Pay the ransom?
Complete plan
The ransom note makes four promises: your files back, stolen data deleted, peace afterwards, a simple transaction. What they are worth, what the authorities advise, who decides, and why you restore and rebuild.
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Know that paying guarantees neither decryption, nor deletion of stolen data, nor an end to attacks, and that the authorities advise not to pay
- Know the legal risks (international sanctions, duties that remain) and the role of insurance, whose conditions you read before a crisis
- Leave the decision to the leaders, with their advisers, and favour recovery: evict the attacker, restart from a clean base and checked backups
The module
3 min-
Pay the ransom? 3 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- ANSSI et DACG (ministère de la Justice), « Attaques par rançongiciels, tous concernés », v1.0 (septembre 2020) : ne jamais payer, le paiement ne garantit pas l'obtention du moyen de déchiffrement et incite les criminels à poursuivre (lu en extrait de recherche seulement, site bloqué par le proxy)
- Cybermalveillance.gouv.fr, fiche réflexe « Rançongiciel : que faire si votre organisation est victime » : ne pas payer, pas de garantie de déchiffrement, encourage les criminels, n'empêche pas d'être de nouveau ciblé (lu en extrait de recherche seulement)
- FBI / IC3 et CISA #StopRansomware : « some individuals or organizations are never provided with decryption keys after paying a ransom » ; payer ne garantit ni le déchiffrement, ni la fin de la compromission, ni l'absence de fuite (lu en extrait de recherche seulement)
- NCA (Royaume-Uni), opération Cronos contre LockBit, communiqué du 20 février 2024 : des données de victimes ayant payé se trouvaient encore sur les systèmes du groupe, « even when a ransom is paid, it does not guarantee that data will be deleted » (lu en extrait de recherche seulement)
- US Treasury OFAC, « Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments » (21 septembre 2021) : responsabilité même sans savoir que le destinataire est sanctionné ; signalement rapide aux autorités = circonstance atténuante (lu en extrait de recherche seulement)
- Code des assurances, art. L. 12-10-1 (loi n° 2023-22 du 24 janvier 2023, art. 5, en vigueur le 24 avril 2023) : indemnisation des pertes dues à une cyberattaque subordonnée au dépôt d'une plainte au plus tard 72 heures après la connaissance de l'atteinte (texte lu en extrait de recherche et dans plusieurs notes de cabinets, Légifrance bloqué ; le délai n'est donc pas dit dans la voix)
- ANSSI, « Piloter la remédiation d'un incident cyber » (décembre 2023) : endiguer, évincer l'attaquant et reconstruire un socle de confiance, puis éradiquer (lu en extrait de recherche seulement)
- Counter Ransomware Initiative, déclaration commune (novembre 2023), dont la France : les institutions relevant des gouvernements membres ne doivent pas payer (lu en extrait de recherche seulement)
Version 1 · updated October 6, 2026