Sign in

Crisis communication: one voice, only facts

Complete plan

During a cyberattack, what to tell staff, customers, partners and the press, and when: a four-part statement prepared in advance, one spokesperson, nothing played down or guessed, and teams that post nothing.

  • 3 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Say only facts: don't play things down or guess the attacker or the scale, and say what you don't know yet
  • Inform in the right order: staff early, affected customers and partners without delay, the people concerned if a breach puts them at high risk, the press with the same facts
  • Speak with one voice, with a spokesperson and messages prepared before the crisis, and give teams a clear instruction: nothing on social media, questions go to the spokesperson

The module

3 min
  1. Crisis communication: one voice, only facts 2 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • ANSSI et Cap'Com, « Anticiper et gérer sa communication de crise cyber » (décembre 2021) : « tout ce que vous dites doit être vrai » sans obligation de tout dire à tout moment ; communication interne « stratégique » pour éviter rumeurs et fuites ; « rappeler la conduite à tenir à vos collaborateurs sur les réseaux sociaux ou vis-à-vis des médias » ; éléments de langage préparés par scénario (lu en extrait de recherche seulement, site bloqué par le proxy)
  • ANSSI, outil d'autoévaluation de la maturité en gestion de crise cyber (version de la bibliothèque CISO Assistant du 18 mai 2024, lu en entier) : 7.1 « Des éléments de langage sont formalisés en fonction des scénarios cyber de référence identifiés. Plusieurs sujets médiatiques spécifiques sont anticipés (e.g. attribution de l'attaque). Un porte-parole de crise a été pré-identifié. » ; 6.1 parties prenantes « contacts internes, autorités, public / média, clients importants, fournisseurs, partenaires techniques » ; 7.2 veille médiatique et réseaux sociaux
  • RGPD, art. 34 (lu en entier) : communication de la violation à la personne concernée « dans les meilleurs délais » en cas de risque élevé, « en des termes clairs et simples », avec les exceptions de l'art. 34(3)
  • NIS 2 (directive 2022/2555), art. 23(1) et 23(2) : informer, le cas échéant, les destinataires des services d'un incident important, et des mesures qu'ils peuvent prendre face à une cybermenace importante (lu en extrait de recherche seulement)
  • NCSC (Royaume-Uni), « Effective communications in a cyber incident » (octobre 2024) : porte-parole officiel, modèles préapprouvés, éviter toute spéculation sur la cause, l'ampleur ou l'auteur (lu en extrait de recherche seulement)
  • Capita (Royaume-Uni), attaque de mars 2023 : déclaration du 3 avril 2023 « no evidence of customer, supplier or colleague data having been compromised », puis le 20 avril « some evidence of limited data exfiltration » (lu en extrait de recherche seulement ; l'amende de l'ICO d'octobre 2025 vise les failles de sécurité, pas la communication, et n'est pas citée)

Version 1 · updated October 6, 2026