Que faire après avoir cliqué sur un lien de phishing : le protocole d'urgence

Un collaborateur vient de cliquer sur un lien suspect. La panique s'installe. Pourtant, chaque minute de réaction rapide divise l'impact par dix. Voici le protocole d'urgence en 7 étapes, applicable immédiatement.

L'essentiel en 30 secondes
  • La vitesse de réaction est le facteur déterminant : agir dans les 15 premières minutes divise l'impact par 10
  • Étape 1 : déconnecter immédiatement la machine du réseau (Wi-Fi + câble)
  • Prévenir le RSSI/DSI sans attendre — ne jamais tenter de résoudre seul
  • Changer tous les mots de passe exposés et activer l'authentification multifacteur
  • Ne JAMAIS sanctionner le collaborateur qui signale — cultiver le signalement

Pourquoi chaque minute compte

Un clic sur un lien de phishing ne signifie pas nécessairement que tout est perdu. L'impact réel dépend de ce qui s'est passé après le clic : est-ce que le collaborateur a simplement ouvert une page ? A-t-il saisi ses identifiants ? A-t-il téléchargé un fichier ? Chaque scénario demande une réponse adaptée, mais tous partagent un point commun : la rapidité de réaction est le facteur déterminant.

Selon les données de réponse à incident, une entreprise qui réagit dans les 15 premières minutes réduit le coût moyen de l'incident de plus de 80 %. À l'inverse, un délai de 24 à 48 heures laisse le temps à l'attaquant de se latéraliser dans le réseau, d'exfiltrer des données ou de déployer un ransomware. D'où l'importance d'avoir un protocole clair, connu de tous, et pratiqué régulièrement.

Le protocole d'urgence en 7 étapes

Étape 1 — Déconnecter la machine du réseau

C'est la première action, à effectuer immédiatement. Coupez le Wi-Fi et débranchez le câble Ethernet. L'objectif : empêcher un éventuel malware de communiquer avec le serveur de l'attaquant et bloquer toute propagation latérale vers d'autres machines du réseau. Ne pas éteindre l'ordinateur (cela peut détruire des preuves en mémoire vive), simplement le déconnecter.

Étape 2 — Prévenir le RSSI ou la DSI sans attendre

Le collaborateur ne doit jamais tenter de résoudre le problème seul. Même si l'incident semble mineur (« j'ai juste cliqué sur un lien, je n'ai rien saisi »), le RSSI ou l'équipe IT doit être prévenu dans les minutes qui suivent. Le canal de signalement doit être connu de tous : numéro de téléphone direct, canal Slack dédié, ou bouton de signalement dans le client mail.

Étape 3 — Changer immédiatement les mots de passe

Si le collaborateur a saisi des identifiants sur un faux site, il faut changer le mot de passe du compte compromis dans les minutes qui suivent — depuis un autre appareil (un téléphone non compromis, par exemple). Étendre le changement à tous les comptes utilisant le même mot de passe (oui, beaucoup de gens réutilisent leurs mots de passe). Activer l'authentification multifacteur (MFA) si elle n'est pas encore en place.

Étape 4 — Identifier ce qui a été exposé

L'équipe IT doit évaluer l'étendue de la compromission : quels identifiants ont été saisis ? Quels documents étaient accessibles depuis la session ? Des coordonnées bancaires ou des RIB ont-ils été transmis ? Des fichiers ont-ils été téléchargés ? Cette évaluation conditionne toutes les actions suivantes.

Étape 5 — Surveiller les comptes potentiellement compromis

Vérifier les connexions récentes sur les comptes exposés (la plupart des services cloud — Microsoft 365, Google Workspace — permettent de voir l'historique des connexions). Chercher des règles de transfert de mails ajoutées à votre insu (technique classique : l'attaquant redirige silencieusement vos emails vers une adresse externe). Surveiller les comptes bancaires si des données financières ont été exposées.

Étape 6 — Déposer plainte si nécessaire

En cas de fraude financière avérée (virement effectué, fonds détournés), deux actions urgentes : contacter la banque pour tenter un rappel de fonds (plus efficace dans les 24 premières heures) et déposer plainte (commissariat, gendarmerie, ou plateforme Thésée pour les fraudes en ligne). Si des données personnelles de tiers ont été compromises, la notification à la CNIL est obligatoire sous 72 heures (obligation RGPD).

Étape 7 — Documenter l'incident pour le RETEX

Conserver toutes les preuves : l'email de phishing original (ne pas le supprimer), les captures d'écran du faux site, la chronologie des actions, les logs techniques. Ce dossier alimentera le retour d'expérience (RETEX) et permettra d'adapter les prochaines campagnes de sensibilisation. Un incident bien documenté est un incident dont toute l'entreprise tire des leçons.

15 min
Fenêtre critique pour réagir et diviser l'impact par 10
72h
Délai de notification CNIL en cas de fuite de données personnelles
466k€
Coût moyen d'une cyberattaque pour une PME française (ANSSI)

La règle d'or : ne jamais punir, toujours remercier

C'est le point le plus important de cet article. Ne sanctionnez jamais un collaborateur qui signale qu'il a cliqué sur un lien suspect. Jamais. L'enjeu est simple : une entreprise qui punit les erreurs est une entreprise où personne ne signale — et où les incidents passent inaperçus pendant des jours ou des semaines, avec des conséquences exponentiellement plus graves.

La bonne posture : remercier le signalement (« merci d'avoir remonté ça rapidement »), analyser l'incident sans jugement, et transformer chaque cas en moment d'apprentissage collectif. C'est cette culture du signalement qui fait la différence entre une entreprise résiliente et une entreprise vulnérable.

Conseil ThinkTwice

Intégrez le protocole d'urgence dans l'onboarding de chaque nouveau collaborateur. Affichez le numéro de signalement IT sur les fonds d'écran. Plus le réflexe est ancré, plus la réaction sera rapide le jour J.

Prévenir le prochain incident

Réagir après un clic est nécessaire. Prévenir le clic suivant est l'objectif. Trois actions concrètes après chaque incident :

Analyser le scénario qui a fonctionné : quel type de phishing (email, SMS, QR code) ? Quel levier psychologique (urgence, autorité, curiosité) ? Quel service était ciblé ? Cette analyse alimente directement vos prochaines simulations de phishing.

Communiquer en interne : partagez l'incident (anonymisé) avec toute l'entreprise. Un email court décrivant le scénario et les signaux à repérer a plus d'impact que n'importe quelle formation théorique.

Renforcer les contrôles techniques : MFA sur tous les comptes critiques, filtrage des pièces jointes, politique de changement de RIB avec double validation téléphonique. La technique ne remplace pas l'humain, mais elle réduit la surface d'attaque.

Questions fréquentes

Que faire immédiatement après avoir cliqué sur un lien de phishing ?

Déconnectez immédiatement votre machine du réseau (Wi-Fi et câble Ethernet), prévenez votre RSSI ou service informatique, et changez vos mots de passe depuis un autre appareil. N'essayez pas de résoudre le problème seul.

Faut-il déposer plainte après un phishing ?

Oui, en cas de fraude financière avérée (virement détourné, données bancaires volées). Contactez votre banque dans les 24 heures pour tenter un rappel de fonds, puis déposez plainte au commissariat ou sur la plateforme Thésée.

Peut-on être sanctionné pour avoir cliqué sur un phishing au travail ?

Un employeur ne devrait jamais sanctionner un collaborateur qui signale un incident. Les bonnes pratiques et les recommandations de l'ANSSI privilégient une approche pédagogique. Sanctionner décourage les signalements et aggrave les conséquences des futures attaques.

Comment savoir si mon ordinateur est infecté après un clic ?

Votre service informatique doit analyser la machine : vérifier les processus en cours, scanner avec un antivirus/EDR, examiner les connexions réseau sortantes, et vérifier l'intégrité des fichiers système. Ne réutilisez pas la machine tant que l'analyse n'est pas terminée.

Un clic n'est pas une catastrophe — un silence en est une

Le vrai danger n'est pas qu'un collaborateur clique sur un lien de phishing — c'est qu'il ne le signale pas. Avec un protocole clair, une réaction rapide et une culture bienveillante du signalement, l'impact d'un clic peut être réduit à presque zéro. Investir dans la préparation coûte infiniment moins que subir un incident non détecté pendant des semaines.

Préparez vos équipes avant le prochain incident

Simulations de phishing réalistes, formation post-clic immédiate, dashboard de suivi : ThinkTwice installe les bons réflexes avant qu'il ne soit trop tard.

Réserver une démo gratuite

Pour aller plus loin

Phishing

Guide complet du phishing en entreprise

Lire
Phishing

12 signaux pour reconnaître un phishing

Lire
Phishing

Whaling et fraude au président

Lire
Phishing

Spear phishing vs phishing classique

Lire
Phishing

Lancer une simulation de phishing

Lire
Phishing

Smishing : le phishing par SMS

Lire