Aller au contenu
Plan R résilience & cybersécurité

Services financiers

Cinq degrés d'escalade, trois niveaux de cellules

Comment dimensionner un dispositif de crise sur les seuils de décision plutôt que sur le nombre d'équipes.

Dispositif de crise à trois niveaux de cellules, chaîne d'escalade en cinq degrésConception de la chaîne d'escalade et du dispositif de cellules, rédaction des fiches de rôles et des plans d'escalade, plan de communication dédié, organisation des exercices.

Le point de départ était un processus à deux cellules : une pour la direction des systèmes d’information, une pour le comité exécutif. Cette forme est la plus répandue, et elle paraît suffisante tant qu’on ne l’éprouve pas — elle couvre bien le cas technique et bien le cas grave, et mal tout ce qui se trouve entre les deux, c’est-à-dire la plupart des situations réelles.

Le travail a consisté à reconstruire le dispositif en partant non pas des équipes existantes, mais de la façon dont un événement s’aggrave : de l’incident ordinaire à l’incident majeur, de là à la crise opérationnelle, puis à la crise informatique, puis à la crise métier majeure. Cinq degrés, chacun avec son critère de franchissement et son autorité — et seulement ensuite, les cellules qui les servent.

S’y ajoutent un circuit opérationnel informatique et cyber indépendant, une coordination transverse en tour de contrôle, un plan de communication propre à la crise, et des exercices annuels dont le périmètre s’est étendu progressivement des équipes informatiques aux équipes métiers.

Ce qui est réutilisable

Un dispositif de crise ne se dimensionne pas au nombre d’équipes, mais au nombre de seuils de décision. Chaque seuil est un endroit où la question change de nature, donc où le décideur change. Compter les seuils avant de dessiner des cellules évite le dispositif le plus répandu et le plus inefficace : une cellule technique et un comité exécutif, et rien entre les deux.

Ce dispositif à deux étages échoue toujours de la même façon. Soit on convoque la direction générale pour un incident qu’elle ne sait pas traiter, soit — bien plus souvent — on ne la convoque pas, et l’escalade arrive avec des heures de retard parce que le saut à franchir était trop grand.

La chaîne retenue compte cinq degrés : incident, incident majeur, crise opérationnelle, crise informatique, crise métier majeure. Chacun a son déclencheur et son autorité. Le passage d’un degré au suivant n’est pas une appréciation, c’est un critère écrit à l’avance.

Les cellules découlent de la chaîne, jamais l’inverse. Trois niveaux : opérationnel, décisionnel informatique, décisionnel métier — plus une coordination transverse qui n’arbitre rien mais qui sait, à tout instant, qui traite quoi. Cette fonction est la première sacrifiée quand on conçoit un dispositif à l’économie, et la première regrettée en exercice : sans elle, chaque cellule redemande aux autres ce qu’elles font.

Un outil de crise hébergé dans le système qu’il doit sauver n’est pas un outil de crise. D’où trois hébergements, et le troisième est celui qui fait sourire jusqu’au jour où il sert : un environnement isolé, un environnement hors ligne, et une version non numérique. La mallette de crise — fiches de rôles, plans d’escalade, procédures de bout en bout, annuaire — existe sur papier parce que c’est le seul support qu’un chiffrement n’atteint pas.

Ce qui se vérifie en exercice, et nulle part ailleurs : le délai entre le fait générateur et le franchissement du premier seuil. C’est le seul chiffre qui dise si la chaîne d’escalade est comprise ou seulement écrite.

Toutes les réalisations