Incident Response Team (IR Team / Équipe de réponse aux incidents) : équipe structurée pour intervenir rapidement sur les incidents cyber. Rôles : 1) IR Lead/Coordinateur (gestion globale, escalade), 2) Analyste technique (détection de vulnérabilités, analyse de logs, confinement), 3) Juridique/Conformité (notification KVKK, info assurance, correspondance avec les régulateurs), 4) Communication/RP (info clients, gestion médias, messages internes), 5) Spécialiste forensique (prestataire externe, collecte de preuves, investigation). Optionnel : RH (menace interne), Direction (décisions, allocation des ressources). Pour les PME sans équipe dédiée : DG + responsable IT + juriste + personne RP = 4 personnes. Processus : Heure 1 (rassemblement équipe, confirmation incident), Heure 2-4 (détermination du périmètre, confinement initial), Heure 4-24 (investigation, début remédiation, préparation notifications), Jour 2-7 (fin investigation, notification clients/régulateurs, correctifs long terme). Répétition : Tabletop drill (simulation, 2-3h par an) → test du processus, clarté des rôles, autorité décisionnelle comprise. Documentation : Runbook (qui, quoi, quand, qui valide), liste de contacts (accès 24/7), arbre de décision (basé sur scénarios), modèle de revue post-incident (leçons apprises).