Exercice de crise cyber : scénario et méthode
Préparez un exercice de crise cyber : scénario sur table, décisions, notifications et suivi des corrections. Méthode et limites des obligations.
- Choisir un objectif et un format cohérents
- Un scénario sur table de 90 minutes
- Réunir les personnes capables de prendre les décisions
- Tester les notifications sans les déclencher automatiquement
- Déterminer la fréquence à partir du dispositif applicable
- Transformer le retour d’expérience en corrections
- Préparer les pièces du scénario sans révéler la réponse
- Distinguer l’horloge du jeu de celle des obligations
- Donner à l’observateur des critères utilisables
- Faire vérifier une correction sur son objet précis
- Ce qu’il faut retenir
- FAQ
Un exercice de crise cyber permet de vérifier qui décide, comment les informations circulent et quelles actions sont possibles lorsque les outils habituels deviennent indisponibles. Sa valeur se mesure aux constats et aux corrections effectivement vérifiées. Un exercice sur table ne démontre pas, à lui seul, qu’une restauration technique fonctionnera.
Choisir un objectif et un format cohérents
Le guide de l’ANSSI propose notamment des exercices décisionnels sur table ou en simulation. Pour une première expérience, il recommande un exercice sur table planifié. Le choix dépend des objectifs, des moyens et de l’expérience de l’organisation. Source : ANSSI, organiser un exercice de gestion de crise cyber, p. 28 à 29.
Choisissez une question dont la réponse peut être observée : « pouvons-nous décider d’isoler une application sans perdre le contact avec les équipes ? » est plus exploitable que « sommes-nous résilients ? ».
La procédure de gestion des incidents fournit les rôles et circuits à éprouver. Si l’objectif est de mesurer un temps de restauration, prévoyez un essai technique distinct sur un périmètre autorisé, avec ses conditions de sécurité.
Un scénario sur table de 90 minutes
Le déroulé suivant est une proposition originale et fictive, à adapter. La durée n’est ni une exigence légale ni une recommandation de fréquence. Le scénario porte sur une application métier indisponible, avec des indices encore incomplets d’accès non autorisé.
| Temps proposé | Information fournie | Décision ou preuve recherchée |
|---|---|---|
| 0–10 min | Plusieurs utilisateurs ne peuvent plus ouvrir l’application | Qualification initiale, responsable et mode de contact |
| 10–25 min | La messagerie habituelle devient incertaine | Activation d’un canal de secours et validation des destinataires |
| 25–40 min | Le prestataire propose d’isoler le service | Décideur, conséquences métier et conservation des informations utiles |
| 40–55 min | Un accès anormal concerne possiblement des dossiers clients | Faits connus, inconnus et analyse des obligations de notification |
| 55–70 min | Une copie est disponible, mais sa date et son intégrité restent à vérifier | Conditions de reprise et personne autorisant le redémarrage |
| 70–90 min | Fin du scénario | Écarts, responsables et prochaines vérifications |
L’animateur précise quelles actions restent simulées. Dans ce format, les appels aux autorités, messages aux clients et opérations sur la production ne sont pas exécutés réellement. Chaque support porte la mention « EXERCICE » ; une règle d’arrêt permet de traiter un véritable incident sans confusion.
Réunir les personnes capables de prendre les décisions
Prévoyez un décideur métier, un responsable technique, une fonction juridique ou DPO selon les questions, une personne chargée de la communication et un observateur. Les rôles peuvent être adaptés à la taille de la structure ; l’important est de savoir qui arbitre et qui consigne.
L’observateur tient une chronologie : information reçue, heure de prise de connaissance dans le scénario, décision, responsable et justification. Il note aussi les informations manquantes. Un exercice ne doit pas transformer une hypothèse en fait établi parce que les participants souhaitent avancer.
Le rôle de la direction sous NIS2 éclaire les décisions de gouvernance. L’Art. 20 de la directive prévoit l’approbation et la supervision des mesures ; il ne fixe pas une composition unique de cellule de crise. Source : NIS2, Art. 20.
Tester les notifications sans les déclencher automatiquement
Le scénario doit distinguer incident, incident important au sens de NIS2 et violation de données personnelles. Pour le RGPD, les Art. 33 et 34 ont leurs propres conditions : l’existence d’une panne ou d’une cyberattaque ne suffit pas à imposer toutes les notifications. Source : RGPD, Art. 33 et 34.
Utilisez la matrice de notification cyber et demandez aux participants de préciser le point de départ de chaque délai applicable, les faits disponibles et les compléments attendus. Le livrable utile est une décision motivée, y compris lorsque les informations ne permettent pas encore de conclure.
Le plan de continuité d’activité doit également être confronté aux conséquences métier. Une équipe peut savoir notifier un incident tout en étant incapable de maintenir le service prioritaire.
Déterminer la fréquence à partir du dispositif applicable
L’Art. 21(2)(c) et (f) de NIS2 vise continuité, crise et évaluation de l’efficacité des mesures. Il ne prescrit pas, pour toutes les entités, un exercice trimestriel et une simulation annuelle. Source : NIS2, Art. 21.
Pour les entités entrant dans le champ du règlement 2024/2690, l’annexe § 4.1.4 encadre les essais et revues des plans de continuité et de reprise ; le § 4.3.4 prévoit les essais et réexamens du plan de crise. Ces prescriptions doivent être lues avec le périmètre du règlement et les autres règles applicables. Source : règlement 2024/2690, Art. 1 et annexe § 4.
Prévoyez aussi un réexamen après une modification importante du service, des équipes ou des dépendances. La fréquence décidée doit permettre de vérifier les capacités visées, sans se limiter à reconduire un rendez-vous administratif.
Transformer le retour d’expérience en corrections
Le guide ANSSI distingue un retour à chaud et une analyse ultérieure. Cette dernière permet de consolider les observations et les enseignements. Source : ANSSI, guide des exercices, étape 4.
Proposition de fiche d’écart : constat factuel, conséquence, correction, propriétaire, échéance et méthode de vérification. Une procédure modifiée doit être réessayée sur le point qui avait échoué. Le plan de reprise d’activité peut ainsi être corrigé puis confronté à un essai technique dédié.
Conservez les limites de l’exercice : personnes absentes, systèmes non testés, hypothèses et actions simulées. Un résultat satisfaisant sur un scénario limité ne prouve pas une capacité générale à absorber toute attaque. De même, l’organisation d’un exercice ne garantit pas une atténuation de sanction.
Préparer les pièces du scénario sans révéler la réponse
Pour le scénario de 90 minutes proposé plus haut, préparez un dossier destiné à l’animation et un support plus court pour les participants. Le premier décrit les informations qui pourront être communiquées ; le second présente le service, les personnes joignables et les règles du jeu. Les réponses attendues ne doivent pas être présentées comme des faits déjà établis.
Une fiche d’animation originale peut distinguer quatre rubriques : information donnée, question susceptible d’être posée, réponse disponible dans le scénario et point laissé volontairement inconnu. Ainsi, lorsque la copie de sauvegarde apparaît à la cinquante-cinquième minute, l’animateur ne doit pas annoncer sa validité si l’objectif est justement d’observer qui la vérifie avant d’autoriser la reprise.
Préparez aussi les limites des échanges. Si un prestataire n’est pas présent, indiquez qui joue son rôle et quelles informations cette personne peut fournir. Sa réponse simulée ne démontre pas qu’un contrat réel prévoit cette assistance ni qu’un technicien serait effectivement disponible à cette heure. Cette différence doit rester visible dans le compte rendu.
Distinguer l’horloge du jeu de celle des obligations
Un exercice court peut représenter une crise se déroulant sur plusieurs jours. Indiquez alors les dates et heures fictives auxquelles correspondent les informations remises. Dix minutes de discussion dans la salle ne représentent pas nécessairement dix minutes depuis la prise de connaissance d’une violation au sens du RGPD.
Pour chaque question de notification, demandez aux participants de consigner le fait déclencheur envisagé, l’heure retenue dans le scénario et la justification. Si les faits ne permettent pas encore de conclure, notez les investigations ou renseignements attendus et leur responsable. L’incertitude appelle un suivi ; elle ne doit pas devenir une suspension générale des délais légaux.
Séparez également l’auteur du message, la personne qui le valide et celle qui le transmettrait. Une décision de notifier ne produit pas son effet par sa seule inscription dans le relevé. Dans cet exercice sur table, la transmission reste simulée : le livrable décrit donc le circuit envisagé et les informations manquantes, sans prétendre qu’une autorité a été réellement contactée.
Donner à l’observateur des critères utilisables
L’observateur peut suivre trois questions correspondant au scénario : le décideur a-t-il été identifié, les conséquences métier ont-elles été examinées et la décision repose-t-elle sur les informations effectivement disponibles ? Il conserve le moment et le passage de discussion qui fondent son constat, plutôt qu’une appréciation générale sur la qualité de l’équipe.
Par exemple, « l’isolation a été évoquée » ne signifie pas « l’isolation a été décidée ». La discussion peut avoir laissé sans réponse le périmètre, l’autorité compétente ou les conditions de reprise. À l’inverse, une décision de demander un complément peut être cohérente avec les éléments du scénario. Il faut examiner ce qui motivait cette demande et la façon dont son suivi a été attribué.
L’animateur doit aussi noter ses propres interventions. Si une information a été donnée plus tôt que prévu ou si une question a orienté fortement les participants, cette aide limite la portée du résultat. Le compte rendu peut reconnaître cette limite sans rendre l’exercice inutile : elle permet de choisir ce qu’une prochaine séance devra examiner avec davantage d’autonomie.
Faire vérifier une correction sur son objet précis
Pour chaque écart retenu, formulez le résultat recherché. Un annuaire à jour répond à un problème de coordonnées ; il ne règle pas forcément une absence de délégation pour décider. Une procédure de reprise réécrite ne démontre pas davantage que les données restaurées seront utilisables.
Préparez donc une vérification adaptée : retrouver le contact, expliquer la délégation, retrouver la consigne ou réaliser ultérieurement l’essai technique autorisé. Le compte rendu doit préciser la méthode encore à exécuter et la personne chargée d’en examiner le résultat. La clôture d’une action repose sur ce résultat documenté, avec son périmètre, et non sur la simple tenue d’une nouvelle réunion.
Ce qu’il faut retenir
- Définissez une capacité observable avant de concevoir le scénario.
- Distinguez décisions simulées et opérations techniques réellement testées.
- Qualifiez les obligations de notification selon les faits et les textes.
- Vérifiez les corrections issues du retour d’expérience.
FAQ
Un exercice sur table suffit-il pour tester les sauvegardes ?
Il vérifie les décisions et les procédures envisagées. La capacité technique de restauration demande un essai réel, encadré et mesuré sur un périmètre adapté.
Faut-il organiser une simulation surprise ?
Pour une première expérience, le guide ANSSI recommande un exercice sur table planifié. Le format doit correspondre aux objectifs et à la maturité des participants.
Comment mesurer le progrès ?
Comparez les capacités observées sur des critères explicites : décision attribuée, contact utilisable, information qualifiée et correction vérifiée. Le nombre brut d’écarts ne suffit pas à apprécier le résultat.
Recevez nos analyses conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit, travaille depuis plus de 20 ans sur la protection des données et le droit des technologies.