Chronique no 026 — 2025
Tester son plan de crise : exercices utiles pour une vraie résilience
Tabletop, failover, chaos engineering… Comment organiser des exercices de crise utiles, réalistes et impactants pour une résilience réellement opérationnelle.


Tabletop, failover, chaos engineering… Et si s’entraîner devenait un réflexe de gouvernance ?
Introduction — Le plan de crise qu’on découvre pendant la crise
Ce n’est pas pendant une tempête qu’on apprend à hisser les voiles. Et pourtant, dans nombre d’organisations, le plan de gestion de crise — aussi épais et complet soit-il — n’a jamais été réellement testé. Au mieux, il a été lu. Parfois. Mais il n’a jamais été confronté à la réalité, à l’urgence, à l’imprévu. Et lorsqu’une crise éclate — cyberattaque, panne majeure, indisponibilité cloud, compromission — tout le monde se tourne vers ce plan comme on ouvrirait un grimoire oublié. Trop tard.
Dans un monde numérique toujours plus interdépendant, la résilience ne s’improvise pas. Elle s’entraîne. Tester son plan de crise, c’est identifier ses failles avant qu’elles ne soient exploitées. Simuler l’inacceptable, c’est préparer les équipes à l’inattendu. Et refuser de tester, c’est se condamner à improviser dans le noir, avec tout ce que cela implique de chaos, de perte de confiance et d’erreurs évitables.
Partie 1 — Les formes d’exercices de crise : panorama utile
Il existe de nombreuses façons de tester la résilience d’une organisation. Toutes ne se valent pas. Mais toutes peuvent jouer un rôle dans une trajectoire de maturité.
🔹 1. Le tabletop : la base
C’est l’exercice le plus simple à organiser. Autour d’une table (ou en visioconférence), les acteurs clés d’un plan de crise (IT, cyber, métiers, RH, juridique, direction) simulent la gestion d’un incident à partir d’un scénario préparé. Aucun système technique n’est sollicité. Tout se joue sur les mots, les décisions, la coordination.
✅ Objectif : tester les réflexes, les responsabilités, les communications.
❌ Limite : reste très théorique, ne teste pas les outils ni les délais réels.
🔹 2. La crise grandeur nature : immersion réaliste
Ici, on active réellement les outils de crise : messagerie d’urgence, cellules, journal de crise, notifications. Certains injects sont envoyés en conditions réelles (emails, faux appels, interruptions simulées). Les équipes doivent réagir comme si la crise était vraie, sans impact sur les systèmes en production.
✅ Objectif : mettre les équipes en tension, tester les circuits d’escalade.
❌ Limite : organisation lourde, risque de fatigue si trop fréquent.
🔹 3. Le failover / PRA / DRP : tester les bascules techniques
Il s’agit de simuler (ou de réaliser) une bascule réelle d’infrastructure : site secondaire, reprise sur un autre datacenter, activation d’un backup. Très fréquent dans le monde bancaire, il permet de tester la continuité de service réelle.
✅ Objectif : valider les chaînes techniques, mesurer les temps de reprise.
❌ Limite : difficile à déclencher fréquemment, risques si mal préparés.
🔹 4. Le cyber range ou le chaos engineering
Le cyber range est un environnement isolé où l’on peut injecter des attaques simulées. Le chaos engineering, popularisé par Netflix, consiste à introduire volontairement des pannes aléatoires contrôlées pour tester la résilience système.
✅ Objectif : tester l’inattendu, renforcer l’agilité technique et cognitive.
❌ Limite : exige maturité technique et support managérial fort.
🔹 5. Les exercices hybrides IT / cyber / métiers
De plus en plus d’exercices visent à mélanger les couches : attaque simulée sur un système critique, réponse SOC, activation de la communication de crise, décision métier de bascule. Ces scénarios intégrés permettent de tester les silos et les zones grises.
Partie 2 — Pourquoi les exercices échouent souvent à produire de la valeur
Beaucoup d’organisations font des exercices. Très peu en retirent une amélioration réelle. Pourquoi ?
🎯 1. Objectifs flous ou inexistants
Un bon exercice doit répondre à une question simple : que veut-on tester ?
La capacité de prise de décision ?
Le bon déclenchement des cellules ?
Le maintien de la communication interne ?
Le relais aux parties prenantes externes ?
La robustesse technique d’un failover ?
Sans objectif clair, l’exercice devient un rituel sans impact.
🤝 2. Absence d’implication du management
Quand la direction générale n’est pas présente, le signal envoyé est clair : « C’est un exercice technique, pas stratégique. » Or c’est justement dans la prise de décision stratégique sous contrainte que réside la clé.
📎 3. Aucun retour d’expérience formalisé
Trop d’exercices se concluent par « tout s’est bien passé », sans analyse des dysfonctionnements, des hésitations, des écarts. Sans REX, aucune progression n’est possible. Il faut oser documenter ce qui n’a pas marché — c’est là que réside la vraie richesse.
📉 4. Aucun lien avec les plans réels
Le résultat d’un exercice doit modifier un document, une fiche réflexe, une arborescence de décision. Sinon, c’est un jeu de rôle stérile.
Partie 3 — Concevoir un exercice utile : les règles d’or
🧠 1. Partir d’un objectif, pas d’un scénario
Ce n’est pas le scénario qui fait l’exercice, mais la compétence qu’on veut tester. Exemple :
Objectif : valider l’efficacité de la cellule communication → scénario médiatique
Objectif : valider les temps de réaction SOC → scénario rançongiciel
🧩 2. Simuler ce qui surprend
Les meilleurs exercices sont ceux qui perturbent sans paralyser. Un bon inject :
introduit une tension (une incertitude, un choix difficile)
oblige à arbitrer (entre conformité, image, opérations)
fait émerger les zones grises (qui décide ? qui valide ?)
📝 3. Préparer des fiches rôles et injects
Les animateurs doivent disposer :
de fiches rôles (faux journalistes, autorités, clients, etc.)
d’injects planifiés ou adaptatifs
d’un scénario dynamique : un exercice ne doit jamais être figé
📊 4. Évaluer à chaud et à froid
Un bon exercice comprend :
une auto-évaluation immédiate
un débrief animé avec frictions assumées
un rapport de REX formalisé avec actions correctives
⚠️ Encadré — 5 erreurs fréquentes à éviter
Trop de complexité, pas assez de pédagogie
Animation passive : « on déroule un scénario PowerPoint »
Pas de temps alloué au debriefing
Pas d’implication métier ou juridique
Scénarios irréalistes ou déjà vus
Partie 4 — Vers une culture d’entraînement et d’itération
🔁 1. Tester souvent, tester intelligemment
Mieux vaut 4 exercices légers dans l’année qu’un seul exercice lourd et oublié. L’important, c’est la régularité, la variation des formats, la montée en complexité progressive.
📆 Fréquence recommandée (exemple type)
Format Fréquence
Tabletop interne Trimestriel Test PRA partiel Semestriel Exercice intercellules Annuel Exercice avec partenaires / prestataires Tous les 2 ans
🔧 2. Le chaos comme outil de progrès
Le chaos engineering nous apprend que les systèmes complexes sont fragiles de manière imprévisible. Injecter des pannes, simuler des pertes de données ou des anomalies dans les chaînes de décision permet de :
tester la robustesse technique
renforcer la prise d’initiative humaine
désacraliser l’erreur (mieux vaut qu’elle survienne à l’entraînement)
🌐 3. Intégrer partenaires et prestataires
Une crise réelle ne s’arrête pas aux frontières de l’organisation. Intégrer hébergeurs, infogérants, agences de communication, sous-traitants critiques dans les scénarios est une étape de maturité avancée, mais essentielle.
Conclusion — S’entraîner, c’est gouverner
On ne construit pas une résilience d’organisation avec un document. Ni avec un tableur. Ni avec une charte. On la construit en répétant des gestes, en créant des automatismes, en acceptant de se confronter à l’imprévu.
Un plan de crise jamais testé est un leurre. Un exercice sans retour d’expérience est un gaspillage. Une organisation qui n’ose pas tester est une organisation qui espère — et l’espoir n’est pas une stratégie.
Il est temps de faire de l’entraînement à la crise un acte de gouvernance assumé. Non pour cocher une case, mais pour muscler la capacité à décider vite, bien, et collectivement.
Bibliographie
L’ISO 22398:2013 prescrit des lignes directrices et des bonnes pratiques pour la planification, la conduite et l’amélioration des projets d’exercices d’un organisme, lesquels peuvent être organisés dans le cadre d’un programme d’exercices.
Présente les principes fondamentaux du chaos engineering, une méthode visant à tester la résilience des systèmes complexes en provoquant intentionnellement des défaillances contrôlées afin d’en révéler les faiblesses avant qu’elles ne surviennent en production..
Une simulation de crise menée par le Belfer Center explore comment les monnaies numériques, notamment les CBDC, peuvent poser des risques majeurs pour la sécurité nationale et la stabilité géopolitique.
Ce manuel fournit un guide pratique et complet pour planifier, concevoir, exécuter et évaluer des exercices de sécurité nationale à l’aide du Cybersecurity Tabletop Exercise Package (CTEP). Il s’adresse principalement aux planificateurs d’exercices dans les organisations publiques ou privées souhaitant améliorer leur préparation aux incidents cyber.
Element SEO :