Passer au contenu
Hameçonnage pour attirer les ennuis –
Le podcast IO est de retour pour une deuxième saison.
Écouter maintenant

La gestion de crise désigne la manière dont une organisation prend des décisions lorsque la situation dépasse les capacités de ses processus et plans habituels. Elle se distingue de la gestion des incidents, qui concerne un problème connu et fait appel à des procédures établies. Une crise se caractérise par l'incertitude et par le niveau auquel les choix doivent être faits : informations incomplètes, priorités concurrentes et conséquences qui s'étendent au-delà des opérations et touchent la réputation, la réglementation et la confiance.

  • Ce qui distingue les deux éléments, c'est le pouvoir de décision, et non l'ampleur de l'événement.
  • Une crise déclarée suspend les voies de décision normales et les remplace délibérément.
  • Les seuils doivent être convenus avant le jour J, sinon personne ne déclarera rien.
  • La communication fait partie intégrante de la réponse, et non une simple réflexion après coup.
  • Ce qui est évalué par la suite, c'est la qualité des décisions, et non seulement leur résultat.

Qu’est-ce que la gestion de crise ?

La plupart des organisations disposent d'un plan de continuité d'activité et d'une procédure de gestion des incidents, et supposent qu'à eux seuls, ils suffisent à gérer une crise. Or, ce n'est généralement pas le cas. Les plans de continuité d'activité indiquent aux équipes comment poursuivre leurs activités lorsqu'une activité connue est interrompue. Les procédures de gestion des incidents indiquent aux équipes techniques comment contenir un type de problème connu. Aucun de ces plans ne permet de savoir quoi faire face à une situation inédite, lorsque l'information est contestée et que les choix impliquent des compromis non prévus par les procédures.

C’est précisément le rôle de la gestion de crise. Il s’agit d’un ensemble restreint de dispositions convenues au préalable : qui peut déclarer une crise, qui se réunit, quelles décisions ce groupe est habilité à prendre sans passer par les instances de gouvernance habituelles, et comment les décisions et leur justification sont consignées au fur et à mesure de leur élaboration.

Il complète le plan de continuité d'activité sans en faire partie intégrante. Ce plan peut être activé en cas de crise, et l'est souvent, mais la gestion de la crise constitue le niveau supérieur qui détermine les mesures que l'organisation doit prendre face aux conséquences non couvertes par le plan.

À quel moment un incident devient-il une crise ?

Les organisations commettent souvent les mêmes erreurs. Certaines déclarent une crise pour un rien, ce qui épuise les équipes et dévalorise le dispositif. D'autres n'en déclarent jamais, et les cadres supérieurs improvisent alors avec une procédure conçue pour des situations plus modestes. La solution ? Définir les limites en amont, sur l'axe qui les sépare réellement : qui décide ?

Incident Crise Catastrophe
Qui décide ? L'équipe de service, conformément aux procédures existantes et aux pouvoirs délégués. Une cellule de crise constituée et dotée de pouvoirs explicitement accordés au préalable. Direction exécutive, souvent aux côtés d'agences externes.
Ce qui est en jeu Qualité de service et résultat opérationnel défini. Plusieurs conséquences simultanées, notamment la réputation, la position réglementaire et la confiance. Sécurité physique, viabilité d'un site ou de l'organisation.
Ce que la réponse optimise pour Rétablissement du service dès que la procédure le permet. La moins mauvaise position globale, en acceptant délibérément certaines pertes. La sécurité des personnes d'abord, le confinement ensuite, et ensuite tout le reste.
Là où c'est documenté Procédures d'incident et manuels d'exploitation. Dispositifs de crise : seuils, équipe, droits de décision, registre. Plans d'urgence et d'évacuation, coordonnés en externe.
Comment ça se termine Le service a été rétabli et le ticket a été clos. Une décision de retrait, prise par la même autorité qui l'avait déclarée. Validation externe, puis longue convalescence.

La colonne du milieu est celle que la plupart des organisations n'ont pas formalisée. Il est important de noter que la gravité n'est pas l'axe principal. Un petit dysfonctionnement technique peut dégénérer en crise si ses conséquences sont importantes et si la réponse appropriée reste floue, tandis qu'une panne majeure, même avec une solution de contournement éprouvée, peut demeurer un incident.




La boucle de conformité d'IO relie la sécurité de l'information, la confidentialité et la gouvernance de l'IA afin que vous puissiez gérer les risques de manière holistique.

Cette page aborde un aspect de la résilience des entreprises. Real Resilience — le cadre d'IO qui relie la sécurité, la confidentialité et la gouvernance de l'IA — offre une vision d'ensemble.




Qui compose la cellule de crise et quelles décisions peut-elle prendre ?

Une cellule de crise doit être suffisamment restreinte pour prendre des décisions. Au-delà de sept personnes environ, elle se transforme en simple auditoire et les décisions sont alors prises lors de discussions plus confidentielles. Le plus utile est de définir par écrit, en amont, les pouvoirs de chaque acteur sans autorisation supplémentaire et les actions qu'il doit absolument s'abstenir de réaliser.

Rôle Peut décider seul Il ne devrait pas le faire
Gestion de crise Déclarer et se retirer, définir les priorités, s'engager à dépenser dans une limite convenue. Gérer personnellement chaque flux de travail. Le rôle du chef d'équipe est de décider, pas de corriger.
Opérations Mettre en œuvre les dispositifs de continuité et réaffecter le personnel entre les activités. Nous attendons que le tableau technique soit complet avant de proposer des solutions de contournement.
Technologie Séquence de confinement technique et de récupération conforme aux objectifs convenus. Présentations externes ou négociation directe des priorités avec les clients.
Communications Émettre des relevés de compte préapprouvés et choisir le canal et le calendrier. Avancer des affirmations concernant la cause ou le calendrier que l'équipe n'a pas confirmées.
Mentions légales et confidentialité Conseiller sur les obligations de notification et préserver les preuves et le secret professionnel. Faire office de frein aux décisions opérationnelles qui relèvent normalement du responsable.
Logistique Consignez chaque décision, les informations sur lesquelles elle repose et la date. Participer aux décisions qu'ils consignent.

Le rôle de logisticien est souvent négligé, et pourtant c'est celui qui s'avère le plus rentable. Un compte rendu précis et actualisé des informations disponibles permet de justifier une décision raisonnable qui a mal tourné, et qu'il est quasiment impossible de reconstituer a posteriori. Chaque rôle nécessite également un adjoint désigné, car une crise survenant à deux heures du matin ou pendant un jour férié n'est pas un cas exceptionnel.

Comment gère-t-on concrètement une crise ?

La séquence ci-dessous n'est pas une procédure à suivre à la lettre. Il s'agit de l'ensemble des actions qui doivent être supervisées, car en pratique, les crises surviennent aux points de jonction plutôt qu'au cœur d'une activité.

La séquence de commandement de la gestion de crise en six étapes, de la détection et de la déclaration à la convocation de l'équipe de crise, en passant par la décision, la communication et l'évaluation.

La déclaration est l'étape déterminante pour la suite. Tant qu'une personne en position d'autorité n'a pas qualifié la situation de crise, l'organisation continue d'appliquer ses procédures habituelles à un événement anormal, et chaque heure passée à le faire réduit les options. C'est pourquoi il est nécessaire de définir un seuil et d'y associer une personne, plutôt que de s'en remettre à un jugement ponctuel.

Décider et communiquer vont de pair, et non de pair. Attendre d'être certain avant de parler est une décision en soi, et généralement une erreur, car le silence est comblé par les récits d'autrui.

Le déclenchement du plan de continuité d'activité est généralement l'une des premières décisions prises par la cellule de crise, et non une procédure distincte menée en parallèle. La cellule de crise décide des mesures que prendra l'organisation face aux conséquences non couvertes par le plan.

Que doit couvrir la communication de crise ?

Quatre publics, avec des besoins et des calendriers différents. Le personnel doit savoir quoi faire et quoi dire si on lui pose des questions, et il doit le savoir en premier, car on lui posera forcément des questions. Les clients doivent être informés clairement des conséquences et des conséquences à venir, avant de se renseigner ailleurs. Les fournisseurs et les partenaires pourraient avoir à intervenir. Les organismes de réglementation et les autorités de surveillance ont des obligations, et celles qui s'appliquent dépendent de la nature de l'événement.

Concernant ce dernier groupe, soyez précis quant à ce qui vous concerne réellement, plutôt que de présumer d'une obligation générale. En cas de violation de données personnelles, le RGPD britannique impose un délai de notification de 72 heures à compter de la prise de connaissance de la violation, si celle-ci atteint le seuil de risque. Les réglementations sectorielles prévoient leurs propres dispositions, et les organisations relevant du champ d'application de la norme NIS 2 doivent suivre des procédures de notification distinctes, décrites dans le guide de gestion de crise de la norme NIS 2. Il est essentiel de déterminer à l'avance laquelle de ces réglementations vous concerne, car le moment est mal choisi pour le faire en pleine crise.

Préparez des communiqués de synthèse avant même d'en avoir besoin. Non pas des textes détaillés, qui ne sont jamais adaptés à l'événement, mais des structures approuvées qui permettent aux équipes de communication de transmettre un message précis dès la première heure, sans avoir à réunir un comité de rédaction.




Le puissant tableau de bord d'ISMS.online

Commencer votre essai gratuit

Inscrivez-vous pour votre essai gratuit dès aujourd'hui et découvrez toutes les fonctionnalités de conformité qu'ISMS.online a à offrir.




Comment gérez-vous les crises ?

Les tests de reprise technique et les exercices de gestion de crise sont deux activités distinctes et ne se substituent pas l'une à l'autre. Un test de restauration prouve qu'un système est de nouveau opérationnel. Il ne dit rien sur la capacité de vos dirigeants à prendre une décision controversée avec des informations partielles, notamment en cas d'appel téléphonique intempestif. Les cinq niveaux de tests techniques sont couverts par le plan de reprise après sinistre.

Les exercices de gestion de crise fonctionnent différemment. Ils sont basés sur des scénarios, retiennent volontairement des informations et leur intérêt réside dans le malaise qu'ils engendrent. Un exercice efficace place l'équipe de crise réelle face à un scénario complexe, sans solution évidente, introduit de nouvelles informations en cours de route qui remettent en cause une décision antérieure et l'oblige à communiquer avec l'extérieur sous la pression du temps. L'objectif est de tester la clarté de l'autorité, la pertinence des seuils et la capacité à prendre des décisions sans consensus.

Deux habitudes rendent les exercices efficaces. Privilégiez des scénarios plausibles pour votre organisation plutôt que des scénarios dramatiques, et prévoyez au moins un scénario où la bonne réponse consiste à accepter une perte. Les équipes qui n'ont travaillé qu'avec des scénarios où la situation est gérable ont tendance à hésiter lorsqu'un véritable sacrifice est nécessaire. Consignez les décisions et analysez-les a posteriori en vous concentrant sur leur raisonnement, et non sur la simple satisfaction du résultat.

Quel est le lien entre la gestion de crise et la résilience des entreprises ?

La gestion de crise est le test le plus révélateur de l'efficacité de la gouvernance. Tout ce dont l'équipe de crise a besoin le jour J a été préparé en amont ou fait défaut : les actions prioritaires, les fournisseurs impliqués, les données concernées, les responsabilités de chacun et les engagements pris auprès des clients.

La boucle de résilience : sécurité de l’information, confidentialité des données et gouvernance de l’IA fonctionnant comme un seul système

La boucle de résilience gère la sécurité de l'information ( ISO 27001) , la protection des données ( ISO 27701) et la gouvernance de l'IA (ISO 42001) au sein d'un système intégré. Une crise dépasse rarement le cadre d'un seul de ces domaines. Une attaque par rançongiciel constitue simultanément un incident de sécurité, une atteinte à la vie privée avec des conséquences en matière de notification, et un problème de continuité d'activité. Une équipe contrainte de consulter trois systèmes distincts pour identifier les données concernées perd un temps précieux. L'utilisation d'un modèle opérationnel unique permet d'obtenir une réponse en quelques minutes. Cette structure globale est décrite dans le cadre de résilience de l'entreprise.

Comment prouver l'efficacité de votre gestion de crise ?

Les dispositifs de gestion de crise sont parmi les plus difficiles à prouver, car il s'agit de démontrer une capacité plutôt qu'un document. Ce qui peut être démontré : les dispositifs eux-mêmes avec les dates et les approbations, les seuils et les personnes détenant chaque autorité, les comptes rendus d'exercices avec les participants et les scénarios, les journaux de décision des exercices et de tout événement réel, les conclusions et les changements apportés en conséquence.

Le journal de décision est le document le plus convaincant dont vous puissiez disposer, et celui que personne ne produit a posteriori. C'est aussi ce qui distingue le plus clairement une organisation qui répète ses actions d'une organisation qui maîtrise son plan. La méthode pour constituer des preuves comme un sous-produit du travail plutôt que de les rassembler ultérieurement est expliquée dans le document « Comment démontrer la résilience » , et le score de résilience vous fournit un point de référence pour l'évaluation.

Pourquoi choisir ISMS.online pour la gestion de crise ?

Une cellule de crise agit avec les informations dont elle dispose dans les dix premières minutes. ISMS.online est conçu pour que ces informations soient déjà disponibles.

  • Une vision de ce qui dépend de quoi: les activités, les systèmes, les fournisseurs et les données sont cartographiés ensemble, ce qui permet de répondre immédiatement aux questions relatives au périmètre.
  • Rôles et autorités enregistrés: les propriétaires et leurs adjoints sont nommés, avec les dates de révision, de sorte que la composition de l'équipe soit actuelle et non historique.
  • Dossiers d'exercice et de décision: consigner les scénarios, les participants, les décisions et les conclusions au même endroit que les dispositions prises.
  • Contexte de notification à portée de main: les obligations liées à vos cadres et contrats conservés en même temps que l'incident, et non dans un système de classement séparé.
  • Un seul ensemble de contrôles, chaque framework: mapper une seule fois et réutiliser pour les normes ISO 22301, ISO 27001, ISO 27701 et ISO 42001.
  • Suivi des actions correctives jusqu'à leur clôtureLes résultats d'un exercice se transforment en travail avec un propriétaire, et non en un paragraphe dans un rapport.
  • Conçu pour le marché britannique et les marchés réglementés.: conçu pour les organisations qui doivent faire preuve de résilience pour remporter et conserver des contrats.

Découvrez comment tout cela s'articule sur la plateforme de résilience d'entreprise , ou réservez une démonstration.

FAQ

Quelle est la différence entre la gestion de crise et la réponse aux incidents ?

La gestion des incidents traite un problème connu selon une procédure établie, l'autorité étant déjà déléguée à l'équipe de permanence. La gestion de crise, quant à elle, intervient face à un problème inédit, des informations incomplètes et des choix à faire imprévus. La différence pratique réside dans le niveau de décision et le degré d'autonomie des intervenants.


Qui devrait être habilité à déclarer une crise ?

Un petit nombre de personnes désignées, chacune avec un adjoint, et idéalement une personne disponible en dehors des heures de bureau et n'appartenant pas à la direction. Limiter la déclaration à un seul cadre supérieur signifie que le mécanisme dépend de sa disponibilité. Le seuil devrait être clairement défini afin que la déclaration corresponde à la reconnaissance d'une situation précise et non à une décision de carrière.


Avons-nous besoin d'un plan de gestion de crise distinct ?

Des dispositions distinctes sont nécessaires, mais elles doivent être concises. Les informations utiles concernent les seuils d'intervention, l'équipe et ses pouvoirs de décision, les voies de contact opérationnelles en cas de panne des systèmes, les structures de communication et la manière dont les décisions sont consignées. Un document de crise trop long indique que des informations sur la continuité des activités y ont été dupliquées. Il est préférable de se référer au plan de continuité et aux procédures de reprise d'activité plutôt que de les répéter.


À quelle fréquence l'équipe de crise doit-elle s'entraîner ?

Au moins une fois par an avec l'équipe réelle réunie, et à nouveau chaque fois que sa composition change de manière significative. Les cellules de crise étant composées de cadres supérieurs, les exercices sont les premiers à être reportés, et une équipe qui n'a pas répété ensemble n'est en réalité qu'une simple liste de noms. Des discussions de scénarios plus courtes et plus fréquentes sont plus faciles à organiser et permettent néanmoins de lever la plupart des ambiguïtés concernant l'autorité.


La gestion de crise est-elle encadrée par une norme ?

Aucune norme n'y est spécifiquement dédiée, mais plusieurs abordent la question. L'ISO 22301 couvre la structure de réponse aux incidents et la communication dans le cadre d'un système de gestion de la continuité d'activité, tandis que l'ISO 22361 fournit des recommandations sur la gestion de crise. L'ISO 27001 contribue à cet égard par ses contrôles de gestion des incidents de sécurité de l'information. La mise en œuvre de la norme ISO 22301 vous garantit un système de management qui assure la responsabilité, l'application et le suivi des dispositifs.



Max Edwards

Max travaille au sein de l'équipe marketing d'ISMS.online et veille à ce que notre site Web soit mis à jour avec du contenu et des informations utiles sur tout ce qui concerne les normes ISO 27001, 27002 et la conformité.

Regardez une démonstration de la plateforme

Découvrez comment plus de 1 000 équipes gèrent leurs cadres de conformité grâce à une visite guidée de la plateforme en 3 minutes.

tableau de bord de la plateforme entièrement neuf

Nous sommes un leader dans notre domaine

4 / 5 Etoiles
Les utilisateurs nous aiment
Leader - Automne 2026
Meilleurs logiciels - Top 50 2026
Responsable régional - Automne 2026 Royaume-Uni
Responsable régional - Automne 2026 UE
Responsable régional - Été 2026 EMEA

« ISMS.Online, outil exceptionnel pour la conformité réglementaire »

— Jim M.

« Facilite les audits externes et relie de manière transparente tous les aspects de votre SMSI »

— Karen C.

« Solution innovante pour la gestion des accréditations ISO et autres »

— Ben H.