Leadership & chaos : 5 erreurs qu'on voit toujours en crise cyber
Il y a des moments où tout s'accélère. Une alerte tombe. Un service s'effondre. Plus rien ne répond. Et là, tout le monde se tourne vers "le management".

Il y a des moments où tout s'accélère. Une alerte tombe. Un service s'effondre. Plus rien ne répond. Et là, tout le monde se tourne vers « le management ».
C'est souvent à ce moment qu'on comprend une chose essentielle : le leadership ne se mesure pas aux PowerPoints en temps normal, mais aux silences en temps de crise. Voici cinq erreurs que je vois régulièrement. Et ce qu'elles disent, en creux, du rapport qu'on entretient avec la responsabilité.
Ces moments ne sont plus l'exception. Dans son « Panorama de la cybermenace 2024 », publié en mars 2025, l'ANSSI relève que plus de la moitié de ses opérations de défense les plus sensibles trouvent leur origine dans l'exploitation d'une faille sur des équipements de sécurité en périphérie de réseau. La question n'est plus de savoir si la crise viendra. C'est de savoir comment on se tiendra le jour où elle tombe.
Faut-il communiquer tout de suite, au risque de se tromper ?
Dans les premières heures, le silence est un poison. Il laisse place aux rumeurs, à l'anxiété, à la paranoïa interne. Pas besoin d'avoir toutes les réponses. Il faut dire ce qu'on sait, ce qu'on fait, et quand on en saura plus. Une parole imparfaite vaut mieux qu'une absence de cap. La communication interne, ce n'est pas une option. C'est un outil de stabilisation.
L'ANSSI ne dit pas autre chose. Son guide « Anticiper et gérer sa communication de crise cyber », publié en juin 2026, consacre une fiche entière au pilotage de la communication interne et liste noir sur blanc les pièges à éviter. Une crise cyber, y définit l'agence, est « la déstabilisation immédiate et majeure du fonctionnement courant d'une entité » : elle appelle une réaction adaptée, pas les réflexes du temps calme.

Peut-on déléguer la gestion de crise à son prestataire ?
« C'est l'infogérant qui gère. » « On attend le rapport du CERT. » « Le RSSI s'en occupe. » Non. En crise, vous êtes exposés. Votre organisation. Votre image. Vos clients. Vous ne pouvez pas externaliser votre responsabilité même si vous avez externalisé votre infrastructure. Le leadership, c'est rester présent. Poser des questions. Arbitrer. Porter la parole.
Ce n'est pas un hasard si les guides de référence s'adressent d'abord aux dirigeants, et pas seulement aux équipes techniques : direction générale, directeur de cabinet, secrétaire général. La crise cyber est un sujet de comité de direction, pas un ticket qu'on transfère au support.
Faut-il se fier aux processus ou à ses équipes quand tout s'effondre ?
Beaucoup de plans de crise ressemblent à des manuels de bord d'avion. Complexes. Inutilisables en vol. En vrai, une crise, c'est des humains sous pression, avec des infos partielles, qui doivent improviser vite et bien. Si vous ne regardez que les métriques, vous ratez l'état de vos troupes. La fatigue. La panique. Le flou. Un bon leader ne gère pas que l'incident. Il garde un œil sur la tension nerveuse. Il soutient, recadre, et calme. Pas en mode gourou. En mode utile.
Le facteur humain n'est pas un détail de la crise, c'en est le cœur. Année après année, le Data Breach Investigations Report de Verizon rappelle que les causes les plus fréquentes des violations restent massivement humaines : ingénierie sociale, hameçonnage, identifiants volés. Et la sortie de crise, l'ANSSI le souligne, s'étire souvent bien au-delà de l'incident technique. Autrement dit, vos équipes tiendront des jours, parfois des semaines. La relève et le moral se pilotent comme le reste.
Faut-il chercher un coupable pendant que le feu brûle ?
Ce réflexe est tenace. Chercher qui a cliqué. Qui a validé. Qui a mal géré. Mais en pleine crise, ce besoin de pointer du doigt ralentit tout. Il bloque la parole. Il fait taire les signaux faibles. Il isole les bons réflexes. Le temps du retour d'expérience viendra. Mais pendant la tempête, on gère. Ensemble. Ensuite, on apprend.
Faut-il tout comprendre avant de décider ?
Le fantasme du « risque zéro » pousse à l'inaction. On veut plus d'infos, plus de validation, plus d'analyses. En attendant, la situation dégénère. Une décision imparfaite maintenant vaut souvent mieux qu'une excellente décision trop tard. Le leadership, ce n'est pas de tout savoir. C'est de tracer une direction claire, même provisoire, pour permettre aux autres d'agir.
Là encore, la doctrine officielle rejoint le terrain. Guillaume Poupard, alors directeur général de l'ANSSI, le résume d'une phrase dans le guide « Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique » : « On ne peut pas improviser des réponses en plein milieu d'une catastrophe ! La préparation, l'outillage et l'entraînement sont indispensables. » Décider vite, ce n'est pas décider au hasard : c'est le fruit d'une préparation faite avant.
Ce que je retiens, systématiquement
La crise révèle. Pas les CV. Pas les organigrammes. Les postures. Les peurs. Et la capacité à rester utile quand tout tremble. Ce qu'on appelle « leadership » n'a rien de mystique. C'est une compétence humaine. Accessible. Entraînable. Indispensable. Mais elle ne s'improvise pas.
C'est même, pour l'ANSSI, devenu une nécessité et plus seulement une opportunité : s'entraîner à la gestion de crise cyber, par des exercices réguliers, est le seul moyen d'être prêt le jour où la vraie tombe. On ne découvre pas son sang-froid en pleine attaque. On l'a préparé, ou pas.
Découvrez mes passages dans les médias
Sources
- Communication de crise, silence et pièges à éviter : ANSSI, « Anticiper et gérer sa communication de crise cyber », 2026.
- Rôle des dirigeants, préparation et impossibilité d'improviser : ANSSI et CDSE, « Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique », 2021.
- L'entraînement à la gestion de crise, une nécessité : ANSSI, « Organiser un exercice de gestion de crise cyber », 2020.
- Origine des attaques et menace structurelle : ANSSI, « Panorama de la cybermenace 2024 », mars 2025.
- Facteur humain dans les violations de données : Verizon, Data Breach Investigations Report, 2026.
Questions fréquentes
Pourquoi le silence est-il dangereux dans les premières heures d'une crise cyber ?
Parce qu'il laisse place aux rumeurs, à l'anxiété et à la paranoïa interne. Mieux vaut une parole imparfaite, disant ce qu'on sait et ce qu'on fait, qu'une absence de cap. Le guide de l'ANSSI sur la communication de crise cyber, publié en juin 2026, consacre une fiche entière à la communication interne.
Peut-on déléguer la gestion de crise à son prestataire ou au RSSI ?
Non. Externaliser l'infrastructure n'externalise pas la responsabilité. Le dirigeant reste exposé pour son organisation, son image et ses clients, et doit rester présent pour poser des questions et arbitrer. Les guides de l'ANSSI s'adressent d'ailleurs d'abord aux directions générales.
Faut-il chercher le responsable d'un incident pendant la crise ?
Non. Chercher un coupable pendant que le feu brûle ralentit tout, bloque la parole et fait taire les signaux faibles. Le retour d'expérience vient après la tempête.
Faut-il tout comprendre avant de décider en situation de crise ?
Non. Le fantasme du risque zéro pousse à l'inaction pendant que la situation dégénère. Une décision imparfaite maintenant vaut souvent mieux qu'une excellente décision trop tard.
Le leadership en crise est-il un don inné ?
Non. C'est une compétence humaine, accessible et entraînable, mais qui ne s'improvise pas. La crise révèle les postures et la capacité à rester utile.
La gestion de crise cyber, ça se prépare ou ça s'improvise ?
Ça se prépare. Guillaume Poupard, alors directeur général de l'ANSSI, le résume ainsi : « On ne peut pas improviser des réponses en plein milieu d'une catastrophe ! La préparation, l'outillage et l'entraînement sont indispensables. » S'entraîner par des exercices réguliers est ce qui permet de décider vite le jour venu.
Le facteur humain est-il vraiment central dans une crise cyber ?
Oui. Le Data Breach Investigations Report de Verizon rappelle chaque année que les violations restent massivement liées au facteur humain : ingénierie sociale, hameçonnage, identifiants volés. Piloter l'état des équipes n'est pas un supplément d'âme, c'est le cœur de la gestion de crise.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
