Accueil » Actualités » FAQ » Communication de crise cyber : reprendre le contrôle du récit quand l’attaquant prend la parole
Communication de crise cyber : reprendre le contrôle du récit quand l’attaquant prend la parole
- Le hacker ne se contente plus d'attaquer : il raconte l'attaque et impose leur récit
- Ce que la séquence DGFiP d'août 2026 enseigne à toutes les organisations
- Pourquoi le silence est le pire des paris
- La doctrine : communiquer sous incertitude
-
La méthode : six temps, de la première heure au trentième jour
- 1. Les deux premières heures : cadrer avant de parler
- 2. Les premières vingt-quatre heures : la première parole publique
- 3. Le cap des soixante-douze heures : l'épreuve réglementaire
- 4. La gestion des révélations successives
- 5. La durée : prouver par les actes
- 6. La sortie : le bilan qui referme le récit
- Une crise, cinq publics : ne pas choisir entre eux
- La bataille du récit se gagne avant l'intrusion
- Les sept erreurs qui aggravent une crise cyber
- FAQ : communication de crise cyber
- Conclusion : investiguer et raconter, en même temps
L’essentiel en 30 secondes. Dans une crise cyber, l’organisation victime se bat sur deux fronts : reprendre le contrôle de son système d’information et reprendre le contrôle de l’information. Face à un attaquant qui sait ce qu’il a fait, qui publie des échantillons et qui alimente les médias, la victime enquête, découvre et vérifie. La réponse tient en une doctrine : dire vite ce qui est établi, nommer ce qui ne l’est pas encore, expliquer ce qui est engagé pour le savoir, et fixer soi-même le prochain rendez-vous d’information. Cette capacité à parler sous incertitude ne s’improvise pas : elle s’exerce avant l’attaque.
Longtemps, la crise cyber a été traitée comme une affaire de techniciens : isoler, restaurer, durcir. La communication venait après, quand elle venait. Cette époque est terminée. Les cybercriminels ont compris que la valeur de leur attaque dépendait du bruit qu’elle produit : ils revendiquent, publient des preuves, fixent des ultimatums et répondent parfois aux journalistes plus vite que leur victime. La communication de crise cyber est devenue un duel narratif dont l’organisation attaquée ne choisit ni le moment, ni le terrain, ni l’adversaire.
Ce guide propose une lecture opérationnelle de ce duel : pourquoi l’attaquant part avec un avantage informationnel, ce que les séquences récentes enseignent, quelle doctrine adopter pour parler sans tout savoir, et comment se préparer, avant l’intrusion, à la seule bataille qui restera visible du grand public : celle du récit.
Le hacker ne se contente plus d’attaquer : il raconte l’attaque et impose leur récit
Des revendications mises en scène
Forums spécialisés, sites de fuite, comptes dédiés, échantillons de données publiés pour prouver leur butin, décomptes précis destinés à impressionner : les groupes cybercriminels ont professionnalisé leur prise de parole. Certains entretiennent une véritable image de marque, avec logo, « communiqués » et historique de victimes. Leur objectif est limpide : maximiser la pression sur la victime, la valeur de revente des données et leur notoriété dans l’écosystème criminel.
Cette mise en scène a un effet direct sur la crise : les médias, les chercheurs en cybersécurité et les sites de veille reprennent, analysent et diffusent ces revendications. Le récit de l’attaque commence donc souvent sans l’organisation attaquée, parfois avant même qu’elle ait fini d’en mesurer la réalité.
La double extorsion est aussi une stratégie de communication
Le modèle dominant du rançongiciel combine chiffrement des systèmes et menace de publication des données volées. La seconde branche de ce chantage est, par nature, un dispositif de communication : compte à rebours public, publication progressive d’échantillons, montée en pression médiatique. L’attaquant ne menace pas seulement une infrastructure ; il menace une réputation, et il le fait en public.
L’asymétrie fondatrice : l’attaquant sait, la victime enquête
Le cœur du problème tient en une phrase : l’attaquant connaît son propre parcours, la victime doit le reconstituer. Fermer un accès frauduleux est une mesure d’urgence ; comprendre ce qui a été consulté, copié ou exfiltré avant cette fermeture demande des jours, parfois des semaines d’investigation forensique. Pendant ce délai, celui qui détient le journal complet des opérations, c’est l’adversaire.
Cette asymétrie crée une situation inédite en communication de crise : la partie la mieux informée sur les faits est aussi la partie hostile. Chaque annonce de l’attaquant met la victime au défi de confirmer, d’infirmer ou de se taire, trois options qui comportent chacune un coût.
Ce que la séquence DGFiP d’août 2026 enseigne à toutes les organisations
Mi-août 2026, un cybercriminel revendique publiquement l’extraction de centaines de milliers de lignes de données fiscales auprès de la Direction générale des Finances publiques, chiffres et échantillons à l’appui. L’administration confirme l’intrusion, indique que le périmètre reste en cours d’investigation, puis annonce, deux jours après la revendication, un ordre de grandeur très proche de celui avancé par l’attaquant : environ 678 000 comptes de particuliers et de professionnels. Les accès frauduleux, eux, remontaient à juin et juillet ; ils avaient été détectés et coupés, sans que l’ampleur de l’exfiltration ait été identifiée à ce stade. Dans les jours qui suivent, le même acteur multiplie de nouvelles revendications pour entretenir la pression.
L’objet n’est pas de noter la réponse d’une administration confrontée à un adversaire déterminé, mais d’en tirer trois enseignements transposables à toute organisation :
- Couper l’accès n’est pas comprendre l’attaque. La remédiation technique peut être achevée alors que la connaissance de l’impact ne fait que commencer. Toute communication doit intégrer ce décalage au lieu de le subir.
- Celui qui annonce en premier fixe l’agenda. Quand les révélations de l’attaquant précèdent systématiquement les confirmations officielles, une impression s’installe dans l’opinion : l’un sait, l’autre court derrière. Cette impression, une fois formée, contamine la perception de toute la gestion de crise.
- La transparence n’est plus une option. Entre les obligations réglementaires, l’information individuelle des personnes concernées et l’exposition médiatique, la communication est désormais une composante à part entière de la réponse à incident, au même rang que la remédiation technique et le traitement juridique.
Pourquoi le silence est le pire des paris
Face à une revendication invérifiée, la tentation du silence est compréhensible : pourquoi parler quand on ne sait pas ? Parce que le vide informationnel n’existe pas. Un espace laissé libre est immédiatement occupé par d’autres voix : l’attaquant, les experts sollicités par les rédactions, les sites spécialisés qui analysent les échantillons publiés, les salariés qui commentent en interne, les internautes qui spéculent.
Le silence prolongé produit trois effets cumulatifs :
- un effet de crédibilité : quand l’organisation finit par parler, elle semble confirmer à contrecœur ce que d’autres ont révélé, et chacune de ses annonces est comparée aux affirmations antérieures de l’attaquant ;
- un effet de soupçon : l’absence de parole est spontanément interprétée comme de la dissimulation, rarement comme de la prudence ;
- un effet de tempo : l’organisation se condamne à réagir au récit des autres au lieu de construire le sien, et chaque nouvelle révélation la remet en position de commentatrice de sa propre crise.
À l’inverse, confirmer précipitamment les chiffres d’un criminel pour « aller vite » expose au risque symétrique : reprendre à son compte des affirmations invérifiées, conçues pour impressionner, et devoir se dédire ensuite. Entre le mutisme et la validation hâtive, il existe une troisième voie. C’est elle qu’il faut doctriner.
La doctrine : communiquer sous incertitude
Le triptyque : l’acquis, l’inconnu, l’engagé
La parole de crise cyber repose sur trois registres clairement séparés :
- ce qui est établi : l’existence d’un incident, sa nature générale, les mesures déjà prises ;
- ce qui reste à établir : le périmètre exact, les données concernées, l’identité et les motivations de l’attaquant ;
- ce qui est engagé pour le savoir : investigations en cours, experts mobilisés, autorités saisies, calendrier de vérification.
Ce triptyque change la nature de l’exercice : reconnaître une intrusion sans en connaître le périmètre n’est plus un aveu de faiblesse, c’est une preuve de méthode. Dire « nous ne savons pas encore » est audible, à condition d’ajouter immédiatement « et voici comment nous le saurons ».
Traiter une revendication sans la confirmer ni l’ignorer
Chaque affirmation publique de l’attaquant appelle une réponse en trois temps : accuser réception (« nous avons connaissance de cette revendication »), la qualifier (« elle fait l’objet de vérifications, comme l’ensemble des éléments diffusés par cet acteur »), et rappeler le cadre (« nous ne commenterons pas, chiffre par chiffre, les déclarations d’un acteur malveillant dont l’intérêt est d’amplifier la pression »). Ni validation, ni déni, ni silence : un cadrage.
Ce cadrage a une vertu supplémentaire : il prépare l’opinion à l’éventualité où les chiffres de l’attaquant seraient exagérés, gonflés de doublons ou invérifiables, ce qui est fréquent. L’organisation qui a expliqué d’emblée pourquoi elle ne reprend pas les chiffres adverses ne se dédit pas quand elle publie les siens.
Reprendre le tempo : le rendez-vous d’information
L’outil le plus sous-estimé de la crise cyber est le rendez-vous : annoncer soi-même quand on parlera de nouveau. « Un prochain point sera fait demain à 18 heures » transforme la dynamique de la crise : les parties prenantes savent quand elles sauront, les rédactions structurent leur couverture autour de vos échéances et non des publications de l’attaquant, et chaque point tenu à l’heure dite reconstruit de la crédibilité.
La règle de conduite qui en découle peut se formuler ainsi : rien d’incertain ne doit être présenté comme acquis, et aucune incertitude ne doit servir d’excuse durable au mutisme. La vérification est un travail ; le silence n’en est pas un.
La méthode : six temps, de la première heure au trentième jour
1. Les deux premières heures : cadrer avant de parler
Activation de la cellule de crise avec ses trois pôles (technique, juridique, communication) autour d’une même table, gel des prises de parole individuelles, message d’attente prêt pour l’interne et le standard, et première décision structurante : qui est habilité à dire quoi. En cas de compromission de la messagerie, la cellule bascule immédiatement sur ses canaux de secours hors du système d’information, préparés à froid.
2. Les premières vingt-quatre heures : la première parole publique
Dès que l’existence de l’incident est établie ou rendue publique par un tiers, une première expression s’impose, bâtie sur le triptyque : les faits confirmés, le périmètre en cours d’investigation, les mesures prises, les autorités saisies, la date du prochain point. Courte, factuelle, sans adjectifs rassurants invérifiables : « aucune donnée n’a été compromise » est une phrase interdite tant que l’investigation n’est pas achevée.
3. Le cap des soixante-douze heures : l’épreuve réglementaire
La fenêtre réglementaire structure le calendrier : notification de la violation de données à l’autorité de protection (en France, la CNIL) dans les 72 heures suivant sa constatation, information des personnes concernées sans retard injustifié lorsque le risque est élevé, obligations sectorielles et déclarations aux autorités cyber selon le statut de l’organisation. Ce calendrier juridique doit être synchronisé avec le calendrier de communication : découvrir la notification par l’autorité ou par la presse est, pour un client, la pire des annonces.
4. La gestion des révélations successives
Les attaquants séquencent leurs publications pour entretenir la pression. Chaque nouvelle révélation suit le même protocole : vérification technique express, qualification publique selon le cadrage établi, mise à jour de la FAQ, information de l’interne avant ou en même temps que l’externe. Le porte-parole ne commente jamais à chaud un élément non vérifié, et la cellule documente chaque séquence dans la main courante : la chronologie complète servira aux autorités, aux assureurs et au retour d’expérience.
5. La durée : prouver par les actes
Passé le pic médiatique, la crise continue pour les personnes concernées. La communication change alors de registre : moins de déclarations, plus de preuves. Information individuelle claire sur les données touchées et les risques concrets (hameçonnage ciblé, usurpation, fraude), consignes pratiques, dispositif d’assistance dédié, mesures de renforcement engagées. C’est cette phase, peu spectaculaire, qui détermine le souvenir que les publics garderont de la crise.
6. La sortie : le bilan qui referme le récit
La crise cyber se clôt par une expression de synthèse : ce qui s’est passé, ce qui a été fait, ce qui change durablement. Ce bilan, publié et daté, devient la référence vers laquelle renvoyer toutes les sollicitations ultérieures, y compris lorsque l’affaire ressurgira, car elle ressurgira : revente des données, anniversaire de l’attaque, nouvelle victime du même groupe. Une page factuelle maintenue à jour vaut mieux que dix réponses improvisées à six mois d’intervalle.
Une crise, cinq publics : ne pas choisir entre eux
La tentation, sous pression médiatique, est de consacrer toute l’énergie aux journalistes. C’est une erreur de hiérarchie. Cinq publics exigent une attention simultanée et des messages cohérents entre eux :
- les salariés, premiers concernés et premiers ambassadeurs : ils doivent apprendre l’incident par leur direction, pas par la presse, et recevoir des consignes claires (que dire aux clients, que ne pas manipuler, à qui remonter les signaux) ;
- les personnes dont les données sont touchées, clients ou usagers : information individuelle, langage simple, risques concrets, gestes de protection ;
- les autorités (protection des données, agences cyber, forces de l’ordre, tutelles) : notifications dans les délais, interlocuteur unique, traçabilité complète ;
- les partenaires et fournisseurs, potentiellement exposés par rebond : information directe avant qu’ils ne découvrent leur exposition par les médias ;
- les médias et le grand public : points réguliers, porte-parole unique, refus courtois de la spéculation.
Un même socle factuel, décliné par public : c’est la définition opérationnelle de la cohérence, et la meilleure protection contre les récits contradictoires qu’un attaquant ne manquera pas d’exploiter.
La bataille du récit se gagne avant l’intrusion
Aucune organisation ne peut garantir qu’elle ne sera pas attaquée. Toutes peuvent choisir dans quel état elles aborderont la prise de parole. Six chantiers de préparation :
- Exercer la parole, pas seulement la restauration. Les exercices de crise cyber testent classiquement la sauvegarde et la reprise. Ajoutez-y un module narratif : prendre la parole avec un tiers du dossier, répondre à une revendication invérifiée, tenir un point presse simulé à H+6.
- Fixer les seuils de décision à froid. Qui autorise la première expression publique ? À partir de quel niveau de certitude confirme-t-on un type de donnée compromis ? Qui tranche entre l’avis du juriste, du technicien et du communicant ? Ces arbitrages se règlent par temps calme.
- Préparer le kit cyber. Déclarations à trous par scénario (rançongiciel, fuite de données, défiguration, compromission d’un prestataire), FAQ pré-rédigées, trames de notification aux autorités, messages internes types.
- Entraîner un porte-parole au registre cyber. Expliquer une investigation forensique sans jargon, dire l’incertitude sans paniquer, refuser un chiffre sans paraître fuyant : c’est un exercice spécifique, qui se travaille.
- Sécuriser les canaux de la cellule. Messagerie de secours hors du système d’information, annuaire de crise hors ligne, main courante utilisable même SI coupé : la continuité de l’information est la condition de la continuité de la parole.
- Cartographier ses données sensibles. Savoir en amont quelles données on détient, où, et ce que leur fuite signifierait pour les personnes concernées, c’est gagner des heures décisives dans la qualification de l’impact, donc dans la communication.
Les sept erreurs qui aggravent une crise cyber
- Affirmer trop tôt qu’« aucune donnée n’a été compromise », puis être démenti par l’enquête ou par l’attaquant.
- Reprendre les chiffres de l’attaquant sans vérification, en leur donnant valeur de confirmation officielle.
- Laisser un vide de parole de plusieurs jours au motif que l’investigation n’est pas terminée.
- Multiplier les voix : un dirigeant sur un réseau social, un DSI dans la presse spécialisée, un communiqué corporate, trois versions.
- Négliger l’interne et découvrir que la première fuite vers les médias vient de ses propres équipes, faute d’avoir été informées.
- Traiter la notification réglementaire comme une formalité déconnectée de la communication, au risque d’un décalage entre ce que sait l’autorité et ce que dit l’entreprise.
- Considérer la crise close à la fin du pic médiatique et laisser sans réponse les personnes concernées, dont la crise, elle, commence.
FAQ : communication de crise cyber
Faut-il répondre publiquement à la revendication d’un hacker ? Oui, mais sans la valider ni la commenter chiffre par chiffre : accuser réception, indiquer qu’elle est en cours de vérification et rappeler que l’on ne reprendra pas les affirmations d’un acteur dont l’intérêt est d’amplifier la pression.
Que dire quand on ne connaît pas encore l’ampleur de l’attaque ? Ce qui est établi, ce qui reste à établir et ce qui est engagé pour le savoir, en fixant la date du prochain point d’information. Reconnaître une intrusion dont le périmètre est en cours d’investigation est parfaitement audible.
Dans quel délai faut-il notifier une fuite de données ? En Europe, la violation de données personnelles se notifie à l’autorité de protection dans les 72 heures suivant sa constatation, et les personnes concernées doivent être informées sans retard injustifié lorsque le risque pour elles est élevé. Des obligations sectorielles et cyber peuvent s’y ajouter selon le statut de l’organisation.
Faut-il communiquer sur une demande de rançon ? La position de principe (ne pas céder au chantage, coopérer avec les autorités) peut être exprimée ; les détails de la négociation, jamais. Toute déclaration sur ce terrain doit être validée avec les conseils juridiques et les autorités saisies.
Qui doit porter la parole pendant une crise cyber ? Un porte-parole unique, entraîné au registre cyber, appuyé par la cellule de crise. Le dirigeant intervient aux moments clés : reconnaissance initiale de l’incident et bilan de sortie.
Comment informer les salariés pendant une cyberattaque ? Avant ou en même temps que l’externe, par des canaux qui fonctionnent même si le système d’information est touché, avec des consignes concrètes : ce que l’on sait, ce qu’il faut faire, ce qu’il ne faut pas dire, à qui remonter les signaux.
Une organisation peut-elle sortir renforcée d’une crise cyber ? Oui, si le souvenir qui reste est celui d’une organisation qui a parlé vite, dit vrai, protégé les personnes concernées et démontré les changements engagés. La réputation ne se joue pas sur le fait d’avoir été attaqué, mais sur la manière d’y avoir répondu.
Conclusion : investiguer et raconter, en même temps
La crise cyber a rejoint le petit nombre de crises où l’adversaire est aussi un émetteur. L’organisation attaquée ne peut plus séquencer sa réponse (d’abord comprendre, ensuite parler) : elle doit investiguer et communiquer simultanément, en tenant une ligne de crête exigeante entre la rigueur, qui interdit d’affirmer l’incertain, et la présence, qui interdit de se taire.
Cette ligne de crête ne se trouve pas sous le feu ; elle se trace avant, dans les exercices, les seuils de décision, les kits de prise de parole et les canaux de secours. Le jour venu, la question ne sera pas seulement « avons-nous repris le contrôle de nos systèmes ? », mais « avons-nous repris le contrôle de notre récit, avant que l’attaquant ne s’installe comme porte-parole de notre propre crise ? ».
Votre organisation saurait-elle prendre la parole demain matin avec un tiers du dossier ?