Interdire les paiements de rançon ? L’idée la plus dangereuse de la politique cybernétique
Des politiciens du monde entier réclament l’interdiction des paiements de rançon en cas de ransomware. La logique semble convaincante : celui qui ne paie pas prive le modèle économique de sa base. En pratique, une interdiction criminaliserait les victimes, mettrait en danger les hôpitaux et pousserait les paiements dans la clandestinité. Pourquoi ce qui est bien intentionné est particulièrement mal fait ici.
L’essentiel
- Plusieurs gouvernements – dont l’Australie, le Royaume-Uni et certaines parties de la politique américaine – discutent ou planifient l’interdiction des paiements de rançon en cas de ransomware
- Une interdiction mettrait les victimes dans une double détresse : données chiffrées ET poursuivies pénalement en cas de paiement
- Les hôpitaux, les services publics et les infrastructures critiques se trouvent confrontés à des décisions existentielles – « paiement ou vies humaines » devient « paiement, vies humaines OU prison »
- Les expériences passées montrent : les paiements ne disparaissent pas avec les interdictions, ils deviennent seulement plus opaques
La logique convaincante – et sa faiblesse
L’argumentation en faveur d’une interdiction des paiements est simple : le ransomware est un modèle économique. Sans revenus, il s’effondre. Donc : interdire les paiements, problème résolu.
En théorie de la dissuasion, cela fonctionne. En pratique, cela ignore trois réalités fondamentales : premièrement, la position de pouvoir asymétrique de la victime au moment de l’attaque. Deuxièmement, la menace existentielle que représente une perte de données durable. Troisièmement, la dimension morale lorsque des vies humaines sont en jeu.
Le scénario de l’hôpital
Un hôpital est touché par un ransomware. La gestion des patients est chiffrée. Les plans d’opération ne sont pas disponibles. Les dosages de médicaments ne peuvent pas être récupérés. Les patients doivent être transférés – mais les services d’urgence des hôpitaux voisins sont déjà pleins.
Les attaquants exigent 2 millions d’euros. L’informatique estime le temps de récupération à trois à quatre semaines. Le comité de crise se trouve devant un dilemme : payer et opérer à nouveau en quelques heures – ou ne pas payer et mettre en danger les patients pendant des semaines en mode de fonctionnement d’urgence.
Une interdiction des paiements ajoute une troisième dimension à cette situation déjà impossible : le directeur général, qui paie pour protéger les patients, est poursuivi pénalement. Ce n’est pas seulement impraticable – c’est cynique.
Pourquoi les interdictions ne fonctionnent pas
Les paiements deviennent invisibles, pas impossibles : Les entreprises paieront via des intermédiaires, des constructions offshore ou des « honoraires de conseil ». Les flux de paiement deviendront plus opaques, la poursuite pénale plus difficile, la transparence nulle. Exactement l’inverse de l’effet escompté.
Sanction asymétrique : Une interdiction punit la victime, pas le coupable. Elle criminalise l’acte de légitime défense, alors que l’attaque elle-même est déjà illégale. C’est comme si l’on punissait les otages lorsqu’ils paient une rançon.
Pas de solution de transition : Une interdiction des paiements sans investissement massif simultané dans la prévention, la détection et la récupération punit les entreprises pour des failles de sécurité qu’elles ne peuvent pas combler avec les ressources disponibles. Les PME et les établissements publics n’auraient pas d’alternative.
Ce qui fonctionnerait à la place
Obligation de déclaration avant paiement : Les entreprises qui souhaitent payer doivent déclarer l’incident préalablement auprès d’une autorité. Cela permet la poursuite pénale, la statistique et éventuellement un soutien alternatif – sans criminaliser la victime.
Non-déductibilité fiscale : Les paiements de rançon ne devraient pas être déductibles des dépenses professionnelles. Cela augmente les coûts économiques du paiement, sans l’interdire. Un mécanisme de contrôle plus doux qui crée des incitations plutôt que de criminaliser.
Investissement massif dans la résilience : Au lieu d’interdire les paiements, l’État devrait s’assurer que les entreprises n’en ont pas besoin : solutions de sauvegarde subventionnées, équipes de réponse aux incidents gratuites pour les PME, outils de déchiffrement via Europol/No More Ransom.
Conclusion : protéger les victimes, pas les punir
Une interdiction des paiements est un geste politique qui ignore les réalités opérationnelles. La bonne réponse au ransomware réside dans la prévention, la résilience et la poursuite pénale internationale – pas dans la criminalisation des victimes. Celui qui veut vraiment lutter contre le ransomware doit poursuivre les auteurs et renforcer les victimes. Une interdiction fait l’inverse.
Faits clés
Préparation au paiement : 46 pour cent des entreprises touchées paient une rançon – pour les hôpitaux et les infrastructures critiques, le taux est supérieur à 60 pour cent (Sophos State of Ransomware, 2024).
Coûts de récupération : Les coûts totaux moyens d’un incident de ransomware s’élèvent à 4,5 millions d’euros – indépendamment du fait que la rançon soit payée ou non. Le paiement raccourcit seulement le temps d’arrêt.
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Faut-il payer ?
La recommandation du BSI (Office fédéral de la sécurité informatique), du FBI et d’Europol est : non. La réalité montre : en cas de menace existentielle, les entreprises paient quand même. La décision doit revenir à la victime, pas au législateur qui ne connaît pas la situation concrète.
No More Ransom fonctionne-t-il comme alternative ?
En partie. La plateforme propose des outils de déchiffrement gratuits pour les variantes de ransomware connues. Pour les nouvelles variantes ou adaptées, il n’y a souvent pas de solution. No More Ransom est un élément important, mais pas un substitut complet à l’option de paiement.
Que font les autres pays ?
L’Australie a introduit une obligation de déclaration. Les États-Unis discutent d’une interdiction pour les institutions fédérales, mais pas pour le secteur privé. L’UE mise sur la transparence et la poursuite pénale plutôt que sur les interdictions. Il n’existe pas de consensus mondial.
Articles connexes
- Convention numérique de Genève : pourquoi le droit international échoue dans le cyberspace
- Les armes à intelligence artificielle sont en service – et personne ne les contrôle
- La cybersécurité allemande est une illusion – pourquoi les rapports du BSI et NIS2 nous donnent un faux sentiment de sécurité
Plus du réseau MBF Media