Après une cyberattaque, la communication ne sert pas à faire disparaître l’incident. Elle sert à réduire l’incertitude, éviter les rumeurs, aider les personnes concernées à se protéger et préserver la confiance par des informations claires. Communiquer trop vite peut diffuser des faits inexacts. Communiquer trop tard peut laisser de la place aux usurpations, aux faux messages et aux interprétations incontrôlées.
Pour une PME, une communication de crise crédible repose sur une coordination entre direction, informatique, sécurité, marketing, relation client, DPO, juridique et prestataires. L’objectif n’est pas de tout dire immédiatement. Il est de dire ce qui est confirmé, d’expliquer les actions engagées, de reconnaître les sujets encore à l’étude et de donner une prochaine étape réaliste aux publics concernés.
Pourquoi la communication est une mesure de sécurité
Une cyberattaque ne touche pas seulement des systèmes. Elle peut toucher des clients, des partenaires, des fournisseurs, des collaborateurs et la confiance accordée à la marque. Si l’entreprise ne communique pas de manière structurée, les personnes concernées peuvent recevoir des messages frauduleux, cliquer sur de faux liens, répondre à de faux supports ou diffuser des informations non vérifiées.
La communication devient donc une mesure de protection lorsqu’elle aide les publics concernés à identifier le bon canal, à reconnaître les tentatives d’usurpation et à comprendre les actions à effectuer. Elle permet aussi de coordonner les équipes internes qui reçoivent des questions : support, commerciaux, marketing, direction, agences et prestataires.
L’ANSSI recommande d’anticiper la communication de crise, de préparer les messages clés, d’organiser les communications internes et externes, puis de réaliser un retour d’expérience. Le communicant doit être intégré à la cellule de crise afin de centraliser les productions et de les faire valider.
Quand faut-il communiquer, et à qui ?
La bonne communication n’est pas nécessairement publique dès les premières minutes. Elle doit être proportionnée au niveau d’information disponible, à l’impact potentiel et aux obligations applicables. Dans tous les cas, l’interne doit être traité rapidement : les collaborateurs doivent savoir qui coordonne la situation et quels canaux utiliser.
| Public | Quand communiquer | Objectif du message | Validation recommandée |
|---|---|---|---|
| Cellule de crise | Immédiatement après le signalement | Partager les faits, les responsabilités, les actions de confinement et le rythme des points de situation | Direction et responsables de crise |
| Collaborateurs | Dès qu’une consigne opérationnelle est nécessaire | Éviter les rumeurs, prévenir les clics, centraliser les signalements et empêcher les communications non coordonnées | Direction, IT et communication |
| Prestataires et agences | Lorsque leurs accès, données ou actions peuvent être concernés | Révoquer les accès, récupérer les journaux, éviter des actions contradictoires et sécuriser les canaux | IT, métiers et responsable contractuel |
| Clients directement concernés | Lorsque les faits et les mesures utiles sont suffisamment qualifiés | Expliquer la situation, les précautions à prendre et le canal de contact fiable | Direction, DPO, juridique, sécurité et communication |
| Public et réseaux sociaux | Lorsque l’incident ou une usurpation de marque le justifie | Prévenir les fraudes secondaires et orienter vers les canaux officiels | Cellule de crise et communication |
| Autorités compétentes | Selon les obligations applicables et l’analyse de risque | Notifier, documenter et coopérer dans le cadre requis | DPO, juridique, direction et sécurité |
La notification à une autorité, l’information des personnes concernées et une communication publique sont trois actions différentes. Elles ne suivent pas forcément le même calendrier ni le même contenu. L’article 34 du RGPD concerne la communication aux personnes concernées lorsqu’une violation de données personnelles est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Cette communication doit être effectuée dans les meilleurs délais et en des termes clairs et simples lorsque les conditions sont réunies.
La méthode FACET pour structurer un message de crise
L’ANSSI propose une structuration des messages clés selon la méthode FACET. Elle aide à éviter deux écueils : un message trop vague qui ne protège personne, ou un message trop précis qui révèle des informations non vérifiées ou sensibles.
| Élément | Question à traiter | Exemple de formulation à adapter |
|---|---|---|
| Faits | Que savons-nous réellement à ce stade ? | « Nous avons identifié un incident de sécurité affectant certains de nos systèmes. » |
| Actions | Quelles mesures sont déjà engagées ? | « Nous avons mobilisé nos équipes et engagé des mesures de sécurisation et d’analyse. » |
| Considération | Quel impact potentiel reconnaissons-nous ? | « Nous comprenons les interrogations que cette situation peut susciter chez nos clients et partenaires. » |
| Engagement | Que faisons-nous pour accompagner les personnes concernées ? | « Nous communiquerons directement avec les personnes concernées si l’analyse le nécessite et mettrons à disposition un point de contact. » |
| Transparence | Qu’est-ce qui reste en cours d’analyse ? | « Les investigations se poursuivent afin de préciser le périmètre de l’incident. » |
Ces formulations sont des structures éditoriales, pas des modèles juridiques prêts à publier. Elles doivent être adaptées aux faits de l’incident, aux obligations applicables et au public concerné. N’ajoutez jamais une affirmation comme « aucune donnée n’a été exposée » ou « l’incident est totalement résolu » tant que l’investigation ne le confirme pas.
Les erreurs qui aggravent une crise cyber
Une communication mal préparée peut transformer un incident technique en crise de confiance plus large. Les erreurs suivantes sont fréquentes et évitables.
- Communiquer avant d’avoir établi les faits essentiels et le périmètre minimal de l’incident.
- Reprendre les chiffres, données ou revendications d’un attaquant comme s’ils étaient confirmés.
- Promettre qu’aucune donnée n’a été touchée, qu’aucun client n’est concerné ou que tout est sécurisé sans preuve suffisante.
- Laisser plusieurs équipes répondre séparément aux clients, fournisseurs, réseaux sociaux ou journalistes.
- Donner des détails techniques qui facilitent une nouvelle attaque ou compliquent l’enquête.
- Utiliser un ton défensif, minimisant ou accusateur envers les personnes concernées.
- Oublier de prévenir les risques de phishing secondaire utilisant le nom de l’entreprise ou l’incident comme prétexte.
La difficulté consiste à être transparent sans alimenter la confusion. Une entreprise peut reconnaître qu’une analyse est en cours, indiquer les mesures prises et donner un canal de contact, sans publier une description technique détaillée ou des chiffres non vérifiés.
Préparer des messages adaptés à chaque public
Un même message ne convient pas à tous les publics. Une équipe interne a besoin de consignes opérationnelles. Un client a besoin de savoir s’il est concerné et quoi faire. Une agence doit connaître les accès à suspendre. Un partenaire peut avoir besoin d’informations sur la continuité de service.
| Public | Information utile | Information à éviter |
|---|---|---|
| Collaborateurs | Canal de signalement, consignes de prudence, personne de contact et interdiction de répondre publiquement sans coordination | Détails non confirmés, attribution de responsabilité, secrets techniques ou données de clients |
| Équipe commerciale et support | Réponses validées, FAQ, canal d’escalade et consignes si un client signale un message suspect | Promesses de résolution, chiffres non vérifiés ou informations juridiques non validées |
| Clients potentiellement concernés | Nature de l’incident selon les faits confirmés, mesures prises, précautions recommandées et contact officiel | Termes techniques obscurs, détails inutiles, liens non vérifiés ou demandes de données supplémentaires |
| Prestataires et agences | Accès à suspendre, journaux à transmettre, actions à geler et canal de coordination | Instructions contradictoires ou demandes de partage de secrets par e-mail non sécurisé |
| Public et réseaux sociaux | Message court, factuel, canal officiel, alerte éventuelle contre le phishing et prochaine mise à jour | Débat en temps réel, réponse improvisée à chaque commentaire ou partage d’éléments d’enquête |
Avant de communiquer, la cellule de crise doit avoir stabilisé l’incident, préservé les preuves et qualifié les données ainsi que les outils concernés. Consultez notre plan de réponse à incident pour une PME.
Communiquer dans les 72 premières heures
Les premières heures ne se déroulent pas toujours selon un calendrier parfait. Cette chronologie sert de repère pour organiser les priorités et éviter que la communication ne précède l’analyse.
| Période | Priorité de communication | Actions recommandées |
|---|---|---|
| H+0 à H+4 | Alignement interne | Identifier la cellule de crise, centraliser les faits, définir le porte-parole, préparer les consignes aux collaborateurs et protéger les canaux de communication |
| H+4 à H+24 | Information ciblée et prévention des fraudes secondaires | Préparer les messages clients si nécessaire, fournir une FAQ au support, coordonner les prestataires et surveiller les tentatives d’usurpation de marque |
| H+24 à H+72 | Qualification, notification et mise à jour proportionnée | Évaluer avec DPO, juridique et sécurité les obligations applicables, informer les personnes concernées si nécessaire et publier une mise à jour fondée sur des faits confirmés |
| Après H+72 | Suivi, transparence et retour d’expérience | Mettre à jour les messages, répondre aux questions légitimes, analyser les retours, documenter les décisions et améliorer le playbook |
Si l’incident entraîne des tentatives d’usurpation auprès de vos clients ou partenaires, activez les réflexes présentés dans notre guide sur le phishing généré par IA et les usurpations crédibles.
Comment l’IA peut aider sans prendre la main
L’IA peut être utile pendant une crise si elle est utilisée comme assistant de production et de cohérence. Elle peut résumer une chronologie, comparer plusieurs versions de message, identifier des formulations trop absolues, préparer une FAQ de support ou vérifier que les messages internes et externes ne se contredisent pas.
Elle ne doit pas devenir un porte-parole autonome. Un modèle n’a pas accès à l’ensemble des faits, des obligations juridiques, de la stratégie de relation client ou des décisions prises par la cellule de crise. Il peut produire une formulation fluide mais inexacte.
Les agents IA et automatisations peuvent également être impliqués dans un incident ou servir à analyser des données. Ils doivent être désactivés, limités ou vérifiés selon leur périmètre. Retrouvez les règles de contrôle dans notre article sur la sécurité des agents IA connectés au CRM et aux données.
Enfin, l’IA peut assister la synthèse et le tri des informations, mais ne doit pas publier ni valider une communication de crise seule. Retrouvez les limites de cette approche dans notre guide sur l’IA et la cybersécurité pour les PME.
Préparer votre communication avant une crise
Le meilleur moment pour créer une liste de contacts, un modèle de message ou une procédure de validation est avant l’incident. Pendant une crise, les équipes ont besoin de repères simples, pas d’un document de cinquante pages qu’elles découvrent sous pression.
- Désigner un porte-parole principal et une personne de relais.
- Identifier les membres de la cellule de crise et leurs coordonnées hors messagerie professionnelle si nécessaire.
- Préparer des structures de messages internes, clients, prestataires et réseaux sociaux.
- Définir les canaux officiels : page de statut, adresse support, page d’information, réseaux sociaux et numéro de contact.
- Établir une procédure de validation associant direction, IT, communication, DPO et juridique selon le sujet.
- Prévoir l’accès de secours aux comptes sociaux, CMS, e-mailing et outils de relation client.
- Surveiller les faux domaines, faux comptes sociaux et campagnes de phishing utilisant la marque.
- Organiser un exercice de crise au moins une fois par an ou après une évolution majeure de votre environnement.
Une communication crédible dépend aussi de la protection des comptes qui contrôlent CRM, e-mailing, campagnes et canaux de publication. Retrouvez notre guide sur la sécurisation des CRM, campagnes publicitaires et outils marketing.
Questions fréquentes
Faut-il publier un message public dès qu’une cyberattaque est détectée ?
Quand faut-il informer directement les personnes concernées ?
Comment répondre à un client qui demande si ses données ont été volées ?
Faut-il répondre aux commentaires sur les réseaux sociaux pendant la crise ?
L’IA peut-elle rédiger les messages de crise ?
Pourquoi prévenir le phishing après une cyberattaque ?
Une communication de crise cyber efficace ne cherche pas à contrôler le récit à tout prix. Elle donne aux personnes concernées des informations fiables, des actions concrètes et un canal officiel. Elle protège aussi l’entreprise contre les rumeurs, les messages contradictoires et les usurpations opportunistes.
Préparez vos messages avant l’incident, centralisez leur validation pendant la crise et distinguez toujours les faits confirmés, les actions engagées et les éléments encore en cours d’analyse. Cette discipline permet à une PME de communiquer avec davantage de clarté, de cohérence et de respect pour ses clients, partenaires et collaborateurs.
Explorer les analyses sur la sécurité numériqueSources et pour aller plus loin
- ANSSI / MesServicesCyber — Anticiper et gérer sa communication de crise cyber : guide global sur la préparation, la communication interne et externe, l’entraînement et le retour d’expérience.
- ANSSI — Rédiger les messages clés : présentation de la méthode FACET pour structurer les éléments de langage en crise cyber.
- ANSSI — Organiser sa communication de crise cyber : rôle du communicant dans la cellule de crise, centralisation et validation des messages.
- CNIL — Règlement général sur la protection des données : référence sur l’article 34 relatif à la communication aux personnes concernées.
- IA & Marketing — Réponse à incident PME : containment, preuves, qualification, reprise et retour d’expérience.
- IA & Marketing — Phishing généré par IA : protection contre les usurpations et fraudes secondaires.



