Crisis communication: one voice, only facts
Complete plan
During a cyberattack, what to tell staff, customers, partners and the press, and when: a four-part statement prepared in advance, one spokesperson, nothing played down or guessed, and teams that post nothing.
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Say only facts: don't play things down or guess the attacker or the scale, and say what you don't know yet
- Inform in the right order: staff early, affected customers and partners without delay, the people concerned if a breach puts them at high risk, the press with the same facts
- Speak with one voice, with a spokesperson and messages prepared before the crisis, and give teams a clear instruction: nothing on social media, questions go to the spokesperson
The module
3 min-
Crisis communication: one voice, only facts 2 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- ANSSI et Cap'Com, « Anticiper et gérer sa communication de crise cyber » (décembre 2021) : « tout ce que vous dites doit être vrai » sans obligation de tout dire à tout moment ; communication interne « stratégique » pour éviter rumeurs et fuites ; « rappeler la conduite à tenir à vos collaborateurs sur les réseaux sociaux ou vis-à-vis des médias » ; éléments de langage préparés par scénario (lu en extrait de recherche seulement, site bloqué par le proxy)
- ANSSI, outil d'autoévaluation de la maturité en gestion de crise cyber (version de la bibliothèque CISO Assistant du 18 mai 2024, lu en entier) : 7.1 « Des éléments de langage sont formalisés en fonction des scénarios cyber de référence identifiés. Plusieurs sujets médiatiques spécifiques sont anticipés (e.g. attribution de l'attaque). Un porte-parole de crise a été pré-identifié. » ; 6.1 parties prenantes « contacts internes, autorités, public / média, clients importants, fournisseurs, partenaires techniques » ; 7.2 veille médiatique et réseaux sociaux
- RGPD, art. 34 (lu en entier) : communication de la violation à la personne concernée « dans les meilleurs délais » en cas de risque élevé, « en des termes clairs et simples », avec les exceptions de l'art. 34(3)
- NIS 2 (directive 2022/2555), art. 23(1) et 23(2) : informer, le cas échéant, les destinataires des services d'un incident important, et des mesures qu'ils peuvent prendre face à une cybermenace importante (lu en extrait de recherche seulement)
- NCSC (Royaume-Uni), « Effective communications in a cyber incident » (octobre 2024) : porte-parole officiel, modèles préapprouvés, éviter toute spéculation sur la cause, l'ampleur ou l'auteur (lu en extrait de recherche seulement)
- Capita (Royaume-Uni), attaque de mars 2023 : déclaration du 3 avril 2023 « no evidence of customer, supplier or colleague data having been compromised », puis le 20 avril « some evidence of limited data exfiltration » (lu en extrait de recherche seulement ; l'amende de l'ICO d'octobre 2025 vise les failles de sécurité, pas la communication, et n'est pas citée)
Version 1 · updated October 6, 2026