Sign in

Crise cyber : les 48 premières heures

Complete plan

Quatre modules pour la direction, l'informatique, la communication et le juridique, face à un rançongiciel ou à un incident majeur : la première heure (isoler sans détruire les preuves, ouvrir la cellule de crise, passer sur un canal hors bande, nommer qui décide et qui tient le journal), qui appeler et quand (assureur, plainte, aide publique, CNIL, avocat, autorité NIS 2), communiquer pendant la crise, et la question de la rançon.

  • 12 min
  • 4 modules
  • 12-question check
  • English · Français
  • Attestation

You will be able to

  • Isoler les machines touchées du réseau et d'Internet sans les éteindre, les réinstaller ni effacer les preuves (machines, note de rançon, journaux)
  • Prévenir l'assureur dès que l'attaque est connue et déclarer le sinistre dans le délai du contrat
  • Ne dire que des faits : ni minimiser, ni spéculer sur l'auteur ou l'ampleur, et dire aussi ce que l'on ne sait pas encore
  • Savoir que payer ne garantit ni le déchiffrement, ni l'effacement des données volées, ni la fin des attaques, et que les autorités recommandent de ne pas payer

Programme

4 modules · 12 min
  1. La première heure d'une crise cyber 3 min
    • Isoler les machines touchées du réseau et d'Internet sans les éteindre, les réinstaller ni effacer les preuves (machines, note de rançon, journaux)
    • Ouvrir sans attendre la cellule de crise avec la direction, l'informatique et la sécurité, la communication, le juridique et les métiers touchés
    • Passer sur un canal de secours prévu à l'avance (téléphones portables, annuaire de crise imprimé), en partant du principe que l'attaquant lit la messagerie
    • Nommer une personne qui décide, avec un suppléant, et une personne qui tient le journal de crise, en commençant par l'heure à laquelle l'attaque a été connue
  2. Crise cyber : qui appeler, et quand ? 3 min
    • Prévenir l'assureur dès que l'attaque est connue et déclarer le sinistre dans le délai du contrat
    • Porter plainte au plus tard 72 heures après la connaissance de l'attaque, condition de l'indemnisation des pertes par l'assurance (Code des assurances, art. L. 12-10-1)
    • Savoir vers qui se tourner : le 17Cyber de Cybermalveillance pour les entreprises et associations, le CERT-FR pour les administrations et opérateurs régulés, l'autorité NIS 2 pour les entités concernées
    • Notifier la CNIL si possible sous 72 heures en cas de violation de données à risque, quitte à compléter ensuite, et préparer une feuille d'appels avec un nom par appel
  3. Communiquer en crise : une seule voix, des faits 2 min
    • Ne dire que des faits : ni minimiser, ni spéculer sur l'auteur ou l'ampleur, et dire aussi ce que l'on ne sait pas encore
    • Informer dans le bon ordre : les salariés tôt, les clients et partenaires touchés sans tarder, les personnes concernées si une fuite leur fait courir un risque élevé, la presse avec les mêmes faits
    • Parler d'une seule voix, avec un porte-parole et des messages préparés avant la crise, et donner aux équipes une consigne claire : rien sur les réseaux, les questions vont au porte-parole
  4. Payer la rançon ? 3 min
    • Savoir que payer ne garantit ni le déchiffrement, ni l'effacement des données volées, ni la fin des attaques, et que les autorités recommandent de ne pas payer
    • Connaître les risques juridiques (sanctions internationales, obligations qui restent) et le rôle de l'assurance, dont les conditions se lisent avant la crise
    • Laisser la décision à la direction, entourée de ses conseils, et privilégier la reprise : chasser l'attaquant, repartir d'une base saine et de sauvegardes vérifiées
  5. Knowledge check

    12 questions, pass mark 80 %. Explanations after each answer; you can try again.

  6. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Version 1 · updated October 6, 2026