Chronique no 035 — 2026
Communication de crise, ce que 2026 nous a appris
Vitesse de propagation, obligations NIS2, risque deepfake : ce qui a changé en 2026. Grille des 4 fenêtres de parole et checklist d'authenticité à activer.
En 2026, la question n’est plus de savoir quoi dire pendant une rupture de service. C’est de savoir si votre parole arrivera la première — et si elle sera reconnue comme la vôtre.
En 2025, cette chronique avait posé les fondamentaux de la communication de crise : parler vite, même pour dire qu’on enquête. Un canal officiel unique. Un porte-parole désigné. Une vérité partielle, assumée, plutôt qu’un silence prudent.
Rien de ce qui suit n’invalide ces principes. Ils tiennent. Ils ont même été confirmés par une année dense en ruptures.
Mais l’épisode 034 a montré qu’une organisation peut être attaquée par le récit avant de l’être par le code. L’épisode 018 avait établi qu’une crise produit toujours un récit, que vous l’écriviez ou non. Cette chronique fait la jonction entre les deux : quand la rupture est là, comment reprend-on la main sur la parole ?
Trois déplacements ont marqué 2026. La vitesse de propagation, qui a réduit la fenêtre de réaction à quelques minutes. L’exigence de transparence, qui n’est plus une posture mais un calendrier réglementaire opposable. Et l’authenticité de la parole elle-même, désormais falsifiable.
👉 La vraie question n’est plus : que dire ? Elle est : à quelle vitesse, sous quelle contrainte légale, et comment prouver que c’est bien vous qui parlez ?
I. La fenêtre s’est refermée
Le principe de 2025 — « parler vite » — supposait qu’une organisation disposait de quelques heures pour se structurer. Ce délai n’existe plus.
Trois phénomènes se cumulent. Les pannes majeures se concentrent sur un petit nombre de fournisseurs partagés, ce qui rend chaque incident immédiatement visible à l’échelle de milliers d’organisations. Les utilisateurs disposent d’outils de détection collective plus rapides que vos propres remontées internes. Et les attaques les plus fréquentes sont précisément celles qui produisent une visibilité maximale : l’ENISA relève que les attaques par déni de service représentent 76,7 % des incidents enregistrés dans son panorama 2025, très majoritairement d’origine hacktiviste — donc conçues pour être vues.
S’ajoute une réalité que 2026 a rendue tangible : l’incident n’est plus forcément chez vous. Le suivi des perturbations Internet du premier trimestre montre des pannes provoquées par des effondrements de réseaux électriques nationaux, des coupures décidées par des États, et même des centres de données de fournisseur cloud endommagés par des frappes de drones au Moyen-Orient début mars.
Conséquence directe : vos clients apprennent souvent la panne avant votre cellule de crise. Votre premier message n’est plus une annonce. C’est une reprise en main d’une conversation déjà commencée.
👉 Vous ne communiquez plus dans le silence. Vous communiquez dans un bruit déjà installé — et le premier message crédible emporte le cadrage.
II. La transparence est devenue un calendrier, pas une posture
C’est le deuxième déplacement de 2026, et le plus structurant pour les décideurs.
L’article 23 de la directive NIS2 pose une séquence en trois temps : une alerte précoce sous 24 heures, une notification circonstanciée sous 72 heures, un rapport final sous un mois. Il ajoute une obligation moins commentée mais tout aussi contraignante : informer les destinataires des services d’un incident important, et leur indiquer les mesures qu’ils peuvent prendre. Et il autorise l’autorité compétente à informer le public elle-même lorsque les circonstances le justifient.
Traduction opérationnelle : la transparence n’est plus arbitrable en interne. Elle est datée, tracée, et opposable.
En France, la mise en œuvre reste en cours à la fin août 2026. La loi de transposition n’est pas encore stabilisée, mais l’ANSSI diffuse depuis le 17 mars 2026 le Référentiel Cyber France comme document de travail. Attendre le texte définitif pour construire ses procédures de notification revient à préparer sa réponse pendant la crise.
Le vrai piège n’est pas juridique, il est temporel. Le calendrier réglementaire est calé sur la qualification technique de l’incident. Le calendrier médiatique, lui, court dès la première minute d’indisponibilité visible. Les deux ne sont pas alignés, et beaucoup d’organisations découvrent cet écart le jour où il coûte cher.
👉 Le régulateur vous impose un rythme. Le public vous en impose un autre, plus rapide. Une communication de crise mature tient les deux horloges en parallèle, pas l’une après l’autre.
III. Votre parole peut désormais être fabriquée
Voici la nouveauté 2026 que peu de plans de communication intègrent.
Jusqu’ici, le risque communicationnel en crise était l’erreur, la contradiction ou la fuite. Il faut y ajouter l’usurpation. Le contenu synthétique de qualité est devenu accessible, rapide et bon marché : l’ENISA relève que plus de 80 % des courriels de phishing identifiés entre septembre 2024 et février 2025 mobilisaient déjà des outils d’IA, et documente l’usage de deepfakes dans les campagnes d’usurpation d’identité.
Le scénario n’a rien de théorique. Pendant une rupture de service, votre organisation est justement dans l’état où une fausse communication devient plausible : les canaux sont saturés, les collaborateurs cherchent des consignes, les clients cherchent une explication. Un faux communiqué annonçant une fuite de données, un message vocal imitant un dirigeant, une vidéo de trente secondes suffisent à détourner le récit.
C’est l’exact prolongement de l’épisode 034 : la désinformation ne vise plus seulement à raconter autre chose que vous. Elle vise à parler à votre place.
Le cadre européen bouge sur ce point. Depuis le 2 août 2026, l’article 50 du règlement européen sur l’IA impose aux déployeurs de divulguer les contenus manipulés dès la première exposition, et aux fournisseurs d’apposer un marquage lisible par machine. C’est utile. Ce n’est pas protecteur : un attaquant ne respecte pas une obligation de marquage.
👉 La preuve d’authenticité ne viendra pas de la réglementation. Elle doit être organisée par vous, avant la crise, sur vos propres canaux.
IV. La grille des quatre fenêtres
Voici une grille de lecture opérationnelle, construite pour tenir les deux horloges de la section II. Elle ne remplace pas votre plan : elle en teste la complétude.
| Fenêtre | Objectif | Public prioritaire | Canal | Ce qui doit déjà exister |
|---|---|---|---|---|
| T0 → 60 min | Occuper le terrain, dater la prise de parole | Collaborateurs, clients impactés | Page de statut hors infrastructure + message interne | Message pré-rédigé, porte-parole joignable, canal de secours testé |
| 1 h → 24 h | Réduire l’incertitude, tenir le rythme | Clients, partenaires, régulateur | Points de situation horodatés, FAQ | Alerte précoce NIS2 prête, cadence de mise à jour annoncée |
| 24 h → 72 h | Expliquer, démontrer la maîtrise | Écosystème élargi, presse, autorités | Notification circonstanciée, communication externe structurée | Éléments techniques qualifiés, position juridique arbitrée |
| J+3 → J+30 | Restaurer la crédibilité, capitaliser | Clients, instances de gouvernance | Rapport final, RETEX, communication de clôture | RETEX programmé, engagements de correction datés |
Trois erreurs classiques que cette grille révèle immédiatement :
- La page de statut hébergée sur l’infrastructure en panne. Elle tombe avec le reste, au pire moment.
- La cadence non annoncée. Dire « prochain point à 14 h » vaut mieux que promettre « des informations dès que possible ».
- Le RETEX non planifié en amont, donc jamais fait, donc jamais capitalisé.
👉 Si une seule colonne « ce qui doit déjà exister » est vide, votre plan repose sur l’improvisation d’une équipe fatiguée.
V. La checklist d’authenticité
Complément direct de la section III. Six points, activables en une réunion.
- Un canal de référence identifié publiquement. Une seule adresse, connue et communiquée à froid, où les parties prenantes savent qu’elles trouveront la parole officielle.
- Une redondance hors périmètre. Le canal de crise ne doit dépendre ni de votre messagerie, ni de votre hébergeur principal.
- Un signe de reconnaissance convenu. Signature cryptographique, mot de passe de rappel entre membres de la cellule, procédure de contre-appel pour toute consigne inhabituelle reçue en crise.
- Une règle de double validation. Aucune instruction financière ou technique sensible n’est exécutée sur la seule base d’un appel, d’une visio ou d’un message vocal.
- Une veille sur votre propre nom. Pendant la crise, quelqu’un doit surveiller ce qui se dit en votre nom, pas seulement ce qui se dit de vous.
- Un message de démenti pré-rédigé. Court, factuel, renvoyant au canal de référence. Sa rédaction à chaud coûte des heures que vous n’aurez pas.
Sur ce terrain, l’ANSSI a publié en juin 2026 une nouvelle version de son guide « Anticiper et gérer sa communication de crise cyber », structurée en dix fiches et une checklist. C’est aujourd’hui le document de référence le plus directement exploitable en français, nourri de l’accompagnement de victimes réelles.
👉 L’authenticité ne se déclare pas en crise. Elle se pré-installe à froid, sur des canaux que vous contrôlez.
VI. Le révélateur de maturité
Reste la dimension qui intéresse un COMEX.
La communication de crise est le seul moment où l’organisation est observée de l’extérieur en train de fonctionner. Elle expose en quelques heures ce que les audits mettent des mois à documenter : la clarté des rôles, la qualité des remontées d’information, la capacité de la direction générale à arbitrer sous incertitude.
Une communication confuse n’est presque jamais un problème de communicants. C’est le symptôme d’une chaîne de décision qui ne sait pas qui tranche, d’une cartographie des dépendances incomplète, ou d’une culture où remonter une mauvaise nouvelle coûte plus cher que la taire.
Le Panorama de la cybermenace 2025 publié par l’ANSSI en mars 2026 souligne d’ailleurs une difficulté croissante à caractériser et attribuer les attaques, dans un contexte où la frontière entre acteurs étatiques et criminels s’estompe. Traduction : vous communiquerez de plus en plus souvent sans savoir précisément qui vous a frappé, ni pourquoi. Ce n’est pas une raison de se taire. C’est une raison de savoir dire proprement ce que l’on ignore.
La norme ISO 22361 place d’ailleurs la communication de crise au même rang que le leadership et la prise de décision. Ce n’est pas un chapitre annexe. C’est un pilier.
👉 Ce n’est pas un sujet de communicants. C’est un choix de gouvernance, rendu visible sous contrainte.
L’ESSENTIEL POUR AGIR
1. Testez votre premier message, pas votre plan : Chronométrez le délai réel entre la détection d’une indisponibilité visible et la publication d’un message officiel daté. Si ce délai dépasse une heure, aucune autre optimisation ne compte. C’est votre indicateur le plus honnête.
2. Alignez les deux horloges : Placez côte à côte votre calendrier de notification réglementaire (24 h / 72 h / un mois) et votre calendrier de communication publique. Identifiez qui arbitre les écarts entre les deux, et faites valider cet arbitrage par la direction générale à froid, pas en cellule de crise.
3. Pré-installez la preuve d’authenticité : Déployez les six points de la checklist de la section V avant votre prochain exercice. Puis testez-les : injectez un faux communiqué dans votre prochain exercice de crise et observez combien de temps il faut à l’organisation pour le qualifier.
CONCLUSION
La communication de crise ne consiste pas à contrôler le récit. Elle consiste à rester la source la plus rapide, la plus datée et la plus vérifiable de sa propre histoire.
2026 a durci les trois conditions de cet exercice : moins de temps, plus d’obligations, et un doute nouveau sur l’origine des messages. Aucune de ces contraintes n’est insurmontable. Toutes se préparent à froid.
Sans capacité à prouver que c’est bien vous qui parlez, tout le reste est cosmétique.
Reste une question que cette chronique n’a fait qu’effleurer. Quand la crise est passée, quand les messages ont été envoyés et les délais tenus, qui répond de ce qui a été dit — et de ce qui ne l’a pas été ? La transparence a une suite logique, et elle porte un nom moins confortable.
Une organisation ne se juge pas à ce qu’elle promet en temps calme. Elle se juge à ce qu’elle assume à voix haute pendant que tout tombe.
Bibliographie
« Anticiper et gérer sa communication de crise cyber » — ANSSI, nouvelle version, juin 2026 https://messervices.cyber.gouv.fr/guides/anticiper-et-gerer-sa-communication-de-crise-cyber Document de référence francophone le plus directement opérationnel : dix fiches et une checklist, construites à partir de l’accompagnement de victimes réelles de cyberattaques. Base recommandée pour construire ou réviser un plan de communication de crise.
« Directive (UE) 2022/2555 (NIS 2) » — Journal officiel de l’Union européenne https://eur-lex.europa.eu/eli/dir/2022/2555/oj Texte source des obligations de notification (article 23) : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois, information des destinataires des services et possibilité pour l’autorité d’informer le public.
« Transparency obligations under Article 50 of the AI Act » — Commission européenne https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act FAQ officielle précisant les obligations applicables depuis le 2 août 2026 : divulgation des contenus manipulés par les déployeurs et marquage lisible par machine par les fournisseurs. Cadre de référence pour traiter le risque deepfake dans la communication de crise.
« ENISA Threat Landscape » — Agence de l’Union européenne pour la cybersécurité https://www.enisa.europa.eu/topics/cyber-threats/threat-landscape Panorama annuel de la menace européenne (édition 2025, 4 875 incidents analysés). Source des données citées sur la part des attaques par déni de service et sur l’usage de l’IA dans les campagnes d’ingénierie sociale et d’usurpation.
« Panorama de la cybermenace 2025 » — ANSSI, publié le 11 mars 2026 https://cyber.gouv.fr/nous-connaitre/publications/panoramas-de-la-cybermenace/panorama-de-la-cybermenace-2025/ Analyse annuelle de la menace visant la France. Documente l’estompement de la frontière entre acteurs étatiques et criminels, et la difficulté croissante de caractérisation et d’attribution — deux facteurs qui pèsent directement sur ce qu’une organisation peut affirmer publiquement en crise.
« ISO 22361:2022 — Security and resilience — Crisis management — Guidelines » https://www.iso.org/standard/50267.html Norme internationale de gestion de crise. Elle traite la communication de crise (chapitre 8) au même niveau que le leadership et la prise de décision, ce qui fonde l’argument de gouvernance développé dans cette chronique.