Site privé d'information, édité par Me Matthias Traussnig, avocat à Genève

Entreprises › Cyberattaque

Rançongiciel, les premières décisions

Les fichiers sont chiffrés et un message réclame une rançon, souvent en menaçant de publier des données copiées au passage. Les auteurs comptent sur la panique de l'entreprise, alors que les premières décisions se prennent mieux avec un peu de recul.

Les premières heures

Débranchez le câble réseau et coupez le Wi-Fi des machines touchées sans les éteindre ni rien réinstaller, car les traces servent à comprendre l'attaque et à la prouver. Un spécialiste copie ensuite leur mémoire et leurs disques avant toute tentative de réparation ou tout redémarrage. Gardez aussi les fichiers chiffrés, qu'il sera peut-être possible de déchiffrer plus tard.

Conservez la note de rançon, les adresses de contact et les adresses de cryptomonnaie qui y figurent, de même que les journaux des systèmes. Le spécialiste contient l'attaque et documente les faits en déterminant notamment ce qui a été copié. Informez tôt les autorités de poursuite pénale et discutez avec elles des étapes suivantes. Les systèmes touchés sont réinstallés à partir d'un support fiable avant que les données soient restaurées, et seulement après avoir vérifié que les sauvegardes sont intactes, une copie conservée hors ligne permettant de ne pas dépendre du chantage. Ne négociez pas dans la précipitation, dès lors qu'un premier échange avec les auteurs engage déjà l'entreprise.

D'après OFCS, rançongiciels, que faire et portail PME de la Confédération, cybersécurité.

Payer ou non

L'OFCS déconseille de payer une rançon, dès lors que rien ne garantit que les auteurs ne publieront pas les données et que le paiement finance de futures attaques. Le paiement n'assure pas davantage la remise d'une clé de déchiffrement qui fonctionne. Si l'entreprise envisage malgré tout de payer, l'OFCS recommande instamment d'en discuter avec la police cantonale. Avant toute décision, vérifiez sur le site No More Ransom, projet commun de la police néerlandaise et d'Europol auquel la Suisse participe, si une clé de déchiffrement a été publiée pour le rançongiciel en cause.

Cette décision se prend à plusieurs et avec le temps de la réflexion. Elle soulève aussi des questions juridiques et d'assurance, qu'il faut examiner avant de payer.

D'après OFCS, rançongiciels, que faire.

Le signalement à l'OFCS et au Préposé fédéral

L'obligation de signaler les cyberattaques contre les infrastructures critiques vise les autorités et organisations énumérées à l'art. 74b LSI, notamment les banques et les assurances, les entreprises d'approvisionnement énergétique, les hôpitaux figurant sur une liste cantonale, les fournisseurs de télécommunication et les fournisseurs d'informatique en nuage ayant leur siège en Suisse. Ces exploitants d'infrastructures critiques signalent à l'OFCS une cyberattaque lorsqu'elle met en péril le fonctionnement de l'infrastructure, qu'elle entraîne une manipulation ou une fuite d'informations, qu'elle est restée longtemps sans être détectée ou qu'elle s'accompagne de chantage, de menaces ou de contrainte (art. 74d LSI). Le délai est de 24 heures dès la détection (art. 74e LSI), et l'OFCS accorde 14 jours pour compléter le signalement lorsque toutes les informations ne sont pas encore connues (art. 16 OCyS). Les autres entreprises n'y sont pas tenues, mais un signalement volontaire à l'OFCS reste utile. Au premier semestre 2026, 79 cas de rançongiciel lui ont été annoncés.

D'après OFCS, rapport semestriel 2026/1, 24 août 2026.

Lorsque des données personnelles ont été copiées et que cela entraîne vraisemblablement un risque élevé pour les personnes concernées, le responsable du traitement l'annonce dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence (art. 24 LPD).

La plainte pénale

L'intrusion dans un système informatique peut relever de l'accès indu à un système informatique (art. 143bis CP), pour autant que ce système ait été « spécialement protégé », et le chiffrement des données d'autrui peut relever de la détérioration de données (art. 144bis CP). Ces deux infractions sont poursuivies sur plainte, qui doit être déposée dans les trois mois dès le jour où l'entreprise a connu l'auteur (art. 31 CP). La détérioration de données est toutefois poursuivie d'office lorsque le dommage est considérable (art. 144bis ch. 1 al. 2 CP). La demande de rançon peut quant à elle relever de l'extorsion (art. 156 CP), qui se poursuit d'office.

L'OFCS recommande de déposer plainte auprès de la police cantonale du siège de l'entreprise. La plainte permet aux autorités de rapprocher l'attaque d'autres cas et, lorsque des paiements ont eu lieu, de tenter de suivre les fonds.

Cette page s'appuie sur les art. 74b, 74d et 74e LSI, l'art. 16 OCyS, l'art. 24 LPD et les art. 31, 143bis, 144bis et 156 CP. Elle donne une information générale, à adapter à chaque situation. Vérifié le 11 octobre 2026.