StraFormationStraFormation
Formation-action • 7 h • PME

Exercice de gestion de crise cyber pour PME

Une alerte tombe, les informations sont incomplètes et l’activité se dégrade. Votre équipe doit décider, prioriser, communiquer et préparer la reprise. Tout est simulé ; les apprentissages, eux, sont immédiatement exploitables.

  • Scénario réaliste et contextualisé
  • Direction, informatique et métiers réunis
  • Décisions consignées sous contrainte
  • Communication interne et externe
  • Débriefing collectif sans notation
  • Plan d’actions à 30/60/90 jours
Cellule de crise — PME Horizon SIMULATION
Temps simulé 09:17 — Jour 1
09:17
Alerte informatique

Plusieurs postes et un service métier deviennent indisponibles.

09:42
Impact opérationnel

Les commandes urgentes ne peuvent plus être traitées normalement.

10:25
Sollicitation externe

Un client demande une position officielle et un délai de reprise.

11:10
Nouvel élément

Une exposition de données est suspectée, sans être confirmée.

La promesse utile

Entraîner le système de décision, pas jouer à l’attaque

L’exercice place l’équipe devant une suite de faits simulés. Elle apprend à transformer des signaux incomplets en décisions explicites, traçables et coordonnées.

Détecter

Qualifier sans inventer

Séparer les faits, les hypothèses, les inconnues et les informations à obtenir.

Décider

Arbitrer sous contrainte

Fixer les priorités, attribuer les décisions et définir les prochains points de contrôle.

Coordonner

Faire travailler deux cellules

Articuler le pilotage métier de la crise avec la réponse technique à l’incident.

Communiquer

Dire juste, au bon moment

Préparer des messages adaptés sans affirmer ce qui n’est pas encore établi.

Continuer

Protéger les activités prioritaires

Choisir les modes dégradés et les services à rétablir selon les impacts métier.

Améliorer

Passer du débriefing à l’action

Transformer les constats en responsables, échéances et critères de réussite.

Cellule de crise élargie

Réunir les personnes qui devront vraiment décider ensemble

La crise cyber n’est pas un sujet réservé à l’informatique. L’exercice devient utile quand les responsabilités techniques, métier, managériales et de communication se rencontrent.

D

Direction

Direction générale, direction de site, secrétaire général ou personne habilitée à arbitrer les priorités.

Décide de l’activation, des objectifs, des ressources et des positions de l’organisation.
IT

Informatique

DSI, responsable informatique, référent cyber ou interlocuteur du prestataire informatique.

Explique ce qui est établi, les options techniques et les dépendances sans noyer la cellule.
M

Métiers

Opérations, production, ventes, finance, ressources humaines ou responsables des services prioritaires.

Évalue les impacts, active les solutions de continuité et fixe l’ordre de reprise.
C

Communication & appuis

Communication, juridique, DPO, qualité, continuité, assurance ou achats selon l’organisation.

Prépare les messages, les obligations à instruire et les relations avec les parties prenantes.

Groupe conseillé : les fonctions utiles au scénario, avec un décideur clairement identifié. Une même personne peut tenir plusieurs rôles dans une petite structure ; l’exercice rend alors ces cumuls visibles au lieu de les masquer.

Protocole de sécurité

Un exercice intense, sans risque pour votre activité

Le cadre est annoncé avant le premier événement simulé. L’animateur peut suspendre ou adapter le jeu à tout moment.

Tout est marqué

Les supports, messages et captures portent la mention « SIMULATION — EXERCICE ».

Les données sont fictives

Noms, domaines, numéros, identifiants et pièces jointes ne correspondent pas à des tiers réels.

Aucun envoi réel

Rien n’est adressé à un client, salarié hors exercice, média, autorité, assureur ou fournisseur réel.

Aucune action offensive

Pas de phishing caché, de scan, de logiciel malveillant, d’intrusion ni de manipulation du SI.

Un canal et un mot d’arrêt

Le début, la fin, le canal de jeu et la procédure d’arrêt sont connus de tous.

La confidentialité est cadrée

Les informations utiles, les participants, les observateurs et la diffusion du rapport sont définis en amont.

Scénario sur table

Une histoire plausible qui révèle les vraies dépendances

Le scénario par défaut combine indisponibilité, pression opérationnelle, demandes externes et suspicion d’exposition de données. Il est ajusté au secteur sans copier l’architecture réelle.

ÉVÉNEMENT 01

Alerte initiale

Signaux techniques et premiers dysfonctionnements à qualifier.

ÉVÉNEMENT 02

Propagation

Un service prioritaire et des moyens de travail sont touchés.

ÉVÉNEMENT 03

Pression métier

Commandes, production, paie ou relation client se dégradent.

ÉVÉNEMENT 04

Parties prenantes

Clients, salariés ou partenaires réclament une position.

ÉVÉNEMENT 05

Incertitude

Une fuite, une extorsion ou une défaillance tierce est évoquée.

ÉVÉNEMENT 06

Reprise

Des options de restauration imposent un nouvel arbitrage.

Variante 1

Rançongiciel simulé

Indisponibilité progressive, demande d’extorsion fictive, priorisation métier et stratégie de reprise.

Variante 2

Messagerie compromise

Usurpation, fraude possible, informations contradictoires et communication rapide aux parties concernées.

Variante 3

Prestataire critique indisponible

Service externalisé coupé, responsabilités partagées, continuité et dépendances contractuelles à clarifier.

Personnalisation maîtrisée : secteur, services prioritaires, rythme et fonctions participantes peuvent être adaptés après cadrage. Aucun accès à vos systèmes, mot de passe, secret technique ou donnée personnelle n’est nécessaire pour jouer.

Programme complet

7 heures pour cadrer, jouer, décider et progresser

L’essentiel du temps est consacré à la mise en situation. Les apports sont courts et directement reliés aux décisions que le groupe vient de prendre.

Formation-action

Exercice de gestion de crise cyber — cellule de crise PME

Une journée structurée autour d’un briefing, de quatre séquences de simulation, d’un débriefing et d’une première feuille de route.

7 h
Module 145 min

Cadrage et règles de jeu

Objectifs, périmètre, rôles, observateurs, conventions de simulation, confidentialité, mot d’arrêt et critères d’observation.

Module 245 min

Briefing de la cellule

Spécificités d’une crise cyber, articulation décision–technique, main courante, points de situation et distinction entre faits et hypothèses.

Module 360 min

Séquence 1 — alerter et activer

Qualification initiale, niveau d’escalade, activation, rôles, premières mesures, besoins d’information et rythme de pilotage.

Module 475 min

Séquence 2 — maintenir l’essentiel

Impacts, processus prioritaires, modes dégradés, dépendances, arbitrages de continuité et coordination avec la réponse technique.

Module 575 min

Séquence 3 — communiquer sous incertitude

Cartographie des parties prenantes, messages internes et externes, demandes pressantes, suspicion de fuite et questions à instruire.

Module 660 min

Séquence 4 — restaurer et arbitrer

Options de reprise, ordre de restauration, conditions de retour en service, partenaires à mobiliser et risques résiduels à accepter ou refuser.

Module 745 min

Débriefing à chaud

Chronologie reconstruite, décisions marquantes, points forts, frictions, surprises, causes organisationnelles et enseignements partagés.

Module 815 min

Premières priorités

Choix des actions immédiates, responsables pressentis, échéances à 30/60/90 jours et modalités de suivi après la formation.

Pauses et déjeuner : organisés en dehors des 7 heures pédagogiques. Le minutage des séquences peut évoluer pour suivre les décisions du groupe sans sacrifier le débriefing final.

Décisions entraînées

Ce que la cellule doit être capable de trancher

Le scénario ne cherche pas la « bonne réponse » cachée. Il teste la capacité à choisir avec les informations disponibles, à expliquer le raisonnement et à réviser une décision quand les faits changent.

01 — ESCALADE

Faut-il activer la cellule ?

Seuil, décideur, personnes à mobiliser, objectifs immédiats et prochain point de situation.

02 — PRIORITÉS

Que doit-on maintenir ?

Services essentiels, impacts acceptables, modes dégradés et dépendances critiques.

03 — RÉPONSE

Qui pilote quoi ?

Séparer et relier pilotage de crise, traitement technique, continuité et décisions de direction.

04 — PARTIES PRENANTES

Qui informer maintenant ?

Collaborateurs, clients, partenaires, prestataires, assurance et autorités à instruire selon les faits.

05 — MESSAGE

Que peut-on affirmer ?

Faits confirmés, éléments inconnus, actions en cours, consignes et heure de la prochaine mise à jour.

06 — REPRISE

Quand remettre en service ?

Ordre de restauration, contrôles nécessaires, risque résiduel, validation métier et surveillance renforcée.

Kit de travail remis

Repartir avec les traces utiles de l’exercice

Les supports sont conçus pour faciliter un prochain entraînement et le suivi des améliorations. Leur niveau de détail dépend du cadrage et des informations autorisées.

LIVRABLE 01

Fiche scénario

Contexte fictif, objectifs, hypothèses, périmètre de jeu, rôles et règles de simulation.

LIVRABLE 02

Chronologie des événements

Liste des événements simulés, horaire de jeu, canal, destinataire et objectif pédagogique.

LIVRABLE 03

Journal de crise

Canevas pour noter heure, fait, source, décision, responsable, échéance et statut de suivi.

LIVRABLE 04

Point de situation

Format court pour partager impacts, faits, inconnues, actions, besoins et décisions attendues.

LIVRABLE 05

Carte des parties prenantes

Publics internes et externes, attentes, responsable de la relation, canal et validation du message.

LIVRABLE 06

Trames de messages

Message interne, réponse d’attente et communiqué fictifs, rédigés pendant l’exercice.

LIVRABLE 07

Rapport d’observation

Constats factuels, points d’appui, difficultés collectives et recommandations pédagogiques.

LIVRABLE 08

Plan 30/60/90 jours

Actions priorisées, responsable pressenti, résultat attendu, échéance et preuve de réalisation.

Observation

Évaluer le collectif, jamais piéger les personnes

L’animateur observe la circulation de l’information et la qualité du pilotage. Le rapport décrit des comportements et des processus observables, sans classement individuel.

Alerte et escalade

Signal reconnu, seuil compris, activation décidée et participants mobilisés.

Rôles et coordination

Pilote, scribe, experts, métiers et communication savent qui fait quoi.

Image de situation

Faits, sources, hypothèses, impacts, inconnues et besoins sont tenus à jour.

Décisions et traçabilité

Chaque arbitrage a un propriétaire, une échéance et une condition de réexamen.

Continuité et reprise

Les métiers définissent les priorités et les critères de retour au service.

Communication

Les messages restent factuels, cohérents, validés et adaptés à chaque public.

Tiers et dépendances

Prestataires et partenaires sont intégrés sans leur attribuer des responsabilités supposées.

Apprentissage

Les constats débouchent sur des actions réalistes, suivies et vérifiables.

Après l’exercice

Un progrès organisé en trois horizons

Le plan final privilégie quelques corrections réalisables plutôt qu’une longue liste sans responsable. Les actions définitives restent validées par l’organisation.

Sous 30 jours

Sécuriser les fondamentaux

Clarifier les rôles, corriger les contacts, formaliser l’activation, fiabiliser le journal et traiter les blocages immédiats.

Sous 60 jours

Outiller la coordination

Mettre à jour les procédures, préparer les messages, cadrer les modes dégradés et clarifier les interfaces avec les prestataires.

Sous 90 jours

Vérifier et réentraîner

Tester les actions retenues, suivre les preuves, traiter les écarts restants et planifier un exercice ciblé ou plus ambitieux.

Périmètre professionnel

Une simulation de gouvernance, pas une opération sur votre réseau

Chaque activité ci-dessous demande un mandat et des moyens différents. Cette formation travaille les décisions collectives ; elle ne se substitue pas aux spécialistes mobilisés lors d’un incident réel.

INCLUS

Exercice sur table

Scénario fictif, animation, décisions, documents de travail, observation, débriefing et plan d’actions.

NON INCLUS

Test technique

Pas de pentest, phishing, scan, logiciel malveillant, exploitation, changement de configuration ni coupure réelle.

NON INCLUS

Réponse à incident

Pas d’investigation numérique, confinement réel, restauration, négociation, dépôt de plainte ou gestion opérationnelle d’une attaque.

NON INCLUS

Audit ou conformité

Pas d’audit NIS2, ISO 27001 ou RGPD, d’avis juridique, de certification ni de garantie de résilience.

Évaluation pédagogique

Mesurer une capacité observable, sans délivrer de certificat de résilience

L’évaluation porte sur le diagnostic initial, les comportements collectifs pendant l’exercice et la capacité à transformer le retour d’expérience en actions précises.

Équipe observée, personnes non notées
Avant

Auto-positionnement

Rôles existants, expérience de crise, procédures disponibles et objectifs prioritaires.

Pendant

Observation

Escalade, coordination, situation, décisions, communication, continuité et reprise.

À chaud

Débriefing

Faits marquants, écarts de perception, points forts, irritants et apprentissages communs.

À la fin

Plan d’actions

Priorités, responsables pressentis, échéances, résultats attendus et méthode de suivi.

Modalités pratiques

Le bon niveau de réalisme, avec un cadre préparé

Un échange préalable adapte le vocabulaire, les impacts et les rôles au contexte de la PME tout en conservant des données fictives et un scénario maîtrisé.

Préparation de l’exercice

  • SponsorUne personne valide les objectifs, le périmètre, les participants et les règles de diffusion.
  • ParticipantsDirection, informatique, métiers et fonctions d’appui utiles au scénario sont identifiés.
  • ContexteLes services prioritaires, dépendances générales et procédures existantes peuvent être décrits sans secret technique.
  • PersonnalisationLe scénario, les événements et les documents sont ajustés dans les limites convenues.

Informations pratiques

  • Durée7 heures pédagogiques, généralement organisées sur une journée.
  • FormatsEn présentiel à Strasbourg, dans vos locaux selon étude, ou à distance en classe virtuelle.
  • PrérequisAucun prérequis technique ; connaître son rôle et les activités principales de l’organisation.
  • AccessibilitéLes besoins d’adaptation sont étudiés en amont afin de rechercher les modalités appropriées.

Ce que cette journée ne permet pas d’affirmer

La participation ne démontre ni la conformité à NIS2, au RGPD ou à l’ISO 27001, ni l’efficacité technique des sauvegardes, du PCA ou du PRA, ni la capacité garantie à résister ou à se rétablir lors d’une crise réelle. Les constats sont pédagogiques et doivent, si nécessaire, être confirmés par des audits, tests ou conseils compétents.

Questions fréquentes

Avant d’organiser votre exercice de crise cyber

Le format sur table permet de travailler des décisions réalistes sans provoquer d’incident. Le cadrage préalable aligne les attentes et protège l’organisation.

Qu’est-ce qu’un exercice de crise cyber sur table ?

C’est une mise en situation guidée dans laquelle les participants reçoivent des événements fictifs et prennent les décisions qu’ils prendraient face à une crise. L’animateur fait progresser le scénario, observe le fonctionnement collectif puis conduit un débriefing. Aucun système réel n’est attaqué ou interrompu.

Les dirigeants non techniques peuvent-ils participer ?

Oui, leur participation est même centrale. L’exercice porte sur l’activation de la cellule, les priorités métier, les ressources, la communication, la continuité et les arbitrages. Les participants techniques apportent les faits et les options sans exiger que la direction maîtrise les détails informatiques.

L’exercice peut-il perturber notre système informatique ?

Non. Il n’inclut ni intrusion, ni scan, ni phishing caché, ni logiciel malveillant, ni modification de configuration, ni coupure de service. Les supports sont fictifs et marqués « SIMULATION », et aucun message de jeu n’est envoyé à un tiers réel.

Le scénario peut-il être adapté à notre activité ?

Oui. Le secteur, les services prioritaires, les fonctions participantes, les impacts et le rythme peuvent être adaptés après un échange de cadrage. La personnalisation ne nécessite pas d’accès au système, de mot de passe, de secret technique ou de donnée personnelle.

Qui doit participer à la journée ?

Le groupe réunit les fonctions qui décideraient réellement ensemble : direction, informatique ou interlocuteur du prestataire, responsables métiers et, selon le contexte, communication, ressources humaines, juridique, DPO, continuité, assurance ou achats.

Que recevons-nous après l’exercice ?

Selon le cadrage, les livrables comprennent la fiche scénario, la chronologie des événements, les canevas utilisés, les productions du groupe, un rapport d’observation collectif et un plan d’actions priorisé à 30/60/90 jours.

Cet exercice prouve-t-il notre conformité NIS2, RGPD ou ISO 27001 ?

Non. Il développe et observe une capacité collective dans un cadre pédagogique. Il ne constitue ni un audit, ni une analyse juridique, ni un contrôle technique, ni une certification, et ne garantit pas la résilience de l’organisation lors d’une crise réelle.

Quelle différence avec une formation générale en cybersécurité ?

Une formation générale développe les connaissances et les réflexes de prévention ou de réaction de personnes ciblées. Cet exercice entraîne plusieurs fonctions à piloter ensemble une situation évolutive, à prendre des décisions, à communiquer et à organiser la continuité puis la reprise.

Votre prochain exercice

Mettez votre cellule de crise autour de la même table

Nous cadrons le contexte, les participants et les objectifs pour préparer une journée réaliste, sûre et directement exploitable.

Cadrer l’exercice de 7 h

Références officielles contrôlées le 5 août 2026

Le contenu s’appuie sur les principes publiés par l’ANSSI et la CNIL. Les procédures, obligations et coordonnées applicables doivent être revérifiées au moment d’un incident réel.