Objectif 14 — Réaction aux crises d'origine cyber
10 mesures composent cet objectif, dont 4 attendues d'une entité importante.
Notre lecture de cet objectif
Autrement dit : qui appelez-vous quand le système de messagerie est aussi tombé ?
Ce que le texte exige
« Les entités importantes ou essentielles mettent en œuvre une organisation, des processus et des outils adaptés pour se préparer et réagir à des crises d'origine cyber et tiennent à la disposition des autorités nationales compétentes [...] les informations relatives aux parties prenantes externes pertinentes dans la gestion de la crise. »
Le retour d'expérience formalisé n'est demandé qu'aux entités essentielles.
Ce que ça veut dire chez vous
Un incident et une crise ne sont pas la même chose. L'incident se traite pendant les heures ouvrées par les gens dont c'est le travail. La crise, c'est quand l'entreprise s'arrête, que la direction est mobilisée, et que les outils habituels ne fonctionnent plus.
Cette dernière phrase est celle qu'il faut retenir, et le référentiel y consacre une mesure : vos moyens de communication de crise doivent fonctionner quand les moyens habituels sont indisponibles. Si votre annuaire de crise est un fichier sur le serveur de fichiers, et que le serveur de fichiers est chiffré, vous ne pouvez appeler personne. Si la cellule de crise se coordonne par la messagerie d'entreprise, et que la messagerie est compromise, vous coordonnez sous les yeux de l'attaquant.
La parade est d'une simplicité désarmante et presque personne ne l'a : une liste papier, ou un fichier sur un téléphone, avec les numéros personnels des membres de la cellule, ceux de votre prestataire informatique, de votre assureur, de votre avocat, et le contact de l'ANSSI. Mise à jour une fois par an. C'est vingt minutes de travail.
Ce qui est attendu de vous
Dix mesures, dont quatre attendues d'une entité importante. Les six autres, dont tout le dispositif de retour d'expérience, sont réservées aux entités essentielles.
Les gestes qui couvrent cet objectif
E-CRISE-CONTACTS : l'annuaire de crise est à jour et accessible hors du système d'information. État, réattesté annuellement. G-INCIDENT : la qualification en crise fait partie du traitement de l'incident. R-EXERCICE : l'exercice annuel, qui est le seul moyen de savoir si le dispositif tient.
Ce qui se passe si vous ne le faites pas
L'annexe reprend le même raisonnement que pour l'objectif 12 : sans préparation, l'entité n'est pas en capacité de gérer la crise, ce qui allonge la durée de résolution et de retour à la normale. En crise, chaque heure de flottement au début coûte une journée à la fin.
Les mesures
L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.
| Référence | Contenu |
|---|---|
|
14.1 EI + EE |
Gestion de crise
L’entité s’assure de la définition, du maintien à jour et de la mise en œuvre d’une procédure de gestion de crises en cas d’incident de sécurité sur ses systèmes d’information nécessitant le passage en mode crise (par exemple : pour les incidents importants au sens de l’article 17 du PJL). |
|
14.2 EI + EE |
Gestion de crise
L’entité s’assure du maintien à jour d’une liste imprimée des personnes mobilisables dans la gestion de la crise sur les sujets relatifs à la sécurité numérique ainsi que leurs coordonnées. |
|
14.3 EI + EE |
Gestion de crise
L’entité s’assure que la liste des personnes mobilisables prévue au 14.2-EI/EE est accessible dans un format adapté à la nature de la crise (par exemple, la liste doit être accessible au format papier si les systèmes d’information ne sont plus disponibles, et elle doit être accessible au format numérique si la version papier n’est pas accessible). |
|
14.4 EI + EE |
Gestion de crise
L’entité s’assure du maintien à jour d’un annuaire des parties prenantes externes à l’entité pertinente dans la gestion de la crise en s’appuyant sur la cartographie de l’écosystème. |
|
14.5 EE |
Gestion de crise
L’entité essentielle s’assure de la mise en œuvre de retour d’expérience (RETEX) permettant d’identifier les axes d’amélioration et les mesures associées à mettre en œuvre suite à un entraînement, un exercice ou une crise réelle. |
|
14.6 EE |
Gestion de crise
L’entité s’assure de la définition, du maintien à jour et de la mise en œuvre des critères permettant d’activer et de désactiver le dispositif de gestion de crise prenant en compte les menaces cyber. |
|
14.7 EE |
Gestion de crise
L’entité s’assure de la définition, du maintien à jour et de la mise en œuvre des procédures et des mécanismes de gestion de la crise adaptés à la menace cyber en s’appuyant sur les recommandations de l’autorité nationale de sécurité des systèmes d’information. |
|
14.8 EE |
Gestion de crise
L’entité s’assure de la définition et de la mise en œuvre des mesures pour isoler, protéger et, le cas échéant, reconstruire les systèmes d’information concernés, activables en cas d’incident de sécurité.Ces mesures prennent en compte les infrastructures, applicatifs et services numériques externalisés à des prestataires et sont mises en place en cohérence avec les plans de continuité et de repri… lire la mesure |
|
14.9 EE |
Gestion de crise
L’entité s’assure de la définition d’une stratégie de communication adaptée aux crises d’origine cyber, incluant des scénarios de crise, le schéma d’organisation de la communication de crise, les outils de pilotage de la communication et des éléments de langage sur des sujets sensibles ou de crise. Cette stratégie prend en compte les scénarios de menaces cyber identifiés. |
|
14.10 EE |
Gestion de crise
L’entité s’assure de la disponibilité de moyens de communication de secours, si possible, sécurisés en temps de crise lorsque les moyens de communication habituels sont indisponibles. |
Atteindre cet objectif, et le rester
Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.
ReCyF version 2.5 du 17/03/2026 — document de travail
Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.
Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.