Guide pratique

Plan de réponse simple (TPE/PME)

Rôles, contacts, décisions à préparer : construisez en une demi-journée un plan de réponse à incident tenant sur une page, imprimé et partagé, pour que votre entreprise sache quoi faire dans la première heure d’une cyberattaque.

Pros Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : à quoi sert un plan de réponse

Réponse rapide. Un plan de réponse à incident est un document court qui dit, avant toute attaque, qui décide, qui appeler et quoi faire en premier. Pour une TPE-PME, une page suffit : un responsable de crise et son suppléant, les contacts clés (prestataire informatique, assureur, banque, 17Cyber, CNIL), les premiers réflexes (alerter, isoler, préserver les preuves, ne pas payer de rançon) et les décisions préparées à froid. Imprimez-le, car vos fichiers et votre messagerie peuvent être inaccessibles le jour J. Testez-le une fois par an avec un exercice de deux heures.

Pour Cybermalveillance.gouv.fr, une cyberattaque est une situation de crise dont les conséquences ne sont pas seulement techniques, mais aussi financières, de réputation et parfois juridiques, au point de menacer la survie des plus petites structures. Elle doit être gérée « avec méthode et au plus haut niveau de l’organisation ». Autrement dit : c’est l’affaire du dirigeant, pas seulement du prestataire informatique.

L’ANSSI, de son côté, souligne les particularités d’une crise cyber : des impacts fulgurants, peu de temps pour réagir, un sujet technique, et un attaquant qui peut réagir à vos actions. La sortie de crise peut prendre plusieurs mois. Sa conclusion est claire : la gestion d’une crise cyber « ne s’improvise pas ».

Un plan d’une page ne remplace pas un plan de continuité d’activité complet. Il sert à éviter les deux pires réactions : la panique (on éteint tout, on efface, on paie) et l’attentisme (on attend lundi que le prestataire revienne).

Ce que doit contenir le plan

1. Les rôles

Dans une petite structure, une même personne peut cumuler plusieurs rôles, mais chacun doit avoir un nom et un suppléant.

Rôle Mission pendant l’incident Qui, dans une TPE-PME
Responsable de crise Décide, arbitre, valide la communication et les dépenses Le dirigeant ou son associé
Référent technique Alerte le prestataire, fait isoler les systèmes, coordonne la remise en service Prestataire informatique ou salarié référent
Gardien du registre Note heure par heure les faits observés, décisions et actions Assistant de direction, office manager
Référent juridique et données Évalue s’il y a des données personnelles touchées, prépare la notification à la CNIL, la plainte et la déclaration à l’assureur Dirigeant, délégué à la protection des données, conseil externe
Référent finances Prévient la banque, bloque les virements suspects, suit les coûts Comptable, directeur administratif et financier
Référent communication Prépare les messages aux salariés, clients, partenaires, éventuellement médias Dirigeant ou responsable commercial

Cette répartition reprend l’idée de Cybermalveillance.gouv.fr : constituer une équipe de gestion de crise couvrant le technique, les ressources humaines, la finance, la communication et le juridique.

2. Les contacts, sur papier

Le jour de l’attaque, votre messagerie, votre annuaire en ligne et vos fichiers peuvent être chiffrés ou inaccessibles. L’ANSSI insiste sur la nécessité de préparer la réponse « y compris en cas de perte des moyens informatiques et de communication nominaux ». Notez donc les numéros sur la feuille imprimée et dans les téléphones des membres de la cellule.

3. Les premiers réflexes

Ce sont les cinq réflexes donnés par Cybermalveillance.gouv.fr aux dirigeants : alerter le support informatique, isoler les systèmes attaqués (couper les connexions à Internet et au réseau local), constituer l’équipe de crise, tenir un registre des événements et actions, préserver les preuves (messages reçus, machines touchées, journaux de connexion). Et une consigne : ne pas payer de rançon.

4. Les décisions préparées

Voir la section dédiée plus bas : arrêt de quels services, seuil d’appel à un prestataire, qui peut engager une dépense, quels messages diffuser.

5. Les solutions de secours

Comment continuer à travailler sans informatique pendant quelques jours : liste des clients et commandes en cours sur papier, moyen de facturer ou d’encaisser, canal de communication de secours (groupe de messagerie sur les téléphones personnels, liste téléphonique).

Le modèle d’une page

Recopiez ce modèle, remplissez chaque case et imprimez-le en plusieurs exemplaires (bureau du dirigeant, domicile, voiture, coffre).

Rubrique À remplir
Déclencheur Tout salarié qui constate un message de rançon, des fichiers illisibles, des connexions inconnues, un virement suspect ou un compte piraté prévient immédiatement : [Nom — téléphone]
Consigne salariés Ne pas éteindre le poste, le débrancher du réseau (câble, Wi-Fi), ne rien supprimer, noter l’heure et ce qui s’affiche, appeler le responsable
Responsable de crise [Nom — téléphone] · Suppléant : [Nom — téléphone]
Référent technique / prestataire [Société — contact — téléphone d’astreinte — numéro de contrat]
Assureur cyber [Compagnie — numéro de contrat — ligne d’assistance]
Banque [Agence — conseiller — ligne d’urgence]
Assistance publique 17Cyber (17cyber.gouv.fr) et Cybermalveillance.gouv.fr pour le diagnostic et l’orientation vers des prestataires · Police ou gendarmerie : 17
CNIL Notification de violation de données personnelles sous 72 h : cnil.fr/fr/notifier-une-violation-de-donnees-personnelles
Premières 60 minutes 1. Alerter le prestataire · 2. Isoler · 3. Réunir la cellule · 4. Ouvrir le registre · 5. Préserver les preuves · 6. Ne pas payer
Premières 24 heures Solutions de secours · Déclaration à l’assureur · Alerte de la banque · Plainte avant remédiation · Évaluation des données touchées · Message aux salariés
Emplacement des sauvegardes [Où, qui y a accès, date du dernier test de restauration]
Accès de secours [Où sont les codes de secours et identifiants administrateur — coffre physique, gestionnaire de mots de passe]
Messages types [Emplacement des modèles : salariés, clients, partenaires]
Dernière mise à jour [Date — Nom]

Le déroulé en trois temps

Cybermalveillance.gouv.fr structure la réponse en trois phases que le plan doit refléter :

  1. Premiers réflexes : alerter, isoler, constituer l’équipe, tenir le registre, préserver les preuves.
  2. Piloter la crise : activer les solutions de secours (et le plan de continuité ou de reprise d’activité s’il existe), déclarer le sinistre à l’assureur, alerter la banque, déposer plainte avant toute action de remédiation, identifier l’origine et l’étendue de l’attaque, notifier la CNIL dans les 72 heures si des données personnelles ont pu être consultées, modifiées ou détruites, gérer la communication avec le juste niveau de transparence.
  3. Sortir de la crise : remise en service progressive et contrôlée une fois les vulnérabilités corrigées, surveillance renforcée, retour d’expérience et plan d’action.

Les décisions à préparer à froid

Le stress fait prendre de mauvaises décisions. Tranchez ces questions maintenant, en réunion calme, et notez la réponse dans le plan.

Question Exemple de décision à formaliser
Qui peut déclarer « on est en crise » ? Le dirigeant ou son suppléant, sur alerte de n’importe quel salarié
Quels systèmes peut-on couper sans autorisation ? Le référent technique peut isoler tout poste ou serveur suspect immédiatement
Qui peut engager un prestataire de réponse à incident, et jusqu’à quel montant ? Le responsable de crise, dans la limite de [montant à définir], au-delà accord des associés
Quel prestataire appeler ? Celui prévu par le contrat d’assurance, ou un prestataire référencé par Cybermalveillance.gouv.fr
Paie-t-on une rançon ? Non, conformément aux recommandations de Cybermalveillance.gouv.fr
Qui parle à l’extérieur ? Uniquement le responsable de crise ou le référent communication, avec des messages validés
Que dit-on aux salariés ? Message type : ce qui se passe, consignes, à qui s’adresser, ne rien publier sur les réseaux sociaux
Quelles activités maintenir coûte que coûte ? Exemple : livraisons du jour, encaissement, paie
Comment communiquer si la messagerie est hors service ? Groupe de messagerie sur téléphone, liste téléphonique imprimée

Les obligations à garder en tête

  • Données personnelles : en cas de violation présentant un risque, la notification à la CNIL doit intervenir dans les 72 heures, comme le rappelle Cybermalveillance.gouv.fr. Préparez dès maintenant la liste des traitements contenant des données personnelles (clients, salariés, patients) pour gagner du temps.
  • Assurance : relisez votre contrat pour connaître le délai de déclaration, la ligne d’assistance et les prestataires imposés éventuels. Ces informations vont dans le plan.
  • Secteurs réglementés : si votre entreprise entre dans le champ de la directive NIS2 ou d’une réglementation sectorielle, des obligations de signalement spécifiques peuvent s’ajouter ; vérifiez-le avec votre conseil.

Ce guide vulgarise ces obligations et ne remplace pas un conseil juridique adapté à votre situation.

Faire vivre le plan : tester et mettre à jour

L’ANSSI recommande de « s’entraîner pour pratiquer et s’améliorer » et a publié, avec le Club de la continuité d’activité, un guide pour organiser un exercice de gestion de crise cyber. À l’échelle d’une TPE-PME, un exercice simple suffit :

  1. Une fois par an, réunissez la cellule pendant deux heures autour d’un scénario réaliste : « Lundi 8 h, les postes de la comptabilité affichent une demande de rançon. »
  2. Déroulez le plan : qui appelle qui, où sont les numéros, qui décide de couper le réseau, que dit-on aux clients.
  3. Notez ce qui bloque : numéro obsolète, suppléant absent, sauvegarde jamais testée.
  4. Mettez à jour le plan et réimprimez-le.

Mettez aussi le plan à jour à chaque changement important : arrivée ou départ d’un membre de la cellule, nouveau prestataire, nouveau contrat d’assurance, nouveau logiciel critique.

Les compléments utiles

L’ANSSI cite, parmi les moyens de se préparer, un plan de continuité d’activité robuste aux cyberattaques et un plan de reprise d’activité, une stratégie de communication de crise, et le cas échéant un contrat de réponse à incident et une assurance cyber. Pour une TPE, commencer par le plan d’une page puis ajouter ces briques progressivement est une démarche réaliste.

Les erreurs à éviter

  • Stocker le plan uniquement sur le serveur ou dans la messagerie : il sera inaccessible au pire moment.
  • Éteindre ou réinstaller les machines tout de suite : on détruit des preuves utiles à l’enquête et à l’assureur. Débranchez du réseau, sans effacer.
  • Restaurer les sauvegardes avant d’avoir compris l’attaque : l’attaquant peut être encore présent et recommencer. La remise en service doit être progressive et contrôlée.
  • Communiquer trop tôt ou trop peu : un message vague ou contradictoire abîme la confiance ; préparez des modèles.
  • Oublier l’humain : Cybermalveillance.gouv.fr rappelle les risques psychosociaux d’une cyberattaque — surcharge, sidération, culpabilité. Organisez des rotations et ne désignez pas de « coupable ».

Questions fréquentes

Une TPE de cinq personnes a-t-elle vraiment besoin d’un plan ?

Oui, justement parce qu’elle n’a pas de service informatique. Une page qui dit qui appeler et quoi faire permet de gagner des heures décisives. Cybermalveillance.gouv.fr rappelle qu’une cyberattaque peut menacer jusqu’à la survie des plus petites structures.

Qui doit avoir une copie du plan ?

Tous les membres de la cellule de crise et leurs suppléants, en version papier et sur leur téléphone. Les salariés n’ont besoin que de la partie « déclencheur et consignes », affichée par exemple près des postes.

Faut-il porter plainte même si l’on n’a rien payé ?

Oui. Cybermalveillance.gouv.fr recommande de déposer plainte avant toute action de remédiation, en fournissant toutes les preuves. La plainte est aussi souvent demandée par l’assureur.

Combien de temps faut-il pour rédiger ce plan ?

Une demi-journée de réflexion avec le dirigeant, le prestataire informatique et le comptable suffit en général pour une première version. L’important est de la tester ensuite et de la tenir à jour.

Où trouver un prestataire en urgence ?

Cybermalveillance.gouv.fr et 17Cyber proposent un diagnostic en ligne et orientent vers des prestataires spécialisés. Si vous êtes assuré, appelez d’abord la ligne d’assistance de votre contrat.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « Que faire en cas de cyberattaque ? (Guide pour les dirigeants) » — premiers réflexes, pilotage de la crise (assureur, banque, plainte avant remédiation, notification CNIL sous 72 h, communication), sortie de crise, risques psychosociaux, contacts : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/cyberattaque-que-faire-guide-dirigeants
  • ANSSI (cyber.gouv.fr) — « Anticiper et gérer une crise cyber » — caractéristiques d’une crise cyber, durée possible de sortie de crise, mesures de préparation (PCA, PRA, réponse en mode dégradé, communication, entraînement, assurance), guide d’exercice co-réalisé avec le Club de la continuité d’activité : https://cyber.sites.beta.gouv.fr/securisation/gestion-de-crise/anticiper-gerer-une-crise-cyber/

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.