Sign in

Cyber crisis: who to call, and when?

Complete plan

After a cyberattack, six calls and several clocks: the insurer, the police complaint within 72 hours required for an insurance payout in France, public help (17Cyber, CERT-FR), the CNIL if personal data is affected, a lawyer, and the NIS2 authority for in-scope entities.

  • 4 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Tell the insurer as soon as the attack is known and report the claim within the policy deadline
  • File a police complaint no later than 72 hours after learning of the attack, a condition for insurance compensation in France (Insurance Code, art. L. 12-10-1)
  • Know where to turn: 17Cyber (Cybermalveillance) for companies and associations, CERT-FR for government bodies and regulated operators, the NIS2 authority for in-scope entities
  • Notify the CNIL within 72 hours where feasible for a breach that puts people at risk, completing it later, and prepare a call sheet with one name per call

The module

4 min
  1. Cyber crisis: who to call, and when? 3 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • Code des assurances, art. L. 12-10-1 (créé par la loi n° 2023-22 du 24 janvier 2023, LOPMI) : indemnisation des pertes et dommages causés par une atteinte à un système de traitement automatisé de données subordonnée au dépôt d'une plainte « au plus tard soixante-douze heures après la connaissance de l'atteinte par la victime » ; personnes morales et personnes physiques dans le cadre de leur activité professionnelle (lu dans un miroir GitHub de Légifrance, version au 1er août 2024)
  • Code des assurances, art. L. 113-2, 4° : déclarer le sinistre « dès qu'il en a eu connaissance et au plus tard dans le délai fixé par le contrat », au moins cinq jours ouvrés (même miroir)
  • Service-public.fr, fiche F34129 (DILA, données au 4 octobre 2026) : plainte au commissariat, à la gendarmerie ou par écrit au procureur de la République ; notification à la CNIL initiale puis complémentaire (lu dans les données DILA sur GitHub)
  • RGPD, art. 33(1), 33(4), 33(5) et 34 : notification « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », information échelonnée, documentation, information des personnes si risque élevé (texte lu dans le dépôt GitHub de la CNIL)
  • ANSSI, portail MesServicesCyber (code source, 6 octobre 2026) : le 17Cyber propose un diagnostic et une mise en relation avec un policier, un gendarme, un prestataire ou un CSIRT territorial ; le CERT-FR est l'interlocuteur de référence des entités publiques et régulées ; les entités NIS 2 signaleront leurs incidents à l'ANSSI (transposition en cours)
  • Cas : groupe M6, nuit du 11 au 12 octobre 2019, témoignage dans ANSSI-DACG, Attaques par rançongiciels, tous concernés (2020), p. 27 : appel à l'ANSSI, à un cabinet forensic et au C3N pour la plainte, déclaration à la CNIL et à l'assureur le matin du 12 octobre

Version 1 · updated October 6, 2026