ISO 27001 · ISO 42001 · GDPR · PCI DSS · Loi 25

Comment animer votre premier exercice de simulation : un parcours PME

Comment animer votre premier exercice de simulation : un parcours PME

Les plans de réponse aux incidents échouent au premier vrai incident parce qu’ils n’ont jamais été répétés. Un exercice de simulation est la répétition — 90 minutes, une salle, et un scénario. ISO 27001:2022 attend exactement cette pratique, et une PME peut mener la sienne ce mois-ci.

ISO/IEC 27001:2022 Annexe A traite la réponse aux incidents comme quatre contrôles qui ne fonctionnent que s’ils sont exercés ensemble. A.5.24 exige planification et préparation — processus, rôles, responsabilités définis. A.5.25 exige d’évaluer les événements et de décider si ce sont des incidents. A.5.26 exige de répondre selon les procédures documentées. A.5.27 exige d’apprendre des incidents pour renforcer les contrôles. Un classeur jamais ouvert sous pression ne satisfait aucun de ceux-ci. Un exercice de simulation teste les quatre d’un seul tenant, et c’est la preuve la moins chère que votre réponse aux incidents est réelle.

Cet article guide une équipe IT d’une à trois personnes pour mener sa première simulation, avec un scénario rançongiciel prêt à l’emploi.

Ce qu’est une simulation — et ce qu’elle n’est pas

Une simulation est un exercice piloté par la discussion. Pas de système réel à réparer, pas de paquet à capturer, pas de récupération réelle. Les participants s’installent autour d’une table (ou en appel), l’animateur lit un scénario par étapes, et l’équipe discute de ce que chacun ferait à chaque étape. Le résultat, ce sont les écarts — les endroits où le plan est muet, le contact est erroné, ou la décision est floue.

Ce n’est pas un exercice technique, un test d’intrusion, ni un engagement d’équipe rouge. Ceux-ci testent les contrôles. Une simulation teste le plan et les personnes. Menez la simulation d’abord ; elle est plus rapide, moins chère, et fait surface sur les écarts qui rendent un exercice technique utile plus tard.

Qui est dans la salle

Pour une PME, quatre à six personnes :

  • L’animateur — mène le scénario, pose les questions, prend des notes. Souvent le responsable IT, bien qu’un animateur externe apporte de l’objectivité.
  • Le responsable d’incident — celui qui coordonnerait la réponse (généralement le responsable IT s’il n’anime pas).
  • Le dirigeant — prend les décisions d’acceptation du risque et de communication.
  • Un représentant utilisateur — quelqu’un de l’opérationnel qui peut parler de la façon dont le business tourne réellement.
  • Optionnel : un représentant juridique/RP si l’organisme en a, et l’IT de secours.

Gardez-le petit. Plus de six personnes transforme une discussion en réunion.

Le scénario : rançongiciel sur le serveur de fichiers

Utilisez ce scénario pour le premier exercice. Il est courant, concret, et exerce toute la chaîne A.5.24–A.5.27.

Étape 1 — Détection (mardi 09:15). Un utilisateur signale que des fichiers sur le lecteur partagé ont des extensions bizarres et ne s’ouvrent pas. Deux autres utilisateurs signalent la même chose en dix minutes. L’animateur demande : Qui l’utilisateur appelle-t-il ? Où est-ce écrit ? Comment l’événement est-il consigné ? Cela teste A.5.25 (évaluation et décision) — le chemin de l’événement à « c’est un incident. »

Étape 2 — Évaluation (09:30). Le responsable IT soupçonne un rançongiciel. L’animateur demande : Qu’est-ce qui le confirme ? Qui déclare l’incident ? Y a-t-il un seuil ? Cela teste si A.5.25 a un point de décision défini ou si « on le saura en le voyant » est la vraie politique.

Étape 3 — Confinement (09:45). Le rançongiciel est confirmé sur le serveur de fichiers et peut se propager. L’animateur demande : Qu’est-ce qu’on déconnecte en premier ? Qui a l’autorité de mettre le serveur hors ligne ? Les sauvegardes sont-elles isolées du réseau ? Cela teste A.5.26 (réponse selon procédures documentées) — et fait généralement surface sur le fait que l’isolement est documenté mais l’autorité d’agir ne l’est pas.

Étape 4 — Communications (10:15). Des clients peuvent être affectés ; le dirigeant doit décider de la notification. L’animateur demande : Qui notifie les clients ? Quel est le message ? Y a-t-il une horloge réglementaire (notification de violation) ? Qui parle à la presse si appelée ? Cela teste le plan de communication, qui est l’écart le plus courant.

Étape 5 — Récupération (10:30). La sauvegarde est propre, datée de la veille. L’animateur demande : La restauration a-t-elle déjà été testée ? Combien de temps prend une restauration complète ? Où est la liste de priorité de récupération — qu’est-ce qui revient en premier ? Cela teste si A.5.26 inclut un chemin de récupération testé.

Étape 6 — Apprentissage (10:45). L’incident est clos. L’animateur demande : Qu’avons-nous appris ? Quel contrôle ou plan change ? Qui le rédige et pour quand ? C’est A.5.27 — et la réponse est généralement « on devrait le faire, » ce qui est l’écart que l’exercice visait à trouver.

Le mener : règles de base

  • Aucune réparation dans la salle. Si quelqu’un repère un vrai écart en plein exercice, notez-le pour la liste d’actions ; ne mettez pas en pause pour le corriger.
  • Notez tout. Les notes sont la preuve pour A.5.24 (planification et préparation) et A.5.27 (apprentissage). Datez-les, nommez les participants, conservez-les.
  • Chronométrez chaque étape à 15 minutes. Dépasser transforme la discussion en débat.
  • L’animateur joue l’adversaire légèrement. Ajoutez une complication par étape (« l’admin sauvegarde est en vacances ») pour tester la profondeur, mais n’inventez pas un chaos que l’équipe ne peut pas gérer.

Le résultat : une liste d’actions, pas un réussite/échec

Une simulation produit une liste d’écarts et de propriétaires. Constatations typiques d’un premier exercice PME :

  • Le numéro de signalement est dans la politique mais pas sur un autocollant ou une carte de contacts.
  • Personne n’a l’autorité explicite de mettre le serveur hors ligne pendant les heures d’ouverture.
  • La restauration de sauvegarde n’a jamais été chronométrée.
  • Le message de notification client n’existe pas comme modèle.
  • Aucune horloge de notification de violation documentée pour la réglementation applicable.

Chaque écart devient une action avec un propriétaire et une date. Cette liste d’actions, avec les notes de l’exercice, est votre preuve A.5.24 et l’entrée de l’apprentissage A.5.27. Planifiez le prochain exercice dans six à douze mois, et suivez les actions jusqu’à clôture entre-temps.

Comment cela s’intègre dans la série

Une simulation exerce les contrôles d’incident que vous avez enregistrés dans votre Déclaration d’applicabilité et les risques notés dans votre évaluation des risques. C’est aussi un point de contrôle de la liste de démarrage — menez-en une la première année du SMSI. Si votre risque majeur est le rançongiciel, la cadence de correctifs et le contrôle de sauvegarde sont les deux contrôles les plus testés du scénario.

Que faire ensuite

Planifiez 90 minutes dans les deux prochaines semaines, invitez les quatre personnes ci-dessus, et menez le scénario rançongiciel exactement comme écrit. N’attendez pas que le plan soit « fini » — l’exercice est ce qui le finit. Apportez la liste d’écarts à votre prochain audit interne pour que l’auditeur vérifie la clôture des actions.

Vous voulez un animateur qui a déjà mené des exercices d’incidents PME ? Réservez une évaluation de préparation ISO 27001 de 30 min — nous animons votre première simulation, captons la liste d’écarts contre A.5.24–A.5.27, et vous remettons les actions avec leurs propriétaires. Bilingue FR/EN, sans obligation. → /fr/iso-27001-evaluation/

Get Your Free Security Readiness Assessment

Map your controls, identify compliance gaps, and secure your systems before the audit.

About the author

Alaa Damou

Governance, Risk, and Cybersecurity leader enabling enterprise resilience and SaaS scale through strategic security architecture. I design and lead integrated governance frameworks that align regulatory compliance, risk oversight, and business growth objectives. Certified ISO 27001 Lead Implementer with direct exposure to senior leadership and governance bodies across SaaS, cloud, and regulated environments.

View LinkedIn profile →

Related articles

Search

Stay Secure

Get weekly security insights and actionable guidance straight to your inbox.