À retenir. Une crise cyber se gère à deux niveaux : l’équipe technique limite l’attaque et rétablit les services ; la direction arbitre la continuité, les ressources, les notifications et la communication. L’ANSSI publie une collection de guides sur la gestion de crise et un guide d’exercice. Leur valeur est de préparer les rôles et les décisions avant une attaque. Aucun délai universel de « crise après quatre heures » ni rythme imposé de réunion ne remplace le seuil défini par chaque organisation.
Ce playbook s’adresse à la direction, au RSSI, aux métiers, au juridique et à la communication. Il suit le déroulement réel : préparation, alerte, commandement, réponse, retour au service et retour d’expérience. Les exemples sont hypothétiques et servent à tester vos propres hypothèses, pas à annoncer une doctrine obligatoire.
1. Définition : quand basculer en crise ?
Un incident devient une crise lorsque ses effets ou son incertitude dépassent la gestion habituelle : service essentiel indisponible, propagation non maîtrisée, risque pour les personnes, dépendance à plusieurs prestataires, pression médiatique ou incapacité à décider dans la chaîne normale. Une attaque n’a pas besoin de chiffrer tout le réseau pour justifier une cellule de crise. À l’inverse, un poste isolé et restauré rapidement peut rester un incident sans mobiliser la direction entière.
Définissez des critères d’activation internes liés aux métiers : impossibilité de délivrer un soin, arrêt d’une chaîne de production, perte d’une identité d’administration, indisponibilité du paiement, suspicion crédible d’exfiltration massive. Ajoutez une possibilité d’activation par jugement du responsable de permanence lorsque les informations sont encore incomplètes. Le SOC ou dispositif de détection remonte les faits ; la direction décide des conséquences pour l’activité.
Exemple hypothétique : un hôpital perd son outil de planification, mais la continuité des soins tient par une procédure papier. La cellule de crise est utile car elle coordonne le métier, la DSI et les communications, même si la cause technique n’est pas encore connue. Le seuil ne se réduit pas à une durée d’indisponibilité.
2. Phase 1 — Anticipation avant la crise
Préparez une fiche de service pour chaque activité critique : responsable métier, systèmes nécessaires, fournisseurs, données traitées, solution dégradée, objectif de reprise et conséquences d’un arrêt. Le PCA et le PRA fournissent une base, mais le plan de crise répond à une autre question : qui décide quoi sous incertitude ? Prévoyez un suppléant pour chaque rôle et un moyen de contact si messagerie et annuaire sont indisponibles.
Conservez hors du système principal un annuaire de crise, les coordonnées des prestataires, les contrats de réponse, les accès d’urgence et des modèles de journal des décisions. Protégez ces documents : un téléphone personnel ou une copie papier contenant des secrets peut devenir une nouvelle exposition. Testez périodiquement que les numéros fonctionnent et que les personnes savent où trouver la dernière version.
Préparez aussi les décisions difficiles : couper un lien réseau peut interrompre un soin ou une usine ; maintenir le service peut prolonger l’attaque. Qui connaît les critères métier ? Qui a le pouvoir d’ordonner l’arrêt ? Qui contacte l’assureur ou les autorités ? La réponse doit être connue avant une nuit d’attaque. Une cartographie du SI et la fiche de criticité fournisseur montrent les dépendances cachées.
3. Phase 2 — Alerte, qualification et première heure
Au premier signal, ouvrez une chronologie commune : heure de découverte, source de l’alerte, systèmes touchés, utilisateurs affectés, actions déjà prises, faits vérifiés et inconnues. Identifiez une personne responsable de la tenue du journal. Le RSSI ou le responsable d’incident qualifie la menace et propose les mesures immédiates ; un métier confirme l’impact réel. N’attendez pas d’attribuer l’attaque pour isoler un accès manifestement compromis.
Un compte administrateur utilisé depuis un lieu inhabituel, plusieurs sauvegardes en échec ou une demande de rançon ne prouvent pas à eux seuls l’étendue de l’incident. Distinguez faits, hypothèses et décisions. L’équipe technique peut restreindre un compte, isoler une machine ou couper un flux, tout en préservant les éléments nécessaires à l’analyse. La direction arbitre les effets sur les services critiques et la communication.
Exemple hypothétique : un prestataire annonce une intrusion dans sa plateforme de télémaintenance. L’entité révoque temporairement l’accès du prestataire, vérifie les sessions passées et teste la continuité de production. Elle demande des faits précis au fournisseur, sans attendre son rapport complet pour prendre des mesures locales. La sécurité des sous-traitants doit avoir prévu ce canal d’alerte.
4. Phase 3 — Commandement et rôles
La cellule stratégique décide des priorités métiers, des ressources, de la relation avec les autorités et des messages externes. La cellule opérationnelle enquête, contient l’attaque et propose des scénarios de remise en service. Le juridique et le DPO évaluent les obligations ; la communication prépare les messages ; RH protège les salariés et organise les relèves. Selon la taille de l’organisation, une personne peut tenir plusieurs fonctions, mais les décisions doivent rester explicites.
À chaque point de situation, posez quatre questions : qu’avons-nous appris ? quels services sont menacés ? quelles décisions faut-il prendre avant le prochain point ? qui porte chaque action ? Fixez la fréquence selon l’évolution de la crise et la fatigue des équipes. Un cycle de deux heures peut être utile en phase aiguë, mais ce n’est pas une norme ANSSI. Consignez le décideur, l’heure, les options écartées et la raison, notamment pour les coupures de service et les communications.
Préservez la capacité de travailler si l’environnement habituel est compromis. Un canal de crise distinct et déjà essayé évite de publier des décisions sensibles dans une messagerie contrôlée par l’attaquant. Les prestataires externes doivent recevoir des instructions de partage minimales et un interlocuteur unique. Une liste d’invités trop large ralentit la cellule et diffuse des données inutiles.
5. Communication de crise : faits, inconnues et engagements
La communication sert à permettre des actions utiles : consignes aux salariés, alternatives pour les clients, informations aux partenaires et autorités. Elle ne doit ni spéculer sur le vecteur de l’attaque ni promettre une date de reprise non démontrée. Préparez un message court indiquant les services affectés, ce qui fonctionne encore, les mesures immédiates, le prochain point prévu et le canal de contact. Si les données personnelles peuvent être concernées, coordonnez avec le DPO avant de nommer des catégories de données.
La fréquence de communication dépend de l’impact et des besoins du public, pas d’un délai universel « clients sous 24 heures, presse sous 48 ». Certains contrats imposent leur propre délai ; certaines obligations légales aussi. Suivez les versions de message et leurs destinataires. Un message initial peut honnêtement dire « l’analyse est en cours » s’il expose les mesures prises et le prochain rendez-vous d’information.
Exemple hypothétique : le portail client ne répond plus. Le service fonctionne en mode dégradé par téléphone. Un message public indique cette alternative et annonce un point à heure fixe, sans expliquer prématurément que « seules les données techniques sont touchées » alors que l’enquête n’a pas vérifié l’exfiltration.
6. Notifications : plusieurs analyses parallèles
Une violation de données personnelles appelle une évaluation selon les articles 33 et 34 du RGPD. Lorsque la violation est susceptible d’engendrer un risque pour les droits et libertés, la notification à la CNIL intervient si possible dans les 72 heures après prise de connaissance ; un risque élevé peut imposer d’informer les personnes. Les OIV, OSE ou entités financières peuvent avoir d’autres canaux selon les textes qui leur sont applicables. Tenez un tableau par obligation : source, seuil, moment de connaissance, destinataire, personne chargée et état du dossier.
La directive NIS 2, article 23, prévoit pour les incidents significatifs une alerte précoce au plus tard sous 24 heures, une notification sous 72 heures et un rapport final dans le mois suivant cette notification. Au 27 septembre 2026, la transposition française reste en discussion ; n’inscrivez pas ces délais comme une nouvelle obligation française générale déjà ouverte. Préparez néanmoins l’organisation qui pourra les respecter lorsqu’ils s’appliqueront.
Pour DORA, examinez les actes et instructions sectoriels applicables plutôt qu’un raccourci « quatre heures puis vingt-quatre heures » valable pour toutes les entités. Une notification peut être complétée à mesure que les faits deviennent connus. La crise exige une coordination des analyses, pas une fusion des régimes juridiques.
7. Réponse technique et préservation des preuves
La première priorité est la sécurité des personnes et la limitation de la propagation. Selon le cas, révoquez une identité, isolez un segment, bloquez une communication ou basculez vers un mode de secours. Évaluez l’effet métier avant une coupure large. En parallèle, préservez les journaux, images, configurations, messages d’extorsion et décisions. Notez qui a collecté chaque élément, quand et avec quel outil ; limitez l’accès aux preuves.
« Ne jamais éteindre » est une mauvaise règle générale. Une coupure peut être nécessaire pour protéger la production ou empêcher le chiffrement, même si elle fait perdre une partie de la mémoire vive. L’équipe spécialisée arbitre entre confinement, disponibilité et valeur probatoire. Si une enquête pénale ou une assurance est envisagée, coordonnez rapidement les modalités de collecte et le dépôt éventuel de plainte.
L’éradication demande de comprendre les accès de l’attaquant : comptes, clés, tâches planifiées, failles, machines relais. Une restauration depuis une sauvegarde saine n’est durable que si ces accès sont fermés. Réinstallez sur un environnement contrôlé, vérifiez l’intégrité des données et surveillez les signes de persistance. Aucun « 90 jours de surveillance » n’est une règle universelle ; la durée dépend du scénario et de la confiance retrouvée.
8. Rançon, négociation et choix de la direction
Les autorités françaises déconseillent le paiement d’une rançon, car il ne garantit ni récupération, ni suppression des données, ni arrêt d’une nouvelle attaque. Évitez toutefois les affirmations générales sur une déductibilité fiscale, une interdiction de paiement ou une exclusion automatique d’assurance sans examen juridique et contractuel. Les mesures de sanctions internationales et le droit pénal peuvent compter dans un dossier particulier ; la direction doit obtenir un avis adapté aux faits.
Préparez la décision en documentant les alternatives : restauration, durée d’arrêt acceptable, impact sur les personnes, obligations de notification et capacité réelle du prestataire de réponse. Une assurance peut imposer des démarches, notamment une plainte selon certaines conditions légales ; vérifiez son contrat et le texte applicable. Le responsable de crise ne devrait jamais promettre aux clients que le paiement garantit le retour des données.
9. Phase 4 — Reprise progressive et sortie de crise
Reprenez service par service, selon une priorité validée par le métier. Avant de reconnecter un système, vérifiez sa reconstruction, ses comptes, son état de correctif, les journaux et les interfaces. Un service peut être disponible mais fournir des données incomplètes ; faites valider les opérations essentielles par les utilisateurs métiers. La méthode PRA aide à organiser cette vérification.
Déclarez la sortie de crise lorsque la conduite exceptionnelle n’est plus nécessaire, pas lorsque tout risque résiduel a disparu. Transférez les actions ouvertes à des responsables ordinaires : surveillance renforcée, correction de l’architecture, relations clients, notifications complémentaires. Conservez une chronologie finale et les décisions. Si un fournisseur est encore instable, inscrivez la dépendance et la date de revue.
Exemple hypothétique : la facturation est restaurée, mais les portails clients restent en lecture seule. La direction peut clôturer la cellule de crise tout en maintenant un comité de suivi quotidien. Elle le documente et garde une voie d’escalade si les comptes clients montrent de nouvelles anomalies.
10. Retour d’expérience utile
Le retour d’expérience reconstruit les faits, les décisions et leurs effets. Séparez ce qui a bien fonctionné, ce qui a ralenti la réponse et les inconnues qui restent. Interrogez les métiers et les partenaires, pas uniquement les techniciens. Un rapport peut constater que le contrat fournisseur ne prévoyait pas de contact d’urgence ou qu’une procédure de restauration dépendait d’un compte compromis. Chaque constat mène à une action avec propriétaire, priorité, preuve attendue et vérification future.
Aucun délai général « REX obligatoire sous trente jours » n’est créé par le guide ANSSI pour toutes les organisations. Faites-le assez tôt pour recueillir les faits, puis complétez-le lorsque l’investigation ou le contentieux évolue. Évitez d’attribuer une faute individuelle sans preuve : cherchez les causes organisationnelles et les décisions qui auraient rendu l’incident moins grave. Le résultat peut modifier la PSSI, les accès de télétravail ou le plan fournisseurs.
11. Ressources externes et prestataires
Avant une crise, identifiez les compétences indisponibles en interne : investigation, restauration, communication, droit, soutien aux personnes. Vérifiez les coordonnées, l’astreinte réelle, les délais contractuels, la confidentialité et les droits d’accès à l’environnement. La qualification ANSSI des prestataires peut éclairer un choix, mais une liste de sociétés recopiée sans vérification de date, service et périmètre de qualification serait trompeuse.
En crise, donnez au prestataire une mission précise : préserver les preuves d’un segment, analyser un vecteur, valider un environnement de reprise. Demandez des comptes rendus exploitables par la direction et le juridique. Les estimations de coûts génériques ne remplacent pas un périmètre et une proposition chiffrée, surtout lorsque plusieurs sites, technologies ou juridictions sont concernés.
12. Exercices : tester les décisions, pas jouer un spectacle
L’ANSSI recommande des exercices adaptés à l’organisation. Un exercice sur table peut tester les appels, les décisions et les notifications sans toucher la production. Un exercice technique teste le confinement ou la restauration. Choisissez une question précise : qui tranche une coupure réseau, comment joindre la direction un samedi, le métier accepte-t-il le délai de reprise ?
Commencez avec un scénario hypothétique simple, un animateur, des objectifs et un observateur. Injectez progressivement une panne de messagerie, une demande client, puis une information contradictoire du fournisseur. Arrêtez avant que la fatigue ne masque les apprentissages ; débriefez à chaud et attribuez les corrections. Rejouez ensuite la décision qui avait échoué. Le rythme dépend de la criticité et des changements de l’organisation, non d’une prétendue règle NIS 2 imposant un exercice trimestriel ou annuel à tous.
Questions fréquentes
Qui commande la crise ?
La direction arbitre les conséquences stratégiques et métiers ; le RSSI ou le responsable d’incident conduit les investigations et propose les mesures techniques. Les rôles et suppléants doivent être désignés à l’avance.
Faut-il attendre la preuve d’exfiltration pour évaluer le RGPD ?
Non. Ouvrez l’analyse dès que les faits suggèrent une violation de données ; complétez-la lorsque l’enquête progresse. Le seuil de notification dépend du risque pour les personnes.
Quelles preuves conserver ?
Chronologie, journaux utiles, images ou copies pertinentes, messages reçus, décisions, communications et résultats de restauration, avec leur source et leur date. La durée de conservation se fixe selon les besoins légaux et le risque, pas selon un « dix ans » automatique.