Quand un incident cyber se produit, le stress, le temps et l’incertitude rendent la prise de décision difficile. Un plan d’urgence d’une page — simple, accessible, connu de votre équipe — vous évite d’improviser au pire moment. Ce guide vous aide à rédiger ce plan en 30 minutes.
Pourquoi une seule page
Un plan d’urgence de 20 pages ne sera jamais lu. Il ne sera certainement pas consulté à 22h quand votre site est défacé ou que votre PC de caisse refuse de démarrer. Une page, plastifiée, accrochée près du PC de caisse ou dans le bureau du gérant, sera consultée. La concision est une exigence de l’efficacité en situation de crise.
La structure en 5 blocs
Bloc 1 : La jauge de gravité
Trois niveaux de gravité, avec des exemples concrets pour chacun :
Urgent — Agissez maintenant :
- Message de rançongiciel sur un PC
- Virement envoyé sur un faux RIB (arnaque en cours)
- Accès non autorisé à votre messagerie ou compte bancaire confirmé
- Données clients possiblement exposées
Important — Dans les 2 heures :
- Email de phishing auquel quelqu’un a répondu ou sur lequel on a cliqué
- Connexion inhabituelle signalée par alerte bancaire
- Logiciel de caisse qui se comporte anormalement
À surveiller — Traiter aujourd’hui :
- Email suspect reçu mais non ouvert
- Tentative de connexion bloquée sur un compte
- Anomalie dans les relevés bancaires à investiguer
Bloc 2 : Les premières actions selon le scénario
Rançongiciel : 1) Débrancher le câble réseau du PC touché 2) Photographier l’écran 3) Appeler prestataire IT
Arnaque au virement : 1) Appeler la banque (numéro fraude, ligne directe) 2) Déposer plainte 3) Appeler votre comptable
Messagerie compromise : 1) Changer le mot de passe depuis un autre appareil 2) Vérifier les règles de transfert 3) Informer vos contacts principaux
Bloc 3 : Les contacts clés (avec numéros)
Listez 5 à 8 contacts maximum avec leurs numéros. Pour chaque contact : nom, rôle, numéro de téléphone direct (pas le standard).
La liste type pour un commerce :
- Prestataire informatique : [Prénom Nom] — [numéro direct]
- Banque — ligne fraude : [numéro dédié, pas le 3900]
- Assurance — responsable sinistres : [numéro dédié]
- Cybermalveillance.gouv.fr — assistance en ligne ou [numéro si disponible dans votre région]
- Gendarmerie locale / commissariat : [numéro direct]
- Expert-comptable : [Prénom Nom] — [numéro direct]
Bloc 4 : Ce qu’il ne faut jamais faire
- Ne pas payer une rançon sans conseil professionnel
- Ne pas supprimer de fichiers ou d’emails avant investigation
- Ne pas remettre en réseau un PC compromis non nettoyé
- Ne pas remplir de formulaire reçu par email ou par SMS pour “régler” une alerte de sécurité
Bloc 5 : Conservation des preuves
Rappel court : photographier, noter l’heure, ne pas effacer. Pour les détails, voir notre article Assurances et preuves : ce qu’il faut documenter.
Comment garder le plan accessible
- Version papier plastifiée : près du PC de caisse, dans le bureau du gérant, et une copie chez l’associé ou à votre domicile
- Version numérique : dans votre gestionnaire de mots de passe (accessible depuis tout appareil), et en pièce jointe dans un email envoyé à votre adresse personnelle
- Version mémorisée par l’équipe : au minimum, votre équipe doit savoir que ce plan existe et où il se trouve
Révision annuelle
Les numéros changent, les prestataires changent, votre banque peut changer — révisez le plan une fois par an, ou après chaque changement de prestataire ou de banque. Ajoutez une date de dernière révision sur le document.
Pour l’ensemble de la stratégie de sécurité, consultez le Guide cyber pour commerçants.