Sign in

Communiquer en crise : une seule voix, des faits

Complete plan

Pendant une cyberattaque, quoi dire aux salariés, aux clients, aux partenaires et à la presse, et quand : une déclaration en quatre parties préparée à l'avance, un seul porte-parole, rien de minimisé ni d'inventé, et des équipes qui ne publient rien.

  • 3 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Ne dire que des faits : ni minimiser, ni spéculer sur l'auteur ou l'ampleur, et dire aussi ce que l'on ne sait pas encore
  • Informer dans le bon ordre : les salariés tôt, les clients et partenaires touchés sans tarder, les personnes concernées si une fuite leur fait courir un risque élevé, la presse avec les mêmes faits
  • Parler d'une seule voix, avec un porte-parole et des messages préparés avant la crise, et donner aux équipes une consigne claire : rien sur les réseaux, les questions vont au porte-parole

The module

3 min
  1. Communiquer en crise : une seule voix, des faits 2 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • ANSSI et Cap'Com, « Anticiper et gérer sa communication de crise cyber » (décembre 2021) : « tout ce que vous dites doit être vrai » sans obligation de tout dire à tout moment ; communication interne « stratégique » pour éviter rumeurs et fuites ; « rappeler la conduite à tenir à vos collaborateurs sur les réseaux sociaux ou vis-à-vis des médias » ; éléments de langage préparés par scénario (lu en extrait de recherche seulement, site bloqué par le proxy)
  • ANSSI, outil d'autoévaluation de la maturité en gestion de crise cyber (version de la bibliothèque CISO Assistant du 18 mai 2024, lu en entier) : 7.1 « Des éléments de langage sont formalisés en fonction des scénarios cyber de référence identifiés. Plusieurs sujets médiatiques spécifiques sont anticipés (e.g. attribution de l'attaque). Un porte-parole de crise a été pré-identifié. » ; 6.1 parties prenantes « contacts internes, autorités, public / média, clients importants, fournisseurs, partenaires techniques » ; 7.2 veille médiatique et réseaux sociaux
  • RGPD, art. 34 (lu en entier) : communication de la violation à la personne concernée « dans les meilleurs délais » en cas de risque élevé, « en des termes clairs et simples », avec les exceptions de l'art. 34(3)
  • NIS 2 (directive 2022/2555), art. 23(1) et 23(2) : informer, le cas échéant, les destinataires des services d'un incident important, et des mesures qu'ils peuvent prendre face à une cybermenace importante (lu en extrait de recherche seulement)
  • NCSC (Royaume-Uni), « Effective communications in a cyber incident » (octobre 2024) : porte-parole officiel, modèles préapprouvés, éviter toute spéculation sur la cause, l'ampleur ou l'auteur (lu en extrait de recherche seulement)
  • Capita (Royaume-Uni), attaque de mars 2023 : déclaration du 3 avril 2023 « no evidence of customer, supplier or colleague data having been compromised », puis le 20 avril « some evidence of limited data exfiltration » (lu en extrait de recherche seulement ; l'amende de l'ICO d'octobre 2025 vise les failles de sécurité, pas la communication, et n'est pas citée)

Version 1 · updated October 6, 2026