1. Qu’est-ce qu’une crise cyber ?
Une crise cyber est une déstabilisation majeure du fonctionnement de l’entreprise (arrêt d’activité, incapacité à délivrer un service, pertes financières lourdes) causée par une ou plusieurs actions malveillantes sur ses outils numériques : rançongiciel, vol de données, déni de service, piratage de compte.
Une cyberattaque peut interrompre l’activité, rendre des données indisponibles et imposer des décisions urgentes. Préparer l’organisation avant l’incident évite de perdre un temps précieux lorsque chaque heure compte.
2. Les 4 phases d’une crise cyber
| Phase | Ce qu’elle recouvre |
|---|---|
| 1. Anticipation | Préparation en amont : procédures, contacts, sauvegardes testées, rôles définis |
| 2. Alerte et qualification | Détection d’une anomalie, évaluation : incident mineur ou véritable crise ? |
| 3. Gestion | Confinement, remédiation, communication interne et externe |
| 4. Sortie de crise | Retour à la normale, bilan, retour d’expérience, renforcement des mesures |
3. Organisation de la cellule de crise
Même dans une petite structure, il est utile de distinguer deux niveaux, qui peuvent être tenus par les mêmes personnes si l’effectif est réduit.
3.1 Niveau décisionnel
- Composé de la direction (et des associés/responsables métiers si pertinent)
- Prend les décisions stratégiques : communication, arrêt de systèmes, contact des autorités
3.2 Niveau opérationnel
- Le référent informatique (interne ou prestataire) et toute personne technique mobilisable
- Exécute les actions techniques : isolement des postes, analyse, restauration
À personnaliser : compléter avec les noms, rôles et coordonnées des personnes mobilisables dans votre entreprise.
| Fonction | Nom | Téléphone | Suppléant |
|---|---|---|---|
| Dirigeant / décisionnaire | |||
| Référent informatique / prestataire | |||
| Contact juridique / assurance |
4. Fiche réflexe — premières heures
- Ne pas éteindre les machines concernées (préserve les preuves en mémoire), mais les isoler du réseau (débrancher le câble réseau ou couper le Wi-Fi)
- Ne pas payer une éventuelle rançon dans l’urgence : le paiement reste risqué et n’est jamais une garantie de récupération
- Ne pas tenter de réinstaller ou nettoyer avant d’avoir évalué l’ampleur de l’incident
- Alerter immédiatement le référent informatique et la direction
- Conserver toute trace utile : captures d’écran, emails suspects, horodatage des événements
5. Contacts utiles en cas d’incident
| Organisme | Rôle |
|---|---|
| Cybermalveillance.gouv.fr | Assistance aux victimes et orientation vers des prestataires référencés |
| CERT-FR / CSIRT régional | Conseil et réponse aux incidents selon le type et la taille de la structure |
| Police / Gendarmerie | Dépôt de plainte, notamment en cas de rançongiciel ou de fraude |
| CNIL | Notification à évaluer immédiatement ; délai maximal de 72 heures lorsqu’une violation présente un risque pour les droits et libertés |
| Assureur cyber (le cas échéant) | Déclaration du sinistre et activation des garanties selon le contrat |
Toute violation de données personnelles doit être documentée. Ne pas attendre la fin de la crise pour déterminer, avec les personnes compétentes, si une notification à la CNIL ou une information des personnes concernées est requise.
6. Communication de crise
- Désigner une seule personne responsable de la communication pour éviter les messages contradictoires
- Ne jamais minimiser ni surpromettre : la transparence protège mieux la confiance que le silence
- Prévoir un message type pour les clients/partenaires si l’incident affecte leurs données ou le service
7. Après la crise : retour d’expérience
- Organiser un bilan à chaud (impressions immédiates) puis à froid (analyse posée quelques semaines après)
- Identifier ce qui a bien fonctionné et ce qui doit être amélioré
- Mettre à jour la PSSI et les procédures en conséquence
S’entraîner avant la crise réelle, même simplement en repassant cette fiche en réunion une fois par an, augmente considérablement la réactivité le jour où un incident survient.
Sources et références officielles
Ce document synthétise et vulgarise les recommandations d’organismes publics français de référence en cybersécurité. Il ne remplace pas une consultation juridique ou un accompagnement personnalisé.
- ANSSI — Anticiper et gérer une crise cyber ↗
- ANSSI — Organiser un exercice de gestion de crise cyber ↗
- Cybermalveillance.gouv.fr — Assistance aux victimes ↗
- CERT-FR ↗
- CNIL ↗
Document produit par Donnella à titre d’information générale. À adapter à la situation réelle de votre entreprise avant toute utilisation.
VERSION PDF
Vous souhaitez conserver cette ressource ?
Téléchargez la version PDF pour la consulter hors ligne, l’imprimer ou l’utiliser comme base de travail.