Accueil · Articles · Premières 7h incident
Bonne pratique · 6 min de lecture

Les 7 premières heures d'un incident cyber : que faire

Le pire moment pour réfléchir à une procédure d'incident, c'est l'heure 0 d'un incident. La procédure ci-dessous est dérouble par n'importe quel dirigeant, sans expertise IT particulière, et permet de gagner du temps quand chaque minute compte.

H+0 — Détecter et reconnaître la situation

Signes typiques d'un incident grave :

Première règle : ne pas paniquer. Deuxième règle : ne pas éteindre les machines (la mémoire vive contient des indices précieux pour l'analyse).

H+0 à H+30 — Isoler

H+30 à H+2 — Mobiliser

Appeler dans cet ordre :

  1. Votre prestataire IT et/ou cabinet cyber. Si vous n'en avez pas, Scryptoura ou tout autre cabinet local.
  2. Votre assureur cyber (s'il existe). Important : la plupart des contrats imposent que le cabinet d'intervention soit validé par eux. Sinon, l'indemnisation peut être refusée.
  3. CSIRT régional ou Cybermalveillance.gouv.fr (0809 80 51 52). Gratuit, anonymisable.

Désigner un porte-parole interne unique, idéalement le dirigeant, pour éviter les communications contradictoires. Personne d'autre ne parle aux médias, aux clients, à la presse.

H+2 à H+24 — Qualifier

L'objectif est de répondre à 5 questions :

Documentation continue dans un fichier Word ou un cahier physique, avec horodatages. Cette documentation servira au rapport CNIL et à l'assureur.

H+24 à H+72 — Notifier

Si données personnelles compromises, notification à la CNIL obligatoire dans les 72 heures. Voir notre article Le rôle de la CNIL en cas de piratage.

Si l'incident perturbe gravement vos opérations et que vous fournissez un service à un acteur sous NIS2, prévenez aussi vos donneurs d'ordre — c'est dans leurs obligations de gestion de chaîne d'approvisionnement.

Si des données clients sont en danger : communication aux personnes concernées dans les meilleurs délais (article 34 RGPD).

Ce qu'il NE faut PAS faire dans les 7 premières heures

À retenir

H+0 isoler, H+2 mobiliser, H+24 qualifier, H+72 notifier. Imprimez cette procédure d'une page, conservez-la chez le dirigeant et chez le prestataire IT. Trois numéros à connaître par cœur : prestataire IT, assureur cyber, et 0809 80 51 52 (Cybermalveillance.gouv.fr).

Ce que Scryptoura fait pour vous

Le Diagnostic Découverte évalue l'existence et la qualité de votre procédure d'incident. Notre offre Cybersécurité peut produire la procédure en 1 page personnalisée et organiser un test de table annuel.

Avez-vous une procédure d'incident écrite, à jour, testée ?

Le Diagnostic Découverte évalue ce point et propose un modèle d'une page utilisable immédiatement.