Cyberattaque dans un cabinet comptable : les premières heures, et les obligations à 72 heures
Fichiers chiffrés, messagerie piratée, données clients dans la nature : ce qu'un cabinet d'expertise comptable doit faire tout de suite, et les deux délais de 72 heures à ne pas rater.
Pourquoi les cabinets comptables sont visés
Un cabinet d'expertise comptable concentre ce que cherchent les attaquants : les données financières de dizaines d'entreprises, des RIB, des déclarations, des identifiants d'accès aux portails fiscaux et sociaux. Et une période où chaque jour d'arrêt coûte cher : les échéances fiscales n'attendent pas.
Ce guide ne remplace pas votre assureur ni un spécialiste de la réponse à incident. Il sert à ne pas aggraver la situation pendant les premières heures, et à ne pas rater les délais qui comptent.
Dans la première heure
1. Isoler, sans éteindre. Débranchez du réseau les postes touchés : câble Ethernet retiré, Wi-Fi coupé. Ne les éteignez pas : l'ANSSI recommande de les laisser allumés, car la mémoire contient des traces utiles à l'enquête.
2. Protéger les sauvegardes. Si un disque ou un NAS de sauvegarde est branché au réseau, débranchez-le immédiatement. C'est souvent la dernière copie saine.
3. Ne pas payer, ne pas négocier seul. Payer ne garantit ni le déchiffrement ni l'effacement des données volées, et finance l'attaque suivante. C'est la position constante des autorités.
4. Garder une trace. Photographiez les écrans, notez l'heure de découverte, ce qui a été constaté, qui a fait quoi. Ces éléments serviront à la plainte, à l'assureur et à la CNIL.
5. Demander de l'aide. La plateforme publique cybermalveillance.gouv.fr oriente vers des prestataires référencés et donne les premiers réflexes. Prévenez votre assureur s'il couvre le risque cyber : beaucoup de contrats incluent une assistance d'urgence.
Les deux délais de 72 heures
La plainte, pour être indemnisé
Depuis la loi d'orientation et de programmation du ministère de l'Intérieur (LOPMI) de 2023, l'indemnisation par une assurance des pertes liées à une cyberattaque est conditionnée au dépôt d'une plainte dans les 72 heures suivant la connaissance de l'attaque. Sans plainte dans ce délai, l'assureur peut refuser de payer.
La notification à la CNIL
Si des données personnelles sont concernées, ce qui est presque toujours le cas dans un cabinet (salariés des clients, dirigeants, coordonnées bancaires), le RGPD impose de notifier la violation à la CNIL dans les 72 heures après en avoir pris connaissance, lorsqu'elle présente un risque pour les personnes (article 33). Si le risque est élevé, il faut aussi informer les personnes concernées (article 34).
La notification se fait en ligne sur le site de la CNIL. On peut la compléter ensuite si toutes les informations ne sont pas encore connues : mieux vaut notifier à temps une première version que tout notifier en retard.
Prévenir vos clients
Vos clients doivent savoir si leurs données ont pu fuiter, et surtout se méfier des faux e-mails qui vont suivre : un attaquant qui a lu votre messagerie connaît vos échanges, vos formulations et vos dates d'échéance. Les fraudes au changement de RIB sont la suite classique. Donnez une consigne simple : aucun changement de coordonnées bancaires sans confirmation par téléphone, à un numéro connu.
Après : repartir sur des bases saines
- -Restaurer depuis une sauvegarde saine, après avoir compris par où l'attaquant est entré ;
- -changer tous les mots de passe et activer la double authentification partout, à commencer par la messagerie ;
- -vérifier ce qui est exposé sur internet : notre scan de ports gratuit le montre en une minute ;
- -faire l'inventaire de ce qui est branché sur le réseau : c'est le rôle de notre sonde Senti Audit.
Avant que ça arrive
Le meilleur moment pour préparer une crise, c'est maintenant : sauvegardes hors ligne et testées, double authentification, liste des numéros à appeler. Lisez notre guide sauvegarde et ransomware, et découvrez ce que nous faisons pour les experts-comptables. Parlons de votre cabinet.
Besoin d'accompagnement ?
On aide les PME à fiabiliser leur informatique. Diagnostic gratuit, sans engagement.
Nous contacter