Ce que les statistiques disent (et que personne n'aime entendre)
En 2024, 74 % des incidents de sécurité en entreprise impliquaient un facteur humain, selon le rapport Verizon DBIR. Ce n'est pas parce que les salariés sont négligents. C'est parce que les attaquants sont devenus très bons.
Un email de phishing moderne imite à la perfection un message de La Banque Postale, de l'Urssaf ou d'un fournisseur connu. Il crée une urgence — "votre compte sera suspendu dans 24 h" — et pousse à cliquer avant de réfléchir. Des responsables informatiques expérimentés se font piéger. Des dirigeants aussi.
Dans les TPE et PME des Alpes-de-Haute-Provence, le problème est souvent aggravé par l'absence de procédure claire : personne ne sait quoi faire, tout le monde a peur des répercussions, et on perd un temps précieux à chercher un responsable plutôt qu'à stopper la menace.
Cet article vous donne la procédure à suivre. Pas de jargon, pas de théorie. Du concret.
Pourquoi votre salarié a cliqué — et pourquoi ça n'est pas sa faute
Avant les réflexes d'urgence, un point de posture important.
Culpabiliser le salarié victime est contre-productif pour deux raisons :
- La prochaine victime se taira. Si signaler un incident vaut une réprimande, les salariés cacheront les erreurs. Vous découvrirez la brèche six semaines plus tard, quand les dégâts seront bien plus importants.
- N'importe qui peut se faire piéger. Les techniques de phishing actuelles — usurpation d'identité visuelle parfaite, numéros de téléphone spoofés, emails provenant de vrais comptes compromis — trompent des profils très avertis.
La bonne posture : traiter l'incident comme une urgence technique, pas comme une faute disciplinaire. Le salarié qui signale vite est votre meilleur atout dans la gestion de crise.
Les 8 réflexes à appliquer dans la première heure
1. Signaler immédiatement — sans attendre d'être sûr
Le salarié doit prévenir son responsable ou son prestataire informatique dès le doute. Pas quand il est certain. Pas après avoir cherché sur Google si c'était vraiment dangereux. Tout de suite.
Chaque minute compte. Un ransomware peut chiffrer l'intégralité d'un disque en moins de 10 minutes. Une fraude au faux fournisseur peut déclencher un virement en quelques heures. Lire notre article sur les 8 réflexes à avoir dans les 10 premières minutes après un ransomware pour comprendre pourquoi la rapidité change tout.
2. Déconnecter le poste du réseau — mais ne pas l'éteindre
Débrancher le câble réseau ou désactiver le Wi-Fi isole la machine du reste de l'infrastructure. C'est l'action technique la plus importante.
Ne pas éteindre l'ordinateur. La mémoire vive contient des traces précieuses pour l'analyse. Éteindre efface ces données et peut compliquer la récupération. On laisse la machine allumée, déconnectée, et on n'y touche plus.
3. Faire une capture d'écran avant de fermer quoi que ce soit
Si l'email ou le site frauduleux est encore visible, on capture l'écran. Ces éléments serviront pour la déclaration à la police, le dépôt de plainte éventuel, et l'analyse de l'attaque.
Pour identifier un site de phishing après coup, notre guide sur les 10 indices pour reconnaître une URL frauduleuse peut aider à comprendre ce qui a trompé l'utilisateur.
4. Changer les mots de passe depuis un autre appareil
Si le salarié a entré des identifiants sur un site frauduleux, il faut changer ces mots de passe immédiatement — depuis un autre ordinateur ou smartphone, pas depuis la machine compromise.
Les comptes à sécuriser en priorité : messagerie professionnelle, outils métier, accès comptable, espace client banque. Si le même mot de passe est utilisé sur plusieurs services, tous sont à changer.
5. Activer ou vérifier la double authentification
Sur les comptes critiques — Microsoft 365, Google Workspace, logiciel de comptabilité — activez la 2FA si ce n'est pas déjà fait. Même si un attaquant dispose du mot de passe, la double authentification bloque l'accès sans le second facteur.
6. Prévenir les contacts si la messagerie est compromise
Un compte email piraté est immédiatement utilisé pour envoyer des messages frauduleux aux contacts de la victime. Vos fournisseurs, clients et partenaires peuvent recevoir un email qui semble venir de vous — avec un faux RIB ou une demande urgente de virement.
Prévenez vos contacts clés par téléphone, pas par email depuis le même compte. La fraude au faux fournisseur avec RIB modifié est l'une des plus coûteuses pour les TPE du 04.
7. Contacter votre prestataire informatique
Un professionnel peut analyser la machine, vérifier si un logiciel malveillant a été installé, examiner les journaux réseau pour détecter des connexions suspectes, et sécuriser le reste de votre infrastructure.
À Digne-les-Bains et dans les Alpes-de-Haute-Provence, nous intervenons sur ce type d'incident dans le cadre de notre service cybersécurité. Une analyse rapide vaut mieux que de laisser une porte ouverte sans le savoir.
8. Déposer plainte si des données ou des fonds ont été compromis
Si des données clients ont fuité, une déclaration à la CNIL est obligatoire sous 72 heures (RGPD). Si un virement frauduleux a été effectué, contactez votre banque en urgence — et déposez plainte au commissariat ou en ligne sur Thésée (cybermalveillance.gouv.fr).
Conserver toutes les preuves : emails, captures d'écran, relevés bancaires, logs informatiques.
Ce qu'il ne faut surtout pas faire
Quelques erreurs classiques qui aggravent la situation :
- Continuer à travailler sur la machine compromise. Chaque action peut propager la menace ou effacer des preuves.
- Éteindre et rallumer pour "voir si ça repart". Un ransomware peut s'activer au redémarrage.
- Attendre le lendemain. Les attaquants agissent vite. Chaque heure de retard augmente les dégâts potentiels.
- Réprimander le salarié en public. Outre l'aspect humain, cela décourage les signalements futurs.
- Minimiser en disant "c'est probablement rien". Un email de phishing ouvre souvent une porte plus grande qu'il n'y paraît.
Construire une procédure incident simple pour votre TPE
La bonne pratique est d'avoir cette procédure écrite, affichée ou accessible avant que l'incident se produise. Voici ce qu'elle doit contenir au minimum :
Un numéro à appeler — un seul
Votre salarié ne doit pas chercher qui contacter. Un seul numéro d'urgence, connu de tous, affiché à côté des postes si possible. Celui de votre prestataire informatique, ou du responsable interne désigné.
Les 3 actions immédiates à mémoriser
Déconnecter. Signaler. Ne pas toucher. Trois actions simples que tout le monde peut retenir sans formation approfondie.
Un plan de communication minimal
Qui prévient les clients si nécessaire ? Qui contacte la banque ? Qui gère la communication externe ? Dans une TPE, c'est souvent le dirigeant qui porte tout — mais avoir ces rôles définis à l'avance évite la paralysie dans le stress.
Notre service PRA/PCA pour professionnels inclut justement la définition de ces procédures de continuité, adaptées à la taille et au secteur de votre entreprise.
La sensibilisation : le seul vrai antidote sur le long terme
La procédure d'incident gère la crise. La sensibilisation l'évite.
Concrètement, pour une TPE du 04, ça ne demande pas de budget formation considérable. Voici ce qui change réellement les comportements :
- Un briefing de 15 minutes par an sur les arnaques actuelles — en montrant des exemples réels, pas des slides abstraites.
- Un exercice de phishing simulé : envoyer un faux email frauduleux en interne, voir qui clique, et en discuter sans punir. L'objectif est de montrer que ça peut arriver à n'importe qui.
- Des règles simples affichées : ne jamais saisir un mot de passe depuis un lien reçu par email, toujours vérifier les virements par téléphone, signaler sans honte.
Pour aller plus loin sur la sécurisation des postes de travail, lisez notre guide sur les 7 fondamentaux pour sécuriser les postes de vos salariés.
Ce que votre prestataire peut faire après l'incident
Une fois la crise stabilisée, une analyse post-incident permet de comprendre ce qui s'est passé et de combler les failles :
- Analyse des journaux réseau et système pour identifier les connexions suspectes
- Vérification de l'ensemble des postes du réseau (la machine compromise peut avoir servi de point d'entrée vers d'autres)
- Audit des droits d'accès — un salarié piraté ne devrait pas avoir accès à toutes les données de l'entreprise
- Révision de la politique de mots de passe et déploiement d'un gestionnaire centralisé
- Test de restauration des sauvegardes si des données ont été touchées
Notre service de maintenance et infogérance couvre ces vérifications dans le cadre d'un suivi régulier — pour que le prochain incident soit détecté avant qu'il ne devienne une crise.
FAQ — Salarié victime de phishing : vos questions fréquentes
Mon salarié a cliqué sur un lien mais n'a rien saisi. Y a-t-il un risque ?
Oui, potentiellement. Certains sites malveillants exploitent des failles de navigateur pour installer un logiciel à la simple visite de la page (on parle de "drive-by download"). Il faut faire analyser la machine même si aucune donnée n'a été saisie. Ne pas prendre le risque à la légère.
Doit-on déclarer l'incident à la CNIL systématiquement ?
Uniquement si des données personnelles ont potentiellement été exposées ou volées. Si le phishing visait à récupérer des identifiants d'un outil contenant des données clients ou salariés, la déclaration est obligatoire sous 72 heures. En cas de doute, consultez un professionnel — une déclaration tardive est sanctionnée plus sévèrement qu'une déclaration préventive.
Peut-on récupérer les données si un ransomware s'est installé ?
Parfois, si des sauvegardes récentes et testées existent. Sans sauvegarde, la récupération est très aléatoire — et souvent impossible sans payer une rançon (que les autorités déconseillent de payer). C'est pour ça que la sauvegarde est à mettre en place avant l'incident, pas après.
Comment créer un climat où les salariés osent signaler sans avoir peur ?
Par l'exemple et la communication. Si un dirigeant dit clairement "si tu te fais piéger, tu me préviens, on gère ensemble, pas de sanction" — et le fait une fois — le message passe. On peut aussi formaliser ça dans une charte informatique interne, rédigée de façon simple, qui protège le salarié de bonne foi.
Un incident de sécurité dans votre entreprise ? On intervient vite.
Lun, mar, jeu, ven 14h–18h • Digne-les-Bains • 06 50 81 05 81