Réponse courte
Le Centre canadien pour la cybersécurité recommande d'isoler les systèmes touchés, de conserver les preuves, de signaler l'incident à la police et au Centre, puis de rétablir les systèmes. Si des renseignements personnels sont touchés, l'incident s'inscrit au registre ; l'avis à la CAI et aux personnes n'est obligatoire qu'en cas de risque de préjudice sérieux.
Ce guide est informatif et ne constitue pas un avis juridique.
Ce guide porte sur ce qui se passe après une cyberattaque : rançongiciel, compte de courriel piraté, accès non autorisé à un serveur. Il suit les étapes publiées par le Centre canadien pour la cybersécurité et indique où signaler l'incident selon les pages officielles. La préparation avant un incident (plan, rôles, exercices) est décrite dans la page Réponse aux incidents, et le détail des obligations de la Loi 25 dans le guide Loi 25 : ce que les PME doivent faire côté TI.
Courtier TI n'intervient pas sur les incidents. Si votre entreprise fait face à une situation d'urgence, la page de signalement du Centre indique de communiquer avec votre service de police local.
1. Isoler les systèmes touchés
Dans son Guide sur les rançongiciels (ITSM.00.099), le Centre canadien pour la cybersécurité décrit les premières mesures à prendre :
- déterminer les appareils et les systèmes infectés ;
- isoler les systèmes et les appareils, et déconnecter ceux qui sont infectés d'Internet et de tout réseau interne pour réduire le risque de propagation ;
- déterminer les données touchées et la probabilité que leur confidentialité ou leur intégrité soit compromise ;
- désactiver, comme mesures supplémentaires de confinement, les RPV, les serveurs d'accès à distance, les ressources à authentification unique et les biens infonuagiques ou accessibles au public.
Le Centre recommande aussi de présumer que l'auteur de la menace est toujours sur le réseau, et d'utiliser une autre méthode de communication à laquelle il n'a pas accès, par exemple un courriel externe consulté depuis un appareil qui n'est pas relié à votre réseau.
2. Documenter et conserver les preuves
Le Centre demande de conserver les preuves et de documenter les étapes mises en œuvre. Ces notes servent à l'analyse de l'incident, au signalement à la police et, s'il y a lieu, au registre des incidents de confidentialité.
Dans son aide-mémoire pour les victimes d'un rançongiciel, la Sûreté du Québec suggère de rassembler, si possible avec l'aide de votre technicien informatique, les documents utiles à la plainte, par exemple :
- une copie de la demande de rançon ;
- une copie des courriels échangés, avec l'en-tête du courriel original ;
- les journaux d'événements des serveurs, du pare-feu, du RPV ou du service de courriel ;
- un plan du réseau.
L'aide-mémoire suggère aussi d'identifier et de préserver, si possible, le premier poste de travail infecté, sans manipulation ni réinitialisation. Si la préservation est impossible, il suggère de faire une copie image d'un ou de plusieurs postes infectés avant de les restaurer.
Notez aussi la chronologie : quand l'incident a été découvert, par qui, quels systèmes sont touchés et quelles mesures ont été prises.
3. Signaler l'incident
Selon les pages officielles consultées le 9 octobre 2026 :
- Centre canadien pour la cybersécurité : sa page « Signaler un incident de cybersécurité » propose un formulaire qui indique à quel organisme soumettre le signalement. Pour un rançongiciel, le guide ITSM.00.099 invite à signaler l'attaque en ligne au Centre dans Mon cyberportail.
- Police : le Centre indique de signaler un rançongiciel au service de police local. L'aide-mémoire de la Sûreté du Québec invite à porter plainte auprès de votre service de police local ou au poste local de la Sûreté du Québec.
- Centre antifraude du Canada : sa page de signalement recommande aux victimes d'un cybercrime de communiquer avec leur service de police local, et de signaler aussi l'incident au Centre antifraude du Canada. Elle précise que l'enquête relève des services de police locaux.
Le Centre ajoute qu'en cas d'infection par un rançongiciel connu, il vaut la peine de vérifier si les forces policières peuvent fournir une clé de déchiffrement.
4. Rétablir les systèmes
Le guide ITSM.00.099 décrit les étapes de rétablissement :
- réinitialiser les mots de passe des comptes d'administrateur et d'utilisateur, sans changer ceux dont vous aurez besoin pour restaurer les sauvegardes ;
- effacer de manière sécurisée les appareils infectés, réinstaller le système d'exploitation et recharger les micrologiciels ;
- exécuter des diagnostics antivirus et antimaliciel sur les sauvegardes avant de commencer le rétablissement, puis rétablir les systèmes dans un emplacement propre et isolé du réseau ;
- découvrir comment l'auteur de la menace a accédé au réseau et corriger ce point d'entrée avant de reconnecter les systèmes au réseau ou à Internet.
Le Centre décrit trois options de stockage des sauvegardes, soit en ligne, hors ligne et dans le nuage, et précise que les sauvegardes en ligne sont vulnérables aux rançongiciels si elles sont connectées à vos systèmes ou à vos réseaux. La page Sauvegarde de données décrit ce qu'une soumission devrait couvrir pour les mettre en place ou les revoir après l'incident.
Rançongiciel : ce que dit le Centre sur la rançon
Le Centre canadien pour la cybersécurité indique que la décision de payer ou non la rançon revient à l'organisation, et qu'avant même d'envisager de payer, il faut communiquer avec le service de police local pour signaler le cybercrime. Il précise que payer ne donne pas l'assurance de retrouver l'accès aux données ou aux systèmes, que les auteurs de menace pourraient demander plus d'argent, attaquer de nouveau ou divulguer les données, et qu'il peut être illégal de payer une rançon en vertu de certaines lois, notamment contre le terrorisme, le blanchiment d'argent ou en matière de sanctions.
Si votre entreprise détient une police d'assurance en matière de cybersécurité, le Centre mentionne qu'elle peut offrir une expertise en intervention en cas d'incident lié à un rançongiciel.
Renseignements personnels : ce que prévoit la Loi 25
Si l'incident touche des renseignements personnels, la Loi sur la protection des renseignements personnels dans le secteur privé s'applique :
- Mesures (art. 3.5) : l'entreprise doit prendre les mesures raisonnables pour diminuer les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de même nature se produisent.
- Avis à la CAI et aux personnes (art. 3.5) : il est obligatoire seulement si l'incident présente un risque qu'un préjudice sérieux soit causé. Dans ce cas, l'entreprise avise avec diligence la Commission d'accès à l'information et les personnes concernées. L'avis aux personnes peut être reporté tant qu'il serait susceptible d'entraver une enquête policière.
- Évaluation du risque (art. 3.7) : l'entreprise considère notamment la sensibilité du renseignement, les conséquences appréhendées de son utilisation et la probabilité qu'il soit utilisé à des fins préjudiciables, et consulte son responsable de la protection des renseignements personnels.
- Registre (art. 3.8) : tout incident de confidentialité s'inscrit au registre, même sans risque de préjudice sérieux. Une copie est transmise à la Commission sur demande.
Le Règlement sur les incidents de confidentialité précise le contenu de l'avis écrit à la Commission (art. 3), le contenu de l'avis aux personnes concernées (art. 5) et le contenu du registre (art. 7), qui comprend notamment les éléments justifiant la conclusion qu'il existe ou non un risque de préjudice sérieux. Les renseignements du registre sont tenus à jour et conservés au moins 5 ans après la date ou la période où l'entreprise a pris connaissance de l'incident (art. 8).
Le guide Loi 25 : ce que les PME doivent faire côté TI explique ces obligations plus en détail. La page Évaluation Loi 25 décrit un mandat pour faire le point sur vos pratiques. Pour une question juridique, consultez un conseiller juridique.
Après l'incident
Le Centre recommande de déterminer la cause fondamentale de l'incident, d'évaluer l'intervention et de rédiger un document sur les leçons apprises. C'est aussi le moment de préparer ou de revoir le plan d'intervention, ce que décrit la page Réponse aux incidents.
Une demande de soumission après un incident peut viser l'analyse de ce qui s'est passé, la remise en état des systèmes, les sauvegardes ou la préparation d'un plan. Pour qu'elle soit précise, indiquez :
- ce qui s'est produit, à quelle date, et les systèmes touchés ;
- les mesures déjà prises et les signalements faits ;
- si des renseignements personnels sont touchés ;
- l'état de vos sauvegardes ;
- les personnes ou les organisations déjà impliquées : assureur, firme de cybersécurité, fournisseur TI ;
- ce que vous attendez du mandat : analyse, rétablissement, sauvegardes, plan d'intervention.
Questions fréquentes
Faut-il toujours aviser la Commission d'accès à l'information ?
Non. Selon l'article 3.5 de la Loi sur la protection des renseignements personnels dans le secteur privé, l'avis à la Commission et aux personnes concernées est obligatoire si l'incident présente un risque qu'un préjudice sérieux soit causé. Tout incident de confidentialité doit toutefois être inscrit au registre (art. 3.8).
Combien de temps faut-il conserver le registre des incidents ?
Le Règlement sur les incidents de confidentialité prévoit que les renseignements du registre sont tenus à jour et conservés au moins 5 ans après la date ou la période où l'entreprise a pris connaissance de l'incident (art. 8).
À qui signaler une cyberattaque ?
Selon leurs pages officielles : au service de police local, au Centre antifraude du Canada et au Centre canadien pour la cybersécurité, dont le formulaire indique à quel organisme soumettre le signalement. La Sûreté du Québec invite à porter plainte auprès du service de police local ou du poste local de la Sûreté du Québec.
Faut-il payer la rançon ?
Le Centre canadien pour la cybersécurité indique que la décision revient à l'organisation, et qu'avant même d'envisager de payer, il faut signaler le cybercrime au service de police local. Il précise que payer ne donne pas l'assurance de retrouver l'accès aux données et qu'il peut être illégal de payer une rançon en vertu de certaines lois.
Courtier TI peut-il intervenir pendant une cyberattaque ?
Non. Courtier TI n'intervient pas sur les incidents. Pour une situation d'urgence, le Centre canadien pour la cybersécurité indique de communiquer avec votre service de police local. Pour un mandat après l'incident, vous pouvez décrire votre besoin dans une demande de soumission.
Ce guide est-il un avis juridique ?
Non. Ce guide est informatif et ne constitue pas un avis juridique. Pour une question sur vos obligations, consultez un conseiller juridique.
Sources
- Centre canadien pour la cybersécurité, Signaler un incident de cybersécurité, consulté le 9 octobre 2026
- Centre canadien pour la cybersécurité, Guide sur les rançongiciels (ITSM.00.099), consulté le 9 octobre 2026
- Centre antifraude du Canada, Signaler les cas de fraude et de cybercriminalité, consulté le 9 octobre 2026
- Sûreté du Québec, Dépôt d'une plainte à la police : aide-mémoire pour victime d'un rançongiciel (PDF), consulté le 9 octobre 2026
- LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), articles 3.5, 3.7 et 3.8, consulté le 9 octobre 2026
- LégisQuébec, Règlement sur les incidents de confidentialité (RLRQ, c. A-2.1, r. 3.1), articles 3, 5, 7 et 8, consulté le 9 octobre 2026