Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Prévenir ses clients après un piratage : quoi dire, exactement

C'est le moment que les dirigeants redoutent le plus, et celui qui décide de la suite. Voici quand l'information est obligatoire, ce qu'un message doit contenir, trois modèles à adapter, et les formulations à éviter.

Partager

↑ Ce conseil fait partie du guide : Piratage d'une entreprise : obligations et réflexes

Faut-il prévenir ses clients après un piratage ?

Oui dès que le risque est élevé pour eux : coordonnées bancaires, mots de passe, pièces d'identité exposés. L'information doit être individuelle, rapide, et rédigée sans jargon. Dites ce qui s'est passé, quelles données sont concernées, ce que la personne doit faire, et à qui s'adresser.

Quand c'est obligatoire, et quand c'est seulement utile

Deux obligations distinctes, qu'on confond toujours. La notification à la CNIL est due dans les soixante-douze heures dès qu'il y a un risque pour les personnes. L'information des personnes concernées, elle, n'est due que lorsque le risque est élevé — mais elle doit alors être faite « dans les meilleurs délais ».

Le risque est considéré comme élevé, typiquement, quand ont fuité :

  • des coordonnées bancaires ou des données de paiement ;
  • des mots de passe, même protégés par une empreinte faible ;
  • des pièces d'identité, numéros de sécurité sociale, justificatifs de domicile ;
  • des données sensibles : santé, situation familiale, orientation ;
  • un ensemble suffisant pour permettre une usurpation d'identité ou un hameçonnage crédible.

Une exception : si les données étaient chiffrées de façon robuste et que la clé n'a pas fuité, l'information individuelle n'est pas exigée. Le détail du cadre est dans les obligations légales d'une TPE piratée.

Et en dehors de l'obligation ? Prévenir reste souvent la bonne décision. Un client averti par vous garde confiance ; le même client qui découvre l'affaire en recevant un hameçonnage à votre nom ne la garde pas. La question utile n'est pas « suis-je obligé ? » mais « la personne peut-elle faire quelque chose pour se protéger ? ». Si oui, on prévient.

Ce que le message doit contenir, point par point

Le texte réglementaire demande quatre éléments. Dans la pratique, il en faut six pour qu'un message soit utile et ne fasse pas paniquer.

  1. Ce qui s'est passé, en une phrase compréhensible. Pas « un incident de sécurité affectant un de nos systèmes » mais « notre messagerie a été consultée par un tiers pendant deux jours ».
  2. Quand, avec les dates réelles.
  3. Quelles données sont concernées, nommément — et lesquelles ne le sont pas. Cette seconde partie rassure autant que la première informe.
  4. Ce que la personne doit faire, en deux ou trois actions concrètes.
  5. Ce que vous avez fait, brièvement : les mesures prises, la plainte déposée, la déclaration à la CNIL.
  6. Un contact : un nom, une adresse, un téléphone. Un message sans interlocuteur donne l'impression qu'on se cache.
Le piège du message qui ressemble à une arnaque

Ne mettez aucun lien de connexion dans le message, et ne demandez jamais de « confirmer » quoi que ce soit. Un courriel qui annonce un incident et invite à cliquer pour changer son mot de passe est indiscernable d'un hameçonnage — et c'est exactement ce que les escrocs enverront dans les jours qui suivent, en se faisant passer pour vous. Dites plutôt : « rendez-vous vous-même sur notre site, en tapant l'adresse ».

Illustration : un mégaphone au trait sur fond sombre
Un client prévenu par vous garde confiance. Prévenu par une arnaque à votre nom, non.

Par quel canal, et à quel moment

  • Individuellement : par courriel ou par courrier, pas par un communiqué noyé sur le site. L'information doit atteindre la personne.
  • Par téléphone pour les dossiers sensibles ou les clients importants : un appel avant le mail change complètement la réception.
  • Si la messagerie est compromise, ne l'utilisez pas pour prévenir : le canal est peut-être encore écouté, et vos messages partiront en indésirables. Téléphone, ou une autre adresse.
  • Une page publique en complément, datée, mise à jour au fil de l'enquête. Elle sert de référence quand un client vous appelle, et elle évite que chacun invente sa version.
  • Le bon moment : dès que vous savez l'essentiel, sans attendre de tout savoir. Un message qui dit « voici ce que nous savons aujourd'hui, nous reviendrons vers vous » vaut mieux qu'un silence de trois semaines suivi d'un rapport complet.

Trois modèles, à adapter

1. Boîte mail professionnelle compromise, échanges consultés.

Bonjour,
Notre messagerie professionnelle a fait l'objet d'un accès non autorisé entre le [date] et le [date]. Les échanges que nous avons eus avec vous pendant cette période ont pu être consultés, y compris les pièces jointes. Aucun mot de passe de votre part n'est concerné.
Ce que nous vous demandons : ne validez aucun changement de nos coordonnées bancaires sans nous appeler au [numéro habituel], et signalez-nous tout message étrange venant de notre adresse. Nos coordonnées bancaires n'ont pas changé.
De notre côté : accès repris, mots de passe changés, double authentification activée, plainte déposée et déclaration effectuée auprès de la CNIL.
Pour toute question : [nom], [téléphone], [adresse].

2. Fichier clients exposé (coordonnées, sans données bancaires).

Bonjour,
Nous avons constaté le [date] qu'un tiers a pu accéder à notre fichier clients. Les informations concernées sont : nom, adresse postale, adresse électronique et numéro de téléphone. Aucune donnée bancaire et aucun mot de passe ne figurent dans ce fichier.
Le risque principal est de recevoir dans les prochaines semaines des messages ou des appels se réclamant de nous, et paraissant crédibles parce qu'ils citeront vos coordonnées exactes. Nous ne vous demanderons jamais de paiement par message, ni de communiquer un code reçu par SMS.
De notre côté : [mesures]. Déclaration effectuée auprès de la CNIL le [date].
Pour toute question : [nom], [téléphone].

3. Comptes clients d'un site marchand (identifiants concernés).

Bonjour,
Notre site a fait l'objet d'une intrusion. Les identifiants de connexion de votre compte ont pu être exposés. Les numéros de carte bancaire ne sont pas concernés : ils ne sont pas conservés par nos soins.
Ce que nous vous demandons : changez le mot de passe de votre compte, en vous rendant vous-même sur notre site — nous ne vous enverrons aucun lien de connexion. Si vous utilisiez ce mot de passe ailleurs, changez-le également sur ces autres sites : c'est le principal risque.
De notre côté : [mesures], plainte déposée, déclaration CNIL le [date].
Pour toute question : [nom], [téléphone].

Les cinq formulations qui vous desservent

  • « Par mesure de précaution… » quand il y a eu un incident réel. Ça minimise, et ça se retourne contre vous si l'ampleur est connue plus tard.
  • « Aucune donnée sensible n'a été compromise » avant d'en être certain. Si vous devez vous rétracter, vous perdez la confiance pour de bon.
  • « Nos systèmes sont sécurisés selon les standards les plus élevés. » Le lecteur vient d'apprendre le contraire.
  • « Cliquez ici pour sécuriser votre compte. » Indiscernable d'un hameçonnage, et vous entraînez vos clients à cliquer sur des liens dans ce genre de message.
  • Le silence, ou le renvoi à une page d'assistance générique. C'est ce qui transforme un incident technique en problème de réputation.

À l'inverse, ce qui fonctionne : des faits, des dates, ce qui n'est pas concerné, deux actions concrètes, et un nom au bas du message. Le ton d'un artisan qui explique, pas celui d'un service juridique.

Ce qui suit l'envoi, et qu'il faut préparer

  1. Les appels. Préparez une réponse d'une page pour la personne qui décroche, avec les faits, ce qu'on peut dire, et ce qu'on ne sait pas encore.
  2. La vague d'hameçonnage à votre nom. Elle arrive presque toujours dans les jours qui suivent, en exploitant l'information que vous venez de donner. Prévenez-en vos clients dans le message initial : c'est le meilleur vaccin.
  3. Les demandes d'accès aux données. Une personne concernée peut demander le détail de ce qui la concerne ; vous avez un mois pour répondre.
  4. La trace écrite. Conservez la date d'envoi, la liste des destinataires et le texte exact : c'est ce qui prouve que vous avez informé, et ça entre dans le registre des violations.
  5. Un point de suivi quinze jours après, même court, si l'enquête a avancé. Il coûte peu et il clôt le sujet.

Si vous voulez qu'on relise le message avant envoi ou qu'on établisse le constat technique qui l'accompagne, le diagnostic de quinze minutes au téléphone est gratuit et le constat écrit d'un audit n'est pas facturé. Voir la page tarifs.

Prévenir en interne d'abord : l'équipe, en une heure

Les clients appellent dans les minutes qui suivent l'envoi. Une équipe qui découvre l'affaire par un client improvise, et c'est là que les phrases malheureuses sortent.

  1. Réunissez l'équipe avant l'envoi, même cinq minutes, même par téléphone. Dites les faits, ce qui est su, ce qui ne l'est pas.
  2. Donnez une réponse écrite d'une demi-page : la phrase d'accueil, les trois faits qu'on peut dire, ce qu'on ne sait pas encore, et à qui on transfère les questions difficiles.
  3. Désignez une seule personne pour parler à l'extérieur. Deux versions qui circulent font plus de dégâts que l'incident.
  4. Dites explicitement ce qu'il ne faut pas dire : pas de minimisation, pas de promesse sur ce qui n'est pas établi, pas de mise en cause d'un prestataire.
  5. Prévenez aussi les partenaires concernés : comptable, fournisseurs réguliers, prestataire informatique. Ils recevront des messages frauduleux à votre nom.

Si des données de salariés sont concernées — paie, contrats, adresses personnelles — ils sont des personnes concernées au même titre que les clients, et doivent être informés directement.

Les questions qui reviennent, et les réponses qui tiennent

Préparez-les avant l'envoi, elles arriveront toutes.

  • « Mes données bancaires ont-elles fuité ? » — Répondez précisément, jamais « on pense que non ». Si vous ne les conservez pas, dites-le : c'est rassurant et vérifiable.
  • « Qu'est-ce que je risque ? » — Nommez le risque réel : des messages ou appels crédibles se réclamant de vous, parce qu'ils citeront ses vraies coordonnées. C'est concret, et ça vaccine.
  • « Comment ça a pu arriver ? » — Une phrase factuelle sur le canal quand il est établi. Si l'analyse est en cours, dites-le sans broder.
  • « Qu'est-ce que vous avez fait ? » — Trois mesures concrètes, pas un discours sur la sécurité.
  • « Je veux être indemnisé. » — N'engagez rien sur le moment, ne niez pas non plus : notez la demande, donnez un délai de réponse et tenez-le. Si un préjudice financier est établi, c'est votre assurance qui traite.
  • « Vous l'avez dit à la CNIL ? » — Oui, avec la date. C'est une question de plus en plus fréquente, et une réponse affirmative datée clôt le sujet.

Après : ce qui répare vraiment la confiance

Un incident bien géré fait moins de dégâts qu'un incident tu. Ce qui fonctionne, dans l'ordre où les clients le perçoivent :

  1. La vitesse. Un message le jour même vaut mieux qu'un communiqué parfait trois semaines plus tard.
  2. La précision. Des dates, des catégories de données nommées, et surtout ce qui n'est pas concerné.
  3. L'absence de langue de bois. « Nous avons été piratés » se dit. Les formules de service juridique augmentent l'inquiétude.
  4. Une trace de ce qui a changé après. Une ligne, quelques semaines plus tard, sur ce que vous avez mis en place. C'est ce qui transforme l'incident en preuve de sérieux.
  5. Un interlocuteur joignable, avec un nom.

Enfin, gardez le message envoyé, la liste des destinataires et la date : cela entre dans le registre des violations, et c'est la preuve que l'obligation d'information a été remplie — voir les obligations d'une TPE piratée.

Questions fréquentes

Suis-je obligé de prévenir mes clients ?

Quand le risque est élevé pour eux, oui, et dans les meilleurs délais : coordonnées bancaires, mots de passe, pièces d'identité. En dessous de ce seuil, l'information reste souvent la bonne décision : un client averti par vous garde confiance, un client qui l'apprend par une arnaque à votre nom, non.

Puis-je attendre d'avoir toutes les informations ?

Non. Envoyez ce que vous savez, en le disant, et revenez vers vos clients ensuite. Un silence de plusieurs semaines suivi d'un rapport complet fait plus de dégâts qu'un message partiel envoyé vite et complété plus tard.

Faut-il mettre un lien pour changer le mot de passe ?

Surtout pas. Un message annonçant un incident et invitant à cliquer est indiscernable d'un hameçonnage, et c'est exactement ce que les escrocs enverront ensuite à votre nom. Demandez à vos clients de se rendre eux-mêmes sur votre site en tapant l'adresse.

Dois-je le dire publiquement ou seulement aux personnes concernées ?

L'information individuelle est ce qui est exigé. Une page publique datée est un bon complément : elle sert de référence quand un client appelle, et elle évite que chacun invente sa version. Les deux ne s'opposent pas.

Que faire si je n'ai plus accès à ma messagerie pour écrire ?

N'utilisez pas un canal compromis : le message pourrait être intercepté ou partir en indésirables. Passez par le téléphone pour les dossiers importants, et par une autre adresse pour le reste, en précisant pourquoi vous changez de canal.

Dois-je aussi prévenir mes salariés ?

Oui si des données les concernant sont touchées — paie, contrats, adresses personnelles : ils sont des personnes concernées au même titre que les clients. Prévenez aussi l'équipe avant l'envoi aux clients, sinon elle découvre l'affaire par un appel.

Un client demande une indemnisation, que répondre ?

N'engagez rien sur le moment et ne niez pas non plus : notez la demande, annoncez un délai de réponse et tenez-le. Si un préjudice financier est établi, c'est votre assurance qui traite le dossier, et le dépôt de plainte lui sera demandé.

À lire aussi : les obligations d'une TPE piratée · la messagerie professionnelle détournée · un site WordPress piraté.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.

Un doute ? Appelez

Des paiements que vous n'avez pas faits ?

Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.

07 51 13 37 69

Cybermalveillance.gouv.fr Voir la fiche Fix72