Malgré toutes les mesures préventives détaillées dans notre pilier sécurité informatique & cybersécurité, savoir réagir à un incident avéré reste indispensable. Cette page détaille la méthode à suivre.
Gestion d'incident et réponse à une cyberattaque
Isoler, prévenir, communiquer : la méthode pour réagir efficacement quand une cyberattaque touche votre entreprise.
Que faire en cas de cyberattaque avérée
Un plan de réponse à incident préparé à l'avance permet de réagir en quelques minutes plutôt qu'en plusieurs heures d'improvisation sous la pression, un délai qui peut faire toute la différence sur l'ampleur des dégâts. Ce plan doit identifier à l'avance qui prend les décisions, quelles actions techniques immédiates entreprendre (isolement, préservation des preuves), et quels contacts externes mobiliser sans délai. L'absence totale de préparation, encore fréquente dans les PME, transforme un incident techniquement maîtrisable en une crise organisationnelle qui aggrave inutilement la situation.
Qui prévenir (CNIL, ANSSI, assureur, clients)
Si l'incident implique une violation de données personnelles, la CNIL doit être notifiée dans un délai de 72 heures dès lors qu'un risque existe pour les personnes concernées. L'ANSSI (agence nationale de la sécurité des systèmes d'information) peut être sollicitée pour un accompagnement technique, en particulier pour les incidents les plus sévères. L'assureur cyber, s'il existe, doit être alerté rapidement pour activer la prise en charge contractuelle. Informer les clients directement affectés, au-delà de la seule obligation légale, relève souvent d'un choix de transparence qui préserve mieux la confiance sur le long terme qu'une dissimulation ultérieurement révélée.
Isoler et contenir l'incident
Isoler rapidement un poste ou un serveur compromis du reste du réseau — déconnexion physique ou désactivation à distance — empêche la propagation de l'incident pendant que le diagnostic technique se poursuit. Cette étape doit être menée sans attendre une compréhension complète de l'attaque, l'urgence étant de limiter l'ampleur avant d'analyser en détail l'origine et la portée exactes de l'incident. Porter plainte, généralement recommandé et parfois nécessaire pour certaines démarches d'indemnisation, se fait auprès des services de police ou de gendarmerie spécialisés en cybercriminalité.
Communiquer pendant et après la crise
La communication interne pendant une cyberattaque doit être claire et régulière, même si toutes les informations ne sont pas encore disponibles, pour éviter la propagation de rumeurs et maintenir la confiance des équipes. Une fois l'incident maîtrisé, reprendre une activité normale suppose une vérification complète que les systèmes restaurés sont effectivement sains, avant de les remettre en production, sous peine de réintroduire la même compromission dans un environnement fraîchement restauré.
Voir aussi
Cette page complète le pilier sécurité informatique. Voir aussi comment déclarer un sinistre à son assureur cyber, et les obligations en cas de violation de données.
Questions fréquentes
Que faire en cas de cyberattaque avérée sur son entreprise ?
Isoler immédiatement les systèmes touchés du réseau, alerter le prestataire informatique ou l'équipe de réponse à incident, et suivre le plan de réponse préparé à l'avance plutôt que d'improviser.
Qu'est-ce qu'un plan de réponse à incident et pourquoi le préparer à l'avance ?
C'est un document qui définit à l'avance qui décide, quelles actions techniques entreprendre et qui contacter en cas d'incident, permettant une réaction rapide plutôt qu'une improvisation sous pression.
Faut-il porter plainte en cas de cyberattaque et auprès de qui ?
Il est généralement recommandé de porter plainte auprès des services de police ou de gendarmerie spécialisés en cybercriminalité, une démarche parfois nécessaire pour certaines procédures d'indemnisation.
Comment reprendre une activité normale après un incident de sécurité majeur ?
Il faut vérifier que les systèmes restaurés sont effectivement sains avant de les remettre en production, pour éviter de réintroduire la même compromission dans un environnement fraîchement restauré.