Actualités

Communication de crise cyber : intervention immédiate

mediatraining-formation-prise-de-parole-en-public

Communication de crise cyber : les 72 heures qui décident du coût réel de l’attaque

Vos équipes techniques restaurent les systèmes. Votre avocat gère la notification. Pendant ce temps, vos clients appellent, vos salariés ne savent pas quoi répondre, un journaliste a vu passer l’annonce du groupe de rançongiciel sur son site de fuite, et vos concurrents commencent à téléphoner à vos comptes clés.

LaFrenchCom prend ce front-là, en quelques minutes, 24 heures sur 24.

Le coût d’une cyberattaque ne se lit pas dans la facture informatique

La restauration des systèmes est chiffrable et bornée. Ce qui échappe au contrôle, c’est la suite.

Des clients qui découvrent l’incident par la presse ou par le site du groupe d’attaquants plutôt que par vous, et qui en tirent des conclusions sur votre fiabilité. Des contrats qui ne se renouvellent pas six mois plus tard sans que personne ne fasse le lien. Des salariés qui apprennent la fuite de leurs propres données par un collègue. Un régulateur qui découvre les faits par un article. Des partenaires qui exigent des garanties que personne n’a préparées.

Ce sont ces effets-là qui font la différence entre un incident technique et une crise d’entreprise. Ils se jouent presque entièrement dans les trois premiers jours, et ils se jouent sur la communication analyse l’expert en communication de crise Florian Silnicki, Président Fondateur de l’agence LaFrenchCom.

Ce que nous faisons, heure par heure

H+1. Consultant senior en ligne. Qualification de la situation avec votre direction, votre prestataire de réponse à incident et votre avocat. Décision sur ce qui ne doit surtout pas être dit dans les heures qui suivent.

H+4. Première vague de messages : consigne interne aux salariés, script pour le standard et les commerciaux, position d’attente pour la presse. Objectif : arrêter l’improvisation, qui est le premier facteur d’aggravation.

H+24. Communication structurée aux clients et partenaires, différenciée par segment. Préparation du porte-parole. Veille sur les sites de fuite, les réseaux sociaux et la presse spécialisée. Articulation avec la notification à la CNIL et le dépôt de plainte, conduits par vos conseils.

J+3. Information des personnes concernées lorsque les données personnelles sont touchées, dispositif de réponse aux questions, page d’information dédiée, éventuel centre d’appels.

J+10 et au-delà. Communication de sortie de crise, réponses aux clients qui reviennent, préparation des questions qui reviendront lors des appels d’offres et des audits fournisseurs pendant les deux années suivantes.

Ce qui rend l’exercice particulier

On communique sans savoir. Les premiers jours, l’ampleur exacte de la fuite est inconnue. Affirmer trop tôt qu’aucune donnée n’est sortie est l’erreur la plus fréquente et la plus coûteuse : elle vous oblige à vous dédire publiquement une semaine plus tard.

Les attaquants communiquent aussi. Les groupes de rançongiciel publient, mettent en scène, fixent des comptes à rebours et parlent parfois directement à vos clients ou à la presse. Vous n’êtes pas seul maître du calendrier.

Les obligations légales rythment la séquence. Notification à l’autorité de protection des données, information des personnes concernées, obligations sectorielles, dépôt de plainte dans un délai contraint lorsque l’indemnisation d’une rançon est en jeu. La communication doit s’y insérer sans jamais les contrarier.

Tout ce que vous écrivez pourra vous être opposé. Par les clients, par les personnes concernées, par le régulateur. Nous travaillons sous validation de votre avocat sur tout ce qui est public.

Pour les assureurs, les courtiers et les coordinateurs de sinistre

La communication de crise fait partie des frais de gestion de crise couverts par la plupart des contrats cyber.

Nous intervenons sur activation directe, avec un engagement de rappel en moins de trente minutes, une grille tarifaire pré-négociée, une facturation directe à l’assureur et un reporting au format attendu. Nous travaillons en coordination avec le prestataire de réponse à incident et le conseil juridique désignés, selon un protocole écrit qui répartit les rôles avant le sinistre plutôt que pendant.

Notre positionnement est celui de la réduction de la sévérité. Sur le segment des entreprises de taille intermédiaire, qui s’assurent massivement depuis deux ans et qui disposent rarement d’une capacité de communication interne, la maîtrise des premières heures a un effet direct sur la perte d’exploitation et sur les réclamations de tiers.

Dossier d’agrément, grille tarifaire et protocole de coordination disponibles sur demande.

En amont : le dispositif de préparation

L’intervention en urgence fonctionne mieux quand elle n’est pas la première fois.

Playbook de communication cyber accessible hors du système d’information, puisque celui-ci peut être chiffré ou coupé. Annuaire de crise sur support autonome. Messages pré-rédigés pour les scénarios les plus probables. Formation du comité de direction et des équipes en contact client. Exercice annuel de mise en situation.

Une entreprise préparée gagne entre six et douze heures sur les premières décisions. C’est exactement l’intervalle pendant lequel une crise cyber se stabilise ou dérape.

Ce que nous ne faisons pas

Nous n’intervenons ni sur la réponse technique, ni sur le forensic, ni sur la négociation avec les attaquants. Nous ne délivrons pas de conseil juridique et ne rédigeons pas les notifications réglementaires, qui relèvent de votre avocat et de votre délégué à la protection des données. Nous nous coordonnons avec ces intervenants, nous ne les remplaçons pas.

Questions fréquentes

Faut-il communiquer publiquement après une cyberattaque ? La question n’est presque jamais binaire. Il existe des obligations d’information qui ne se discutent pas, et il existe une communication publique volontaire dont l’opportunité dépend de l’exposition réelle. Beaucoup d’entreprises communiquent trop largement et trop tôt, ou pas du tout à leurs clients directs, qui sont pourtant les seuls qui comptent vraiment.

Que dire quand on ne sait pas encore ce qui a fuité ? Décrire ce qui est établi, dire explicitement ce qui est en cours de vérification, annoncer la date du prochain point, et s’y tenir. Une communication qui annonce son propre calendrier vaut mieux qu’une communication qui affirme trop tôt.

Nos frais de communication sont-ils pris en charge par notre assurance cyber ? Le plus souvent oui, au titre des frais de gestion de crise. Le périmètre exact dépend de votre contrat. Nous alignons notre facturation sur les intitulés de garantie afin d’éviter les postes non couverts.

Combien de temps dure une intervention ? Trois à cinq jours pour la phase aiguë, deux à six semaines pour la sortie de crise, selon l’ampleur et l’exposition.

Intervenez-vous la nuit et le week-end ? Oui. Une part importante des attaques est déclenchée le vendredi soir et pendant les périodes de congés, précisément parce que les entreprises y sont moins réactives.