Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cyber Crisis Unit

general

Définition

Une Cellule de Crise Cyber (Cyber Crisis Unit ou Cyber Crisis Management Team) est une équipe pluridisciplinaire préalablement constituée, formée et outillée pour gérer les incidents de cybersécurité de grande ampleur qui dépassent les capacités opérationnelles normales du SOC. Elle assure la coordination entre les dimensions technique, organisationnelle, légale, et communicationnelle d'une crise cyber. La Cellule de Crise Cyber se distingue du SOC par son périmètre : le SOC gère les incidents quotidiens dans un cadre opérationnel standard. La cellule de crise est activée pour les incidents de sévérité maximale — ransomware paralysant l'organisation, violation massive de données, attaque APT sur les systèmes critiques, ou incident avec impact sur des tiers ou la sécurité physique. La composition type d'une Cellule de Crise Cyber inclut : un Directeur de Crise (RSSI ou DSI selon la structure), un Chef des Opérations Techniques (responsable IR, Lead forensics), un responsable Communication de Crise (Direction Communication, Relations Presse), un représentant Juridique (Directeur Juridique, DPO), un représentant Direction Générale (autorité de décision stratégique), et potentiellement des intervenants externes (prestataire de réponse aux incidents, CERT national, assureur cyber). La préparation de la Cellule de Crise est aussi importante que sa composition. Cela inclut : des réunions d'entraînement régulières (tabletop exercises annuels au minimum), des procédures documentées (activation criteria, workflows décisionnels, annuaires d'urgence), des outils de communication de secours (si les outils de communication de l'entreprise sont compromis), et des conventions préétablies avec les prestataires de réponse aux incidents pour une activation rapide. En France, l'ANSSI encourage les organisations d'importance vitale (OIV) et les opérateurs de services essentiels (OSE) à constituer et entraîner leurs cellules de crise. Le CERT-FR peut apporter un soutien technique lors de crises majeures affectant des entités françaises. La directive NIS 2 (transposée en 2024) formalise davantage ces exigences de préparation aux crises pour les entités essentielles et importantes.

Constitution et formation de la cellule de crise

La constitution d'une cellule de crise cyber efficace requiert plusieurs éléments fondamentaux. Les membres doivent être désignés à l'avance (avec des suppléants pour chaque rôle — les crises arrivent souvent en vacances ou en week-end). Chaque membre doit connaître son rôle précis (responsabilités, autorité de décision, canaux de communication). Des exercices réguliers (tabletops, simulations complètes) permettent à l'équipe de s'entraîner ensemble et de détecter les lacunes dans les procédures. Un "War Room Kit" préparé à froid (contacts, accès aux outils, procédures initiales, checklists) accélère l'activation. La composition doit inclure des compétences techniques (IR, forensics), légales (RGPD, droit des contrats), communicationnelles (relations presse, communication client), et décisionnelles (DG, COMEX).

Coordination avec les autorités externes

La Cellule de Crise Cyber doit gérer les interfaces avec de nombreuses parties externes. ANSSI (CERT-FR) : notification obligatoire des incidents significatifs (NIS 2, LPM), demande d'assistance technique. CNIL : notification des violations de données à caractère personnel (72h RGPD), accompagnement de la gestion de crise. Assureur cyber : notification immédiate est souvent contractuellement obligatoire pour déclencher la couverture, l'assureur peut imposer le prestataire IR. Prestataire de réponse aux incidents : si le prestataire CERT contractualisé est différent de l'assureur, clarifier à l'avance qui pilote. Parquets cybercrimes (OCLCTIC, Section Cyber du Parquet de Paris) : dépôt de plainte recommandé pour les ransomwares (nécessaire pour les assurances et certains régulateurs). Clients et partenaires : notifications selon les contrats (clauses de notification des incidents) et les obligations légales sectorielles.

Communication de crise cyber — messages clés et canaux

La communication de crise cyber est un exercice d'équilibre délicat entre transparence (nécessaire légalement et éthiquement) et maîtrise de l'information (éviter de faciliter les attaques supplémentaires ou la panique). Les principes directeurs : communiquer tôt (même avec peu d'information) pour contrôler le narrative, être factuel (pas de spéculation sur l'origine ou l'étendue avant investigation), séparer les messages par audience (employés, clients, partenaires, médias, régulateurs ont des besoins différents), désigner un porte-parole unique (éviter les messages contradictoires), et utiliser une page de statut externe si le site web est affecté. Les simulations de crise doivent inclure des injections de questions presse "difficiles" pour préparer le porte-parole.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis