BRIEFING SÉCURITÉ · 23.09.2026 DEENFRES

Stratégie & Gouvernance

Interdire les paiements de rançon ? L’idée la plus dangereuse de la politique cybernétique

Par Tobias Massow · 18 décembre 2025 · 6 min de lecture

Des politiciens du monde entier réclament l’interdiction des paiements de rançon en cas de ransomware. La logique semble convaincante : celui qui ne paie pas prive le modèle économique de sa base. En pratique, une interdiction criminaliserait les victimes, mettrait en danger les hôpitaux et pousserait les paiements dans la clandestinité. Pourquoi ce qui est bien intentionné est particulièrement mal fait ici.

L’essentiel

La logique convaincante – et sa faiblesse

L’argumentation en faveur d’une interdiction des paiements est simple : le ransomware est un modèle économique. Sans revenus, il s’effondre. Donc : interdire les paiements, problème résolu.

En théorie de la dissuasion, cela fonctionne. En pratique, cela ignore trois réalités fondamentales : premièrement, la position de pouvoir asymétrique de la victime au moment de l’attaque. Deuxièmement, la menace existentielle que représente une perte de données durable. Troisièmement, la dimension morale lorsque des vies humaines sont en jeu.

Le scénario de l’hôpital

Un hôpital est touché par un ransomware. La gestion des patients est chiffrée. Les plans d’opération ne sont pas disponibles. Les dosages de médicaments ne peuvent pas être récupérés. Les patients doivent être transférés – mais les services d’urgence des hôpitaux voisins sont déjà pleins.

Les attaquants exigent 2 millions d’euros. L’informatique estime le temps de récupération à trois à quatre semaines. Le comité de crise se trouve devant un dilemme : payer et opérer à nouveau en quelques heures – ou ne pas payer et mettre en danger les patients pendant des semaines en mode de fonctionnement d’urgence.

Une interdiction des paiements ajoute une troisième dimension à cette situation déjà impossible : le directeur général, qui paie pour protéger les patients, est poursuivi pénalement. Ce n’est pas seulement impraticable – c’est cynique.

Pourquoi les interdictions ne fonctionnent pas

Les paiements deviennent invisibles, pas impossibles : Les entreprises paieront via des intermédiaires, des constructions offshore ou des « honoraires de conseil ». Les flux de paiement deviendront plus opaques, la poursuite pénale plus difficile, la transparence nulle. Exactement l’inverse de l’effet escompté.

Sanction asymétrique : Une interdiction punit la victime, pas le coupable. Elle criminalise l’acte de légitime défense, alors que l’attaque elle-même est déjà illégale. C’est comme si l’on punissait les otages lorsqu’ils paient une rançon.

Pas de solution de transition : Une interdiction des paiements sans investissement massif simultané dans la prévention, la détection et la récupération punit les entreprises pour des failles de sécurité qu’elles ne peuvent pas combler avec les ressources disponibles. Les PME et les établissements publics n’auraient pas d’alternative.

Ce qui fonctionnerait à la place

Obligation de déclaration avant paiement : Les entreprises qui souhaitent payer doivent déclarer l’incident préalablement auprès d’une autorité. Cela permet la poursuite pénale, la statistique et éventuellement un soutien alternatif – sans criminaliser la victime.

Non-déductibilité fiscale : Les paiements de rançon ne devraient pas être déductibles des dépenses professionnelles. Cela augmente les coûts économiques du paiement, sans l’interdire. Un mécanisme de contrôle plus doux qui crée des incitations plutôt que de criminaliser.

Investissement massif dans la résilience : Au lieu d’interdire les paiements, l’État devrait s’assurer que les entreprises n’en ont pas besoin : solutions de sauvegarde subventionnées, équipes de réponse aux incidents gratuites pour les PME, outils de déchiffrement via Europol/No More Ransom.

Conclusion : protéger les victimes, pas les punir

Une interdiction des paiements est un geste politique qui ignore les réalités opérationnelles. La bonne réponse au ransomware réside dans la prévention, la résilience et la poursuite pénale internationale – pas dans la criminalisation des victimes. Celui qui veut vraiment lutter contre le ransomware doit poursuivre les auteurs et renforcer les victimes. Une interdiction fait l’inverse.

Faits clés

Préparation au paiement : 46 pour cent des entreprises touchées paient une rançon – pour les hôpitaux et les infrastructures critiques, le taux est supérieur à 60 pour cent (Sophos State of Ransomware, 2024).

Coûts de récupération : Les coûts totaux moyens d’un incident de ransomware s’élèvent à 4,5 millions d’euros – indépendamment du fait que la rançon soit payée ou non. Le paiement raccourcit seulement le temps d’arrêt.

Questions fréquentes

Chaque question est verrouillée. Un clic déverrouille la réponse.

Faut-il payer ?

La recommandation du BSI (Office fédéral de la sécurité informatique), du FBI et d’Europol est : non. La réalité montre : en cas de menace existentielle, les entreprises paient quand même. La décision doit revenir à la victime, pas au législateur qui ne connaît pas la situation concrète.

No More Ransom fonctionne-t-il comme alternative ?

En partie. La plateforme propose des outils de déchiffrement gratuits pour les variantes de ransomware connues. Pour les nouvelles variantes ou adaptées, il n’y a souvent pas de solution. No More Ransom est un élément important, mais pas un substitut complet à l’option de paiement.

Que font les autres pays ?

L’Australie a introduit une obligation de déclaration. Les États-Unis discutent d’une interdiction pour les institutions fédérales, mais pas pour le secteur privé. L’UE mise sur la transparence et la poursuite pénale plutôt que sur les interdictions. Il n’existe pas de consensus mondial.

Articles connexes

Plus du réseau MBF Media

MyBusinessFutureGestion de crise pour les décideurs sur mybusinessfuture.comDigital ChiefsRéglementation et conformité sur digital-chiefs.de

Pour aller plus loin

Stratégie & Gouvernance · 17 juillet 2026

Parrainage NIS2 : Quatre États devant le CJUE

La Commission européenne poursuit l’Irlande, l’Espagne, la France et les Pays-Bas pour une mise en œuvre incomplète de NIS2. En quoi cela concerne-t-il les …

Un magazine d'Evernine Media GmbH