Un homme est assis à un bureau, entouré de nombreux ordinateurs et appareils affichant tous des pages de code informatique.

Communications pendant un incident : Modèles internes et clients

En cas de panne de système, de piratage de comptes ou de risque d'exposition de données clients, les mots employés sont presque aussi importants que la solution technique. Ce guide propose aux PME et aux entreprises d'envergure intermédiaire canadiennes un plan de communication pratique, un processus d'approbation, un calendrier de diffusion des messages et des modèles prêts à l'emploi pour communiquer efficacement pendant un incident, sans créer de panique, de risques juridiques ni de confusion chez les clients.

Lecture minute 24 Modèles internes, de direction, d'employés, de fournisseurs et de clients Conçu pour les organisations canadiennes
Dites ce que l'on sait, et non ce que l'on suppose. Utilisez des faits avérés, des horodatages et un langage clair pour que les gens sachent ce qu'ils doivent faire ensuite.
Protégez l'enquête. Ne divulguez pas de détails techniques qui pourraient aider un attaquant ou contredire un avis juridique.
Maintenir la confiance. Les clients et les employés supportent mieux l'incertitude que le silence ou les messages contradictoires.

Pourquoi la communication en cas d'incident nécessite un plan avant l'incident

La communication lors d'un incident ne doit pas commencer par un courriel vierge rédigé sous la pression. Une communication solide plan d'intervention en cas d'incident Un plan de réponse aux incidents définit les rôles, les contacts, les procédures d'escalade et les activités clés avant la survenue d'un incident. La CISA décrit un tel plan comme un document officiellement approuvé qui guide une organisation avant, pendant et après un incident de sécurité suspecté ou confirmé, et qui précise notamment les rôles et les contacts en cas de crise.1 Le NIST souligne également qu'une réponse efficace aux incidents nécessite une planification, des ressources, une coordination et des processus de traitement reproductibles.2

La communication est l'élément essentiel de ce plan pour assurer la cohésion des équipes pendant que les faits sont encore en cours d'investigation. Le Centre canadien pour la cybersécurité recommande un plan de communication qui définit comment, quand et avec qui l'équipe communique, et qui inclut un point de contact central pour que les employés puissent signaler les incidents suspectés ou avérés.3 Le Centre national britannique de cybersécurité ajoute qu'une communication efficace avant, pendant et après un incident cybernétique influence la façon dont une organisation est perçue par son personnel, ses parties prenantes, ses clients et les médias.4

La règle à suivre sous pression

Informez les gens de ce qui s'est passé avec les précisions que vous pouvez apporter, de ce que cela signifie pour eux actuellement, des mesures qu'ils doivent prendre, de la date à laquelle ils auront de vos nouvelles et de l'endroit où ils peuvent se renseigner pour obtenir des mises à jour.

Première question à trancher : s’agit-il d’une panne, d’un incident de sécurité, d’une violation de la vie privée, ou des trois ?

De nombreux incidents débutent par un symptôme : impossibilité de se connecter, messagerie électronique indisponible, fichiers chiffrés, activité suspecte signalée par un fournisseur ou message étrange repéré par un client. La communication est plus efficace lorsque le responsable de l’incident catégorise rapidement la situation et met à jour le libellé au fur et à mesure de l’évolution de la situation.

Type d'événement Objectif de communication Qui a généralement besoin de mises à jour Ce qu'il ne faut pas dire trop tôt
Panne de service Aidez les utilisateurs à contourner le problème et à réduire le nombre de tickets en double. Employés, gestionnaires, service d'assistance, clients concernés, fournisseurs. N’affirmez pas qu’il n’y a pas d’impact sur la sécurité tant que les services de sécurité n’ont pas vérifié.
Incident de sécurité Contenir les risques, orienter le comportement des utilisateurs et préserver les preuves. Équipe d'intervention en cas d'incident, dirigeants, service juridique/protection des données, service informatique, assureur, employés, et éventuellement clients. Ne mentionnez pas l'auteur de l'attaque, la cause première, l'impact sur les données ni le délai de restauration, sauf confirmation.
Violation de la vie privée Respectez vos obligations de notification et aidez les personnes concernées à limiter les dommages. Responsable de la protection de la vie privée, conseiller juridique, dirigeants, personnes concernées, Commissariat à la protection de la vie privée du Canada ou organisme de réglementation provincial, le cas échéant. Ne transmettez pas d'informations publiques avant un examen juridique/de confidentialité et une évaluation des risques.
rançongiciel ou extorsion Protéger les opérations, contrôler l'information, mobiliser les autorités et préparer les communications de rétablissement. Dirigeants, responsables informatiques/de sécurité, juristes, assureurs, forces de l'ordre, employés, clients, fournisseurs, organismes de réglementation, le cas échéant. Ne discutez pas des décisions de paiement, des conclusions des analyses forensiques, des sauvegardes ou des faiblesses sur les canaux publics.

La classification peut évoluer. Une panne de Microsoft 365 peut constituer un incident d'usurpation d'identité si un compte administrateur compromis est découvert. Une attaque par rançongiciel peut constituer une violation de la vie privée si des informations personnelles ont été consultées ou exfiltrées.

Considérations relatives à la protection de la vie privée et à la déclaration propres au Canada

Les organisations canadiennes doivent prévoir une procédure claire de prise de décision en matière de protection de la vie privée dans leur plan de communications. En vertu de la LPRPDE, elles sont tenues de signaler toute atteinte aux mesures de sécurité au Commissariat à la protection de la vie privée du Canada s’il est raisonnable de croire que cette atteinte crée un risque réel de préjudice grave pour une personne.6, 7 Le Commissariat à la protection de la vie privée du Canada (CPVP) stipule que les personnes concernées doivent être avisées dès que possible après que l’organisation a déterminé qu’une violation comportant un risque réel de préjudice important s’est produite.6

La tenue de registres est également importante. Le Règlement canadien sur les atteintes aux mesures de sécurité exige que les organisations conservent un registre de chaque atteinte aux mesures de sécurité pendant 24 mois après avoir déterminé que l'atteinte a eu lieu.11 Cela ne signifie pas que chaque problème technique nécessite une notification au client. Cela signifie que votre processus interne doit recueillir suffisamment de détails pour étayer la décision : ce qui s’est passé, les données ou systèmes concernés, l’évaluation du préjudice, les personnes autorisées à communiquer et les informations envoyées.

Ne laissez pas l'équipe de communication décider seule de la notification de confidentialité.

Les communications avec les clients, les rapports aux autorités de réglementation et les notifications de violation de données doivent être examinés par le responsable de la gestion des incidents, le responsable de la protection des données, le conseiller juridique et le responsable exécutif. Les modèles ci-dessous visent à faciliter une communication rigoureuse, et non à contourner l'examen juridique.

L'équipe de communication en cas d'incident

Une petite organisation n'a pas besoin d'un grand service de communication de crise. Elle a besoin de personnes désignées qui savent qui décide, qui rédige, qui approuve, qui envoie et qui conserve les documents.

Rôle Responsabilité principale Rôle de secours Sortie
Commandant des opérations Responsable du rythme des réponses, du niveau de gravité, du calendrier des mises à jour et des décisions nécessitant une remontée d'information par la direction. Cadre supérieur en informatique ou en opérations. Mises à jour de la situation, décisions, prochaines actions.
Responsable technique Confirme les faits concernant les systèmes affectés, les mesures de confinement, l'état de rétablissement et les risques techniques. MSP, SOC, administrateur cloud ou responsable d'infrastructure. Des informations techniques présentées en langage clair.
propriétaire des communications Elle rédige les messages, veille à la cohérence du ton, suit les envois et prépare le langage destiné aux clients. Marketing, opérations, RH ou assistant(e) de direction. Mises à jour destinées aux employés, aux clients, aux gestionnaires et aux cadres.
Responsable juridique/protection des données Examine les avis aux clients, le langage réglementaire, les seuils de violation, les avis contractuels et la conservation des preuves. Conseiller juridique externe ou consultant en protection de la vie privée. Libellé des risques approuvé et décisions de notification.
Sponsor exécutif Approuve les messages destinés aux clients et ayant un fort impact, supprime les obstacles et gère les mises à jour au niveau du conseil d'administration. PDG, directeur des opérations, directeur financier ou responsable d'unité commerciale. Autorité, responsabilité et soutien en cas d'escalade.
Responsable du service d'assistance Transforme les mises à jour approuvées en scripts de support et assure le suivi des problèmes des utilisateurs, des tickets en double et des exceptions urgentes. Responsable du service d'assistance ou responsable du support externalisé. Scripts de première ligne et directives d'étiquetage des tickets.

Si votre équipe informatique interne est réduite ou déjà surchargée, un partenaire de sécurité géré peut vous aider à fournir le niveau d'escalade, la surveillance 24 h/24 et 7 j/7 et la capacité de réponse proactive nécessaires pour éviter les retards. Pour plus d'informations sur le modèle opérationnel de la détection et de la réponse gérées, consultez Qu’achètent réellement les entreprises lorsqu’elles comparent les solutions MDR, EDR et XDR ?.

Quand le message est important, la réaction qu'il suscite l'est encore plus.

MSP Corp aide les organisations canadiennes à se préparer aux incidents de cybersécurité grâce à des services d'évaluation, de surveillance, de planification des interventions et de conseils pratiques en matière de remédiation, afin que votre équipe ne soit pas en train de rédiger la première mise à jour destinée aux clients tout en essayant de contenir la menace.

Rythme de communication : que faut-il envoyer dans les premières 24 heures ?

Le public n'a pas besoin de connaître tous les détails de l'enquête dès la première heure. Il a besoin d'un rythme de communication régulier. Le NCSC néo-zélandais souligne que les communications publiques doivent être claires et apaisantes, préciser quand et comment communiquer avec les clients et les parties prenantes, et éviter de semer la panique.5 En pratique, votre cadence devrait prévoir des mises à jour courtes et fréquentes au début, puis passer à des intervalles plus longs à mesure que la situation se stabilise.

0 à 15 min

Ouverture du canal de réponse interne. Confirmez l'identité du responsable des opérations, du responsable technique, du responsable des communications et du responsable juridique/protection des données. Passez à un canal de communication externe si l'on soupçonne une compromission de la messagerie électronique, de Teams ou de l'identité.

15 à 30 min

Mise à jour des participations de la direction. Indiquez ce qui est connu, l'étendue suspectée, l'impact sur l'activité, les mesures de confinement actuelles et la prochaine étape.

30 à 60 min

Instructions aux employés. Indiquez au personnel les consignes à suivre et à ne pas suivre. Exemples : ne pas redémarrer l’ordinateur, ne pas cliquer sur les messages suspects, utiliser un accès alternatif, signaler les anomalies via un canal unique.

1 à 2 heures

Déclaration de détention du client, si un impact sur le client est probable. Accusez réception de toute interruption de service ou enquête. Évitez toute allégation d'impact sur les données tant qu'elle n'est pas validée.

2 à 6 heures

Mises à jour spécifiques aux parties prenantes. Transmettre aux responsables les éléments de communication, les scripts du service d'assistance, les demandes des fournisseurs, l'avis de l'assureur et les éléments d'évaluation juridique/de confidentialité.

6 à 24 heures

Statut confirmé et prochaine étape importante. Informez les clients et les employés de l'impact confirmé, des solutions de contournement, du confinement, de l'état d'avancement du rétablissement et de la date de la prochaine mise à jour.

Si l'incident concerne la disponibilité ou l'identité de Microsoft 365, associez la fréquence des communications à un flux de travail de maintenance technique. Guide de surveillance et de réponse à l'état des services Microsoft 365 est un outil précieux pour distinguer les pannes du fournisseur des incidents spécifiques au locataire.

Ce que chaque message d'incident doit inclure

Un bon message d'incident est court, structuré et reproductible. Il doit permettre à un cadre, un employé ou un client occupé de répondre facilement à trois questions : suis-je concerné ? Que dois-je faire ? Quand aurai-je plus d'informations ?

La structure du message d'incident en 7 parties

  1. Statut: En cours d'investigation, contenu, en cours de rétablissement, sous surveillance, résolu ou clos.
  2. Horodatage: Utilisez l'heure et le fuseau horaire locaux.
  3. Problème de langage clair : Ce que les utilisateurs ou les clients peuvent constater.
  4. Portée connue : Qui ou quoi est touché, et, tout aussi important, ce dont on ignore actuellement qu'il est touché.
  5. Action immédiate: Ce que le lecteur doit faire maintenant.
  6. Prochaine mise à jour: La prochaine fois, canalisez ou déclenchez un suivi.
  7. Voie de contact : L'endroit agréé pour poser des questions ou signaler des symptômes.

Utilisez un langage comme celui-ci

  • « Nous enquêtons sur une activité non autorisée affectant un nombre limité de comptes. »
  • « Pour le moment, nous n’avons pas confirmé si des informations personnelles étaient concernées. »
  • « Veuillez ne pas cliquer sur les liens contenus dans les courriels de réinitialisation de mot de passe inattendus. »
  • « La prochaine mise à jour sera publiée à 3h00, heure du Pacifique. »

Évitez ce genre de langage

  • « Il n’y a pas eu de fuite de données », avant même que l’enquête ne le confirme.
  • « Tout sera réparé aujourd'hui », avant même que la récupération ne soit validée.
  • « Un attaquant sophistiqué a contourné nos systèmes. » sans preuve.
  • « Le problème a été causé par un seul employé », avant l'examen des RH, du service juridique et de l'expertise judiciaire.

Le processus d'approbation qui évite les messages contradictoires

Lors d'un incident en direct, un processus d'approbation inadéquat est soit trop laxiste, soit trop lent. Trop laxiste, il entraîne la fuite de déclarations non approuvées dans les tickets d'assistance, les e-mails commerciaux et les publications sur les réseaux sociaux. Trop lent, il engendre le silence alors que les clients constatent déjà les conséquences.

Brouillon du registre des messages

Tenir un registre unique et mis à jour contenant les faits confirmés, les inconnues, le langage approuvé, l'historique des messages, les questions des clients et les dates des prochaines mises à jour. Le responsable des communications rédige uniquement à partir de ce registre.

Vérifiez les faits auprès du responsable technique.

Le responsable technique confirme le périmètre, les services concernés, l'état de confinement, les solutions de contournement et les étapes clés du rétablissement. S'il ne peut pas le confirmer, le message doit indiquer que l'incident fait toujours l'objet d'une enquête.

Examinez les clauses juridiques, de confidentialité et contractuelles.

Le responsable de la protection des données examine toute déclaration concernant les renseignements personnels, les clients, les organismes de réglementation, l'assurance cyber, les avis contractuels et les sous-traitants. Ceci est particulièrement important lorsqu'il existe un risque réel de préjudice grave en vertu de la LPRPDE.6, 7

Approuver selon le niveau de gravité

Les mises à jour destinées aux employés et ayant un impact mineur peuvent être approuvées par le responsable des opérations. Les messages susceptibles d'affecter les clients, la protection de la vie privée, les médias ou les organismes de réglementation doivent être approuvés par le responsable exécutif et le responsable juridique/protection des données.

Envoyer, archiver et programmer la prochaine mise à jour

Enregistrez le message final, l'expéditeur, le destinataire, l'heure d'envoi, le canal, les approbateurs et la date de la prochaine mise à jour. Cela crée une piste d'audit et facilite l'analyse post-incident.

Agent du service client utilisant un casque audio lors d'un processus de communication de réponse à un incident
La communication en cas d'incident est optimale lorsque les équipes d'assistance, de réponse technique, de direction et de relation client utilisent la même source de messages approuvée.

Planification des canaux : ne vous fiez pas à un système susceptible d'être compromis.

Un incident peut vous priver des outils de communication que vous utilisez habituellement. Si votre messagerie est compromise, ne la considérez pas comme la source d'information principale. Si l'authentification Microsoft 365 est affectée, ne vous fiez pas uniquement à Teams. Si votre VPN est instable, ne dissimulez pas les instructions derrière le VPN. Prévoyez des canaux alternatifs.

Audience Canal principal Canal de sauvegarde Propriétaire Meilleure utilisation
Équipe d'intervention en cas d'incident Équipes dédiées ou canal Slack Messagerie sécurisée hors bande, pont téléphonique Commandant des opérations Décisions en direct, gestion des preuves, mises à jour sur le confinement.
cadres supérieurs Courriel et pont exécutif Arbre de téléphones/SMS Commandant des opérations Impact, risque, décisions nécessaires, exposition du client, exposition aux coûts.
Collaborateurs Courriel d'entreprise ou intranet Alerte SMS, arborescence téléphonique, courriel alternatif Responsable des communications et des RH Des instructions claires sur ce qu'il faut faire et ne pas faire.
Clients Page d'état, courriel, portail d'assistance Bannière de site web, appels directs sur compte Responsable des communications et succès client Impact sur le service, solution de contournement, prochaine mise à jour, parcours de support.
Fournisseurs et MSP Portail de tickets et contact d'escalade désigné Escalade téléphonique Responsable technique Journaux de bord, assistance au confinement, assistance à la restauration, réponse contractuelle.
Organismes de réglementation, assureurs, avocats Canal de signalement approuvé Contact juridique/protection des données désigné Responsable juridique/protection des données Avis officiel, procès-verbal de rapport, conservation des preuves.

En cas d'incidents d'accès à distance, il convient d'examiner si les utilisateurs doivent continuer à utiliser un VPN ou opter pour un modèle d'accès basé sur l'identité. (MSP Corp) Stratégie de migration ZTNA vs VPN explique comment les équipes peuvent réduire leur exposition tout en préservant l'accès aux ressources critiques.

Modèles de communication lors d'un incident

Utilisez ces documents comme brouillons de travail. Remplacez le texte entre crochets, supprimez tout ce que vous ne pouvez pas confirmer et soumettez les mentions légales (clients, protection de la vie privée, organismes de réglementation ou assureurs) au processus d'approbation avant envoi.

1. Alerte incident interne

Objet : Intervention d'urgence activée : [nom abrégé du problème] Chers membres de l'équipe, nous avons activé l'intervention d'urgence pour [brève description du problème] à compter du [heure et fuseau horaire]. État actuel : * Impact connu : [confirmé] * Impact suspecté : [en cours d'investigation] * Systèmes concernés : [systèmes/services, si le partage est autorisé] * Actions en cours : [confinement, investigation, rétablissement, surveillance] * Responsable de l'incident : [nom] * Responsable technique : [nom] * Responsable de la communication : [nom] Veuillez utiliser [canal approuvé] pour toutes les mises à jour relatives à cet incident. Ne créez pas de canaux parallèles, sauf à la demande du responsable de l'incident. Ne partagez pas d'informations en dehors de l'équipe d'intervention sans autorisation. La prochaine mise à jour interne sera envoyée le [heure].

2. Point de situation de 30 minutes avec la direction

Objet : Point de situation : [nom de l'incident] à [heure] Voici la situation actuelle à [heure et fuseau horaire]. Ce que nous savons : * [fait confirmé 1] * [fait confirmé 2] * [fait confirmé 3] Ce que nous sommes en train de valider : * [inconnu 1] * [inconnu 2] Impact sur l'activité : * Employés : [impact] * Clients : [impact] * Opérations : [impact] * Risque pour le chiffre d'affaires/les contrats : [connu ou en cours d'examen] Réponse actuelle : * [mesure de confinement] * [analyse forensique ou des journaux] * [mesure de rétablissement] * [mesure de communication] Décisions nécessaires : * [décision 1] * [décision 2] Prochaine mise à jour : [heure]. Personne à contacter pour toute question : [nom/contact].

3. Formation de tous les employés

Objet : Action requise : [instructions d'incident en langage clair] Nous enquêtons sur le problème suivant : [problème en langage clair]. À l'heure actuelle, [impact confirmé en bref]. Veuillez prendre les mesures suivantes : 1. [Action 1] 2. [Action 2] 3. [Action 3] Veuillez ne pas : * [effectuer l'action 1, comme redémarrer les appareils concernés] * [effectuer l'action 2, comme cliquer sur les messages de réinitialisation de mot de passe inattendus] * [effectuer l'action 3, comme contacter directement les fournisseurs en dehors de la procédure de réponse] Signalez tout incident inhabituel via [canal de signalement unique]. Veuillez indiquer votre nom, l'appareil concerné, votre localisation, l'heure d'observation et joindre une capture d'écran si possible. La prochaine mise à jour sera envoyée à [heure et fuseau horaire].

4. Points clés à aborder par le manager

Utilisez ces arguments si votre équipe pose des questions concernant [nom de l'incident] : * Nous sommes conscients du problème et l'équipe d'intervention enquête activement. * L'impact confirmé à ce jour est de [impact]. * L'équipe doit continuer à utiliser [solution de contournement approuvée] et éviter [instruction à ne pas suivre]. * Veuillez adresser vos questions et rapports à [canal]. Cela permet à l'équipe d'intervention d'identifier les tendances et d'éviter les doublons. * Nous vous communiquerons la prochaine mise à jour d'ici [heure]. * Si un client pose une question, utilisez uniquement le langage client approuvé. Ne spéculez pas sur la cause première, l'impact sur les données, les délais ou les responsabilités.

5. Script du service d'assistance

Réponse approuvée pour les tickets et les appels : Merci de nous avoir contactés. Nous enquêtons actuellement sur [brève description du problème]. L’impact confirmé est [impact]. Notre équipe d’intervention travaille sur [mesures de confinement/récupération] et la prochaine mise à jour est prévue pour [heure]. En attendant, veuillez [solution de contournement ou action de l’utilisateur]. Veuillez ne pas [action dangereuse]. J’ajouterai votre signalement au dossier d’incident. Pouvez-vous confirmer : * Votre nom et votre service * L’appareil ou le service concerné * L’heure approximative à laquelle le problème a commencé * Tout message d’erreur ou capture d’écran * Si cela affecte une activité en contact avec les clients. Escaladez immédiatement si l’utilisateur signale : * Des invites de connexion suspectes * Une demande de rançon ou des fichiers chiffrés * Une demande financière non autorisée * Une fuite de données client * L’implication d’un compte de direction, des services financiers, RH, juridiques ou d’administration

6. Déclaration de détention du client

Objet : Nous enquêtons sur [service/problème]. Nous enquêtons actuellement sur un problème affectant [service, portail, système ou processus]. Les clients peuvent subir [impact en langage clair]. Notre équipe a activé sa procédure de réponse aux incidents et travaille à [enquêter sur, contenir, rétablir ou surveiller] le problème. Que pouvez-vous faire dès maintenant ? * [Action client ou solution de contournement] * [Passer par le support] * [Consignes de sécurité, le cas échéant]. Nous vous tiendrons informés d'ici [heure et fuseau horaire], ou plus tôt en cas de changement important. Nous vous remercions de votre patience pendant que nous résolvons ce problème.

7. Mise à jour de l'état du service client

Mise à jour du statut : [en cours d'investigation/identifié/surveillé/résolu] Heure : [heure et fuseau horaire] Impact actuel : [Personnes concernées et conséquences possibles.] Statut actuel : [Confirmation. Exemple : Nous avons identifié le service concerné et appliquons un correctif. Ou : Nous avons circonscrit le problème et vérifions le rétablissement du service.] Action du client : [Actions à entreprendre ou à éviter.] Prochaine mise à jour : Cette page sera mise à jour le [heure], ou plus tôt en cas de changement de statut.

8. Avis de divulgation potentielle de données à examiner

Objet : Avis concernant [incident/service] Nous vous informons d’un incident concernant [système/service]. Nous avons identifié le problème le [date] et avons immédiatement lancé une enquête. Que s’est-il passé ? [Description en langage clair des faits avérés.] Informations concernées : [Décrire les catégories d’informations concernées. Ne pas inclure les catégories de données non confirmées.] Mesures prises : [Confinement, enquête, réinitialisation du mot de passe, vérification des accès, surveillance, assistance d’un tiers.] Mesures que vous pouvez prendre : [Mesures que le destinataire peut prendre pour limiter les risques, telles que changer ses mots de passe, surveiller ses comptes, se méfier des tentatives d’hameçonnage, contacter son établissement financier ou utiliser l’assistance dédiée.] Qui contacter : Pour toute question, veuillez nous contacter par [méthode de contact]. Nous sommes désolés des désagréments que cela pourrait occasionner et nous vous tiendrons informés.

9. Demande d'escalade auprès d'un fournisseur ou d'un MSP

Objet : Escalade urgente : [nom de l’incident/service] Nous intervenons actuellement sur un incident impliquant [service/système] et avons besoin d’une assistance pour une escalade. Demande : * [Journaux nécessaires] * [Mesure de confinement demandée] * [Examen du compte/de la session demandé] * [Assistance pour la sauvegarde/restauration demandée] * [Confirmation du statut côté fournisseur demandée] Période : La période concernée s’étend du [heure de début] au [heure de fin] (fuseau horaire). Veuillez fournir : * Nom du contact pour l’escalade * Numéro de ticket * Statut actuel * Délai de réponse estimé * Actions entreprises de votre côté * Impact connu sur les clients ou locataires Veuillez ne pas modifier la configuration sans l’accord du [responsable technique/contact], sauf si cela est nécessaire pour stopper un incident en cours.

10. Résumé de la prise en charge par l'assureur ou le conseiller en cybersécurité

Résumé de l'incident à examiner Organisation : [entreprise] Date/heure de découverte : [date/heure/fuseau horaire] Signalé par : [nom/rôle] Responsable de l'incident : [nom/contact] Responsable technique : [nom/contact] Responsable juridique/protection des données : [nom/contact] Résumé : [Résumé de l'incident en langage clair.] Systèmes connus impliqués : * [système 1] * [système 2] Données connues ou suspectées impliquées : * [catégorie de données] * [inconnues ou en cours d'examen] Mesures de confinement prises : * [action 1] * [action 2] Impact sur l'activité : * [opérations] * [clients] * [employés] * [chiffre d'affaires/engagements de service] Communications en cours : * Messages internes envoyés : [oui/non/détails] * Messages clients envoyés : [oui/non/détails] * Messages aux autorités de réglementation envoyés : [oui/non/détails] Questions immédiates : * [question 1] * [question 2]

11. Confirmation de récupération

Objet : Mise à jour concernant la récupération du service/incident. À compter du [heure et fuseau horaire], le service/système a été rétabli pour [public/périmètre]. Modifications : * [action de rétablissement] * [étape de validation] * [limitation restante, le cas échéant]. Actions à entreprendre : * [action de l’utilisateur/du client] * [comment signaler les problèmes persistants]. Nous continuons de surveiller le service/système et vous tiendrons informé(e) en cas de changement significatif. Merci de votre patience.

12. Explication au client après l'incident

Objet : Suivi de l’incident/du problème de service [Incident/Problème de service] Nous faisons le suivi de l’incident/du problème de service [Incident/Problème de service] qui a affecté [Service/Public] le [Date]. Que s’est-il passé ? [Résumé clair et approuvé.] Impact : [Impact client confirmé et durée.] Actions entreprises : * [Mesure de réponse] * [Mesure de confinement] * [Mesure de rétablissement] * [Mesure de surveillance] Améliorations en cours : * [Amélioration des contrôles] * [Amélioration des processus] * [Amélioration de la surveillance ou des alertes] * [Amélioration de la formation ou de la gouvernance] Actions requises : [Action requise ou aucune action requise.] Nous vous remercions de votre patience et comprenons l’importance de vous tenir informé(e) lorsque des problèmes affectent votre activité.

Exemples de formulation spécifiques à l'incident

Le modèle le plus approprié dépend du type d'incident. Utilisez ces exemples comme point de départ et veillez à ce que le langage utilisé soit conforme aux faits avérés.

Hameçonnage ou boîte aux lettres compromise

En cas de suspicion d'hameçonnage, la rapidité est essentielle, car les employés et les clients peuvent recevoir des messages malveillants avant la fin de l'enquête. Indiquez clairement aux utilisateurs sur quoi ne pas cliquer et où transférer les messages suspects. Si votre organisation effectue des simulations, appliquez des pratiques garantissant la confiance afin que les employés signalent rapidement les erreurs au lieu de les dissimuler. Consultez le guide de MSP Corp. Exécuter des simulations d'hameçonnage sans nuire à la confiance peut contribuer à façonner cette culture.

Libellé suggéré

« Nous enquêtons sur une activité suspecte liée à [compte/service]. Si vous recevez un message inattendu vous demandant un paiement, une réinitialisation de mot de passe, un accès à des fichiers, des cartes-cadeaux, une approbation MFA ou une action urgente de votre part, ne cliquez pas dessus et n'y répondez pas. Transférez le message à [adresse de signalement] et supprimez-le après l'avoir signalé. »

Incident lié à l'identité ou à l'authentification multifacteur

Si l'incident implique des connexions, une prise de contrôle de compte ou des demandes répétées d'authentification multifacteur (MFA), évitez de laisser entendre que la MFA seule suffit. Les attaquants peuvent toujours exploiter les jetons de session, l'authentification héritée, les contrôles d'accès conditionnels faibles ou l'ingénierie sociale. Pour la planification de la prévention, voir Comment ajouter correctement l'accès conditionnel.

Libellé suggéré

« Nous examinons les activités de connexion suspectes. Si vous recevez une demande d'authentification multifacteur (MFA) que vous n'avez pas initiée, refusez-la et signalez-la immédiatement à [channel]. N'approuvez pas les demandes pour les faire cesser. Certains utilisateurs pourraient être invités à réinitialiser leur mot de passe ou à réenregistrer leurs méthodes d'authentification. »

Défaillance du serveur, de l'application ou du réseau

Tous les incidents ne constituent pas une violation de données. Certains sont des défaillances opérationnelles qui nécessitent néanmoins des mises à jour régulières. Si la disponibilité du serveur est le problème immédiat, combinez la fréquence de communication décrite dans cet article avec une approche pratique. Procédure de gestion des incidents de panne de serveur Ainsi, les équipes savent qui valide les sauvegardes, qui teste les dépendances et qui approuve la restauration.

Libellé suggéré

« Nous enquêtons sur une interruption de service affectant [application/serveur]. Les utilisateurs peuvent subir [impact]. Veuillez utiliser [solution de contournement] pendant que l'équipe vérifie [dépendance/action de récupération]. Nous n'avons pas confirmé de problème de sécurité pour le moment, mais les contrôles de sécurité font partie de notre procédure standard. »

rançongiciel ou extorsion

La communication relative aux rançongiciels exige une vigilance accrue. Le Centre canadien pour la cybersécurité recommande aux organisations de signaler les incidents de rançongiciels aux services de police locaux, au Centre antifraude du Canada et au Centre canadien de la cybersécurité.9 Le guide StopRansomware de la CISA fournit une liste de contrôle des réponses qui va de la détection et de l'analyse au confinement, à l'éradication, à la récupération et aux activités post-incident.10

Libellé suggéré

« Nous intervenons actuellement suite à un incident de sécurité affectant l'accès à certains systèmes. Nous avons activé notre procédure de réponse aux incidents, mobilisé les spécialistes compétents et nous nous efforçons de contenir le problème et de rétablir le fonctionnement en toute sécurité. Veuillez ne pas connecter les appareils concernés au réseau ni tenter de résoudre le problème vous-même, sauf instruction contraire. »

continuité des activités ou interruption prolongée

Lorsqu'un incident perturbe les opérations de façon prolongée, les communications doivent être conformes au plan de continuité d'activité. La norme ISO 22301 fournit un cadre permettant aux organisations de planifier, d'exploiter, de surveiller, de maintenir et d'améliorer un système de gestion de la continuité d'activité documenté, facilitant la reprise après des incidents perturbateurs.12 MSP Corp Modèle de plan de continuité des activités pour les responsables informatiques peut contribuer à relier la reprise technique aux mises à jour des parties prenantes.

Communication client : quand en dire moins, quand en dire plus

Le silence engendre la suspicion, mais la surinformation crée des risques. La communication avec les clients doit être plus détaillée à mesure que les faits deviennent plus fiables.

Stage Ce dont les clients ont besoin Niveau de détail sûr Exemple
Enquêter Confirmation que vous êtes au courant du problème et que vous travaillez à sa résolution. Impact sur le service, solution de contournement, date de la prochaine mise à jour. « Nous enquêtons sur des signalements d'échecs de connexion affectant certains clients. »
Identifié Confiance que l'équipe a isolé le problème. Catégorie de cause de haut niveau si confirmée. « Nous avons identifié un problème affectant l'authentification et nous sommes en train de le corriger. »
Contenu L'assurance que le risque ne s'accroît plus. État du confinement et toute action de l'utilisateur. « Le compte concerné a été désactivé et les sessions actives ont été révoquées. »
Récupération Attentes pratiques en matière de restauration. Services rétablis, services toujours affectés, limitations connues. « L’accès à la messagerie électronique est rétabli. L’accès à la recherche et aux archives reste retardé. »
Résolu Clôture et confiance. État final, suivi, prochaines étapes, parcours de support. « Le problème est résolu et nous surveillons toute récidive. »
Après l'incident Responsabilisation et amélioration. Résumé approuvé des causes profondes, de l'impact et des mesures correctives. « Nous mettons en place des systèmes de surveillance et de contrôle d'accès afin de réduire les risques de récidive. »

Si l'incident révèle des pannes récurrentes, un support technique lent, un suivi de sécurité insuffisant ou une communication déficiente de la part du fournisseur, il est peut-être temps de réévaluer la relation. (MSP Corp) Liste de vérification pour une transition en toute sécurité vers un nouveau fournisseur de services gérés (MSP) Il met en évidence les signaux d'alerte et les étapes de planification.

Que faut-il consigner pour chaque message ?

Le registre des messages n'est pas une tâche administrative superflue. Il protège l'organisation des versions contradictoires et fournit à la direction un compte rendu fiable pour les clients, les assureurs, les organismes de réglementation et lors de l'analyse post-incident.

  • Titre du message : Exemple : « Relevé client n° 1 ».
  • Public: Employés, dirigeants, clients, fournisseurs, assureurs, organisme de réglementation, conseil d'administration.
  • Manche: Courriel, page d'état, portail d'assistance, passerelle téléphonique, SMS, bannière de site web.
  • Heure d'envoi : Indiquez la date, l'heure et le fuseau horaire.
  • Expéditeur: Nom, rôle, boîte aux lettres ou système.
  • Approbateurs : Commandant des opérations, responsable juridique/protection des données, parrain exécutif, responsable technique.
  • Corps du message: Conservez le texte final approuvé, et non pas seulement un lien vers un brouillon.
  • Source des informations : Lien vers le rapport de situation ou la mise à jour technique utilisée.
  • Prochaine mise à jour : Suivre les délais promis et vérifier s'ils ont été respectés.
  • Questions de suivi : Recueillez les questions des clients ou des employés qui devraient orienter la prochaine mise à jour.

Cette même rigueur facilite l'analyse des causes profondes après la résolution du problème. Si des incidents récurrents se produisent, reliez le journal de communication à l'historique des tickets, aux signaux de surveillance et aux tâches de remédiation. Pour la structure opérationnelle, consultez les recommandations de MSP Corp. concevoir un modèle de support évolutif de niveau 1 à niveau 3 peut aider à définir qui est responsable du triage, de l'escalade, de la résolution et du suivi client.

Liste de contrôle des communications pour le responsable de l'incident

Utilisez cette liste de contrôle lors de la première réunion d'intervention et répétez-la à chaque point de contrôle prévu.

  • Confirmer le responsable des opérations, le responsable technique, le responsable des communications, le responsable juridique/protection des données et le parrain exécutif.
  • Ouvrez le canal de communication approuvé pour les incidents et déterminez si une communication hors bande est nécessaire.
  • Commencez le registre des messages par les faits confirmés, les inconnues, les besoins du public et les dates des prochaines mises à jour.
  • Classer l'incident comme opérationnel, de sécurité, de confidentialité, de ransomware/extorsion ou mixte.
  • Identifier les publics concernés : employés, clients, fournisseurs, organismes de réglementation, assureurs, partenaires, médias.
  • Envoyer la première alerte interne et la mise à jour pour la direction.
  • Préparez une instruction à destination des employés si une action de l'utilisateur peut réduire le risque ou le volume de tickets.
  • Préparez un relevé de suspension de service client si un impact sur le service est visible ou probable.
  • Soumettre les formulations ayant un impact sur la vie privée à un examen juridique/de protection de la vie privée.
  • Sauvegardez chaque message envoyé avec l'expéditeur, l'heure, le canal, les approbateurs et le texte final.
  • Définissez la prochaine heure de mise à jour avant de terminer chaque point de contrôle de réponse.
  • Après la reprise, préparez un suivi client et un résumé interne des enseignements tirés.

Prévenir les ruptures de communication avant le prochain incident

Le meilleur plan de communication est celui que votre équipe a déjà mis en pratique. Les recommandations du NIST en matière de gestion des incidents soulignent l'importance de disposer de capacités établies, d'une coordination efficace et d'une démarche d'amélioration continue.2 Le plan fédéral d’intervention en cas de cyberincident de Sécurité publique Canada décrit également la gestion des cyberincidents en termes de parties prenantes, de déclencheurs d’escalade et de niveaux de réponse, qui sont des concepts utiles pour les organisations privées qui élaborent leurs propres plans.13

Effectuez un exercice sur table de 60 minutes

Choisissez un scénario réaliste : boîte mail compromise, demande de rançon, ordinateur portable perdu, panne de service client ou connexion administrateur suspecte. Demandez à chaque rôle ce qu’il dirait, qui l’approuverait et comment il l’enverrait si la messagerie est indisponible.

Préapprouver les modèles de messages à faible risque

Approuvez au préalable les formulations génériques relatives aux interruptions de service, aux enquêtes, aux instructions aux employés et à la mise en attente des clients. Cela offre au responsable des communications une base solide tout en laissant la possibilité d'un examen juridique ou relatif à la protection de la vie privée lorsque les faits l'exigent.

Cartographier les communications en fonction des manuels techniques

Chaque procédure devrait comporter un déclencheur de communication. Par exemple, les incidents d'identité devraient déclencher des instructions d'authentification multifacteur (MFA), des mises à jour de la vérification des accès et un avertissement client si des courriels ont pu être envoyés depuis l'extérieur. Les incidents réseau peuvent déclencher des mises à jour de la segmentation, du pare-feu ou des accès. Guide de révision des règles de pare-feu peut contribuer à réduire le risque que des changements d'urgence créent de nouvelles expositions.

Tenir à jour les listes de diffusion et les contacts d'urgence

Un message parfait est inutile si la liste de contacts est obsolète. Maintenez à jour les contacts de vos dirigeants, des équipes d'intervention en cas d'incident, de vos avocats externes, de votre assureur cyber, de votre fournisseur de services gérés, de votre centre opérationnel de sécurité (SOC), de vos fournisseurs de services cloud, de vos clients clés, des organismes de réglementation et des forces de l'ordre.

Examiner l'accès, les sauvegardes et la surveillance

La communication ne peut compenser une couverture de contrôle insuffisante. Si les utilisateurs dépendent fortement de Microsoft 365, il convient de revoir la fréquence d'administration, les attentes en matière de sauvegarde et l'état du service. Liste de contrôle d'administration de Microsoft 365 et Guide de sauvegarde M365 contribuer à combler les lacunes communes avant un incident.

Élaborez un plan d'intervention en cas d'incident plus clair avant que la pression ne s'accentue.

MSP Corp peut évaluer votre posture en matière de cybersécurité, votre capacité de réponse, vos contrôles Microsoft 365, vos lacunes en matière de surveillance et votre processus de communication afin que votre équipe sache quoi faire avant même que les clients ne demandent des réponses.

Comment MSP Corp apporte son aide avant, pendant et après un incident

Une communication efficace en cas d'incident repose sur une préparation optimale. MSP Corp aide les organisations canadiennes à simplifier la gestion des incidents grâce à des évaluations de cybersécurité, un renforcement de la sécurité axé sur les produits Microsoft, la détection et la réponse gérées, la planification des incidents, des conseils en matière de sauvegarde et de restauration, ainsi qu'un soutien informatique géré continu.

Évaluation de la cybersécurité options de surveillance 24h/24 et 7j/7 Contrôles d'identité et d'accès Planification de sauvegarde et de récupération Gestion informatique sécurisée pour la transition

Si votre fournisseur actuel tarde à communiquer, à résoudre les incidents ou à être clair lors d'événements de sécurité, utilisez les modèles ci-dessus comme référence. Un fournisseur doit être en mesure d'expliquer qui est responsable de l'incident, ce qui est connu, les mesures prises, la date de la prochaine mise à jour et comment l'entreprise peut réduire les risques dès maintenant. Pour comprendre vos attentes en matière de support, consultez Qu'est-ce qui est généralement inclus dans l'assistance informatique 24h/24 et 7j/7 ?.

Foire aux questions

À quelle fréquence devons-nous informer les clients pendant un incident ?

Les premières mises à jour doivent être fréquentes et régulières, généralement toutes les 30 à 60 minutes en cas de perturbations de service visibles, puis toutes les quelques heures une fois le problème maîtrisé ou la prochaine étape clairement définie. La règle la plus importante est d'annoncer une heure précise pour la prochaine mise à jour et de la respecter, même si celle-ci indique que l'enquête est toujours en cours.

Devrions-nous informer nos clients si nous enquêtons toujours sur une possible violation de données ?

Si des clients subissent une interruption de service ou doivent prendre des mesures de protection, une déclaration prudente et concise peut s'avérer appropriée avant la fin de l'enquête. Il convient d'éviter de se prononcer sur l'implication ou non de données tant que cela n'a pas été validé et examiné par un conseiller juridique spécialisé en protection des données.

Qui devrait approuver les communications relatives aux incidents clients ?

Les messages d'incident destinés aux clients doivent généralement être approuvés par le responsable de l'incident, le responsable technique, le responsable de la communication et le responsable juridique/protection des données. Pour les incidents majeurs, l'approbation de la direction est également requise.

Que faut-il dire aux employés lors d'un incident de cybersécurité ?

Les employés doivent être informés clairement de la situation, des mesures à prendre, des comportements à éviter, de la procédure à suivre pour signaler les symptômes et de la date de la prochaine mise à jour. Les détails techniques doivent se limiter à ce dont les employés ont besoin pour réduire les risques ou continuer à travailler en toute sécurité.

Que devons-nous éviter de dire lors d'un incident ?

Évitez les spéculations, les accusations, les causes profondes non confirmées, les déclarations d'impact sur les données non confirmées, les promesses de restauration précises, les détails sur les vulnérabilités et les commentaires concernant les demandes de rançon ou les communications de l'attaquant. Tenez-vous-en aux faits avérés, aux mesures de protection mises en place et à la date de la prochaine mise à jour.

Une communication claire est un contrôle de sécurité

Lors d'un incident, les individus font partie intégrante du dispositif de réponse. Les employés peuvent limiter les interactions, les clients peuvent prendre des mesures de protection, les fournisseurs peuvent accélérer le confinement et les dirigeants peuvent prendre des décisions plus rapidement grâce à une communication claire. L'inverse est également vrai : le silence, les spéculations et les informations contradictoires peuvent aggraver la situation.

Préparez les modèles dès maintenant. Désignez les responsables dès maintenant. Testez les canaux dès maintenant. Ensuite, intégrez le plan de communication à un programme de réponse aux incidents plus vaste, comprenant la surveillance, le confinement, la reprise après incident, l'examen de la protection de la vie privée et l'amélioration post-incident.

Références

  1. Agence de cybersécurité et de sécurité des infrastructures. « Principes de base du plan de réponse aux incidents (PRI). » https://www.cisa.gov/sites/default/files/publications/Incident-Response-Plan-Basics_508c.pdf
  2. Institut national des normes et de la technologie. « SP 800-61 Rév. 2, Guide de gestion des incidents de sécurité informatique. » https://csrc.nist.gov/pubs/sp/800/61/r2/final
  3. Centre canadien pour la cybersécurité. « Élaboration de votre plan d’intervention en cas d’incident (ITSAP.40.003) ». https://www.cyber.gc.ca/en/guidance/developing-your-incident-response-plan-itsap40003
  4. Centre national de cybersécurité. « Conseils pour une communication efficace en cas d’incident cybernétique. » https://www.ncsc.gov.uk/guidance/effective-communications-in-a-cyber-incident
  5. Centre national néo-zélandais de cybersécurité. « Communiquer lors d’un incident de cybersécurité. » https://www.ncsc.govt.nz/protect-your-organisation/communicating-in-a-cyber-security-incident/
  6. Commissariat à la protection de la vie privée du Canada. « Ce que vous devez savoir sur le signalement obligatoire des atteintes aux mesures de sécurité. » https://www.priv.gc.ca/en/privacy-topics/business-privacy/breaches-and-safeguards/privacy-breaches-at-your-business/gd_pb_201810/
  7. Gouvernement du Canada. « Loi sur la protection des renseignements personnels et les documents électroniques. » https://laws-lois.justice.gc.ca/eng/acts/P-8.6/page-3.html
  8. Commission fédérale du commerce. « Réponse aux violations de données : un guide pour les entreprises. » https://www.ftc.gov/business-guidance/resources/data-breach-response-guide-business
  9. Centre canadien de cybersécurité. « Guide pratique des ransomwares (ITSM.00.099) ». https://www.cyber.gc.ca/en/guidance/ransomware-playbook-itsm00099
  10. Agence de cybersécurité et de sécurité des infrastructures. « Guide #StopRansomware ». https://www.cisa.gov/resources-tools/resources/stopransomware-guide
  11. Gouvernement du Canada. « Règlement sur les violations des mesures de sécurité : DORS/2018-64 ». https://gazette.gc.ca/rp-pr/p2/2018/2018-04-18/html/sor-dors64-eng.html
  12. Organisation internationale de normalisation. « ISO 22301:2019 Sécurité et résilience, Systèmes de gestion de la continuité d'activité. » https://www.iso.org/standard/75106.html
  13. Sécurité publique Canada. « Plan fédéral d’intervention en cas de cyberincident. » https://www.publicsafety.gc.ca/cnt/rsrcs/pblctns/fdrl-cbr-ncdnt-rspns-pln-2023/index-en.aspx