Rançongiciel (ransomware) en PME : prévention, réaction et reprise (guide 2026)

Un rançongiciel (ransomware) chiffre vos fichiers et réclame une rançon pour les libérer — de quoi paralyser une PME en quelques heures. La protection tient en trois piliers : la prévention (filtrage, MFA, mises à jour, réduction des accès exposés), la sauvegarde externalisée, testée et immuable, et un plan de reprise pour redémarrer vite. APE Conseil accompagne les PME de Lyon et de la région sur ces trois volets.

Les rançongiciels ne visent plus seulement les grands groupes : les TPE et PME sont devenues des cibles de choix, souvent moins protégées et plus rapides à faire payer. La bonne nouvelle : avec les bons réflexes et une sauvegarde saine, une attaque n’est pas une fatalité. Voici comment prévenir, réagir et reprendre.

Qu’est-ce qu’un rançongiciel ?

Le rançongiciel est un logiciel malveillant qui rend vos données inaccessibles en les chiffrant, puis affiche une demande de rançon (souvent en cryptomonnaie) en échange de la clé de déchiffrement. Depuis quelques années, les attaquants pratiquent la double extorsion : ils exfiltrent d’abord vos données, les chiffrent ensuite, et menacent de les publier si vous ne payez pas. Résultat : même une bonne sauvegarde ne suffit pas à écarter le risque de fuite — d’où l’importance de la prévention en amont.

Comment un rançongiciel entre dans une PME

Vecteur d’entréeExemple concretLa parade
PhishingPièce jointe piégée ou lien malveillant dans un emailFiltrage de messagerie, sensibilisation, MFA
Accès distant exposéRDP ou VPN ouvert sur Internet avec mot de passe faibleFermer le RDP public, VPN à jour, MFA, restriction d’IP
Faille non corrigéeServeur ou logiciel non mis à jourPolitique de mises à jour et de correctifs
Support amovibleClé USB infectée branchée sur un posteContrôle des périphériques, antivirus à jour
Chaîne d’approvisionnementPrestataire ou fournisseur compromisCloisonnement des accès, gestion des droits

Dans la grande majorité des cas, tout commence par un email de phishing : c’est le maillon à renforcer en priorité.

Les signes d’une attaque en cours

  • Des fichiers renommés avec une extension inhabituelle et impossibles à ouvrir.
  • Une note de rançon (fichier texte ou fond d’écran) apparaissant sur les postes.
  • Des applications ou des partages réseau soudainement inaccessibles.
  • Une activité disque et réseau anormalement élevée, des postes qui rament.
  • Des connexions ou des comptes administrateurs inconnus.

Au moindre de ces signes, chaque minute compte : la réaction doit être immédiate (voir plus bas).

Prévention : réduire la surface d’attaque

MesureEffet
Filtrage anti-phishing et MFA généraliséeBloque le principal vecteur d’entrée
Fermeture des accès distants exposés (RDP), VPN à jourSupprime une porte d’entrée très exploitée
Mises à jour et correctifs réguliersFerme les failles connues
EDR / antivirus nouvelle générationDétecte et bloque les comportements suspects
Cloisonnement du réseau et gestion des droitsLimite la propagation en cas d’intrusion
Sensibilisation des équipesFait du collaborateur un filtre efficace

Un test d’intrusion permet de vérifier concrètement ces défenses, et une messagerie Microsoft 365 bien configurée élimine déjà une grande part des menaces.

La sauvegarde 3-2-1 : votre assurance-vie

Quand la prévention est débordée, la sauvegarde décide de tout. La règle de référence est la 3-2-1 : au moins 3 copies de vos données, sur 2 supports différents, dont 1 hors site. En 2026, on y ajoute l’immuabilité : une copie que même un administrateur (ou un attaquant) ne peut ni modifier ni supprimer pendant une durée définie. Point essentiel et trop souvent négligé : une sauvegarde ne vaut que si elle est testée régulièrement par une restauration réelle. Découvrez notre approche de la sauvegarde externalisée et du plan de reprise d’activité.

J’ai été touché : les bons réflexes

La rapidité de réaction limite fortement l’étendue des dégâts. Dans l’ordre :

  • Isoler immédiatement les machines touchées du réseau (débrancher le câble, couper le Wi-Fi) sans les éteindre, pour préserver les traces.
  • Ne pas payer dans la précipitation : le paiement ne garantit rien et alimente le crime.
  • Prévenir votre prestataire informatique et la direction, et mobiliser le plan de reprise.
  • Identifier l’origine et l’étendue avant toute restauration, pour ne pas réinfecter.
  • Restaurer à partir d’une sauvegarde saine et vérifiée.
  • Déclarer : dépôt de plainte, notification CNIL sous 72 h si des données personnelles sont concernées, signalement NIS2 le cas échéant.

Faut-il payer la rançon ?

La position des autorités, dont l’ANSSI, est claire : ne payez pas. Rien ne garantit la récupération des données, une partie des victimes qui paient ne récupèrent jamais tout, le paiement finance directement l’activité criminelle et signale que votre entreprise cède. La seule vraie réponse est préventive : une sauvegarde immuable et testée qui vous rend indépendant de tout chantage.

Se faire accompagner à Lyon et en région

APE Conseil aide les TPE et PME de Rillieux-la-Pape, Lyon et de toute la région à se prémunir contre les rançongiciels : audit de sécurité, durcissement de la messagerie et des accès, sauvegarde externalisée immuable, plan de reprise et mise en conformité NIS2. Envie d’un état des lieux ? Contactez notre équipe.

Questions fréquentes sur les rançongiciels

Qu’est-ce qu’un rançongiciel exactement ?

Un rançongiciel (ou ransomware) est un logiciel malveillant qui chiffre vos fichiers et vous en interdit l’accès jusqu’au versement d’une rançon. Les attaques récentes pratiquent la « double extorsion » : les données sont d’abord volées, puis chiffrées, et les criminels menacent de les publier si vous ne payez pas.

Comment un rançongiciel entre-t-il dans une entreprise ?

Le plus souvent par un email de phishing avec pièce jointe ou lien piégé, par un accès distant (RDP, VPN) mal protégé et exposé sur Internet, par une faille logicielle non corrigée, ou via un prestataire ou fournisseur compromis. La messagerie reste le premier vecteur.

Faut-il payer la rançon ?

Les autorités, dont l’ANSSI, recommandent de ne pas payer. Rien ne garantit de récupérer les données, le paiement finance l’activité criminelle et désigne votre entreprise comme une cible qui paie. La bonne réponse est une sauvegarde saine qui permet de restaurer sans négocier.

Une sauvegarde suffit-elle à se protéger d’un rançongiciel ?

La sauvegarde est le rempart décisif pour la reprise, à condition qu’elle soit externalisée, testée et si possible immuable (non modifiable). Mais elle n’empêche pas l’attaque ni le vol de données : elle se combine avec la prévention (filtrage, MFA, mises à jour) et un plan de reprise.

Combien de temps pour redémarrer après une attaque ?

Cela dépend entièrement de votre préparation. Avec une sauvegarde récente, testée et un plan de reprise d’activité, on parle de quelques heures à quelques jours. Sans, la remise en état peut prendre des semaines, quand les données sont récupérables.

Suis-je obligé de déclarer l’attaque ?

Si des données personnelles sont concernées, une notification à la CNIL sous 72 heures est en principe requise, et les personnes touchées peuvent devoir être informées. Un dépôt de plainte est vivement conseillé. Les entreprises soumises à NIS2 ont des obligations de signalement spécifiques.

Mettez votre entreprise à l’abri d’un rançongiciel

Audit de sécurité, sauvegarde immuable, plan de reprise : évaluons votre niveau de protection.

Demander un diagnostic 04 72 10 09 79

Image de APE Conseil

APE Conseil

APE Conseil est une société de services informatiques (ESN) lyonnaise qui accompagne les artisans, TPE et PME depuis 1986. Infogérance, maintenance, cybersécurité, cloud et matériel : nos experts et techniciens partagent ici des conseils concrets pour aider les entreprises de Lyon et de sa métropole à sécuriser, optimiser et maîtriser leur informatique. Membre du réseau Eurabis (150+ agences) et partenaire certifié Stormshield, APE Conseil met son expérience de terrain au service de votre PME.

A lire aussi

Logo APE Conseil, prestataire informatique à Lyon
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.