En cas d’incident cyber — arnaque réussie, rançongiciel, vol de données — la documentation que vous avez ou n’avez pas collectée détermine votre capacité à être indemnisé par votre assurance et à déposer une plainte efficace. Ce guide vous explique quoi documenter, comment, et où le conserver.
L’assurance cyber pour les TPE : ce qui existe
La cyber-assurance s’est développée pour les entreprises de toutes tailles. Pour une TPE, les options incluent :
- Assurance multirisque professionnelle avec extension cyber : certaines MRP (Multirisque Professionnelle) incluent une couverture cyber ou permettent de l’ajouter en option. Vérifiez votre contrat actuel.
- Assurance cyber dédiée : des assureurs proposent des contrats spécifiques qui couvrent les frais de restauration des systèmes, la perte d’exploitation pendant un arrêt, et parfois les frais de notification RGPD.
- Garantie fraude sur compte bancaire : votre assurance professionnelle peut couvrir les arnaques au virement — vérifiez les conditions et plafonds.
Vérifiez votre couverture actuelle avant d’en avoir besoin — pas pendant l’incident.
Ce qu’il faut documenter lors d’un incident
Immédiatement : les preuves de l’incident
- Photos et captures d’écran : photographiez tous les messages d’erreur, les écrans de rançongiciel, les emails frauduleux, les notifications d’accès inhabituel
- Notes chronologiques : notez l’heure à laquelle vous avez découvert le problème, les premières actions que vous avez prises, les personnes contactées (avec heure et contenu résumé)
- Conservation des emails : ne supprimez pas les emails frauduleux — conservez-les (transfert vers un dossier dédié, ou impression)
Les informations pour le dossier d’assurance
- Montant des pertes estimées (directes : virement frauduleux, rançon payée ; indirectes : jours d’arrêt d’activité × chiffre d’affaires journalier moyen)
- Coûts engagés pour résoudre l’incident (prestataire informatique, matériel remplacé)
- Date et heure de l’incident et de sa découverte
- Nature de l’incident (rançongiciel, arnaque au virement, vol de données, etc.)
- Systèmes et données affectés
Le dépôt de plainte
Déposer plainte est nécessaire même si vous pensez que les chances de retrouver les coupables sont faibles. Les raisons pratiques :
- La plainte est souvent requise pour activer votre assurance cyber
- Elle permet de signaler l’incident aux autorités qui suivent les tendances et peuvent alerter d’autres victimes
- Elle est nécessaire pour certaines procédures RGPD (notification à la CNIL)
Où déposer plainte : brigade de gendarmerie ou commissariat le plus proche, ou en ligne sur la plateforme THESEE (pour les arnaques et fraudes en ligne) sur service-public.fr.
Signalement sur cybermalveillance.gouv.fr
La plateforme nationale cybermalveillance.gouv.fr est le premier point de contact recommandé pour les victimes d’incidents cyber. Elle permet de :
- Identifier le type d’attaque subi
- Obtenir des conseils d’urgence adaptés
- Trouver des prestataires de cybersécurité de confiance dans votre région
Organisation des documents post-incident
Créez un dossier (physique et/ou numérique) avec :
- Tous les captures d’écran et photos de l’incident
- La chronologie écrite des événements
- Les échanges avec votre prestataire informatique
- Le récépissé de dépôt de plainte
- Les devis et factures des interventions de remédiation
- La correspondance avec votre assureur
Conservez ce dossier pendant au moins 5 ans.
Pour vous préparer avant un incident, voir Plan d’urgence : qui appeler et le Guide cyber pour commerçants.