Paiement de rançons : 92 % des entreprises françaises interrogées auraient payé

1
111

Un nouveau rapport Cohesity sur la cyber-résilience révèle une forte augmentation des attaques par rançongiciels ciblant les entreprises françaises et met en lumière des failles préoccupantes dans leurs stratégies de défense.

Tribune – Premier résultat notable de l’enquête : 86 % des décideurs français interrogés ont confirmé que leur entreprise a été victime d’une attaque par ransomware sur l’année écoulée, alors qu’ils n’étaient que 53 % l’année précédente, plaçant les entreprises françaises dans le peloton de tête des plus ciblées (67 % au niveau mondial).

  • Alors que 90 % des entreprises françaises ont une politique claire de non-paiement en cas de cyberattaque, une enquête de Cohesity révèle qu’une fois confrontées à la situation, elles acceptent de payer la rançon aux cybercriminels, entretenant ainsi l’économie du cyber crime.
  • Pourtant, payer la rançon ne garantit pas de restaurer toutes ses données et expose les organisations à de nouvelles perturbations de leurs activités.

Autre chiffre évocateur, 92 % des entreprises françaises interrogées auraient payé une rançon, alors qu’elles sont presque autant (90%) à avoir une politique stricte de non-paiement des rançons.

La cyber-résilience reste donc un défi pour les entreprises françaises. En effet, le rapport révèle qu’aucune des entreprises interrogées ne serait en mesure de restaurer l’intégralité de ses données et systèmes dans les 24 heures suivant une attaque. Moins d’1 répondant sur 10 (9 %) prévoit jusqu’à 3 jours, et 17% d’entre eux estiment que la restauration prendrait entre 3 semaines et 2 mois.

« L’incertitude qui pèse aujourd’hui sur les entreprises françaises pousse les professionnels de l’IT à recourir aux paiements des rançons, qui seraient l’unique gage de confiance pour restaurer l’intégralité de leurs données. Cela entraîne un véritable défi logistique et engage la responsabilité pénale des entreprises face à une règlementation des paiements qui continue pourtant de se durcir. D’autant que cela conforte les cybercriminels dans leur stratégie, un cercle vicieux auquel il est impératif de mettre un terme, grâce notamment à des stratégies de cyber-résilience plus adaptées et plus fiables. » analyse François-Christophe Jean, Directeur Technique France chez Cohesity.

Un excès de confiance qui les conduit à payer les rançons ?

Pourtant, les entreprises françaises semblent confiantes dans leur capacité à faire face à ce type d’attaques et à restaurer les données qui auraient pu être compromises. Trop confiantes, peut-être ? Alors que 79 % des décideurs français interrogés estiment avoir une stratégie de cyber-résilience qui les rend capables de faire face aux menaces d’aujourd’hui et que seuls 21 % expriment des inquiétudes, 97 % déclarent que leur entreprise serait prête à payer une rançon pour récupérer des données subtilisées (83 % au niveau mondial), et un peu plus de 9 entreprises françaises sur 10 (92 %) admettent avoir payé une rançon au cours de l’année écoulée, contre plus des 2/3 (69 %) en moyenne dans le monde. En d’autres termes, cela signifie que seulement 8 % des organisations françaises ont exclu cette éventualité, alors qu’elles ont presque toutes (90 %) une politique claire de non-paiement.

Malgré une sérénité affichée, le paiement d’une rançon et l’hypothèse de retrouver « simplement » ses données déchiffrées reste donc une option privilégiée. Une dichotomie qui soulève une problématique : les plans de cyber-résilience des entreprises françaises sont-ils vraiment adaptés à l’état actuel de la menace ?

« Cette année encore, nous constatons un écart notable entre les attentes et la réalité en matière de restauration après une cyberattaque », analyse François-Christophe Jean, Directeur Technique France chez Cohesity. « L’incertitude qui pèse aujourd’hui sur les entreprises françaises pousse les professionnels de l’IT à recourir aux paiements des rançons, qui seraient l’unique gage de confiance pour restaurer l’intégralité de leurs données. Cela entraîne un véritable défi logistique et engage la responsabilité pénale des entreprises face à une règlementation des paiements qui continue pourtant de se durcir. D’autant que cela conforte les cybercriminels dans leur stratégie, un cercle vicieux auquel il est impératif de mettre un terme, grâce notamment à des stratégies de cyber-résilience plus adaptées et plus fiables. »

Payer la rançon, solution de facilité ?

Perçu comme une solution de facilité par les entreprises, le paiement des rançons a pourtant un coût élevé : les entreprises françaises sondées ayant payé une rançon au cours de l’année écoulée indiquent qu’elles ont payé en moyenne près de 653,000 € de rançons. En outre, un peu moins d’un répondant sur dix (9 %) admet que la facture allait de 935,390 € à 2,806,004 €. À l’échelle mondiale, les données de l’enquête Cohesity révèlent que 5 % des entreprises seraient prêtes à payer plus de 9,3 millions d’euros, et une organisation interrogée a même admis avoir être prête à payer plus de 23 millions d’euros de rançon. Selon Chainalysis, le paiement de rançons « déclaré » en 2023 représenterait l’équivalent d’environ 1,1 milliard de dollars.

Le rapport révèle par ailleurs une corrélation claire entre les pays enclins à payer et ceux ayant constaté une augmentation des attaques, la France en tête. Si la menace mondiale ne cesse de s’intensifier, les entreprises françaises sont parmi les plus touchées (86 % contre 67 % au niveau mondial), non loin derrière l’Allemagne (83%), mais bien au-dessus du Royaume-Uni, où elles ne sont « que » 53 %. Même constat sur le paiement des rançons, puisque 83 % des décideurs IT interrogés dans le monde déclarent que leur entreprise serait prête payer alors qu’ils sont 97 % en France. Des résultats qui traduisent un manque de réalisme quant au niveau réel de préparation des entreprises françaises.

Des conséquences encore sous-estimées

Les entreprises semblent encore ignorer l’effet à long terme de telles stratégies. Les rançons confortent le modèle économique des cybercriminels, qui tirent profit de leurs attaques, ne faisant qu’exacerber le problème.

Seulement 4 % des organisations ont récupéré l’intégralité de leurs données après avoir payé une rançon. Dans la plupart des cas, il n’y a d’ailleurs aucune garantie que cela se produise et quand bien même les données sont déchiffrées, ces dernières sont bien souvent désordonnées et perdent en fiabilité. Les conséquences sont donc autant logistiques que financières, les entreprises mettant souvent plusieurs mois à se rétablir, sans avoir pu corriger les vulnérabilités en cause dans certains cas. En plus de politiques de non-paiement inefficaces, l’évolution de la règlementation s’efforce de dissuader les entreprises d’effectuer ces paiements. En France, la loi d’orientation et de programmation (LOPMI) impose aux victimes d’attaques informatiques malveillantes de porter plainte pour préserver leur droit à indemnisation au titre de leur contrat d’assurance. 

La cyber-résilience reste donc un défi évident : aucun des sondés français n’estime être en mesure de restaurer des données et systèmes dans les 24 heures suivant une attaque ; moins de 1 répondant sur 10 (9 %) prévoit jusqu’à 3 jours ; tandis que 17 % nécessiteraient entre 3 semaines et 2 mois. Ce n’est pourtant pas faute de préparation : puisque 93 % des organisations ont testé leurs processus de sécurité, de gestion et de restauration des données au cours des 12 derniers mois précédents, soit un peu plus que la moyenne mondiale (87 %).

« Face à la motivation et à la persévérance des acteurs de la menace, la surface d’attaque est devenue un vaste terrain de jeux, où de simples contrôles de protection ne suffisent plus. La cyber-résilience est donc plus que jamais indispensable », ajoute François-Christophe Jean. « Des cyberattaques destructrices peuvent perturber la capacité d’une organisation à fournir ses produits et services, impactant ses revenus, sa réputation, sa chaîne d’approvisionnement et la confiance de ses clients. Ce risque doit être une priorité aussi bien pour les décideurs IT que pour les dirigeants d’entreprise. De même, les règlementations et lois en vigueur ne doivent pas être considérées par les entreprises comme une limite, mais bien comme une base pour développer leur stratégie de cyber-résilience et la mise en place des mesures de sécurité et de restauration des données. »

À propos de l’enquête :

Les résultats sont basés sur une enquête menée auprès de 3139 informatiques et SecOps à travers le monde. Elle a été commanditée par Cohesity et menée par Censuwide entre le 27/06/2024 et le 18/07/2024. Les cinq principaux secteurs que les répondants ont sélectionnés comme représentant le mieux les activités de leur entreprise sont l’informatique et les télécommunications, l’industrie manufacturière, les services financiers (y compris l’assurance), la banque et la gestion de patrimoine, ainsi que les hôpitaux et les établissements de santé. Censuswide respecte et emploie les membres de la Market Research Society, suit le code de conduite MRS et les principes ESOMAR, et est membre du British Polling Council.

Les résultats 2023 sont basés sur une enquête menée auprès de 500 décideurs informatiques et SecOps français, commandée par Cohesity, Tenable et BigID, et réalisée par Censuswide entre le 14 et le 27 avril 2023.

1 COMMENTAIRE

  1. Excellent article! Les chiffres sont impressionnants.. et terrifiants!.. il devient urgent d’informer et former les dirigeants d’entreprises à se protéger et prendre au sérieux ces cyberattaques. C’est toujours le même soucis, les victimes ont honte d’en parler pour préserver la réputation de leurs entreprises/services, atténuant le phénomène et le faisant paraître comme rare et insignifiant : le fameux « cela n’arrive qu’aux autres ».. Surtout que l’argent de la rançon pourrait couvrir à lui seul les frais d’une stratégie de cyberdéfense digne de ce nom.. A ce niveau de ciblage (67% à l’international..). je pense que l’État devrait réagir et s’investir d’avantage, ils imposent déjà des normes de sécurité pour les travailleurs, les produits, méthodes de production etc.. alors pourquoi pas exiger un minimum de normes de cybersec? C’est triste pour les entreprises qui doivent toujours payer plus, mais vu les montants évoqués, c’est vite rentabilisé…

Les commentaires sont fermés.