Site privé d'information, édité par Me Matthias Traussnig, avocat à Genève

Entreprises › Les 24 premières heures

Les 24 premières heures

Ce qui est fait le premier jour décide souvent si un paiement peut encore être bloqué, et des preuves mal conservées ou une annonce tardive se rattrapent difficilement par la suite. Les démarches sont reprises ci-dessous dans l'ordre où elles se présentent d'ordinaire.

Si un virement frauduleux vient de partir

Appelez la banque tout de suite, au numéro que vous connaissez déjà, et demandez-lui de rappeler le paiement et d'alerter la banque destinataire, puis faites confirmer la demande par écrit. Un paiement peut parfois être rattrapé tant qu'il n'a pas été crédité ou que les fonds n'ont pas été retirés, beaucoup plus rarement ensuite.

Dès la découverte

  1. Désignez une personne qui coordonne la réponse. Elle centralise les décisions et tient un journal horodaté de ce qui est fait, par qui et à quelle heure.
  2. Déconnectez du réseau les postes et les serveurs touchés, sans rien réinstaller ni effacer, dès lors que les traces laissées par l'attaque servent aussi de preuves.
  3. Depuis un appareil sain, changez les mots de passe des comptes compromis en commençant par la messagerie et l'accès bancaire en ligne, et fermez les sessions ouvertes.
  4. Conservez les courriels frauduleux avec leurs en-têtes complets, les journaux des systèmes, les relevés bancaires et les échanges avec l'auteur, en travaillant sur des copies et sans rien modifier.
  5. Ne répondez pas à l'auteur et ne payez rien avant d'avoir mesuré les conséquences juridiques et pratiques d'un paiement.

Annonces aux autorités et plainte pénale

Le signalement d'une cyberattaque à l'Office fédéral de la cybersécurité (OFCS) reste volontaire pour la plupart des entreprises. Il est en revanche obligatoire pour les autorités et organisations énumérées à l'art. 74b LSI, parmi lesquelles figurent les banques et les assurances, les entreprises d'approvisionnement énergétique, les hôpitaux figurant sur une liste cantonale, les fournisseurs de télécommunication, les entreprises de transport concessionnaires, les hautes écoles, ainsi que les fournisseurs d'informatique en nuage et les centres de calcul qui ont leur siège en Suisse.

Ces organisations signalent une cyberattaque lorsqu'elle met en péril le fonctionnement de l'infrastructure, qu'elle entraîne une manipulation ou une fuite d'informations, qu'elle est restée longtemps sans être détectée ou qu'elle s'accompagne de chantage, de menaces ou de contrainte (art. 74d LSI). Le délai est de 24 heures dès la détection (art. 74e LSI). Lorsque toutes les informations nécessaires ne sont pas connues dans ce délai, l'OFCS accorde 14 jours pour compléter le signalement (art. 16 OCyS). L'amende de 100'000 francs au plus prévue par l'art. 74h LSI vise celui qui, intentionnellement, ne se conforme pas à une décision entrée en force que l'OFCS lui a notifiée sous la menace de cette amende.

Les organisations soumises à l'obligation signalent de préférence par le Cyber Security Hub de l'OFCS, qui permet de partager les informations avec d'autres autorités, ou, faute d'accès, par le bouton de signalement de son site ou au moyen du modèle de courriel qu'il met à disposition. Pour les autres entreprises, le signalement volontaire passe par le formulaire en ligne de l'OFCS, et le portail PME de la Confédération recommande d'annoncer tout incident, même resté sans dommage ou limité à une tentative.

Lorsque des données personnelles sont touchées et que la violation entraîne vraisemblablement un risque élevé pour les personnes concernées, le responsable du traitement l'annonce dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence (PFPDT), qui met à disposition un formulaire en ligne (art. 24 LPD). Il informe aussi les personnes concernées lorsque cela est nécessaire à leur protection.

D'après OFCS, comment doit-on signaler, OFCS, annoncez à l'OFCS, portail PME de la Confédération, cybersécurité et PFPDT, DataBreach.

La plainte pénale se dépose auprès de la police ou du Ministère public, par écrit ou oralement (art. 304 CPP). C'est la procédure pénale qui permet de mettre sous séquestre les fonds qui ont transité (art. 263 CPP). Relisez enfin votre police d'assurance, puisqu'une couverture cyber prévoit souvent une annonce rapide et une ligne d'assistance.

Qui mettre dans la boucle

La direction prend les décisions. Le responsable informatique, ou un prestataire spécialisé, contient l'attaque et documente ce qui s'est passé, tandis que la banque s'occupe des paiements et que l'assureur est averti. Lorsque des fonds sont partis, que des données personnelles sont en cause ou qu'un collaborateur pourrait être impliqué, un avocat peut préparer la plainte et demander des séquestres.

Si la messagerie de l'entreprise a été compromise, prévenez sans tarder, par un autre canal, les clients et les fournisseurs avec qui des échanges étaient en cours, et confirmez-leur vos coordonnées bancaires. Le portail PME de la Confédération recommande d'informer les partenaires afin que le dommage ne s'étende pas, en particulier lorsque les auteurs ont pu obtenir des mots de passe ou d'autres informations exploitables.

D'après portail PME de la Confédération, cybersécurité.

Avant l'incident

Il arrive que le compte d'une entreprise auprès d'un fournisseur d'informatique en nuage soit détourné pour faire tourner des services de calcul à son insu, et la facture monte alors très vite. Les alertes de budget préviennent sans rien bloquer, de sorte que des quotas et des clés d'accès restreintes limitent mieux ce risque.

Cette page s'appuie sur les art. 74b, 74d, 74e et 74h LSI, l'art. 16 OCyS, l'art. 24 LPD et les art. 263 et 304 CPP. Elle donne une information générale, à adapter à chaque situation. Vérifié le 11 octobre 2026.