Guide continuité d'activité · Chapitre 5
Exercice de crise cyber : préparer, jouer et tirer les leçons
Un plan de continuité jamais exercé reste une hypothèse. L'exercice de crise cyber met la cellule de crise face à un scénario réaliste pour vérifier que l'organisation, les outils et les réflexes tiennent. Ce chapitre suit la méthode en quatre étapes du guide de l'ANSSI.
- Référence
- Guide ANSSI et CCA, 2020
- Préparation
- 2 à 6 mois pour une simulation
- Durée de jeu
- Quelques heures à 2 jours
- Exigé par
- ISO 22301, DORA
Chapitres du guide
En bref
-
Le guide de l'ANSSI Organiser un exercice de gestion de crise cyber, écrit avec le Club de la continuité d'activité (CCA), décrit la démarche en quatre étapes : concevoir, préparer, dérouler, tirer les enseignements.
-
Un exercice ne cherche pas à surprendre ni à piéger les participants : il sert à s'entraîner et à améliorer le dispositif.
-
Deux grands formats : l'exercice sur table, conseillé pour débuter (2 à 3 heures, environ six semaines de préparation), et la simulation, avec une cellule d'animation (une demi-journée à deux jours, deux à six mois de préparation).
-
Le chronogramme fixe le déroulé et les stimuli envoyés aux joueurs ; des observateurs notent ce qui fonctionne et ce qui coince.
-
Le retour d'expérience se fait à chaud, juste après, puis à froid, deux à quatre semaines plus tard, et débouche sur un plan d'action suivi.
Pourquoi organiser un exercice de crise cyber ?
Un exercice de crise cyber est une simulation au cours de laquelle les personnes qui géreraient une vraie crise (direction, métiers, communication, équipes techniques) affrontent un scénario fictif d'attaque. Il vérifie que les rôles sont clairs, que les procédures et annuaires sont utilisables, que les décisions se prennent au bon niveau et que la communication suit.
Les référentiels l'exigent de plus en plus : ISO 22301 demande un programme d'exercices (article 8.5) ; DORA impose aux entités financières de tester leurs plans au moins une fois par an, y compris sur des scénarios de cyberattaque et leurs plans de communication de crise ; et le guide de crise de l'ANSSI fait de l'entraînement l'une des sept fiches de préparation. Pour une première démarche, l'exercice est aussi le meilleur moyen de rendre la continuité concrète pour la direction.
Exercice sur table ou simulation : quel format choisir ?
| Exercice sur table | Simulation | |
|---|---|---|
| Principe | Les participants sont réunis autour d'une table ; un animateur présente la situation et la fait évoluer | La cellule de crise joue dans ses conditions réelles ; une cellule d'animation lui envoie des événements et joue les interlocuteurs extérieurs |
| Durée | 2 à 3 heures, briefing et débriefing compris | Une demi-journée à deux jours |
| Préparation | Environ six semaines | Deux à six mois |
| Pour qui | Une première fois, ou un sujet ciblé | Une organisation qui veut tester son dispositif complet |
Le guide distingue aussi les exercices planifiés, dont la date est connue, et les exercices inopinés, qu'il réserve aux organisations déjà expérimentées. Pour un niveau décisionnel, il estime qu'une simulation idéale dure environ une journée, du début de la crise au début de la sortie de crise, et qu'elle dépasse rarement deux jours.
Les rôles dans un exercice
| Rôle | Mission |
|---|---|
| Directeur de l'exercice | Pilote la conception ; le jour J, dirige souvent l'animation |
| Planificateurs | Groupe projet qui conçoit et prépare l'exercice |
| Experts | Apportent la vraisemblance technique et métier du scénario |
| Cellule d'animation | Envoie les stimuli selon le chronogramme, joue les acteurs extérieurs, s'adapte aux réactions des joueurs |
| Observateurs | Regardent sans intervenir et notent forces et faiblesses ; le guide conseille de ne pas dépasser deux par salle |
| Joueurs | Gèrent la crise simulée sans connaître le scénario à l'avance |
Les quatre étapes de l'exercice
Étape 1 : concevoir l'exercice
On constitue un petit groupe de planificateurs, puis on fixe le cadre : objectifs (le guide en conseille trois ou quatre par exercice), format, thème, durée, logistique et date. Le résultat est un cahier des charges. On identifie ensuite les parties prenantes : experts, animateurs, observateurs et joueurs. Annoncez la date plusieurs mois à l'avance et évitez de la reporter, ce qui démotive les participants.
Étape 2 : préparer l'exercice
- écrire le scénario, à partir d'entretiens avec les experts et d'une menace réaliste ; le rançongiciel est le cas le plus courant, et c'est celui de l'exemple du guide ;
- rédiger le chronogramme : le déroulé minute par minute, du début à la fin de l'exercice, avec les réactions attendues des joueurs ;
- préparer les stimuli : messages, appels, fausses dépêches, questions de journalistes, en variant le rythme pour alterner tension et attente ;
- produire les documents : dossier de mise en situation pour les joueurs, grille d'observation ;
- briefer séparément animateurs, observateurs et joueurs.
Étape 3 : dérouler l'exercice
Le jour J, la cellule d'animation met les joueurs en situation, suit le chronogramme et rend les impacts concrets (« les urgences n'ont plus accès aux dossiers »). Elle s'adapte au rythme des joueurs : si une décision inattendue est prise, on improvise plutôt que de forcer le scénario. L'exercice se joue avec les vrais outils de crise : salle, annuaire papier, téléphones de secours, main courante.
Étape 4 : tirer les enseignements
Le guide prévoit un retour d'expérience à chaud, idéalement juste après la fin du jeu, puis un retour d'expérience à froid, deux à quatre semaines plus tard, appuyé sur les notes des observateurs. Un rapport écrit et une restitution à la direction clôturent l'exercice. Les actions qui en sortent doivent être suivies comme n'importe quel plan d'action, faute de quoi le même défaut ressortira à l'exercice suivant.
Exemple : l'exercice de l'hôpital du fil rouge
Un an plus tard, lors de la vraie attaque décrite dans le chapitre gestion de crise cyber, ces trois actions ont fait gagner des heures. Après la crise, l'hôpital a programmé une simulation complète, avec une cellule d'animation, pour tester cette fois la reprise informatique et la relation avec les prestataires.
Ressources pour se lancer
Le guide de l'ANSSI comprend onze fiches pratiques (objectifs, cahier des charges, scénario, chronogramme, pression médiatique, observation, retour d'expérience…) illustrées par un exercice complet sur un rançongiciel. L'ANSSI met aussi à disposition des kits d'exercice prêts à l'emploi pour certains publics, dont les collectivités territoriales et l'enseignement supérieur et la recherche. Pour structurer le reste de votre démarche, revenez à l'accueil du guide ou consultez le glossaire.
Questions fréquentes
Qu'est-ce qu'un exercice de crise cyber ?
C'est une simulation au cours de laquelle les personnes chargées de gérer une crise affrontent un scénario fictif de cyberattaque, pour vérifier et améliorer l'organisation, les outils et les réflexes. Il se conclut par un retour d'expérience et un plan d'action.
Combien de temps faut-il pour préparer un exercice de crise cyber ?
Selon le guide de l'ANSSI, environ six semaines pour un exercice sur table, et deux à six mois pour une simulation avec cellule d'animation, selon sa complexité.
À quelle fréquence organiser un exercice de crise ?
Au moins une fois par an est la pratique de référence, et c'est l'exigence de DORA pour les entités financières. Alterner exercices sur table, tests techniques de restauration et simulations complètes permet de couvrir tout le dispositif.
Qu'est-ce qu'un chronogramme d'exercice ?
C'est le tableau qui fixe le déroulé de l'exercice, du début à la fin : à quel moment chaque stimulus est envoyé, par qui, à qui, et quelle réaction est attendue des joueurs.
Quelle différence entre retour d'expérience à chaud et à froid ?
Le retour d'expérience à chaud se fait juste après l'exercice, pour recueillir les impressions de chacun. Le retour d'expérience à froid a lieu deux à quatre semaines plus tard, avec du recul et les notes des observateurs, et aboutit au rapport et au plan d'action.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Organiser un exercice de gestion de crise cyber, ANSSI, octobre 2020.
- Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, ANSSI et CDSE, décembre 2021.
- ISO 22301:2019, Sécurité et résilience — Systèmes de management de la continuité d'activité — Exigences (page publique), ISO, octobre 2019, amendement 1 en 2024.
- Règlement (UE) 2022/2554 (DORA), articles 11 et 12, EUR-Lex, décembre 2022.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.