
La règle de sauvegarde 3-2-1 : vos données sont-elles vraiment protégées ?
6 octobre 2026Un lundi matin, les fichiers du serveur ne s’ouvrent plus et une note demande une rançon. Les décisions des premières heures pèsent lourd sur la suite : ce qui est récupérable, ce qui fuit, ce qui coûte. Le Centre canadien pour la cybersécurité publie un guide sur les rançongiciels qui donne une liste de mesures à appliquer, idéalement dans les premières heures (ITSM.00.099). Voici l’essentiel, dans l’ordre.
Avant tout : changer de canal
Le guide demande de supposer que l’attaquant est encore dans le réseau et voit ce que vous faites. Avant de coordonner la réponse, passez à un moyen de communication séparé, par exemple un courriel externe sur un appareil qui n’est pas branché à votre réseau (ITSM.00.099).
1. Identifier et isoler
Le Centre canadien présente l’isolement de l’infrastructure comme la mesure la plus importante, même si elle dérange les activités. Concrètement, son guide recommande :
- de repérer les systèmes et les appareils touchés, et de les isoler tous ;
- de les débrancher d’Internet et de tous les réseaux internes ;
- de couper les accès à distance : RPV (VPN), serveurs d’accès distant, authentification unique et services exposés à Internet ;
- de déterminer quelles données sont touchées et d’en informer les responsables.
Débrancher, oui. Le guide ne dit pas d’éteindre les appareils : ne tirez pas sur les fils d’alimentation au hasard, isolez-les du réseau.
2. Signaler
Un rançongiciel est un crime. Le guide recommande de le signaler (ITSM.00.099) :
- au service de police local ;
- au Centre antifraude du Canada, qui transmet les signalements au Centre national de coordination en cybercriminalité de la GRC (Centre antifraude) ;
- au Centre canadien pour la cybersécurité, par Mon cyberportail (signaler un cyberincident).
Le Centre canadien précise qu’il n’est pas un service de police : lui signaler un incident ne déclenche pas d’enquête. Si le rançongiciel est d’un type connu, le guide suggère aussi de demander à la police si une clé de déchiffrement existe.
Les numéros à garder à portée de main
À noter dès aujourd’hui, sur papier, puisque le réseau peut être inutilisable le jour de l’attaque :
- Centre canadien pour la cybersécurité : 1-833-CYBER-88, contact@cyber.gc.ca (ITSM.00.099) ;
- Centre antifraude du Canada : 1-888-495-8501, heures sur sa page (Centre antifraude) ;
- votre service de police local.
Attention aux faux appels : le Centre canadien prévient que des fraudeurs se font passer pour lui. En cas de doute, rappelez-le vous-même à son numéro officiel (signaler un cyberincident).
3. Réunir l’équipe et noter tout
Le guide recommande de rassembler l’équipe qui gère l’incident, de donner un rôle à chaque personne, de consigner ce qu’on sait et de classer les systèmes touchés par ordre de reprise. Les notes prises maintenant servent à la police, à l’assureur et à la reprise.
4. Changer les mots de passe, sans se couper des sauvegardes
Le guide demande de réinitialiser les mots de passe des administrateurs et des utilisateurs, mais pas ceux dont on a besoin pour restaurer les sauvegardes. Il conseille aussi de créer des comptes administrateurs temporaires et de vérifier si l’attaquant se sert des comptes d’origine.
Payer la rançon ?
Les deux sources fédérales ne le disent pas de la même façon. Le guide du Centre canadien laisse la décision à l’organisation, mais demande de communiquer avec la police avant même d’y penser, et énumère les risques : l’attaquant peut détruire les données, en redemander, revenir, ou publier les données quand même. Il rappelle que payer ne garantit pas l’accès aux données chiffrées, et que le paiement peut contrevenir à certaines lois (ITSM.00.099). La campagne Pensez cybersécurité va plus loin : sa bonne pratique est de ne jamais payer (Pensez cybersécurité).
Les renseignements personnels : la Loi 25
Si l’attaque touche des renseignements personnels, une entreprise du Québec a des obligations envers la Commission d’accès à l’information : prendre des mesures pour diminuer le risque de préjudice, évaluer ce risque, aviser la Commission et les personnes concernées s’il y a un risque de préjudice sérieux, et inscrire l’incident dans un registre gardé au moins cinq ans (CAI). Ceci est un résumé, pas un avis juridique.
Ensuite : reprendre proprement
Une fois l’urgence passée, le guide décrit la reprise : effacer et réinstaller les appareils touchés, mettre à jour leur BIOS et leur micrologiciel, analyser les sauvegardes avant de les restaurer, restaurer dans un environnement isolé et à jour, corriger la porte d’entrée de l’attaquant avant de tout rebrancher, et partir des sauvegardes hors site, non branchées au réseau (ITSM.00.099).
Tout repose alors sur une condition : avoir une sauvegarde intacte, hors d’atteinte. C’est la règle 3-2-1 (voir notre page Sauvegarde Veeam). Et pour qu’une porte d’entrée oubliée soit vue avant qu’un attaquant la trouve, la revue de sécurité mensuelle de MPJM vous remet chaque mois un rapport écrit de ce qui s’est passé sur votre réseau.
Et maintenant ?
Vous ne savez pas si votre réseau et vos sauvegardes tiendraient la première heure ? Demandez l’analyse réseau gratuite de MPJM.



