Guide continuité d'activité · Chapitre 4
Gestion de crise cyber : organiser la cellule de crise
Une crise d'origine cyber ne se gère pas comme un incident informatique de plus. Elle mobilise la direction, les métiers, la communication et les équipes techniques pendant des semaines. Ce chapitre décrit, à partir des guides de l'ANSSI, comment s'organiser, décider et communiquer.
- Référence
- ANSSI, collection « Gestion de crise cyber »
- Durée typique
- Plusieurs semaines, voire plusieurs mois
- Instances
- Cellule stratégique, cellules opérationnelles
Chapitres du guide
En bref
-
L'ANSSI définit la crise cyber comme une déstabilisation immédiate et majeure du fonctionnement de l'organisation, causée par une action malveillante sur ses systèmes.
-
Elle se déroule en quatre phases qui se chevauchent : alerter, mobiliser et endiguer ; maintenir la confiance et comprendre l'attaque ; relancer les activités et durcir ; tirer les leçons.
-
L'organisation repose sur une cellule stratégique, qui décide et parle à l'extérieur, et sur des cellules opérationnelles (cyber et informatique, métiers, communication, support).
-
La main courante est le journal partagé de la crise : décisions, actions, informations, avec leur heure.
-
La crise est une épreuve d'endurance : rotations des équipes, moyens de communication de secours et critères de sortie se préparent avant.
Qu'est-ce qu'une crise cyber ?
Tous les incidents de sécurité ne sont pas des crises. Le guide de l'ANSSI et du Club des directeurs de sécurité des entreprises (CDSE), Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, parle de crise quand une action malveillante sur les systèmes d'information provoque une déstabilisation immédiate et majeure du fonctionnement de l'organisation : arrêt des activités, impossibilité de produire ou de rendre le service.
Le guide en souligne plusieurs spécificités : une double temporalité (l'urgence des premières heures, puis une reconstruction très longue), un périmètre incertain, une menace qui peut évoluer pendant la crise et un risque de propagation à des partenaires. D'où sa formule : une crise cyber est une épreuve d'endurance, pas un sprint.
Les quatre phases d'une crise cyber
| Phase | Objectifs principaux |
|---|---|
| 1. Alerter, mobiliser, endiguer | Activer le dispositif de crise, réunir les équipes, limiter la propagation de l'attaque, solliciter les réseaux de soutien |
| 2. Maintenir la confiance et comprendre l'attaque | Communiquer, mener l'investigation numérique, délimiter la compromission, faire fonctionner les métiers en mode dégradé |
| 3. Relancer les activités et durcir | Reprendre le contrôle, remédier, reconstruire un environnement plus sûr, puis restaurer les services |
| 4. Tirer les leçons et capitaliser | Organiser la sortie de crise, mener le retour d'expérience, mettre à jour le dispositif |
Ces phases se chevauchent : on communique dès la première heure, et le mode dégradé des métiers dure souvent jusqu'à la fin de la troisième phase. La reprise informatique de la phase 3 est détaillée dans le chapitre plan de reprise d'activité.
La cellule de crise : qui fait quoi ?
Le guide de l'ANSSI recommande d'adapter l'organisation de crise existante au scénario cyber plutôt que d'en créer une nouvelle. Il distingue deux niveaux qui travaillent ensemble :
- la cellule stratégique, ou décisionnelle : elle fixe la stratégie de conduite de crise, arbitre, coordonne et porte la parole de l'organisation vers l'extérieur ;
- le volet opérationnel cyber et informatique : il pilote l'investigation, l'endiguement, le durcissement, la remédiation et la reconstruction, et rend compte à la cellule stratégique ;
- les autres cellules, activées selon les besoins : métiers, communication, ressources humaines, logistique, juridique, finances, experts.
| Rôle | Mission |
|---|---|
| Directeur de crise | Définit et oriente la stratégie de conduite de crise ; décide |
| Management de l'information | Tient la main courante, fait circuler l'information entre les cellules |
| Appui à la conduite de crise | Organise le rythme des points de situation, prépare les décisions, suit les actions |
| Responsable cyber et informatique | Définit et coordonne les opérations techniques |
| Communicants | Préparent et portent la communication interne et externe |
Le déclenchement peut venir du haut (la direction décide d'activer la cellule) ou du bas (les équipes opérationnelles l'activent si l'urgence l'exige). Les critères de déclenchement doivent donc être écrits à l'avance et connus de l'astreinte.
La main courante, mémoire de la crise
La main courante est le journal chronologique de la crise. On y inscrit, avec l'heure et l'auteur, les informations reçues, les décisions prises et les actions lancées. L'ANSSI souligne qu'elle informe les équipes des actions en cours et qu'elle sert aussi à suivre les actions et les frais engagés.
- elle permet à une équipe qui prend la relève de comprendre la situation sans tout redemander ;
- elle sert de base aux points de situation et aux communications ;
- elle fournit les éléments datés utiles à l'assureur, aux autorités et à une éventuelle plainte ;
- elle alimente le retour d'expérience.
Tenir dans la durée
Parce que la crise dure, le guide de l'ANSSI insiste sur la préparation matérielle et humaine :
- des moyens hors ligne : procédures de crise, annuaire de crise et contacts des prestataires disponibles sans le système d'information ;
- des moyens de communication de secours, internes et externes, identifiés et testés à l'avance, car la messagerie et parfois la téléphonie sont touchées ;
- des rotations : planning des équipes, suivi des heures travaillées, temps de récupération ;
- la logistique : restauration, hébergement, transport, accès aux locaux jour et nuit ;
- des critères de sortie de crise, réévalués en continu, et une baisse progressive du rythme de mobilisation.
Le guide rappelle aussi qu'il ne faut pas payer la rançon : le paiement entretient le système criminel et ne garantit pas la récupération des données.
Se faire aider et signaler
Le CERT-FR, dans ses bons réflexes en cas d'intrusion, liste les appuis possibles : le CERT-FR lui-même pour les incidents d'importance nationale, les centres régionaux de réponse aux incidents (CSIRT régionaux) pour les organisations de taille intermédiaire, des prestataires de réponse aux incidents qualifiés pour les systèmes complexes, les prestataires informatiques habituels et l'assureur, à prévenir le plus tôt possible.
Plusieurs déclarations peuvent être obligatoires, avec des délais courts. Mieux vaut les avoir préparées :
| Texte | Qui est concerné | Délais |
|---|---|---|
| NIS 2 (article 23) | Entités essentielles et importantes, pour un incident important | Alerte précoce sous 24 heures, notification sous 72 heures, rapport final un mois au plus tard après la notification |
| RGPD | Tout responsable de traitement, en cas de violation de données personnelles présentant un risque | Notification à la CNIL dans les meilleurs délais et, si possible, sous 72 heures ; information des personnes si le risque est élevé |
| Réglementations sectorielles | Santé, finance (DORA), opérateurs régulés | Selon le texte applicable |
Le CERT-FR recommande aussi de déposer plainte. Pour le détail des obligations NIS 2 et DORA, voir nos guides NIS 2 et DORA.
Communiquer pendant une crise cyber
Le troisième volume de la collection de l'ANSSI, Anticiper et gérer sa communication de crise cyber, part d'un constat : une bonne communication de crise cyber repose surtout sur les réflexes de toute communication de crise, avec quelques contraintes propres. Ses fiches couvrent la préparation (scénarios, boîte à outils), l'organisation et la stratégie, la rédaction des messages clés, la communication interne et externe, puis l'après-crise.
- communiquer d'abord en interne : le personnel doit apprendre la situation par la direction, pas par la presse ;
- ne dire que ce qui est établi, et dire ce que l'on ne sait pas encore ;
- coordonner chaque message avec la cellule stratégique, le juridique et, le cas échéant, les autorités ;
- prévoir les canaux si la messagerie est inutilisable : téléphone, affichage, site de secours, réseaux sociaux.
Exemple : les premières heures à l'hôpital du fil rouge
Rien de tout cela n'est improvisé : les rôles, l'annuaire papier, la salle, les critères de déclenchement avaient été testés lors d'un exercice l'année précédente. C'est l'objet du dernier chapitre, exercice de crise cyber.
Questions fréquentes
Qu'est-ce qu'une cellule de crise cyber ?
C'est l'instance qui pilote l'organisation pendant une cyberattaque majeure. Elle comprend une cellule stratégique, qui décide et communique vers l'extérieur, et des cellules opérationnelles (cyber et informatique, métiers, communication, support) qui agissent et rendent compte.
Qui dirige la cellule de crise ?
Un directeur de crise, en général un membre de la direction générale, désigné à l'avance avec des suppléants. Le RSSI et le DSI y apportent l'expertise technique, mais la décision reste celle de la direction.
Qu'est-ce qu'une main courante de crise ?
C'est le journal chronologique de la crise : chaque information, décision et action y est notée avec l'heure et l'auteur. Elle sert à la relève des équipes, aux points de situation, aux échanges avec l'assureur et les autorités, et au retour d'expérience.
Combien de temps dure une crise cyber ?
L'ANSSI la décrit comme une épreuve d'endurance qui peut durer plusieurs semaines, voire plusieurs mois, le temps de reprendre le contrôle du système et de le reconstruire. D'où l'importance des rotations et d'un mode dégradé tenable.
Faut-il payer la rançon ?
Non. L'ANSSI recommande de ne pas payer : le paiement entretient le système criminel et ne garantit pas la récupération des données.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, ANSSI et CDSE, décembre 2021.
- Anticiper et gérer sa communication de crise cyber, ANSSI.
- Les bons réflexes en cas d'intrusion sur un système d'information, CERT-FR.
- Cyberattaques et remédiation : les clés de décision, ANSSI, janvier 2024.
- Directive (UE) 2022/2555 (NIS 2), articles 21 et 23, EUR-Lex, décembre 2022.
- Notifier une violation de données personnelles, CNIL.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.