Crise cyber : qui appeler, et quand ?
Complete plan
Après une cyberattaque, six appels et plusieurs horloges : l'assureur, la plainte sous 72 heures exigée pour être indemnisé par l'assurance, l'aide publique (17Cyber, CERT-FR), la CNIL si des données personnelles sont touchées, un avocat, et l'autorité NIS 2 pour les entités concernées.
- 4 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Prévenir l'assureur dès que l'attaque est connue et déclarer le sinistre dans le délai du contrat
- Porter plainte au plus tard 72 heures après la connaissance de l'attaque, condition de l'indemnisation des pertes par l'assurance (Code des assurances, art. L. 12-10-1)
- Savoir vers qui se tourner : le 17Cyber de Cybermalveillance pour les entreprises et associations, le CERT-FR pour les administrations et opérateurs régulés, l'autorité NIS 2 pour les entités concernées
- Notifier la CNIL si possible sous 72 heures en cas de violation de données à risque, quitte à compléter ensuite, et préparer une feuille d'appels avec un nom par appel
The module
4 min-
Crise cyber : qui appeler, et quand ? 3 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- Code des assurances, art. L. 12-10-1 (créé par la loi n° 2023-22 du 24 janvier 2023, LOPMI) : indemnisation des pertes et dommages causés par une atteinte à un système de traitement automatisé de données subordonnée au dépôt d'une plainte « au plus tard soixante-douze heures après la connaissance de l'atteinte par la victime » ; personnes morales et personnes physiques dans le cadre de leur activité professionnelle (lu dans un miroir GitHub de Légifrance, version au 1er août 2024)
- Code des assurances, art. L. 113-2, 4° : déclarer le sinistre « dès qu'il en a eu connaissance et au plus tard dans le délai fixé par le contrat », au moins cinq jours ouvrés (même miroir)
- Service-public.fr, fiche F34129 (DILA, données au 4 octobre 2026) : plainte au commissariat, à la gendarmerie ou par écrit au procureur de la République ; notification à la CNIL initiale puis complémentaire (lu dans les données DILA sur GitHub)
- RGPD, art. 33(1), 33(4), 33(5) et 34 : notification « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », information échelonnée, documentation, information des personnes si risque élevé (texte lu dans le dépôt GitHub de la CNIL)
- ANSSI, portail MesServicesCyber (code source, 6 octobre 2026) : le 17Cyber propose un diagnostic et une mise en relation avec un policier, un gendarme, un prestataire ou un CSIRT territorial ; le CERT-FR est l'interlocuteur de référence des entités publiques et régulées ; les entités NIS 2 signaleront leurs incidents à l'ANSSI (transposition en cours)
- Cas : groupe M6, nuit du 11 au 12 octobre 2019, témoignage dans ANSSI-DACG, Attaques par rançongiciels, tous concernés (2020), p. 27 : appel à l'ANSSI, à un cabinet forensic et au C3N pour la plainte, déclaration à la CNIL et à l'assureur le matin du 12 octobre
Version 1 · updated October 6, 2026