Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 14 · Résilience

Réaction aux crises d'origine cyber

Référentiel ReCyF v2.5 (17/03/2026)

Préparer le dispositif de gestion de crise cyber : cellule, rôles, moyens de communication de secours, procédures d'escalade.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
2 — En cours

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 7 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.5.5
  • A.5.24
  • A.5.25
  • A.5.26
  • A.5.27
  • A.5.28
  • A.6.8

Que demande concrètement cet objectif ?

Une crise n'est pas un gros incident : c'est le moment où les moyens habituels de traitement ne fonctionnent plus. L'annuaire est à terre, la messagerie aussi, l'outil de ticketing est chiffré, et il faut décider vite avec des informations partielles. L'objectif porte donc sur ce qui doit exister avant : une cellule nommée, avec des suppléants, parce qu'une crise arrive rarement quand tout le monde est disponible ; des rôles qui portent une autorité de décision — qui arrête la production, qui parle aux clients, qui appelle l'assureur ; des moyens de communication de secours indépendants du système d'information touché ; un critère d'escalade qui dit à partir de quand un incident devient une crise, et qui prononce ce basculement ; et un endroit où consigner les décisions au fil de l'eau. Vigicap attend le niveau 2 — une démarche engagée à couverture partielle — et non le niveau 3 : pour une structure de quarante personnes, l'essentiel est que le dispositif existe et soit joignable, pas qu'il soit exhaustif.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 2.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 14, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Rien n'est prévu. Le jour du chiffrement, le dirigeant appelle son prestataire, puis un avocat, puis son assureur, dans cet ordre ou dans un autre, et la moitié des décisions des premières heures sont prises par celui qui décroche.
1Chacun « sait » qui appeler, mais les numéros sont dans la messagerie et la messagerie est indisponible. Aucun rôle n'est écrit, aucun suppléant n'est prévu, et le premier réflexe reste de redémarrer les serveurs — ce qui détruit les traces dont on aura besoin.
2attenduNiveau attendu. Une fiche d'une ou deux pages nomme la cellule de crise et ses suppléants, donne le critère d'escalade, les coordonnées de secours et les premiers gestes conservatoires. Elle est imprimée et conservée hors du système d'information. Elle n'a pas encore été éprouvée en exercice.
3La fiche est devenue une procédure raccordée au traitement des incidents et au plan de continuité : rôles attribués nominativement avec suppléance, canal de communication de secours réellement ouvert et testé, modèle de journal de décisions, et une liste des premières heures incluant l'assureur, le prestataire de réponse à incident, et la CNIL si des données personnelles sont concernées.
4Le dispositif est exercé à une périodicité écrite — dans une structure de cette taille, l'exercice annuel est la pratique courante, et c'est l'objet de l'objectif 15. Les enseignements produisent des corrections datées, un kit de communication vers les clients et les salariés est pré-rédigé, et les tiers mobilisables sont contractualisés à l'avance avec un délai d'intervention connu.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

La fiche de crise elle-même, datée, versionnée, avec la trace de sa validation par la direction du client. La preuve qu'elle est disponible hors du système d'information : un exemplaire imprimé rangé dans un endroit connu, une carte au format portefeuille, une copie sur un support détenu par le dirigeant. La liste des contacts avec sa date de dernière vérification, le compte du canal de secours et la trace de son test, et — le plus convaincant — le journal de décisions d'un exercice ou d'une crise réelle. Ne comptent pas : une diapositive « gestion de crise » dans la revue annuelle, une cellule décrite par fonctions génériques, ni un plan dont le seul exemplaire est stocké sur le serveur de fichiers, c'est-à-dire là où il sera précisément indisponible.

Quelles sont les deux erreurs les plus fréquentes ?

  • Le plan de crise est stocké là où la crise le rendra illisible

    Le document de gestion de crise, la liste des contacts et les identifiants de secours vivent sur le SharePoint ou sur le NAS — exactement ce que le rançongiciel chiffre en premier. Variante fréquente : le gestionnaire de mots de passe s'ouvre avec l'authentification de l'annuaire, lui aussi à terre. Le test est simple : si votre système d'information disparaît ce soir, pouvez-vous encore lire votre plan et joindre votre cellule ? Si la réponse dépend d'un service qui peut tomber, ce n'est pas un plan de crise.

  • Une cellule décrite par fonction, dans une entreprise qui n'a pas ces fonctions

    La fiche nomme « le RSSI », « le directeur de la communication » et « le juriste » : dans une entreprise de quarante personnes, ces trois lignes désignent la même personne, ou personne. Autre version du même défaut : tous les rôles pointent vers le responsable informatique, qui est aussi celui qui restaure les serveurs et ne peut pas faire les deux. Sans suppléance nominative ni critère d'escalade, tout le monde attend le dirigeant, qui est en déplacement.

Les autres objectifs du domaine « Résilience »

Pour situer une entreprise