GratuitDiagnostic de direction : où en êtes-vous vraiment ? 10 questions, 4 minutes. Le faire →
Zerval Pro

Module · Conduite d'incident

Reprendre le contrôle sans détruire les preuves.

Rançongiciel, fraude au virement, compte administrateur compromis, fuite de données ou prestataire exposé : le module Conduire l'incident aide la direction à qualifier la crise, arbitrer les priorités et documenter chaque décision, sur des playbooks horodatés, avec une cellule de crise et un journal traçable.

Journal horodaté · preuves préservées · notification 72h cadrée.

Zerval Pro, Gestion de crise cyber : suivi de situation et cellule de crise (données d'exemple)
Stabiliser avant de couper Playbooks horodatés Journal de décisions Notification 72h cadrée Hébergé en France
01 · SIGNAUX D'ALERTE

Quand la situation doit être traitée comme une crise

Une crise cyber ne commence pas toujours par un rançongiciel visible. Elle peut démarrer par un signal faible, une incohérence métier ou une alerte prestataire.

Compte critique compromis

Accès administrateur, direction, finance, messagerie, cloud, VPN, outil métier ou compte prestataire avec privilèges.

Fraude ou virement suspect

Faux RIB, changement de coordonnées bancaires, usurpation fournisseur, ordre urgent ou validation sous pression.

Fuite ou exposition de données

Documents clients, données RH, santé, contrats, données personnelles, secrets d'affaires ou fichiers déposés hors contrôle.

Activité anormale sur le SI

Alertes EDR, connexions inhabituelles, scripts inconnus, comptes créés, règles de messagerie, volume réseau anormal.

Indisponibilité métier

Outil critique bloqué, production arrêtée, facturation indisponible, portail client touché ou prestataire essentiel défaillant.

Pression externe

Demande de rançon, menace de divulgation, sollicitation média, client inquiet, assureur, autorité ou donneur d'ordre exigeant.

02 · LES 72 PREMIÈRES HEURES

Une chronologie opérationnelle, lisible par la direction

Le cadrage initial produit une vision partagée : préserver ce qui permettra de comprendre, qualifier le périmètre, contenir sans aveugler, arbitrer la continuité puis stabiliser. Un repère indicatif, à adapter à la nature de l'incident et aux obligations applicables.

0–2hPréserver & qualifierPréserver les preuves, noter les faits et horaires, identifier le périmètre touché, éviter les actions irréversibles, alerter les décideurs clés.
2–12hContenir & sécuriserIsoler les systèmes concernés, sécuriser les accès sensibles, vérifier les comptes à privilèges, confirmer les impacts métier, organiser la cellule.
12–24hArbitrer & piloterPrioriser les actions, décider des mesures de continuité, encadrer la communication, documenter les décisions, préparer la remédiation.
24–72hStabiliserConsolider la remédiation, vérifier les sauvegardes, suivre les indicateurs de stabilisation, préparer le RETEX, planifier le renforcement.
03 · DOCTRINE

Au début d'un incident, préserver la capacité de comprendre demain.

La priorité n'est pas de tout comprendre immédiatement, ni de tout effacer. Elle est de stabiliser, préserver, décider et documenter, sans avoir détruit les preuves ni perdu la maîtrise des décisions.

Une lecture compréhensible par la direction, l'IT, le juridique, les métiers et les partenaires concernés. On distingue toujours le constat, l'hypothèse et la décision.

04 · CELLULE DE CRISE

Relier le technique, le juridique, le métier et la réputation

On structure la coordination pour éviter que chaque acteur prenne une décision isolée avec des informations partielles.

DirectionArbitrage, continuité, budgets, exposition stratégique.
IT / sécuritéPérimètre technique, accès, journaux, containment.
DPO / juridiqueDonnées personnelles, notification, preuves, contrats.
MétiersProcess critiques, clients, production, priorités terrain.
CommunicationMessages internes, clients, partenaires, posture publique.
Assurance / prestatairesDéclarations, périmètre d'intervention, traçabilité.
05 · PREUVES

Préserver ce qui permettra d'expliquer, décider et justifier

La preuve n'est pas seulement technique. Elle inclut les décisions prises, les demandes reçues, les communications, les impacts métier et les éléments transmis par les tiers.

Traces techniques

Journaux, alertes, captures EDR, connexions, comptes, règles, fichiers suspects.

Traces métier

Factures, RIB, échanges fournisseurs, tickets, opérations, indisponibilités.

Traces décisionnelles

Horaires, validations, arbitrages, mesures conservatoires, communications envoyées.

Traces externes

Emails clients, messages prestataires, assureur, banque, plateforme, autorité ou plainte.

06 · ARBITRAGES

Les questions qui structurent la décision

Une conduite de crise efficace transforme l'incertitude en décisions documentées, même lorsque l'analyse technique n'est pas encore complète. Chaque arbitrage rejoint le journal de décisions.

Faut-il isoler ?

Quels systèmes couper, maintenir, surveiller ou basculer sans aggraver l'indisponibilité métier ?

Faut-il notifier ?

Quelles données sont concernées, avec quel niveau de certitude, et qui doit qualifier l'obligation ?

Faut-il communiquer ?

Qui informe les collaborateurs, clients, partenaires, assureurs ou donneurs d'ordre, et avec quel niveau de détail ?

Faut-il reconstruire ?

Quelle trajectoire de rétablissement, quels prérequis de sécurité, quelle priorité métier ?

Faut-il porter plainte ?

Quels éléments factuels et chronologiques peuvent être conservés pour appuyer la démarche ?

Faut-il activer le PCA/PRA ?

Quels processus sont prioritaires, quelle solution dégradée, quel seuil de reprise acceptable ?

07 · DÉLAIS & NOTIFICATION

Des délais tenus, une notification 72h cadrée

Les playbooks portent des SLA de réponse et un compte à rebours réglementaire. Le module rappelle les échéances ; il ne remplace pas la qualification juridique.

SLA de réponse

Chaque playbook fixe des jalons horodatés : prise en compte, cadrage, cellule ouverte, mesures conservatoires. Vous savez où vous en êtes.

Notification 72h

Violation de données personnelles : le compte à rebours CNIL est suivi, les éléments à réunir sont pré-structurés. La décision de notifier reste qualifiée avec vos interlocuteurs compétents.

Journal horodaté

Faits, actions et décisions sont datés et tracés au fil de l'eau : un fil horodaté, exportable à l'assureur, au régulateur ou en RETEX.

08 · LIVRABLES

Une sortie de crise exploitable en comité

L'objectif n'est pas seulement de « réparer ». Il faut expliquer ce qui s'est passé, ce qui a été décidé, ce qui reste incertain et ce qui doit être renforcé.

Synthèse direction

Faits, impact, décisions, risques résiduels, prochaines étapes.

Chronologie d'incident

Signal initial, actions, preuves, communications, décisions.

Registre de preuves

Éléments collectés, source, date, utilité, limites.

Plan de remédiation

Priorités court terme, mesures structurelles, responsables, échéances.

Support comité / assurance

Lecture claire pour arbitrage, suivi ou transmission encadrée.

RETEX

Causes probables, écarts, points forts, trajectoire de résilience.

09 · CE QUE NOUS NE PROMETTONS PAS

Une conduite de crise sérieuse sait dire non

La crédibilité repose sur une qualification prudente, des faits traçables et une distinction claire entre constat, hypothèse et décision. Aucun résultat n'est garanti.

Pas d'attribution hâtive

Identifier un auteur ou un groupe demande des éléments solides. Une hypothèse ne doit pas devenir une certitude.

Pas de garantie de récupération

La reprise dépend des sauvegardes, du périmètre touché, des accès encore fiables et de l'état réel du SI.

Pas de décision juridique automatisée

Notification, plainte, communication externe ou activation d'assurance doivent être qualifiées avec les interlocuteurs compétents.

Une crise cyber en cours ?

Suspicion d'intrusion, rançongiciel, compte critique compromis, fuite de données : stabilisez sans détruire les preuves et présentez les faits avant toute action irréversible. Nous ouvrons une cellule de crise et tenons le fil des décisions.

Voyez la conduite d'incident sur votre contexte.

Une démo live de 30 minutes : playbooks horodatés, cellule de crise, journal de décisions et notification 72h, appliqués à votre organisation. Sans engagement.