Un compte compromis, un ordinateur infecté ou un site soudainement inaccessible provoque souvent la même réaction : agir dans l’urgence, sans ordre précis. Pourtant, les premières décisions peuvent limiter l’incident ou, au contraire, aggraver la situation. Une procédure de réponse n’a pas besoin d’être complexe pour être utile. Elle doit surtout indiquer quoi faire, dans quel ordre et qui prévenir.
Cette méthode convient aux indépendants, petites entreprises et associations qui ne disposent pas d’une équipe de sécurité dédiée. Elle couvre les incidents courants : hameçonnage, mot de passe volé, compte administrateur détourné, ransomware, perte d’un appareil ou suspicion de fuite de données.
1. Confirmer les faits sans détruire les preuves
La première étape consiste à distinguer un incident réel d’une simple anomalie. Une alerte de connexion inconnue, un message envoyé depuis votre compte ou un écran de rançon constituent des signaux différents, mais ils méritent tous une vérification méthodique.
Notez immédiatement ce que vous observez : date et heure, appareil concerné, compte touché, message affiché, fichiers modifiés, destinataires éventuels et actions déjà réalisées. Faites une capture d’écran si elle ne risque pas de révéler un secret supplémentaire. Conservez les courriels suspects dans leur état d’origine au lieu de les transférer à plusieurs personnes.
Ne réinitialisez pas tout au hasard et ne supprimez pas les fichiers suspects avant d’avoir relevé les éléments utiles. Dans certains cas, les journaux de connexion, les en-têtes d’un courriel ou les fichiers présents sur l’appareil aideront à comprendre ce qui s’est passé. Si un logiciel malveillant semble actif, déconnectez l’appareil du réseau, mais évitez de l’éteindre immédiatement si une analyse professionnelle est envisagée.
Les signes qui justifient une réaction immédiate
- Une connexion depuis un lieu ou un appareil inconnu, suivie d’une modification du mot de passe.
- Des courriels, publications ou messages envoyés sans votre accord.
- Des demandes de paiement inhabituelles ou des coordonnées bancaires modifiées.
- Des fichiers renommés, chiffrés ou devenus inaccessibles.
- Une demande de rançon, une redirection étrange ou une page d’administration inaccessible.
- La perte ou le vol d’un ordinateur, d’un téléphone ou d’un support contenant des données professionnelles.
2. Isoler l’incident pour empêcher sa propagation

Une fois le scénario plausible identifié, cherchez à empêcher l’attaquant ou le logiciel malveillant de poursuivre ses actions. L’isolement dépend du type d’incident.
| Situation | Première mesure d’isolement | À éviter |
|---|---|---|
| Compte en ligne compromis | Déconnecter les sessions inconnues depuis un appareil fiable | Changer le mot de passe depuis l’appareil suspect |
| Ordinateur infecté | Couper le Wi-Fi ou le câble réseau | Brancher un disque de sauvegarde non protégé |
| Site WordPress modifié | Mettre le site en maintenance ou limiter l’accès d’administration | Réinstaller des extensions trouvées au hasard |
| Fraude au paiement | Contacter immédiatement la banque ou le prestataire de paiement | Répondre au fraudeur pour négocier |
| Appareil perdu | Activer le verrouillage ou l’effacement à distance | Attendre de voir si l’appareil réapparaît |
L’isolement ne signifie pas couper tous les systèmes sans discernement. Pour une petite structure, commencez par les équipements et comptes directement liés à l’incident. Si plusieurs postes présentent les mêmes symptômes, déconnectez-les du réseau et demandez conseil avant de les remettre en service.
3. Sécuriser les comptes depuis un environnement de confiance
Les comptes administrateurs, la messagerie et les services de stockage doivent être traités en priorité. Utilisez, si possible, un appareil sain et une connexion fiable. Commencez par le compte de messagerie principal : il sert souvent à réinitialiser les autres accès.
- Changez le mot de passe du compte concerné avec une phrase longue et unique.
- Déconnectez toutes les sessions ouvertes et révoquez les appareils inconnus.
- Contrôlez les méthodes de récupération : adresse secondaire, numéro de téléphone et applications autorisées.
- Activez l’authentification multifacteur, de préférence avec une application ou une clé de sécurité.
- Examinez les règles de transfert de la messagerie, les signatures et les messages envoyés.
- Répétez la démarche pour les comptes liés : hébergement, nom de domaine, banque, réseaux sociaux et gestionnaire de mots de passe.
Ne réutilisez pas un ancien mot de passe, même s’il n’apparaît pas directement dans l’incident. Si le mot de passe compromis servait ailleurs, considérez tous ces comptes comme exposés. Dans le cas d’un compte professionnel partagé, évitez de transmettre le nouveau secret dans une conversation de groupe ; utilisez un gestionnaire de mots de passe adapté.
4. Évaluer l’impact avant de remettre les services en ligne
La question n’est pas seulement de savoir si un compte a été piraté. Il faut déterminer ce que l’attaquant a pu consulter, modifier, copier ou utiliser. Cette évaluation permet de choisir les notifications et les actions de récupération.
Classez les conséquences en quatre catégories :
- Accès : quels comptes, appareils ou espaces d’administration étaient accessibles ?
- Données : des informations personnelles, contrats, factures ou fichiers clients ont-ils pu être consultés ?
- Intégrité : des contenus, coordonnées bancaires, pages web ou fichiers ont-ils été modifiés ?
- Continuité : l’activité peut-elle fonctionner pendant la récupération ?
Comparez les horaires de l’incident avec les journaux disponibles : connexions, modifications d’utilisateurs, téléchargements, commandes ou sauvegardes. Une absence de preuve ne signifie pas automatiquement qu’il n’y a pas eu de consultation. Notez donc les incertitudes au lieu d’affirmer trop vite qu’aucune donnée n’a été touchée.
Quand faut-il prévenir d’autres personnes ?
Prévenez rapidement les personnes qui peuvent limiter les dommages : banque, hébergeur, fournisseur du compte, prestataire informatique ou responsable interne. Si des données personnelles sont susceptibles d’être concernées, demandez conseil à la personne chargée de la conformité ou à un professionnel compétent afin d’évaluer les obligations applicables. La communication doit rester factuelle : ce qui est confirmé, ce qui est en cours de vérification et les mesures déjà prises.
Si des clients ou partenaires ont reçu un message frauduleux depuis votre compte, indiquez-leur clairement de ne pas cliquer sur les liens et de vérifier toute demande de paiement par un autre canal. Évitez de partager des détails techniques inutiles qui pourraient aider un nouvel attaquant.
5. Restaurer à partir d’une source fiable

La restauration ne consiste pas simplement à remettre une sauvegarde récente. Il faut d’abord s’assurer que cette sauvegarde n’a pas été créée après la compromission et qu’elle n’intègre pas le logiciel malveillant ou les modifications frauduleuses.
Pour un site, une application ou un ordinateur, la séquence la plus sûre est généralement la suivante :
- Conserver une copie des éléments utiles à l’analyse.
- Réinstaller ou nettoyer l’environnement concerné à partir d’une source officielle.
- Appliquer les mises à jour du système, des extensions et des logiciels.
- Réinitialiser les comptes administrateurs et supprimer les accès inconnus.
- Restaurer une sauvegarde antérieure à l’incident, après vérification.
- Tester les fonctions essentielles avant de réouvrir largement le service.
Sur un site WordPress, contrôlez notamment les comptes administrateurs, les extensions installées, les tâches planifiées, les fichiers récemment modifiés et les redirections. Si vous ne pouvez pas déterminer comment l’accès a été obtenu, une simple restauration risque de laisser la faille ouverte.
6. Documenter l’incident pour éviter une deuxième erreur
Une fois l’urgence passée, rédigez une chronologie courte : signal initial, décisions prises, comptes concernés, personnes contactées, services interrompus et date de retour à la normale. Cette trace sert à améliorer la procédure et à expliquer les faits si un client, un prestataire ou une autorité vous questionne.
Terminez par un retour d’expérience orienté actions. Par exemple : remplacer les comptes partagés, activer la double authentification sur un service oublié, séparer les droits d’administration, vérifier les sauvegardes ou ajouter un moyen de contact hors ligne. Une procédure n’a de valeur que si elle reste accessible pendant la crise et si elle est testée avant l’incident suivant.
La fiche réflexe à préparer dès maintenant
Conservez dans un document hors ligne ou imprimé les informations qui seront difficiles à retrouver pendant une panne :
- les coordonnées de l’hébergeur, de la banque et des principaux fournisseurs ;
- la liste des comptes administrateurs et leur mode de récupération, sans y inscrire les mots de passe en clair ;
- l’emplacement des sauvegardes et la date de leur dernier test ;
- les personnes autorisées à décider d’une coupure ou d’une notification ;
- la procédure pour verrouiller les appareils et révoquer les sessions ;
- les numéros à appeler en cas de fraude ou de perte d’un appareil.
Face à un incident, la bonne priorité est rarement de tout réparer en même temps. Préservez les éléments utiles, isolez ce qui est compromis, sécurisez les accès critiques, mesurez l’impact puis restaurez proprement. Cette séquence réduit les décisions impulsives et donne à une petite organisation un cadre concret, même sans équipe spécialisée.