J’ai vu un responsable IT couper l’alimentation de trois serveurs pour « arrêter la propagation ». Geste de bon sens. Sauf qu’il venait d’effacer la mémoire vive où vivaient les seules traces exploitables de l’attaquant. Les premières heures d’un incident sont celles où certains gestes deviennent irréversibles, et c’est précisément là, l’écran sous les yeux et tout le monde derrière, qu’on les commet. Un plan rédigé avant l’attaque ne supprime pas le stress. Il vous évite d’y ajouter l’improvisation.
Un plan de réponse à incident rédigé à froid fixe qui décide, dans quel ordre on isole et on préserve les traces, et qui prévenir, pour dérouler le jour J au lieu d’improviser sous pression.
Ce qu’un plan met noir sur blanc
Quatre choses, dans cet ordre.
Les rôles d’abord. Qui tranche, c’est la direction. Qui manipule les machines, qui répond au téléphone, le reste de l’équipe. Deux personnes persuadées d’être aux commandes paralysent une crise aussi sûrement que zéro.
Les gestes d’urgence ensuite, avec leur séquence. On isole la menace sans tout couper. On préserve les preuves, journaux et état des machines, avant d’y toucher. On évalue l’étendue. Restaurer avant d’avoir compris, c’est s’offrir le luxe de tout recommencer huit jours plus tard, réinfecté par sa propre sauvegarde.
Les contacts, ensuite : interne, prestataires, assurance cyber le cas échéant, autorités. NIS2 impose aux entités concernées une alerte précoce sous 24 heures. Le compteur démarre sans vous attendre, alors autant que le numéro soit déjà sur la fiche.
La restauration enfin, depuis des sauvegardes dont vous avez réellement testé la remontée. Si ce point vous fait hésiter, c’est qu’il y a un article à lire avant celui-ci.
Un plan qui dort, un plan qui survit
Deux écueils tuent un plan par ailleurs très bien écrit.
Le premier : il vit sur le serveur de fichiers, et c’est ce serveur qui se fait chiffrer. Vous voilà avec un document parfait et inaccessible. Une copie hors ligne règle ça : un PDF dans un classeur, un export sur une clé rangée ailleurs. La forme importe peu, du moment que les bonnes personnes savent où elle est sans rallumer un poste compromis.
Le second, plus sournois : on ne le déroule jamais. Et un plan jamais répété révèle ses trous en plein incident, au pire moment. Le contact a changé d’employeur six mois plus tôt, sans que personne le remarque. L’étape 4 se lit de deux façons. Le compte admin de secours, lui, a expiré.
Le test ne coûte pourtant presque rien. Une fois par an, autour d’une table, posez la question à voix haute : demain matin tout est chiffré, on fait quoi, dans quel ordre, on appelle qui ? Chronométrez les hésitations plutôt que de les commenter. En une heure, vous verrez remonter plus de failles qu’en relisant le document dix fois. Notez-les, corrigez-les, et reposez la même question l’an prochain. C’est moins un exercice qu’une habitude.