Un plan de réponse à incident cyber est le document qui définit, à froid, comment une organisation détecte, contient, traite et se remet d’une cyberattaque. C’est l’équivalent numérique d’un plan de gestion de crise : qui fait quoi, dans quel ordre et avec quels moyens, quand chaque minute compte face à un rançongiciel ou à une intrusion.

DÉTECTER
Identifier et qualifier l’incident
CONTENIR
Isoler pour limiter la propagation
ÉRADIQUER
Supprimer la menace
RÉTABLIR
Restaurer les systèmes
RETEX
Capitaliser après l’incident

À quoi sert un plan de réponse à incident cyber ?

Une cyberattaque ne laisse pas le temps d’improviser : rançongiciel qui chiffre les serveurs, vol de données, intrusion. Le plan de réponse à incident permet d’agir vite et dans le bon ordre, sans paniquer. C’est un pilier de la préparation à la crise cyber, au même titre que le plan de continuité d’activité.

Que contient le plan ?

Il définit les rôles (DSI, RSSI, direction, communication, juridique), les critères de déclenchement, les procédures d’isolement, les contacts d’urgence (prestataire cyber, ANSSI, assurance) et les modalités de communication. Il s’articule avec la cellule de crise et la main courante.

Les étapes de la réponse

La réponse suit un cycle éprouvé : détecter et qualifier l’incident, le contenir en isolant les systèmes touchés, éradiquer la menace, rétablir les services de façon sûre, puis mener un RETEX pour corriger les failles. Le plan précise qui décide à chaque étape.

Un exemple concret

Un rançongiciel chiffre les serveurs un dimanche soir. Grâce au plan, l’astreinte isole immédiatement le réseau, active la cellule de crise, prévient le prestataire cyber et l’ANSSI, bascule en mode dégradé et prépare la communication. Sans plan, les mêmes heures se seraient perdues à chercher qui appeler.

Pour aller plus loin

Questions fréquentes

C’est quoi un plan de réponse à incident cyber ?
Le document qui définit à froid comment une organisation détecte, contient, traite et se remet d’une cyberattaque. C’est l’équivalent numérique d’un plan de gestion de crise.
Que doit contenir ce plan ?
Les rôles (DSI, RSSI, direction, communication, juridique), les critères de déclenchement, les procédures d’isolement, les contacts d’urgence (prestataire, ANSSI, assurance) et les modalités de communication.
Quelles sont les étapes de la réponse à incident ?
Détecter et qualifier, contenir en isolant les systèmes, éradiquer la menace, rétablir les services de façon sûre, puis mener un retour d’expérience pour corriger les failles.
Plan de réponse cyber ou plan de continuité : quelle différence ?
Le plan de réponse à incident traite l’attaque elle-même (détection, confinement, éradication). Le plan de continuité d’activité assure le maintien des fonctions essentielles pendant l’incident. Les deux se complètent.

Nous sommes à votre écoute pour préciser votre besoin.

Nos experts et consultants indépendants sont en mesure de vous accompagner de A à Z dans l’évaluation de vos risques pour anticiper les crises.