Réponse à incident

Incident response : la gestion organisée d’une attaque, de l’alerte au retour à la normale

La réponse à incident est l’ensemble des décisions et des gestes qui suivent la découverte d’une attaque : établir ce qui se passe, contenir, remettre en service et en tirer les leçons. Ce qui la fait réussir se prépare avant.

Ce qui se joue dans les premières heures

Une alerte arrive un vendredi soir : un compte se connecte depuis l’étranger, des fichiers changent d’extension sur un serveur. Les premières heures décident de presque tout : isoler sans effacer les traces, savoir qui a le droit de couper quoi, prévenir les bonnes personnes, ne pas remettre en route une machine dont on ignore encore si elle est saine. Chaque décision prise à l’aveugle dans l’urgence se paie ensuite en jours de remise en état.

Une méthode, pas une improvisation

Le guide de référence, publié par l’institut américain de normalisation NIST sous le nom SP 800-61, a longtemps découpé la réponse en quatre temps : préparation, détection et analyse, confinement, éradication et remise en service, retour d’expérience. Sa révision d’avril 2025 l’intègre à la gestion du risque de l’entreprise dans son ensemble : la réponse ne commence plus à l’alerte, elle s’organise au même titre que la sauvegarde ou la protection des postes.

Ce qui échoue presque toujours

Rarement la technique. Bien plus souvent, personne ne sait qui décide, les coordonnées du prestataire sont sur le serveur qui vient d’être chiffré, les sauvegardes n’ont jamais été restaurées pour de vrai, et les collaborateurs hésitent à signaler ce qu’ils ont vu, de crainte qu’on le leur reproche. En Suisse, les infrastructures critiques au sens de la loi sur la sécurité de l’information doivent en outre annoncer une cyberattaque à l’OFCS dans les 24 heures : administrations, hautes écoles, énergie, eau, santé, banques et assurances, transports, télécommunications, fournisseurs de cloud et centres de calcul, entre autres. Une PME n’y est soumise que si elle opère dans l’un de ces domaines, ou si elle fabrique du matériel ou des logiciels télémaintenus qu’utilisent ces infrastructures.

Ce que change une réponse préparée

Un plan d’une page, des rôles nommés, une liste de contacts imprimée, un exercice par an : la différence ne se mesure pas au budget, mais aux heures gagnées le jour où il faut agir. Une entreprise qui a répété sa réponse décide vite, garde ses traces intactes et reprend son activité en sachant ce qu’elle a réparé.

Mise à jour : 27 septembre 2026