DOCUMENTATION GRATUITE · TPE & PME

Organiser une Cellule de Crise Cyber

Guide pratique pour TPE et PME

Modèle indicatif — Réf. ANSSI, collection « Gestion de crise cyber »

1. Qu’est-ce qu’une crise cyber ?

Une crise cyber est une déstabilisation majeure du fonctionnement de l’entreprise (arrêt d’activité, incapacité à délivrer un service, pertes financières lourdes) causée par une ou plusieurs actions malveillantes sur ses outils numériques : rançongiciel, vol de données, déni de service, piratage de compte.

Une cyberattaque peut interrompre l’activité, rendre des données indisponibles et imposer des décisions urgentes. Préparer l’organisation avant l’incident évite de perdre un temps précieux lorsque chaque heure compte.

2. Les 4 phases d’une crise cyber

PhaseCe qu’elle recouvre
1. AnticipationPréparation en amont : procédures, contacts, sauvegardes testées, rôles définis
2. Alerte et qualificationDétection d’une anomalie, évaluation : incident mineur ou véritable crise ?
3. GestionConfinement, remédiation, communication interne et externe
4. Sortie de criseRetour à la normale, bilan, retour d’expérience, renforcement des mesures

3. Organisation de la cellule de crise

Même dans une petite structure, il est utile de distinguer deux niveaux, qui peuvent être tenus par les mêmes personnes si l’effectif est réduit.

3.1 Niveau décisionnel

  • Composé de la direction (et des associés/responsables métiers si pertinent)
  • Prend les décisions stratégiques : communication, arrêt de systèmes, contact des autorités

3.2 Niveau opérationnel

  • Le référent informatique (interne ou prestataire) et toute personne technique mobilisable
  • Exécute les actions techniques : isolement des postes, analyse, restauration

À personnaliser : compléter avec les noms, rôles et coordonnées des personnes mobilisables dans votre entreprise.

FonctionNomTéléphoneSuppléant
Dirigeant / décisionnaire
Référent informatique / prestataire
Contact juridique / assurance

4. Fiche réflexe — premières heures

  • Ne pas éteindre les machines concernées (préserve les preuves en mémoire), mais les isoler du réseau (débrancher le câble réseau ou couper le Wi-Fi)
  • Ne pas payer une éventuelle rançon dans l’urgence : le paiement reste risqué et n’est jamais une garantie de récupération
  • Ne pas tenter de réinstaller ou nettoyer avant d’avoir évalué l’ampleur de l’incident
  • Alerter immédiatement le référent informatique et la direction
  • Conserver toute trace utile : captures d’écran, emails suspects, horodatage des événements

5. Contacts utiles en cas d’incident

OrganismeRôle
Cybermalveillance.gouv.frAssistance aux victimes et orientation vers des prestataires référencés
CERT-FR / CSIRT régionalConseil et réponse aux incidents selon le type et la taille de la structure
Police / GendarmerieDépôt de plainte, notamment en cas de rançongiciel ou de fraude
CNILNotification à évaluer immédiatement ; délai maximal de 72 heures lorsqu’une violation présente un risque pour les droits et libertés
Assureur cyber (le cas échéant)Déclaration du sinistre et activation des garanties selon le contrat

Toute violation de données personnelles doit être documentée. Ne pas attendre la fin de la crise pour déterminer, avec les personnes compétentes, si une notification à la CNIL ou une information des personnes concernées est requise.

6. Communication de crise

  • Désigner une seule personne responsable de la communication pour éviter les messages contradictoires
  • Ne jamais minimiser ni surpromettre : la transparence protège mieux la confiance que le silence
  • Prévoir un message type pour les clients/partenaires si l’incident affecte leurs données ou le service

7. Après la crise : retour d’expérience

  • Organiser un bilan à chaud (impressions immédiates) puis à froid (analyse posée quelques semaines après)
  • Identifier ce qui a bien fonctionné et ce qui doit être amélioré
  • Mettre à jour la PSSI et les procédures en conséquence

S’entraîner avant la crise réelle, même simplement en repassant cette fiche en réunion une fois par an, augmente considérablement la réactivité le jour où un incident survient.

Sources et références officielles

Ce document synthétise et vulgarise les recommandations d’organismes publics français de référence en cybersécurité. Il ne remplace pas une consultation juridique ou un accompagnement personnalisé.

Document produit par Donnella à titre d’information générale. À adapter à la situation réelle de votre entreprise avant toute utilisation.

VERSION PDF

Vous souhaitez conserver cette ressource ?

Téléchargez la version PDF pour la consulter hors ligne, l’imprimer ou l’utiliser comme base de travail.

Télécharger le PDF

PASSEZ DE 0 À 1

Besoin d’appliquer cette bonne pratique à votre entreprise ?

Présentez votre environnement et vos priorités : Donnella peut adapter les recommandations, définir les actions utiles et vous accompagner dans leur mise en œuvre.

Passez de 0 à 1. Donnella, votre Δ.