Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Crisis Management (Gestion de Crise)

general

Définition

La Gestion de Crise (Crisis Management) est l'ensemble des processus, outils, et compétences permettant à une organisation de faire face, gérer, et récupérer d'événements perturbateurs majeurs — cyberattaques, catastrophes naturelles, accidents industriels, crises financières, ou scandales réputationnels. Dans le contexte cyber, la gestion de crise couvre la coordination entre les dimensions technique (réponse aux incidents), organisationnelle (continuité des opérations), légale (notifications réglementaires), et communicationnelle (messages vers les parties prenantes). La gestion de crise se distingue de la réponse aux incidents par son périmètre et son niveau. La réponse aux incidents est technique : containment, éradication, restauration. La gestion de crise est stratégique et organisationnelle : qui décide quoi ? comment communique-t-on ? quelles ressources mobiliser ? comment gérer l'impact sur les opérations globales ? La réponse aux incidents est une composante de la gestion de crise, pas l'inverse. Un cadre de gestion de crise mature comprend plusieurs éléments. Le Plan de Gestion de Crise (PGC/CMF — Crisis Management Framework) définit les seuils d'activation (quel type et quelle gravité d'incident déclenchent la cellule de crise), la composition de la cellule de crise (membres, rôles, suppléants), les processus décisionnels (qui décide quoi ? consensus ou autorité unique ?), les plans de communication (qui communique avec qui et quand ?), et les ressources mobilisables (prestataires d'urgence, contacts CERTs, couverture d'assurance). Les étapes de la gestion de crise suivent un cycle : Préparation (BCP, formations, exercices), Détection/Activation (seuils d'activation, notification de la cellule), Gestion Active (décisions, coordination, communication), Stabilisation (retour à la normale progressive), et Apprentissage (REX — Retour d'EXpérience, amélioration des plans). Les erreurs les plus coûteuses en gestion de crise sont souvent communicationnelles : communication tardive, messages contradictoires, manque de transparence — qui amplifient l'impact réputationnel au-delà de l'impact opérationnel initial.

Dimensions de la gestion de crise cyber

Une crise cyber implique simultanément plusieurs dimensions qu'une cellule de crise doit gérer en parallèle. Dimension technique : réponse aux incidents (containment, forensics, restauration), coordination avec les prestataires IR et le CERT national. Dimension opérationnelle : activation du PCA, basculement vers les modes dégradés, communication interne aux équipes (que faire ? que ne pas faire ?). Dimension légale : vérification des obligations de notification (ANSSI 24h NIS 2, CNIL 72h RGPD), conseil juridique sur les implications des communications publiques, coordination avec l'assureur cyber pour déclencher la couverture. Dimension communicationnelle : messages adaptés à chaque audience (employés, clients, partenaires, investisseurs, médias, régulateurs), porte-parole désigné, page de statut externe. Dimension décisionnelle : payer/ne pas payer la rançon, déposer plainte, engager les autorités. La cellule de crise coordonne ces cinq dimensions de manière synchronisée — une défaillance dans l'une (communication tardive avec les clients par exemple) peut amplifier massivement l'impact global.

Retour d'EXpérience (REX) post-crise

Le REX post-crise est l'étape souvent négligée qui conditionne l'amélioration continue de la maturité de gestion de crise. Un REX efficace comprend : une timeline complète des événements (reconstruction chronologique des actions et décisions prises), l'évaluation de l'efficacité des plans activés (ce qui a fonctionné, ce qui a dysfonctionné), les lacunes identifiées (accès manquants, procédures incomplètes, outils défaillants), les succès à capitaliser (réactions rapides, décisions efficaces), et un plan d'action avec des responsables et des délais pour corriger les lacunes. Le REX doit être conduit dans les 2 à 4 semaines suivant la fin de la crise — assez tôt pour que les souvenirs soient précis, assez tard pour que l'urgence soit passée et la réflexion possible. Le REX alimente directement la révision des plans de crise et des exercices de simulation futurs.

ISO 22316 — résilience organisationnelle

ISO 22316:2017 (Sécurité et résilience — Résilience organisationnelle — Principes et attributs) fournit un cadre conceptuel pour la résilience organisationnelle globale, complémentaire à ISO 22301 (continuité d'activité) et ISO 27001 (sécurité de l'information). Les attributs de résilience selon ISO 22316 incluent : la vision partagée et la clarté de l'objectif (tous savent où l'organisation va), le leadership engagé (la direction active réellement les plans de crise), une culture de partage d'information (pas de "silos" d'information en crise), la disponibilité des ressources (financières, humaines, techniques, pour faire face), et l'apprentissage continu (chaque incident améliore la résilience future). Cette norme est utile pour les COMEX et les conseils d'administration pour évaluer la maturité globale de résilience de l'organisation, au-delà des plans techniques de continuité.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis