Aller au contenu
Plan R résilience & cybersécurité

Chronique no 018 — 2025

Qui fait quoi en temps de crise ? Les équipes de la résilience

Découvrez qui fait quoi en cas de crise : panorama des équipes résilience, coordination des rôles et enjeux de décloisonnement pour une réponse efficace.

6 min de lecture 1226 mots

Une équipe pluridisciplinaire réunie : IT, Cyber, Communication, RH et Juridique.

Qui fait quoi quand tout bascule ?

Introduction

La résilience d’une organisation ne dépend pas seulement de ses outils ou de ses plans, mais avant tout de la capacité de ses équipes à travailler ensemble quand tout vacille. Derrière les acronymes familiers — PCA, CSIRT, CIM, CERT, IRT — se cache une mécanique organisationnelle parfois bien huilée… ou parfois grippée. Qui active ? Qui décide ? Qui coordonne ? Et surtout, comment éviter la cacophonie entre équipes techniques, métiers et fonctions support au moment où chaque minute compte ?

Dans cette chronique, nous proposons un panorama opérationnel des acteurs qui composent l’écosystème de la résilience, leur rôle dans les différentes phases de la crise, les enjeux de coordination et les risques fréquents de cloisonnement. Car au-delà de la cartographie théorique, il s’agit de comprendre comment bâtir une culture commune, fonctionnelle et agile, capable d’agir au bon moment, avec les bons réflexes.

1. Une diversité d’acteurs, une seule finalité : préserver l’activité

La résilience repose sur un socle collectif. Elle ne concerne pas uniquement les experts cyber ou la DSI, mais mobilise une pluralité d’acteurs : techniques, fonctionnels, supports, décisionnels. Voici les grandes familles impliquées :

  • Équipes techniques : IT, Infrastructure, Production, Réseaux.

  • Équipes cybersécurité : CSIRT, CERT, RSSI, SOC.

  • Fonctions support : Communication, RH, Juridique, Achats, Sûreté.

  • Métiers : Directions opérationnelles, Front/Back Office, utilisateurs clés.

  • Gouvernance : Cellule de crise (CIM), Direction générale, Responsable PCA, Continuité d’activité.

  • Externe : Prestataires critiques, régulateurs, autorités.

L’enjeu est d’orchestrer cette diversité sans cacophonie, en assurant une activation progressive, coordonnée et contextualisée.

2. Avant la crise : qui prépare, qui entraîne, qui sensibilise ?

La résilience commence bien avant l’incident. Plusieurs rôles structurent cette phase :

a. Le Responsable PCA

Pilote la démarche de continuité : cartographie des processus critiques, scénarios de crise, plans alternatifs, exercices. Il est le pont entre IT, métiers et risques.

b. Le RSSI / CSO

Intègre la dimension cybersécurité dans les PCA, élabore les plans de réponse à incidents cyber, et anime la gouvernance de la cyber résilience.

c. Les métiers

Contribuent à l’identification des activités critiques, des ressources indispensables et des contraintes métier en cas de dégradation ou de rupture.

d. Le service formation/sensibilisation

Joue un rôle clé dans la montée en maturité de l’organisation : exercices, simulations, jeux de rôles, campagnes de sensibilisation ciblée.

Exercice-type :

🔍 Une entreprise organise un exercice Tabletop “perte d’accès aux ERP suite à une cyberattaque”. Résultat : les équipes RH découvrent que leur PCA ne couvre pas les payes externalisées. Le plan est ajusté dans la foulée.

3. Pendant la crise : qui détecte, qui décide, qui coordonne ?

C’est dans cette phase que la mécanique organisationnelle est mise à l’épreuve.

a. SOC (Security Operations Center)

Détecte les signaux faibles, analyse les alertes, qualifie les incidents techniques et les escalade selon les procédures établies.

b. CSIRT (Computer Security Incident Response Team)

Intervient sur les incidents cyber avérés, coordonne la réponse technique (confinement, remédiation), en lien avec les équipes IT, les prestataires et le CERT national si nécessaire.

c. CERT (Computer Emergency Response Team)

Peut agir à l’échelle sectorielle ou nationale. Apporte une expertise technique, une veille des menaces, et un soutien inter-entreprises (ex : CERT-FR, CERT Santé).

d. IRT (Incident Response Team)

Plus large que le CSIRT, intègre des fonctions métiers pour évaluer les impacts opérationnels, orienter les priorités et gérer les dépendances critiques.

e. CIM (Cellule d’Incident Majeur)

Instance transversale de pilotage en cas d’incident significatif : IT, cyber, métier, juridique, communication, DG. Coordonne les décisions opérationnelles et appliquent les décisions stratégiques de la cellule de crise décisionnelle qui arbitre les points critiques.

f. Direction générale

Arbitre les choix sensibles (rétablissement priorisé, acceptation de risque, communication externe). C’est elle qui porte la légitimité politique et organisationnelle.

g. Responsables métiers

Apportent une vision terrain : conséquences concrètes, solutions dégradées, mobilisation des équipes. Ils sont souvent les garants du maintien de service.

4. Après la crise : qui apprend, qui corrige, qui transforme ?

Une fois la crise passée, d’autres rôles prennent le relais :

  • Responsable PCA et Risk Manager : Mènent les retours d’expérience, ajustent les plans, actualisent les cartographies de risques.

  • Audit interne / Contrôle interne : Vérifient la bonne application des procédures, identifient les écarts ou défaillances.

  • RH et Com interne : Soutiennent les équipes, recueillent les ressentis, alimentent les actions d’amélioration continue.

  • DSI et RSSI : Tirent les enseignements techniques (vulnérabilités exploitées, efficacité des mesures) pour renforcer la posture.

5. Mises en situation : coopération ou confusion ?

Cas n°1 : L’incident invisible qui devient incontrôlable

Un ransomware s’installe silencieusement via un prestataire IT. Le SOC le détecte, mais l’information ne remonte pas au métier. Quand les applications critiques sont chiffrées, personne n’a prévu le plan de secours. Résultat : désorganisation complète, retards de décision, pertes financières.

📌 Ce qu’il manque : un IRT bien entraîné, des escalades claires, une cartographie des dépendances.

Cas n°2 : Une activation de crise bien orchestrée

Une attaque DDoS cible le site e-commerce. Le CSIRT intervient, le CIM est activé, le PCA du canal téléphonique est déclenché, les équipes communication gèrent les messages clients, la direction arbitrent entre arrêt temporaire ou maintien dégradé.

✅ Résultat : transparence, maîtrise du discours, confiance préservée. L’attaque a été neutralisée sans incident réputationnel.

6. Dépasser les silos : un enjeu de culture commune

Les cloisonnements sont l’ennemi de la résilience. Chacun reste dans son couloir, les métiers voient la cyber comme un sujet technique, les experts cyber négligent les impacts métiers, les RH ne sont pas intégrés aux scénarios. Il est urgent de développer une culture transversale.

Cela passe par :

  • Des exercices croisés (ex. cyber-ressources humaines),

  • Une gouvernance interdisciplinaire en cellule de crise,

  • La création de référents de résilience par métier,

  • Des formations à la coordination (role play, war games).

7. Qui active ? Qui coordonne ? Qui décide ?

Voici une synthèse fonctionnelle par phase :

Rôle Détection Coordination Décision ——————————– — — ————– SOC ✅ ❌ ❌ CSIRT / CERT ✅ ✅ ❌ IRT ✅ ✅ ❌ CIM ❌ ✅ ✅ DSI / DG ❌ ✅ ✅ PCA Manager / Continuité ❌ ✅ ❌ Métiers / Front ✅ ✅ ✅ Communication / RH / Juridique ❌ ✅ ❌

8. En conclusion : de l’orchestre à l’improvisation maîtrisée

Dans une crise, personne ne joue seul. La résilience, ce n’est pas qu’un réflexe technique ou un plan sur une étagère. C’est un état d’esprit collectif, une capacité à coopérer dans l’urgence, à comprendre ses voisins de crise et à parler un langage commun. C’est le fruit d’un entraînement régulier, de la clarté des responsabilités, et d’un pilotage dynamique.

Vers une culture de la résilience partagée, au-delà des silos.

Bibliographie

  1. ANSSI — Guides de gestion de crise

https://cyber.gouv.fr/anticiper-et-gerer-une-crise-cyber

Le document sur la gestion de crise est un document fondamental pour structurer les rôles et les étapes en cas d’incident cyber majeur.

  1. ENISA — Cyber Crisis Management

https://www.enisa.europa.eu/publications/best-practices-for-cyber-crisis-management

Une synthèse européenne sur les bonnes pratiques de coordination inter-équipes.

  1. NIST Computer Security Incident Handling Guide (SP 800-61r3)

https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r3.pdf

Un standard reconnu sur le rôle des CSIRT et la gestion d’incidents.

  1. Guide SGDSN — Continuité d’activité

https://www.sgdsn.gouv.fr/files/files/Nos_missions/guide-pca-sgdsn-110613-normal.pdf

Pour comprendre la place du PCA dans une organisation et ses articulations avec la gestion de crise.

  1. Crisis Management: Planning for the Inevitable (Steven Fink)

https://archive.org/details/crisismanagement00fink/page/n5/mode/2up

Livre de référence sur la dynamique des crises et la réponse organisationnelle.

Toutes les chroniques (91)