Guide continuité d'activité · Chapitre 4

Gestion de crise cyber : organiser la cellule de crise

Une crise d'origine cyber ne se gère pas comme un incident informatique de plus. Elle mobilise la direction, les métiers, la communication et les équipes techniques pendant des semaines. Ce chapitre décrit, à partir des guides de l'ANSSI, comment s'organiser, décider et communiquer.

Mis à jour le · 8 min de lecture

Référence
ANSSI, collection « Gestion de crise cyber »
Durée typique
Plusieurs semaines, voire plusieurs mois
Instances
Cellule stratégique, cellules opérationnelles
Chapitres du guide
  1. Continuité d'activité
  2. ISO 22301
  3. Bilan d'impact (BIA)
  4. Plan de reprise (PRA)
  5. Gestion de crise cyber
  6. Exercice de crise cyber
  7. Glossaire

En bref

  1. L'ANSSI définit la crise cyber comme une déstabilisation immédiate et majeure du fonctionnement de l'organisation, causée par une action malveillante sur ses systèmes.

  2. Elle se déroule en quatre phases qui se chevauchent : alerter, mobiliser et endiguer ; maintenir la confiance et comprendre l'attaque ; relancer les activités et durcir ; tirer les leçons.

  3. L'organisation repose sur une cellule stratégique, qui décide et parle à l'extérieur, et sur des cellules opérationnelles (cyber et informatique, métiers, communication, support).

  4. La main courante est le journal partagé de la crise : décisions, actions, informations, avec leur heure.

  5. La crise est une épreuve d'endurance : rotations des équipes, moyens de communication de secours et critères de sortie se préparent avant.

Qu'est-ce qu'une crise cyber ?

Tous les incidents de sécurité ne sont pas des crises. Le guide de l'ANSSI et du Club des directeurs de sécurité des entreprises (CDSE), Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, parle de crise quand une action malveillante sur les systèmes d'information provoque une déstabilisation immédiate et majeure du fonctionnement de l'organisation : arrêt des activités, impossibilité de produire ou de rendre le service.

Le guide en souligne plusieurs spécificités : une double temporalité (l'urgence des premières heures, puis une reconstruction très longue), un périmètre incertain, une menace qui peut évoluer pendant la crise et un risque de propagation à des partenaires. D'où sa formule : une crise cyber est une épreuve d'endurance, pas un sprint.

Les quatre phases d'une crise cyber

Les phases décrites par l'ANSSI, et ce qu'on y fait
PhaseObjectifs principaux
1. Alerter, mobiliser, endiguerActiver le dispositif de crise, réunir les équipes, limiter la propagation de l'attaque, solliciter les réseaux de soutien
2. Maintenir la confiance et comprendre l'attaqueCommuniquer, mener l'investigation numérique, délimiter la compromission, faire fonctionner les métiers en mode dégradé
3. Relancer les activités et durcirReprendre le contrôle, remédier, reconstruire un environnement plus sûr, puis restaurer les services
4. Tirer les leçons et capitaliserOrganiser la sortie de crise, mener le retour d'expérience, mettre à jour le dispositif

Ces phases se chevauchent : on communique dès la première heure, et le mode dégradé des métiers dure souvent jusqu'à la fin de la troisième phase. La reprise informatique de la phase 3 est détaillée dans le chapitre plan de reprise d'activité.

La cellule de crise : qui fait quoi ?

Le guide de l'ANSSI recommande d'adapter l'organisation de crise existante au scénario cyber plutôt que d'en créer une nouvelle. Il distingue deux niveaux qui travaillent ensemble :

  • la cellule stratégique, ou décisionnelle : elle fixe la stratégie de conduite de crise, arbitre, coordonne et porte la parole de l'organisation vers l'extérieur ;
  • le volet opérationnel cyber et informatique : il pilote l'investigation, l'endiguement, le durcissement, la remédiation et la reconstruction, et rend compte à la cellule stratégique ;
  • les autres cellules, activées selon les besoins : métiers, communication, ressources humaines, logistique, juridique, finances, experts.
Les rôles clés de la cellule stratégique selon l'ANSSI
RôleMission
Directeur de criseDéfinit et oriente la stratégie de conduite de crise ; décide
Management de l'informationTient la main courante, fait circuler l'information entre les cellules
Appui à la conduite de criseOrganise le rythme des points de situation, prépare les décisions, suit les actions
Responsable cyber et informatiqueDéfinit et coordonne les opérations techniques
CommunicantsPréparent et portent la communication interne et externe
Organisation de la cellule de crise de l'hôpital fictif. Au centre, la cellule stratégique autour du directeur de crise. Elle est reliée à quatre cellules : cyber et informatique, métiers (direction des soins), communication, support (ressources humaines, juridique, logistique). Les échanges remontent et descendent entre elles. À droite, une main courante se remplit de lignes horodatées : 04 h 40 alerte du service informatique, 05 h 10 isolement du réseau, 06 h 00 activation de la cellule, 06 h 30 mode dégradé aux urgences, 08 h 00 signalement aux autorités, 10 h 00 premier message au personnel. À l'extérieur, la cellule stratégique est en lien avec les autorités, le prestataire de réponse aux incidents, l'assureur et la presse.
Fil rouge : la cellule stratégique de l'hôpital décide et parle à l'extérieur ; les cellules opérationnelles agissent et rendent compte. Chaque décision et chaque action s'inscrit, avec son heure, dans la main courante.

Le déclenchement peut venir du haut (la direction décide d'activer la cellule) ou du bas (les équipes opérationnelles l'activent si l'urgence l'exige). Les critères de déclenchement doivent donc être écrits à l'avance et connus de l'astreinte.

La main courante, mémoire de la crise

La main courante est le journal chronologique de la crise. On y inscrit, avec l'heure et l'auteur, les informations reçues, les décisions prises et les actions lancées. L'ANSSI souligne qu'elle informe les équipes des actions en cours et qu'elle sert aussi à suivre les actions et les frais engagés.

  • elle permet à une équipe qui prend la relève de comprendre la situation sans tout redemander ;
  • elle sert de base aux points de situation et aux communications ;
  • elle fournit les éléments datés utiles à l'assureur, aux autorités et à une éventuelle plainte ;
  • elle alimente le retour d'expérience.

Tenir dans la durée

Parce que la crise dure, le guide de l'ANSSI insiste sur la préparation matérielle et humaine :

  • des moyens hors ligne : procédures de crise, annuaire de crise et contacts des prestataires disponibles sans le système d'information ;
  • des moyens de communication de secours, internes et externes, identifiés et testés à l'avance, car la messagerie et parfois la téléphonie sont touchées ;
  • des rotations : planning des équipes, suivi des heures travaillées, temps de récupération ;
  • la logistique : restauration, hébergement, transport, accès aux locaux jour et nuit ;
  • des critères de sortie de crise, réévalués en continu, et une baisse progressive du rythme de mobilisation.

Le guide rappelle aussi qu'il ne faut pas payer la rançon : le paiement entretient le système criminel et ne garantit pas la récupération des données.

Se faire aider et signaler

Le CERT-FR, dans ses bons réflexes en cas d'intrusion, liste les appuis possibles : le CERT-FR lui-même pour les incidents d'importance nationale, les centres régionaux de réponse aux incidents (CSIRT régionaux) pour les organisations de taille intermédiaire, des prestataires de réponse aux incidents qualifiés pour les systèmes complexes, les prestataires informatiques habituels et l'assureur, à prévenir le plus tôt possible.

Plusieurs déclarations peuvent être obligatoires, avec des délais courts. Mieux vaut les avoir préparées :

TexteQui est concernéDélais
NIS 2 (article 23)Entités essentielles et importantes, pour un incident importantAlerte précoce sous 24 heures, notification sous 72 heures, rapport final un mois au plus tard après la notification
RGPDTout responsable de traitement, en cas de violation de données personnelles présentant un risqueNotification à la CNIL dans les meilleurs délais et, si possible, sous 72 heures ; information des personnes si le risque est élevé
Réglementations sectoriellesSanté, finance (DORA), opérateurs régulésSelon le texte applicable

Le CERT-FR recommande aussi de déposer plainte. Pour le détail des obligations NIS 2 et DORA, voir nos guides NIS 2 et DORA.

Communiquer pendant une crise cyber

Le troisième volume de la collection de l'ANSSI, Anticiper et gérer sa communication de crise cyber, part d'un constat : une bonne communication de crise cyber repose surtout sur les réflexes de toute communication de crise, avec quelques contraintes propres. Ses fiches couvrent la préparation (scénarios, boîte à outils), l'organisation et la stratégie, la rédaction des messages clés, la communication interne et externe, puis l'après-crise.

  • communiquer d'abord en interne : le personnel doit apprendre la situation par la direction, pas par la presse ;
  • ne dire que ce qui est établi, et dire ce que l'on ne sait pas encore ;
  • coordonner chaque message avec la cellule stratégique, le juridique et, le cas échéant, les autorités ;
  • prévoir les canaux si la messagerie est inutilisable : téléphone, affichage, site de secours, réseaux sociaux.

Exemple : les premières heures à l'hôpital du fil rouge

Rien de tout cela n'est improvisé : les rôles, l'annuaire papier, la salle, les critères de déclenchement avaient été testés lors d'un exercice l'année précédente. C'est l'objet du dernier chapitre, exercice de crise cyber.

Questions fréquentes

Qu'est-ce qu'une cellule de crise cyber ?

C'est l'instance qui pilote l'organisation pendant une cyberattaque majeure. Elle comprend une cellule stratégique, qui décide et communique vers l'extérieur, et des cellules opérationnelles (cyber et informatique, métiers, communication, support) qui agissent et rendent compte.

Qui dirige la cellule de crise ?

Un directeur de crise, en général un membre de la direction générale, désigné à l'avance avec des suppléants. Le RSSI et le DSI y apportent l'expertise technique, mais la décision reste celle de la direction.

Qu'est-ce qu'une main courante de crise ?

C'est le journal chronologique de la crise : chaque information, décision et action y est notée avec l'heure et l'auteur. Elle sert à la relève des équipes, aux points de situation, aux échanges avec l'assureur et les autorités, et au retour d'expérience.

Combien de temps dure une crise cyber ?

L'ANSSI la décrit comme une épreuve d'endurance qui peut durer plusieurs semaines, voire plusieurs mois, le temps de reprendre le contrôle du système et de le reconstruire. D'où l'importance des rotations et d'un mode dégradé tenable.

Faut-il payer la rançon ?

Non. L'ANSSI recommande de ne pas payer : le paiement entretient le système criminel et ne garantit pas la récupération des données.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.