cookies requis

Cookies et mesure d'audience

METERIS peut activer Matomo pour mesurer la frequentation de meteris.fr. Le suivi n'est charge qu'apres votre accord explicite. Consultez la politique de cookies pour le detail des traceurs et la gestion de vos choix.