Terrain · Incidents
Exercice sur table : ce qui ressort toujours
Un scénario, des rôles nommés, une matinée : l'exercice sur table révèle chaque fois les mêmes écarts entre le plan de réponse aux incidents et la réalité.
Par Sentrix · Publié le 2026-09-20
Un plan de réponse aux incidents se lit bien tant que personne ne l'utilise. L'exercice sur table est la manière la moins coûteuse de le découvrir : une salle, un scénario qui avance par injections, et des gens qui doivent dire à voix haute ce qu'ils feraient. Nous en animons régulièrement, et les mêmes constats reviennent.
Ce que disent les sources
La CISA publie des trousses d'exercice sur table (CISA Tabletop Exercise Packages, CTEP), un ensemble de ressources pour que les organisations mènent leurs propres exercices. Chaque trousse est personnalisable et fournit des objectifs types, un scénario, des questions de discussion et des documents de référence, plus des gabarits pour les rôles, les invitations, les diapositives, les formulaires de rétroaction et le rapport après action. Plus d'une centaine de trousses couvrent la cybersécurité (rançongiciel, menace interne, hameçonnage, compromission de systèmes industriels, avec des variantes sectorielles dont la santé et les administrations locales), la sécurité physique et la convergence des deux.
Le NIST a publié en avril 2025 la révision 3 de la publication spéciale 800-61, sous la forme d'un profil communautaire du Cadre de cybersécurité (CSF) 2.0. Le texte remplace l'ancien cycle de vie en phases par les six fonctions du CSF : Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir. Il rappelle que les procédures peuvent être testées ou exercées périodiquement pour vérifier leur exactitude et former le personnel, que les organisations gagnent à documenter des livrets (playbooks) pour les incidents les plus courants, et que les leçons apprises doivent être partagées dès qu'elles sont identifiées, sans attendre la fin du rétablissement. Le résultat ID.IM-02 du profil prévoit que des améliorations soient tirées des tests et exercices, y compris ceux menés avec les fournisseurs et les tiers ; le résultat RC.RP-06 demande un rapport après action qui documente l'incident, les actions de réponse et de rétablissement et les leçons apprises. Le document nomme aussi les rôles : la direction, qui supervise et détient l'autorité sur les décisions à fort impact comme l'arrêt d'un service ; les gestionnaires d'incidents, internes, sous contrat ou disponibles au besoin ; et les professionnels des technologies.
Pourquoi ça compte
L'exercice sur table ne teste pas la technique. Il teste les décisions : qui décide d'isoler un serveur, qui appelle l'assureur, qui parle au client, à quel moment on avise la Commission d'accès à l'information ou le Commissariat à la protection de la vie privée du Canada. Ces décisions ne s'improvisent pas au milieu de la nuit.
Ce qui ressort presque toujours, dans l'ordre où nous le voyons :
Le plan désigne des rôles, pas des personnes joignables. Le « responsable de la sécurité » est en vacances, et son remplaçant n'a jamais lu le plan.
Personne ne sait qui peut arrêter la production. La direction pense que la TI décidera ; la TI attend une autorisation. Le NIST place explicitement cette autorité dans le plan.
Le fournisseur infogéré n'est pas dans la salle. Quand la détection et la réponse sont sous contrat, l'exercice révèle que le contrat ne précise ni le délai de rappel, ni qui prend les décisions.
Les obligations de notification sont connues de nom, pas de délai. Loi 25, LPRPDE, NIS2 pour les filiales européennes, obligations contractuelles envers les clients : le tableau existe rarement, et il faut le compléter en séance.
Les sauvegardes n'ont jamais été restaurées en entier. La question « en combien de temps ? » reçoit une estimation.
Le rapport après action n'est jamais écrit. L'exercice se termine sur un bon échange, et rien ne change.
Ce que nous en pensons chez Sentrix
Un exercice utile tient en une matinée si la préparation est faite. Notre déroulement, dans l'ordre :
- Choisir un scénario crédible pour votre organisation, en partant d'une trousse CTEP : rançongiciel avec exfiltration pour la plupart, compromission d'un fournisseur pour celles qui dépendent d'un infogéreur. Quelques injections, chacune forçant une décision.
- Réunir les décideurs, pas seulement la TI : direction, juridique, communications, ressources humaines, responsable de la protection des renseignements personnels, et le fournisseur de services gérés s'il y en a un.
- Poser les questions de rôle avant les questions techniques : qui décide, qui parle, qui note, qui appelle qui, et avec quel numéro.
- Faire tenir le journal de l'incident en direct par une personne désignée, comme pendant un vrai incident : c'est la preuve que l'auditeur demandera.
- Écrire le rapport après action dans la semaine, avec des écarts nommés, un propriétaire et une date, et le verser au plan d'amélioration.
- Recommencer dans l'année, avec un scénario différent, et comparer les deux rapports.
Pour ISO 27001:2022, l'exercice alimente les contrôles 5.24 à 5.27 (planification, évaluation, réponse aux incidents et enseignements tirés) ; pour SOC 2, les critères CC7.3 à CC7.5 ; pour NIS2 et DORA, l'obligation de tester les plans. Notre service de réponse aux incidents anime ces exercices et rédige le rapport après action ; la fiche NIS2 et la fiche Loi 25 résument les obligations de notification.
La prochaine étape
Si votre plan n'a jamais été exercé, ne commencez pas par la trousse : prenez la liste des personnes du plan et appelez-les, aujourd'hui, avec les numéros qui y figurent. Le résultat de cet appel est votre premier rapport après action.
Sources
Questions fréquentes
- Combien de temps dure un exercice sur table et qui doit y participer ?
- Une demi-journée suffit quand le scénario est préparé : une mise en contexte, quelques injections qui forcent chacune une décision, puis une discussion sur les écarts. Les participants sont les décideurs, pas seulement la TI : direction, juridique, communications, ressources humaines, responsable de la protection des renseignements personnels, et le fournisseur de services gérés s'il détient la détection ou la réponse. Un animateur externe garde le rythme et note.
- Quel scénario choisir pour un premier exercice ?
- Le plus probable pour votre organisation, pas le plus spectaculaire. Pour la plupart, c'est un rançongiciel avec exfiltration de données, parce qu'il force à la fois les décisions techniques, les notifications réglementaires et la communication aux clients. Les trousses CTEP de la CISA fournissent des scénarios prêts, des questions de discussion et des gabarits de rapport après action ; adaptez les noms de systèmes et de fournisseurs aux vôtres.
- Que faire du résultat de l'exercice ?
- Écrire le rapport après action dans la semaine, comme le NIST SP 800-61 révision 3 le demande pour un incident réel : ce qui s'est passé, ce qui a été décidé, les écarts constatés, un propriétaire et une date pour chacun. Ce rapport est la preuve attendue par un auditeur ISO 27001 ou SOC 2, et le point de départ du prochain exercice, qui mesurera si les écarts ont été fermés.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
