Aller au contenu
Assurances9 min de lectureMis à jour le 27 septembre 2026

Cyberattaque en cours : ce que doit faire une PME dans les 72 premières heures en 2026

Après une cyberattaque, trois délais de 72 heures se superposent et doivent être gérés en parallèle : la notification à la CNIL en cas de violation de données personnelles présentant un risque pour les droits et libertés des personnes, la notification détaillée à l'ANSSI dans le cadre du dispositif de cybersécurité renforcé, et le dépôt de plainte, rendu quasi obligatoire par la loi LOPMI puisque, sans dépôt de plainte dans ce délai, l'assureur est légalement autorisé à refuser l'indemnisation d'une rançon éventuellement payée. En France, 48 % des victimes de rançongiciel sont des TPE, PME ou ETI, pour un coût moyen de sinistre estimé entre 130 000 € et 250 000 € par attaque — un montant qui rend la rigueur de cette procédure des 72 premières heures directement liée à la survie financière de l'entreprise touchée.

La chronologie des 72 premières heures

La gestion d'une cyberattaque suit une chronologie précise où chaque heure compte. Dans les toutes premières heures (H0), il s'agit d'activer une cellule de crise et de qualifier préliminairement l'incident — s'agit-il d'un rançongiciel, d'une fuite de données, d'une intrusion sans chiffrement ? Vers H+4, l'entreprise doit évaluer l'impact initial sur les données personnelles éventuellement concernées. Vers H+12, la décision de notifier ou non la CNIL et l'ANSSI doit être prise. Vers H+24, l'alerte précoce à l'ANSSI doit être transmise et le dépôt de plainte initié.

Ces 72 premières heures servent globalement à quatre priorités simultanées : contenir l'incident techniquement pour éviter sa propagation, préserver les preuves numériques (ne jamais réinitialiser précipitamment les systèmes touchés avant l'intervention d'experts), procéder aux notifications réglementaires obligatoires, et préparer une communication maîtrisée vers les clients, fournisseurs et prestataires concernés.

La notification CNIL : un délai à ne jamais retarder

La notification à la CNIL doit être transmise dans les meilleurs délais dès la constatation d'une violation de données personnelles présentant un risque pour les droits et libertés des personnes concernées — le délai de référence communément retenu est de 72 heures, mais le texte impose en réalité une notification « dans les meilleurs délais », ce qui peut être plus strict selon les circonstances. Un point important et souvent mal compris : si toutes les informations techniques ne sont pas encore disponibles au moment de la notification initiale, celle-ci peut être complétée ultérieurement — l'enquête technique en cours ne doit jamais justifier de retarder le premier signalement.

Une entreprise qui attend d'avoir une vision complète de l'incident avant de notifier la CNIL prend un risque disproportionné : mieux vaut notifier tôt avec des informations partielles, puis compléter, que notifier tard avec un dossier complet mais hors délai.

Le dépôt de plainte, condition d'indemnisation d'une rançon

La loi LOPMI (loi d'orientation et de programmation du ministère de l'Intérieur) a introduit une règle déterminante pour les entreprises assurées contre le risque cyber : sans dépôt de plainte dans un délai de 72 heures suivant la connaissance de l'attaque par la victime, l'assureur est légalement autorisé à refuser l'indemnisation du paiement d'une rançon. Cette règle vise à décourager le paiement discret de rançons sans traçabilité judiciaire, un phénomène que les pouvoirs publics cherchent à limiter.

Concrètement, il est conseillé de déposer plainte au commissariat de police ou à la brigade de gendarmerie compétente le plus rapidement possible après la découverte de l'incident, en tenant à disposition des enquêteurs tous les éléments de preuve technique déjà collectés (logs, captures d'écran de la demande de rançon, éléments d'horodatage) — la plainte peut, comme la notification CNIL, être complétée par la suite si l'enquête technique se poursuit.

Être « cyber-assurable » : la condition qui a changé en 2026

En 2026, souscrire une assurance cyber ne suffit plus à garantir une indemnisation en cas de sinistre : les assureurs ont durci leurs conditions et exigent désormais de pouvoir prouver que l'entreprise est effectivement « cyber-assurable », via des mesures de sécurité minimales vérifiables, parfois par audit. De nombreux contrats conditionnent explicitement l'indemnisation à la présence effective de mesures précises — authentification multifacteur (MFA), sauvegardes testées régulièrement, solution de détection et réponse aux incidents (EDR).

Le piège le plus coûteux à ce stade : déclarer disposer de ces mesures au moment de la souscription sans que ce soit rigoureusement le cas. Une déclaration mensongère ou simplement approximative dans le questionnaire de souscription peut entraîner la nullité pure et simple du contrat, avec pour conséquence un refus total d'indemnisation après le sinistre et la perte des primes déjà versées — l'inverse exact de la protection recherchée.

Ce qu'une cyberassurance couvre réellement

Un contrat de cyberassurance bien construit couvre plusieurs volets distincts : le paiement éventuel d'une rançon (sous conditions strictes, notamment le dépôt de plainte évoqué plus haut), les frais de restauration des systèmes informatiques touchés, la perte d'exploitation consécutive à l'interruption d'activité, les conséquences d'une fuite de données (notification aux personnes concernées, éventuelle indemnisation de tiers), et l'assistance d'experts techniques et juridiques pendant la gestion de crise elle-même — un poste souvent sous-estimé alors qu'il conditionne la qualité de la réponse dans les 72 premières heures critiques.

Questions fréquentes

Une TPE de 3 salariés est-elle une cible réaliste pour un rançongiciel ?
Oui, et c'est même la norme statistique : 48 % des victimes de rançongiciel en France sont des TPE, PME ou ETI, les attaquants ciblant souvent la faiblesse relative des défenses des petites structures plutôt que la valeur de la cible individuelle.
Faut-il payer la rançon demandée par les attaquants ?
Le paiement d'une rançon reste juridiquement encadré et fortement déconseillé par les autorités (rien ne garantit la restitution effective des données, et cela finance les réseaux criminels) — la décision, si elle est envisagée, doit systématiquement passer par l'assureur et le dépôt de plainte préalable, jamais être prise seul et dans l'urgence.
Combien de temps faut-il pour restaurer une activité après une cyberattaque par rançongiciel ?
La durée varie énormément selon la préparation préalable de l'entreprise (existence de sauvegardes fonctionnelles et testées) et l'ampleur de l'attaque — de quelques jours pour une entreprise bien préparée à plusieurs semaines, voire plus, pour une structure sans sauvegarde exploitable.
Une cyberassurance est-elle obligatoire pour une PME en 2026 ?
Non, elle reste facultative en 2026 pour la grande majorité des PME, contrairement à certaines obligations réglementaires sectorielles émergentes (NIS 2 pour certains secteurs critiques) — mais au vu du coût moyen d'un sinistre (130 000 € à 250 000 €), l'absence de couverture expose l'entreprise à un risque financier disproportionné par rapport au coût de la prime.
Qui écrit ceci

Les contenus de ChefEntreprise sont rédigés et relus par l'équipe conseil d'EXP Capital, cabinet de courtage et d'optimisation dédié aux dirigeants de TPE/PME, immatriculé à l'ORIAS sous le n° 25005915 (vérifiable sur orias.fr) et membre du réseau Le Rempart Financier. Nos règles d'écriture — et nos conflits d'intérêts potentiels — sont documentés publiquement.

Et vous, où en est votre entreprise sur ce sujet ?

Lancez le diagnostic gratuit de 10 minutes et obtenez une analyse personnalisée sur la trésorerie, la mutuelle, la prévoyance, l'épargne salariale et les assurances.

Aucune carte bancaire requise · 100 % gratuit · Données confidentielles

À lire ensuite

Publié le 27 septembre 2026 · Mis à jour le 27 septembre 2026 · ChefEntreprise