Communiquer en crise : une seule voix, des faits
Complete plan
Pendant une cyberattaque, quoi dire aux salariés, aux clients, aux partenaires et à la presse, et quand : une déclaration en quatre parties préparée à l'avance, un seul porte-parole, rien de minimisé ni d'inventé, et des équipes qui ne publient rien.
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Ne dire que des faits : ni minimiser, ni spéculer sur l'auteur ou l'ampleur, et dire aussi ce que l'on ne sait pas encore
- Informer dans le bon ordre : les salariés tôt, les clients et partenaires touchés sans tarder, les personnes concernées si une fuite leur fait courir un risque élevé, la presse avec les mêmes faits
- Parler d'une seule voix, avec un porte-parole et des messages préparés avant la crise, et donner aux équipes une consigne claire : rien sur les réseaux, les questions vont au porte-parole
The module
3 min-
Communiquer en crise : une seule voix, des faits 2 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- ANSSI et Cap'Com, « Anticiper et gérer sa communication de crise cyber » (décembre 2021) : « tout ce que vous dites doit être vrai » sans obligation de tout dire à tout moment ; communication interne « stratégique » pour éviter rumeurs et fuites ; « rappeler la conduite à tenir à vos collaborateurs sur les réseaux sociaux ou vis-à-vis des médias » ; éléments de langage préparés par scénario (lu en extrait de recherche seulement, site bloqué par le proxy)
- ANSSI, outil d'autoévaluation de la maturité en gestion de crise cyber (version de la bibliothèque CISO Assistant du 18 mai 2024, lu en entier) : 7.1 « Des éléments de langage sont formalisés en fonction des scénarios cyber de référence identifiés. Plusieurs sujets médiatiques spécifiques sont anticipés (e.g. attribution de l'attaque). Un porte-parole de crise a été pré-identifié. » ; 6.1 parties prenantes « contacts internes, autorités, public / média, clients importants, fournisseurs, partenaires techniques » ; 7.2 veille médiatique et réseaux sociaux
- RGPD, art. 34 (lu en entier) : communication de la violation à la personne concernée « dans les meilleurs délais » en cas de risque élevé, « en des termes clairs et simples », avec les exceptions de l'art. 34(3)
- NIS 2 (directive 2022/2555), art. 23(1) et 23(2) : informer, le cas échéant, les destinataires des services d'un incident important, et des mesures qu'ils peuvent prendre face à une cybermenace importante (lu en extrait de recherche seulement)
- NCSC (Royaume-Uni), « Effective communications in a cyber incident » (octobre 2024) : porte-parole officiel, modèles préapprouvés, éviter toute spéculation sur la cause, l'ampleur ou l'auteur (lu en extrait de recherche seulement)
- Capita (Royaume-Uni), attaque de mars 2023 : déclaration du 3 avril 2023 « no evidence of customer, supplier or colleague data having been compromised », puis le 20 avril « some evidence of limited data exfiltration » (lu en extrait de recherche seulement ; l'amende de l'ICO d'octobre 2025 vise les failles de sécurité, pas la communication, et n'est pas citée)
Version 1 · updated October 6, 2026