Incident Response Plan Exists But Was Never Tested
- Catégorie
- Governance & Authority
- Publiée
- 8 août 2026
- Mise à jour
- 28 août 2026
The Failure
Un plan de réponse à incident existe — souvent produit pour satisfaire une exigence externe : audit, questionnaire d’assurance, certification — mais n’a jamais été exécuté, même partiellement, même sur table.
C’est structurel : le plan est traité comme un livrable (il satisfait l’exigence par son existence) et non comme une capacité (qui n’existerait que par la répétition). Rien dans le cycle de vie du document n’exige qu’il fonctionne : il est rédigé par une personne, validé par une autre, rangé, et sa maintenance se limite à en changer la date. Les hypothèses invérifiées s’accumulent silencieusement : coordonnées périmées, rôles tenus par des personnes parties, et dépendances circulaires classiques — le plan stocké sur le serveur qui sera chiffré, la cellule de crise convoquée via la messagerie qui sera indisponible, l’annuaire nécessaire pour joindre les gens étant l’annuaire compromis.
Why It Matters
Le coût n’est pas l’absence de plan — c’est la découverte simultanée de toutes ses failles au pire moment, aggravée par la confiance injustifiée qu’il inspirait : « on a un plan » a dispensé de préparer quoi que ce soit d’autre.
Concrètement, les premières heures — les plus chères de l’incident — sont consommées à improviser ce que le plan était censé fournir : qui appelle qui, où se réunit-on si la messagerie est morte, qui a mandat pour décider (voir MFL-004), qui parle aux clients, où sont les contacts de l’assureur (voir MFL-005). Chaque hypothèse fausse coûte son délai propre, et elles ne tombent pas une par une : elles tombent en série, chacune bloquant la suivante.
Un plan testé une seule fois vaut plusieurs fois un plan parfait jamais déroulé — non pour le document corrigé, mais parce que les participants ont déjà vécu la séquence une fois.
How to Identify It
L’identification est triviale — c’est une question à réponse datée :
- « quand ce plan a-t-il été déroulé pour la dernière fois, même sur table ? et qu’a-t-on changé à la suite ? » Une réponse sans date, ou une date sans modifications consécutives, signe le pattern.
Signes complémentaires, vérifiables en dix minutes :
- le document ne porte aucune trace de révision issue d’un exercice ;
- des personnes nommées dans le plan ignorent qu’elles y figurent, ou ont quitté l’organisation ;
- le plan n’existe qu’en format électronique, sur l’infrastructure qu’il est censé secourir ;
- personne ne peut le produire en moins de dix minutes, hors connexion, un soir de semaine ;
- les coordonnées de la première page n’ont jamais été composées.
Fix Before the Incident
Le minimum utile est un exercice sur table de deux heures par an :
- scénario réaliste et daté dans le pire créneau plausible — chiffrement découvert un vendredi soir, messagerie indisponible ;
- participants réels dans leurs rôles réels, y compris un décideur et, si l’exploitation est infogérée, le prestataire ;
- un compte rendu qui liste ce qui a cassé, et surtout qui corrige quoi pour quand — l’exercice vaut par ses conclusions appliquées, pas par sa tenue.
Tester séparément les hypothèses matérielles, c’est rapide et sans scénario : composer chaque numéro de la liste de contacts, ouvrir le plan hors ligne, activer le canal de communication de secours. Faire tourner les scénarios d’une année sur l’autre : indisponibilité du décideur, compromission de l’identité, prestataire injoignable — chaque variante casse une hypothèse différente.
If You’re Already in an Incident
Un plan jamais testé reste utilisable — comme liste de questions, pas comme procédure :
- chaque étape se vérifie avant de s’exécuter : « le plan dit d’appeler X — X est-il toujours là, toujours joignable, toujours dans ce rôle ? » ;
- valider les canaux de communication en premier : c’est la dépendance de tout le reste, et c’est l’hypothèse la plus souvent fausse ;
- désigner dès la première heure une personne qui tient le journal des écarts entre le plan et la réalité. Pendant l’incident, ce journal évite de retomber deux fois dans le même trou ; après, c’est la matière première du plan suivant — un incident réel est aussi l’exercice le plus complet qu’on fera jamais, autant en capturer les leçons pendant qu’elles sont visibles.
Contrôles associés
- CIS Controls v8 — 17.4
- CIS Controls v8 — 17.7
- NIST CSF 2.0 — ID.IM-02
- ISO 27001:2022 — A.5.24
- ISO 27001:2022 — A.5.27