Skip to content
Cyber-résilience, cyber-résilience et sécurité des données, ransomware, sécurité et conformité

L'éthique du paiement des Ransomware: Conformité et conséquences

Découvrez les dimensions éthiques, juridiques et stratégiques de la réponse aux ransomware et de la récupération.


Dans le troisième épisode de notre série de podcasts « Continuous Compliance », intitulé « L’éthique du paiement des rançons : conformité ou conséquences », Darren Thompson, directeur technique sur le terrain de Commvault pour la région EMEA, et Jakub Lewandowski, directeur juridique adjoint pour la région EMEA, abordent en détail la question cruciale des ransomwares avec Danielle Sheer, responsable de la confiance.

Une discussion passionnante sur les enjeux éthiques, juridiques et pratiques liés au paiement des rançons, ainsi que sur l’importance d’une stratégie solide en matière de cyber-résilience ; poursuivez votre lecture pour découvrir un résumé de leur discussion.   

La cyberattaque par ransomware contre Oracle : un signal d’alarme

Danielle a évoqué la cyberattaque par ransomware subie par Oracle au début de cette année. Bien que le volume de données compromises reste encore à déterminer, à la date d’enregistrement du podcast, Oracle n’avait pas accepté de payer de rançon.

Lorsque Danielle l’a interrogé sur cette décision, Darren a répondu : « Le conseil que je donne aux gens, c’est qu’il faut disposer d’un plan suffisamment solide pour ne jamais avoir à envisager de payer une rançon ».

Un plan de reprise d’activité solide peut apporter la confiance nécessaire pour rétablir les opérations sans céder aux exigences des cybercriminels. La décision serait certainement plus facile à prendre si vous disposiez d’un plan de cyber-résilience bien préparé et testé.

Considérations éthiques relatives au paiement d’une rançon aux auteurs de ransomware

Le paiement d’une rançon est un sujet controversé, et le podcast a exploré les implications éthiques de cette décision. Bien qu’il puisse sembler être une solution rapide, le paiement d’une rançon ne garantit souvent pas la récupération des données et peut encourager d’autres attaques.

Jakub a souligné que le paiement d’une rançon ne répond pas aux obligations réglementaires et peut entraîner des risques juridiques et de réputation supplémentaires. Les intervenants ont insisté sur le fait que les organisations devraient se concentrer sur l’élaboration et le test de plans de reprise afin de rétablir rapidement leurs opérations et de protéger leurs données.

Une approche multidisciplinaire face aux ransomwares

Pour lutter efficacement contre les attaques par ransomware, une approche multidisciplinaire s’impose. Nos intervenants ont abordé plusieurs points à prendre en compte face à une demande de rançon :

  • Technique : Les organisations doivent disposer de solides capacités de cyber-résilience, notamment la capacité de restaurer les données et de se remettre des attaques.
  • Aspect juridique : Les processus décisionnels doivent être clairement documentés afin de servir de preuve auprès des autorités de régulation et en cas de litiges éventuels. Le respect des lois telles que celles relatives à la lutte contre le blanchiment d’argent, aux régimes de sanctions et à la conformité des exportations est essentiel.
  • L’aspect économique : Il convient d’évaluer l’impact financier du paiement d’une rançon par rapport aux coûts liés à la continuité et à la reprise des activités.
  • La réputation : L’atteinte potentielle à la réputation d’une organisation et l’impact sur la confiance des clients, en particulier si des données sensibles sont menacées, constituent des préoccupations majeures.

Proposition du gouvernement britannique visant à interdire le paiement de rançons aux auteurs de logiciels de rançon

Le podcast a également abordé la proposition du gouvernement britannique visant à étendre l’interdiction des paiements aux auteurs de rançongiciels à l’ensemble du secteur public et aux opérateurs d’infrastructures nationales essentielles. Cette proposition est considérée comme une approche de premier plan à l’échelle mondiale pour dissuader les attaques par rançongiciel en coupant les sources de financement des criminels.

Toutefois, nos intervenants ont mis en évidence certaines conséquences involontaires potentielles d’une telle interdiction, notamment le fait de pénaliser les victimes et l’absence de plans de cyber-résilience solides dans le secteur public. Si l’interdiction est mise en œuvre, les organisations devront s’appuyer sur leurs plans d’intervention en cas d’incident et sur leurs capacités de cyber-résilience pour se rétablir, plutôt que de payer la rançon.

Une étude récente de Censuswide, commanditée par Commvault, a montré que 94 % des personnes interrogées sont favorables à une interdiction dans le secteur public et 99 % dans le secteur privé. Toutefois, 75 % d’entre elles ont admis qu’elles paieraient tout de même une rançon si cela permettait de sauver leur entreprise.

Élaborer une stratégie globale de cyber-résilience

Pour éviter de devoir payer des rançons, nous en revenons toujours à la même idée : se préparer en mettant en place une stratégie complète de cyber-résilience. Voici quelques conseils de nos intervenants :

  • Comprenez vos données : identifiez les données essentielles à votre entreprise et apprenez à les protéger.
  • Définissez le seuil minimal de viabilité : déterminez et comprenez quelles sont les données et les systèmes indispensables à la continuité de l’activité.
  • Testez les plans de reprise : testez et vérifiez régulièrement les plans de reprise afin de vous assurer qu’ils fonctionnent efficacement en situation réelle.
  • Chiffrement des données : mettez en place un chiffrement robuste des données pour renforcer la sécurité.
  • Procédures claires de gestion des incidents : définissez et documentez des procédures claires pour faire face aux attaques par ransomware.

Payer ou ne pas payer, telle est la question. Les attaques par ransomware constituent une menace importante et croissante, et la décision de payer une rançon soulève de nombreux défis d’ordre éthique, juridique et pratique.

Nous espérons que vous ne vous retrouverez jamais dans une situation où vous devrez payer une rançon, mais si tel est le cas, ce podcast vous aidera à mieux comprendre les facteurs à prendre en compte. Écoutez-le dès aujourd’hui pour découvrir les dernières tendances présentées par nos experts et faire le premier pas vers la sécurisation de l’avenir de votre organisation.

Plus d'articles sur le sujet


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio renforce la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP®

En savoir plus sur « Clumio renforce la cyber-résilience native du cloud grâce à une étape décisive du programme FedRAMP® »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « beaucoup trop » devient « jamais assez »

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur « Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z »