forumNouveau sujet

On nous demande une procédure de réponse aux incidents de sécurité — à notre échelle, qui la rédige et par où commencer ?

BBarış B***Membre actif
Poste
Chef de projet
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
août 2024
Message
77
#1

Nous sommes une boîte de développement et de conseil technique de 15 personnes. On est en train de renouveler un contrat de support annuel de 350.000 TL avec un grand compte. Sauf que cette année, leur service achats a ajouté par obligation d'audit une clause exigeant une « procédure écrite de réponse aux incidents de sécurité » avec document signé à l'appui.

On n'a pas de RSSI, d'administrateur système à temps plein ni de responsable sécurité en interne. C'est un admin sys freelance qui passe un jour par semaine pour gérer nos serveurs et le réseau du bureau. Les modèles trouvés sur le net sont taillés pour des holdings de plusieurs centaines d'employés, avec des labos d'analyse médico-légale numérique et des centres d'appels dédiés, ce qui ne colle pas du tout à notre réalité.

Quel doit être le contenu minimal d'un tel document pour une structure de notre taille ? Est-il possible de rédiger nous-mêmes une procédure réaliste et adaptée à notre fonctionnement sans passer par un cabinet de conseil hors de prix, puis de la soumettre à la validation du client ?

EEmre P***Membre actif
Poste
Représentant commercial terrain
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2022
Message
55
Plus utile#2

En bref : à votre échelle, inutile de payer une fortune à un cabinet externe pour rédiger ça. Ce que recherchent les auditeurs de vos clients, ce n'est pas un labo de police scientifique ultra-complexe, mais la garantie qu'en cas de crise, vous savez qui prend les décisions, comment communiquer et comment stopper une fuite de données.

Pour adapter le document à votre structure, il suffit de clarifier ces quatre points : 1) Détection et signalement : à qui en interne les employés doivent signaler un e-mail suspect, un ransomware ou une panne serveur. 2) Première intervention et isolation : les gestes de base comme débrancher immédiatement le câble réseau du poste touché, couper le Wi-Fi et suspendre les accès serveurs. 3) Cellule de crise et communication : nommer l'un des associés « Responsable de crise » et votre prestataire IT externe « Référent technique ». 4) Notifications légales et clôture : notification d'urgence au client si ses données sont touchées et procédure de déclaration officielle sous 72 heures auprès de la KVKK.

Intégrez ce cadre dans un schéma clair de 4 ou 5 pages avec le tampon de la société : les équipes d'audit verront que vous maîtrisez le sujet et le valideront. L'important n'est pas de faire des promesses irréalisables, mais d'écrire noir sur blanc des étapes que vous pouvez réellement appliquer.

FFeyza K***Expert
Poste
Directeur de clinique
Secteur
Catering
Type d'organisation
distributeur régional
Membre depuis
mai 2022
Message
302

Doki · Design d'interface · 2024

#3

Les grands groupes mettent désormais ces clauses par défaut pour gérer le risque fournisseur. Évitez absolument le copier-coller du web avec des termes comme « équipe SOC » ou « centre des opérations de sécurité ». Si demain un petit incident survient et qu'ils vous demandent « avez-vous appliqué votre procédure ? », vous serez coincés.

RRabia B***Expert
Poste
Directeur commercial
Secteur
Formation
Type d'organisation
entreprise familiale
Membre depuis
mai 2025
Message
83
#4

Prenez une feuille A4 et posez tout de suite une chaîne d'appel d'urgence. 1) Qui prévient la personne qui découvre l'incident ? 2) Qui coupe le jus ou la connexion internet ? 3) Quel modèle de mail utilise-t-on pour avertir le client ? Vous mettez ça sur Word, validation interne et l'affaire est réglée.

DDeniz B***VétéranMembre de la communauté
Membre depuis
mai 2025
Message
243
#5

Côté technique, le point le plus critique reste la gestion des logs. Indiquez impérativement dans votre procédure où sont stockés les journaux système et combien de temps les sauvegardes sont conservées hors ligne. En cas d'incident, l'expert externe mandaté voudra au minimum analyser l'historique d'activité des 30 derniers jours.

MMelis E***Expert
Poste
Agent de contrôle qualité
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2023
Message
50
#6

Découper les incidents en trois niveaux fait toujours très bonne impression en audit : 1) Niveau faible : mail de phishing reçu par un collaborateur et supprimé sans être ouvert. 2) Niveau moyen : poste d'un employé infecté mais sans propagation sur le réseau. 3) Niveau critique : accès non autorisé à la base de données client ou serveurs verrouillés.

HHasan K***Membre actif
Poste
Directeur commercial
Secteur
Services de santé
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2024
Message
404
#7

Votre client demande-t-il seulement la procédure écrite, ou exige-t-il aussi des annexes comme un rapport d'exercice de crise ou un test d'intrusion réalisé dans l'année ? Vérifiez bien toutes les lignes du cahier des charges.

PPınar A***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
1
#8

Il y a deux ans, alors qu'on était sous-traitant auto de taille similaire, on nous a demandé la même chose. On a pondu un pavé de 30 pages calibré pour une multinationale. Trois mois plus tard, malware sur le poste d'un gars on n'a pas prévenu le client. L'audit a prouvé qu'on n'avait pas respecté notre propre procédure : 50.000 TL de pénalité. Faites court, simple, mais appliquez-le à la lettre.

MMert D***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
40
#9

pas de panique l'ami va pas jeter ton argent par les fenêtres. vous etes 15 définissez qui appelle qui, précisez que les backups sont hors ligne et pour les grands comptes ca suffit largement.

RRecep T***Vétéran
Poste
Chargé de ressources humaines
Secteur
Catering
Type d'organisation
Équipe de 8 personnes
Membre depuis
mars 2025
Message
1
#10

Ces exigences des services achats s'alignent généralement sur les contrôles fondamentaux de la norme ISO 27001. En intégrant formellement les obligations de notification de violation de données sous la KVKK ainsi qu'un circuit de validation par la direction, vous assurerez une parfaite conformité juridique.

BBurak O***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2023
Message
18

Doki · Infrastructure e-commerce · 2026

#11

Mon regard a changé après avoir vécu cela. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Je le note au cas où.

UUfuk D***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
71
#12

résumé rapide pour les nouveaux : Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

c'est confirmé par l'expérience.

CCansu P***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
237
#13

Je pense différemment. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Bon courage.

YYiğit K***Nouveau membre
Poste
Directeur marketing
Secteur
Sport et fitness
Type d'organisation
atelier
Membre depuis
sept. 2026
Message
7

Doki · Contrat de maintenance serveur · 2023

#14

Trois avis différents sont sortis, ils se complètent tous. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

J'espère que cela vous sera utile.

MMert K***Expert
Poste
Saisie de données
Secteur
cuir
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juin 2023
Message
18
#15

Je suis d'accord. Quand on essaie de tout changer en même temps, rien ne prend.

C'est confirmé par l'expérience.

GGökhan C***Membre actif
Poste
Stagiaire
Secteur
Médias et édition
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2023
Message
37
#16

Ce conseil ne convient pas à tout le monde, je pense. Tous ceux qui se pressent sur procédure de réponse aux incidents de sécurité se heurtent au même obstacle.

Je suis aussi curieux de savoir si d'autres font autrement.

GGülMembre actif
Poste
Marque de mode
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
nov. 2023
Message
128
#17

la discussion part dans tous les sens, je recentre. genre quand on essaie de tout changer en même temps rien ne prend.

corrigez-moi si je me trompe.

EElif T***Membre actif
Poste
Directeur des ressources humaines
Secteur
Transport
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2024
Message
265
#18

C'est exactement ça. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Quand on essaie de tout changer en même temps, rien ne prend.

MMurat K***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
6
#19

Ce conseil ne convient pas à tout le monde, je pense. Les décisions hâtives finissent par être corrigées six mois plus tard.

C'est confirmé par l'expérience.

SSelim E***Membre actif
Poste
Directeur financier
Secteur
Tourisme
Type d'organisation
coopérative
Membre depuis
oct. 2025
Message
209
#20

Laissez-moi détailler l'aspect technique. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

Répondre