Un rançongiciel (ransomware) chiffre vos fichiers et réclame une rançon pour les libérer — de quoi paralyser une PME en quelques heures. La protection tient en trois piliers : la prévention (filtrage, MFA, mises à jour, réduction des accès exposés), la sauvegarde externalisée, testée et immuable, et un plan de reprise pour redémarrer vite. APE Conseil accompagne les PME de Lyon et de la région sur ces trois volets.
Les rançongiciels ne visent plus seulement les grands groupes : les TPE et PME sont devenues des cibles de choix, souvent moins protégées et plus rapides à faire payer. La bonne nouvelle : avec les bons réflexes et une sauvegarde saine, une attaque n’est pas une fatalité. Voici comment prévenir, réagir et reprendre.
Qu’est-ce qu’un rançongiciel ?
Le rançongiciel est un logiciel malveillant qui rend vos données inaccessibles en les chiffrant, puis affiche une demande de rançon (souvent en cryptomonnaie) en échange de la clé de déchiffrement. Depuis quelques années, les attaquants pratiquent la double extorsion : ils exfiltrent d’abord vos données, les chiffrent ensuite, et menacent de les publier si vous ne payez pas. Résultat : même une bonne sauvegarde ne suffit pas à écarter le risque de fuite — d’où l’importance de la prévention en amont.
Comment un rançongiciel entre dans une PME
| Vecteur d’entrée | Exemple concret | La parade |
|---|---|---|
| Phishing | Pièce jointe piégée ou lien malveillant dans un email | Filtrage de messagerie, sensibilisation, MFA |
| Accès distant exposé | RDP ou VPN ouvert sur Internet avec mot de passe faible | Fermer le RDP public, VPN à jour, MFA, restriction d’IP |
| Faille non corrigée | Serveur ou logiciel non mis à jour | Politique de mises à jour et de correctifs |
| Support amovible | Clé USB infectée branchée sur un poste | Contrôle des périphériques, antivirus à jour |
| Chaîne d’approvisionnement | Prestataire ou fournisseur compromis | Cloisonnement des accès, gestion des droits |
Dans la grande majorité des cas, tout commence par un email de phishing : c’est le maillon à renforcer en priorité.
Les signes d’une attaque en cours
- Des fichiers renommés avec une extension inhabituelle et impossibles à ouvrir.
- Une note de rançon (fichier texte ou fond d’écran) apparaissant sur les postes.
- Des applications ou des partages réseau soudainement inaccessibles.
- Une activité disque et réseau anormalement élevée, des postes qui rament.
- Des connexions ou des comptes administrateurs inconnus.
Au moindre de ces signes, chaque minute compte : la réaction doit être immédiate (voir plus bas).
Prévention : réduire la surface d’attaque
| Mesure | Effet |
|---|---|
| Filtrage anti-phishing et MFA généralisée | Bloque le principal vecteur d’entrée |
| Fermeture des accès distants exposés (RDP), VPN à jour | Supprime une porte d’entrée très exploitée |
| Mises à jour et correctifs réguliers | Ferme les failles connues |
| EDR / antivirus nouvelle génération | Détecte et bloque les comportements suspects |
| Cloisonnement du réseau et gestion des droits | Limite la propagation en cas d’intrusion |
| Sensibilisation des équipes | Fait du collaborateur un filtre efficace |
Un test d’intrusion permet de vérifier concrètement ces défenses, et une messagerie Microsoft 365 bien configurée élimine déjà une grande part des menaces.
La sauvegarde 3-2-1 : votre assurance-vie
Quand la prévention est débordée, la sauvegarde décide de tout. La règle de référence est la 3-2-1 : au moins 3 copies de vos données, sur 2 supports différents, dont 1 hors site. En 2026, on y ajoute l’immuabilité : une copie que même un administrateur (ou un attaquant) ne peut ni modifier ni supprimer pendant une durée définie. Point essentiel et trop souvent négligé : une sauvegarde ne vaut que si elle est testée régulièrement par une restauration réelle. Découvrez notre approche de la sauvegarde externalisée et du plan de reprise d’activité.
J’ai été touché : les bons réflexes
La rapidité de réaction limite fortement l’étendue des dégâts. Dans l’ordre :
- Isoler immédiatement les machines touchées du réseau (débrancher le câble, couper le Wi-Fi) sans les éteindre, pour préserver les traces.
- Ne pas payer dans la précipitation : le paiement ne garantit rien et alimente le crime.
- Prévenir votre prestataire informatique et la direction, et mobiliser le plan de reprise.
- Identifier l’origine et l’étendue avant toute restauration, pour ne pas réinfecter.
- Restaurer à partir d’une sauvegarde saine et vérifiée.
- Déclarer : dépôt de plainte, notification CNIL sous 72 h si des données personnelles sont concernées, signalement NIS2 le cas échéant.
Faut-il payer la rançon ?
La position des autorités, dont l’ANSSI, est claire : ne payez pas. Rien ne garantit la récupération des données, une partie des victimes qui paient ne récupèrent jamais tout, le paiement finance directement l’activité criminelle et signale que votre entreprise cède. La seule vraie réponse est préventive : une sauvegarde immuable et testée qui vous rend indépendant de tout chantage.
Se faire accompagner à Lyon et en région
APE Conseil aide les TPE et PME de Rillieux-la-Pape, Lyon et de toute la région à se prémunir contre les rançongiciels : audit de sécurité, durcissement de la messagerie et des accès, sauvegarde externalisée immuable, plan de reprise et mise en conformité NIS2. Envie d’un état des lieux ? Contactez notre équipe.
Questions fréquentes sur les rançongiciels
Qu’est-ce qu’un rançongiciel exactement ?Un rançongiciel (ou ransomware) est un logiciel malveillant qui chiffre vos fichiers et vous en interdit l’accès jusqu’au versement d’une rançon. Les attaques récentes pratiquent la « double extorsion » : les données sont d’abord volées, puis chiffrées, et les criminels menacent de les publier si vous ne payez pas.
Un rançongiciel (ou ransomware) est un logiciel malveillant qui chiffre vos fichiers et vous en interdit l’accès jusqu’au versement d’une rançon. Les attaques récentes pratiquent la « double extorsion » : les données sont d’abord volées, puis chiffrées, et les criminels menacent de les publier si vous ne payez pas.
Comment un rançongiciel entre-t-il dans une entreprise ?Le plus souvent par un email de phishing avec pièce jointe ou lien piégé, par un accès distant (RDP, VPN) mal protégé et exposé sur Internet, par une faille logicielle non corrigée, ou via un prestataire ou fournisseur compromis. La messagerie reste le premier vecteur.
Le plus souvent par un email de phishing avec pièce jointe ou lien piégé, par un accès distant (RDP, VPN) mal protégé et exposé sur Internet, par une faille logicielle non corrigée, ou via un prestataire ou fournisseur compromis. La messagerie reste le premier vecteur.
Faut-il payer la rançon ?Les autorités, dont l’ANSSI, recommandent de ne pas payer. Rien ne garantit de récupérer les données, le paiement finance l’activité criminelle et désigne votre entreprise comme une cible qui paie. La bonne réponse est une sauvegarde saine qui permet de restaurer sans négocier.
Les autorités, dont l’ANSSI, recommandent de ne pas payer. Rien ne garantit de récupérer les données, le paiement finance l’activité criminelle et désigne votre entreprise comme une cible qui paie. La bonne réponse est une sauvegarde saine qui permet de restaurer sans négocier.
Une sauvegarde suffit-elle à se protéger d’un rançongiciel ?La sauvegarde est le rempart décisif pour la reprise, à condition qu’elle soit externalisée, testée et si possible immuable (non modifiable). Mais elle n’empêche pas l’attaque ni le vol de données : elle se combine avec la prévention (filtrage, MFA, mises à jour) et un plan de reprise.
La sauvegarde est le rempart décisif pour la reprise, à condition qu’elle soit externalisée, testée et si possible immuable (non modifiable). Mais elle n’empêche pas l’attaque ni le vol de données : elle se combine avec la prévention (filtrage, MFA, mises à jour) et un plan de reprise.
Combien de temps pour redémarrer après une attaque ?Cela dépend entièrement de votre préparation. Avec une sauvegarde récente, testée et un plan de reprise d’activité, on parle de quelques heures à quelques jours. Sans, la remise en état peut prendre des semaines, quand les données sont récupérables.
Cela dépend entièrement de votre préparation. Avec une sauvegarde récente, testée et un plan de reprise d’activité, on parle de quelques heures à quelques jours. Sans, la remise en état peut prendre des semaines, quand les données sont récupérables.
Suis-je obligé de déclarer l’attaque ?Si des données personnelles sont concernées, une notification à la CNIL sous 72 heures est en principe requise, et les personnes touchées peuvent devoir être informées. Un dépôt de plainte est vivement conseillé. Les entreprises soumises à NIS2 ont des obligations de signalement spécifiques.
Si des données personnelles sont concernées, une notification à la CNIL sous 72 heures est en principe requise, et les personnes touchées peuvent devoir être informées. Un dépôt de plainte est vivement conseillé. Les entreprises soumises à NIS2 ont des obligations de signalement spécifiques.
Mettez votre entreprise à l’abri d’un rançongiciel
Audit de sécurité, sauvegarde immuable, plan de reprise : évaluons votre niveau de protection.


