Retour au blog
Continuité & Sécurité28 septembre 202611 min de lecture

Exercice de crise cyber en TPE/PME : un scénario simple en 60 minutes

Préparez votre TPE/PME à une cyberattaque avec un exercice de 60 minutes : rôles, scénario, décisions, trace écrite et plan d’amélioration.

Équipe de petite entreprise réunie autour d’un exercice de crise cyber

Quand les fichiers deviennent inaccessibles ou qu’un compte est compromis, le premier blocage est souvent organisationnel : qui décide, qui appelle le prestataire et quelle activité faut-il préserver ? Un exercice sur table permet de répondre à ces questions sans toucher au système informatique.

Le besoin est concret : 80 % des TPE-PME interrogées en 2025 déclaraient ne pas être préparées à une cyberattaque ou ne pas savoir si elles l’étaient. Seules 24 % indiquaient disposer d’une procédure de réaction (Cybermalveillance.gouv.fr 06/10/2025).

1. Tester les décisions, pas la technique

L’ANSSI présente l’entraînement à la gestion de crise cyber comme un moyen d’améliorer la résilience numérique et souligne les particularités de ces crises : technicité, impacts rapides, évolution de la situation et sortie de crise longue (ANSSI 14/10/2020).

Pour une petite structure, le premier exercice peut viser un résultat limité : être capable de qualifier l’incident, protéger les opérations essentielles, répartir les appels et garder une trace des décisions. Il ne s’agit ni d’un audit de sécurité ni d’un test d’intrusion.

Le critère de réussite

À la fin de l’heure, l’équipe doit savoir qui coordonne, où trouver les contacts hors ligne et quelles trois actions lancer en premier.

Cette approche complète le guide de cybersécurité pour TPE/PME : les protections réduisent le risque, tandis que l’exercice prépare l’organisation au moment où un incident survient malgré tout.

2. Préparer l’exercice en 20 minutes

Réunir les bonnes personnes

Invitez trois à six personnes représentant la direction, l’activité, l’administratif et l’informatique interne ou externe. Nommez un animateur, qui dévoile le scénario, et un secrétaire, qui note les décisions et les questions restées sans réponse.

Le COMCYBER-MI et Cybermalveillance.gouv.fr ont conçu SenCy-Crise pour les petites et moyennes structures autour de trois phases : anticipation, réaction et retour d’expérience (Cybermalveillance.gouv.fr 17/07/2024). Reprenez ce fil pour structurer votre séance.

Préparer une feuille de contacts hors ligne

Inscrivez les coordonnées du prestataire informatique, de l’assureur si un contrat couvre le risque, de la banque, du responsable des données et des personnes capables de décider. Ajoutez les références de contrat utiles, sans recopier de mot de passe.

Choisir un périmètre crédible

Prenez un outil réellement important : messagerie, dossiers partagés, logiciel de gestion ou poste du dirigeant. Le scénario doit être assez précis pour provoquer des décisions, mais pas au point de devenir un examen technique.

3. Un scénario de crise cyber en 60 minutes

Voici un exercice sur table. Personne ne coupe de service et aucun faux courriel n’est envoyé. L’animateur lit chaque séquence, puis demande : « Que faisons-nous maintenant, qui le fait et avec quelle information ? »

0 à 10 minutes : le signal faible

Inject : à 8 h 40, deux salariés n’arrivent plus à ouvrir le dossier clients. Un message inhabituel apparaît sur un poste.

  • Qui reçoit l’alerte ?
  • Faut-il isoler un poste, suspendre un compte ou appeler le prestataire ?
  • Quelle activité peut continuer sans ce dossier ?
  • Qui devient coordinateur de l’incident ?

L’équipe ne cherche pas la réponse parfaite. Elle doit rendre explicites les responsabilités et les informations manquantes.

10 à 25 minutes : l’incident s’étend

Inject : le dossier reste indisponible et une boîte mail envoie des messages non sollicités. Un client appelle pour vérifier un courriel reçu.

  • Comment éviter d’aggraver la situation ?
  • Qui prévient les collaborateurs, et par quel canal si la messagerie est douteuse ?
  • Quel message factuel donner au client sans spéculer ?
  • Quelles preuves faut-il préserver pour le prestataire et, si nécessaire, les enquêteurs ?

25 à 40 minutes : les données personnelles

Inject : le prestataire ne peut pas encore confirmer si des données personnelles ont été consultées ou extraites.

Le RGPD impose de documenter en interne toute violation de données personnelles. Lorsqu’une violation présente un risque pour les droits et libertés des personnes, elle doit être notifiée à la CNIL ; une notification initiale peut être faite dans les 72 heures suivant sa constatation si toutes les informations ne sont pas encore disponibles (CNIL 24/05/2018).

  • Qui rassemble la nature des données, les personnes concernées et les conséquences probables ?
  • Qui décide si le responsable des données ou un conseil spécialisé doit être sollicité ?
  • Où consigner les faits confirmés, les hypothèses et l’heure de chaque décision ?

Ne transformez pas l’exercice en consultation juridique. Le but est de repérer qui instruira la question et avec quelles pièces.

40 à 55 minutes : maintenir l’activité

Inject : l’indisponibilité pourrait durer jusqu’au lendemain. Les commandes urgentes doivent être traitées.

  • Quelles opérations passent en mode manuel ?
  • Quelle version des contacts ou du planning reste accessible ?
  • Comment éviter de recréer des données contradictoires ?
  • Qui autorisera le retour au fonctionnement normal ?

Si la reprise dépend des sauvegardes, utilisez ensuite la méthode de test de restauration 3-2-1. L’exercice de décision et le test technique sont complémentaires.

55 à 60 minutes : arrêter et résumer

L’animateur termine le scénario, même si toutes les questions ne sont pas résolues. Le secrétaire lit les décisions, les propriétaires d’action et les informations manquantes. L’équipe choisit immédiatement trois corrections prioritaires.

4. Produire un plan d’action d’une page

L’ANSSI met à disposition un guide pour organiser des exercices de gestion de crise cyber et encourage leur usage pour l’entraînement (ANSSI 14/10/2020). Dans une TPE, le compte rendu peut rester très court.

  • Ce qui a fonctionné : décision rapide, contact disponible, solution de repli connue.
  • Ce qui a bloqué : numéro absent, responsabilité floue, document accessible uniquement sur le réseau touché.
  • Trois corrections : un responsable, une date et une preuve attendue pour chacune.
  • Prochain test : une date fixée et un scénario différent.

Évitez une liste de vingt chantiers. Corrigez d’abord ce qui empêche l’alerte, la décision ou la continuité. Par exemple : imprimer la feuille de contacts, désigner un suppléant et stocker la procédure dans un emplacement accessible hors du système principal.

Pour compléter la préparation, planifiez un test de connexion internet de secours. Un audit de simplification numérique peut aussi cartographier les dépendances avant de formaliser une procédure.

5. FAQ sur l’exercice de crise cyber

Faut-il prévenir l’équipe à l’avance ?

Pour un premier exercice, oui. Annoncez le format, le périmètre et l’absence de jugement individuel. L’objectif est d’apprendre, pas de piéger.

Peut-on faire l’exercice sans responsable informatique ?

Oui, à condition d’inviter la personne qui coordonne le prestataire. Le test porte d’abord sur les décisions et les contacts. Notez les questions techniques à valider ensuite.

Combien de fois faut-il s’entraîner ?

Choisissez une cadence que l’entreprise peut tenir et rejouez après un changement important d’outil, d’équipe ou de prestataire. La fréquence est une décision de gestion fondée sur vos dépendances.

L’exercice remplace-t-il un plan de continuité ?

Non. Il révèle les décisions et ressources à formaliser. Utilisez son bilan pour améliorer progressivement votre procédure de continuité et de reprise.

Conclusion : une heure pour rendre les rôles explicites

Un premier exercice utile n’a pas besoin d’une mise en scène complexe. Choisissez un outil critique, déroulez quatre étapes, notez les décisions et corrigez trois blocages. La valeur vient du dialogue entre direction, métier et prestataire.

Besoin d’un regard extérieur pour cartographier vos dépendances et préparer un scénario adapté ? Découvrez l’audit Mitizy ou contactez Mitizy.

MB

Mickaël Behrens

Fondateur de Mitizy, expert en productivité numérique et IA pour PME.

Contactez-moi