Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Exercice de crise cyber

11 conseils classés par audience et sévérité.

Technicien 3 conseils

Pour le technicien qui intervient.

CRITIQUE Opérationnel

Inclure les fonctions métier, pas seulement IT

Une crise cyber touche tout le monde : DG, communication, RH, juridique, métiers, fournisseurs. Un exercice limité a l'IT manque le pire : la coordination cross-fonctions. Inviter les representants de toutes les fonctions critiques, meme si l'exercice initial est plus difficile a organiser.

Responsable 6 conseils

Pour le responsable / gestionnaire.

CRITIQUE Opérationnel

Inclure les fonctions métier, pas seulement IT

Une crise cyber touche tout le monde : DG, communication, RH, juridique, métiers, fournisseurs. Un exercice limité a l'IT manque le pire : la coordination cross-fonctions. Inviter les representants de toutes les fonctions critiques, meme si l'exercice initial est plus difficile a organiser.

OBLIGATOIRE Réglementaire

Exercice annuel impose pour OIV, OSE et entites NIS2

Pour les opérateurs d'importance vitale (OIV), de services essentiels (OSE) et les entites couvertes par NIS2 (art. 21), l'exercice de crise est une obligation. Pour les autres, c'est une bonne pratique reconnue par ISO 22301 et ISO 27001 A.17. Realiser au moins un exercice annuel et conserver le RETEX.

OBLIGATOIRE Opérationnel

Tester aussi la communication externe

En crise reelle, il faut communiquer avec la CNIL (sous 72h pour violation RGPD), les autorites (ANSSI pour OIV/OSE), les clients, parfois la presse. L'exercice doit tester ces canaux : qui rediger, qui valide, par quel canal, en combien de temps. Une communication maladroite ampliifie le dommage reputationnel.

Auditeur 2 conseils

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Réglementaire

Exercice annuel impose pour OIV, OSE et entites NIS2

Pour les opérateurs d'importance vitale (OIV), de services essentiels (OSE) et les entites couvertes par NIS2 (art. 21), l'exercice de crise est une obligation. Pour les autres, c'est une bonne pratique reconnue par ISO 22301 et ISO 27001 A.17. Realiser au moins un exercice annuel et conserver le RETEX.