Réponse aux incidents7 mai 202611 min

Exercice Table Top : le guide pratique pour préparer votre équipe

Qu'est-ce qu'un exercice Table Top et pourquoi maintenant ?

Réponse courte : un exercice Table Top est une simulation de crise sur table, sans manipulation de systèmes réels, où les décideurs déroulent leur réponse à un scénario d'incident animé par un facilitateur. Il dure de deux à quatre heures, ne nécessite aucun environnement technique, et révèle en une séance les angles morts qu'aucun audit documentaire ne détecte. Les assureurs le demandent de plus en plus au questionnaire de souscription.

La valeur d'un plan de réponse ne se mesure pas à son épaisseur. Elle se mesure à la vitesse à laquelle une équipe prend les six ou sept décisions qui comptent dans les premières heures : isoler ou observer, débrancher ou maintenir, notifier quand et qui, communiquer quoi, payer ou non, rappeler quel prestataire.

Dans nos interventions réelles, la différence entre une organisation qui repart en 48 heures et une autre qui perd trois semaines tient rarement à la technologie. Elle tient à la clarté de la chaîne de décision.

Qui doit être dans la salle

L'erreur la plus courante est d'en faire un exercice technique. Un Table Top réussi réunit :

La direction générale : c'est elle qui tranche sur la continuité, la communication publique et le paiement éventuel

Les TI et la sécurité : capacités réelles de détection, d'isolement et de restauration

Le juridique et la conformité : obligations Loi 25, LPRPDE, obligations sectorielles, gestion du privilège juridique

Les communications : clients, employés, médias, partenaires

Les ressources humaines : si l'incident implique un employé ou impose du chômage technique

Les finances : trésorerie de crise, engagement de dépenses d'urgence

Le courtier ou l'assureur, lorsque c'est possible : sa présence change radicalement la qualité de l'exercice

Un facilitateur externe est fortement recommandé : il pose les questions dérangeantes que personne, en interne, n'ose adresser à la direction.

Déroulé type d'une séance de trois heures

1.

Cadrage (0h00) : règles du jeu, absence de sanction, confidentialité de la séance, rappel du périmètre

2.

Injection 1 (0h15) : le signal faible. Un employé signale un comportement anormal, ou un partenaire vous informe d'une activité suspecte. Que fait-on, qui est prévenu, dans quel délai ?

3.

Injection 2 (0h45) : confirmation de compromission. Décision d'isolement, mobilisation de la cellule de crise, question du privilège juridique et de la préservation des preuves

4.

Injection 3 (1h15) : impact métier. Des systèmes de production sont indisponibles, un client important appelle, un journaliste écrit. Continuité, communication, priorités de restauration

5.

Injection 4 (1h50) : la donnée sort. Publication d'un échantillon, message d'extorsion, question de la notification à la Commission d'accès à l'information et aux personnes concernées

6.

Injection 5 (2h20) : la pression monte. Demande de rançon assortie d'un compte à rebours, sollicitation directe de vos clients par l'attaquant

7.

Débriefing à chaud (2h45) : décisions prises, décisions bloquées, informations manquantes, engagements

Chaque injection doit tenir en cinq lignes et être remise à l'écrit. La discipline du facilitateur consiste à ne jamais répondre aux questions techniques à la place du groupe : le silence révèle les manques.

Trois scénarios adaptés au contexte canadien

Scénario A : Rançongiciel avec double extorsion

Chiffrement partiel du domaine un vendredi à 16 h, sauvegardes atteintes sur le partage réseau, message d'extorsion mentionnant 400 Go exfiltrés. Points de tension : décision d'arrêt de production, capacité de restauration réelle, gestion du délai de notification de la Loi 25, position sur le paiement.

Scénario B : Compromission d'un fournisseur

Votre prestataire infogérance vous informe qu'un de ses accès a été compromis et qu'il ne peut pas exclure une propagation vers ses clients. Points de tension : qui a quels accès chez vous, comment les révoquer sans paralyser l'exploitation, quelles obligations contractuelles s'appliquent, qui parle aux autres clients.

Scénario C : Fuite de renseignements personnels sans rançongiciel

Un chercheur externe vous signale qu'un espace de stockage infonuagique contenant des dossiers clients est accessible publiquement depuis une date indéterminée. Points de tension : évaluation du risque sérieux de préjudice, reconstitution des accès, notification, communication publique.

Ce qu'il faut mesurer

Temps de mobilisation : délai entre le signal et la réunion effective de la cellule de crise

Clarté décisionnelle : pour chaque décision majeure, une seule personne identifiée comme décideur

Délai de qualification réglementaire : temps nécessaire pour statuer sur l'obligation de notifier

Dépendances externes : nombre de fois où la réponse est « il faudrait demander au fournisseur »

Écarts documentaires : coordonnées obsolètes, procédures introuvables, comptes de secours inexistants

Après l'exercice : le livrable qui compte

Un Table Top sans plan d'action est un moment agréable et sans effet. Le rapport doit tenir en quelques pages et se terminer par un tableau d'actions : quoi, qui, pour quand. Trois à cinq actions correctives suffisent, à condition qu'elles soient réellement suivies et revalidées lors de l'exercice suivant.

Conservez le rapport : il documente votre maturité auprès de votre assureur, de vos clients et, le cas échéant, du régulateur.

Conclusion

Deux exercices par an suffisent à transformer un plan théorique en réflexe collectif. C'est l'investissement de cybersécurité au meilleur rapport coût-bénéfice qui existe, parce qu'il ne coûte que du temps et qu'il agit sur la seule variable qui détermine le coût final d'un incident : la vitesse de décision. ITCS Group conçoit et anime des exercices Table Top adaptés à votre secteur, avec scénarios sur mesure et rapport de maturité exploitable par votre assureur. Contactez-nous pour planifier votre prochaine séance.

Sources

Centre canadien pour la cybersécurité : orientations sur la planification de la réponse aux incidents

Commission d'accès à l'information du Québec : lignes directrices sur la prévention des incidents de confidentialité, janvier 2026

Exercices Table Top animés par ITCS Group : 2024-2026

Partager cet articleLinkedInXFacebook