Élaborer un plan d'intervention en cas d'incident : Modèle à remplir et exemple

 

Modèle à remplir : Plan d'intervention en cas d'incident DOCX, 100 ko

Les modèles à remplir fournissent des instructions sur les renseignements à consigner aux fins de certification.

 

Exemple : Plan d'intervention en cas d'incident DOCX, 195 ko

Les exemples fournissent un exemple de texte pour aider les personnes apprenantes à remplir un modèle.

Nom de l'entreprise

Plan d'intervention en cas d'incident

Avis de non-responsabilité

CyberSécuritaire Canada a élaboré ce modèle pour votre usage en relation avec les exigences de certification du contrôle de sécurité Élaborer un plan d'intervention en cas d'incident. Il fournit des conseils sur la manière dont les informations peuvent être organisées et documentées en vue de la certification. CyberSécuritaire Canada ne garantit pas que l'utilisation de ce modèle mène nécessairement à l'obtention de la certification. Les entreprises ne sont pas forcées d'utiliser ce modèle et peuvent fournir la ou les exigences de certification dans le format documenté qui leur convient le mieux.

Instructions sur le modèle

Instructions: L'objectif de ce modèle est d'aider les utilisateurs à répondre aux exigences de certification du contrôle de sécurité Élaborer un plan d'intervention en cas d'incident de CyberSécuritaire Canada.Les instructions sont indiquées en caractères bleus dans chaque section de ce modèle. Une fois le modèle terminé, supprimer ces instructions.Il est recommandé aux utilisateurs de passer en revue le module d'apprentissage en ligne Élaborer un plan d'intervention en cas d'incident et l'exemple complet d'un plan d'intervention en cas d'incident.

Table des matières

Historique des révisions

Instructions: Il est de bonne pratique pour les entreprises de s'assurer que leurs politiques sont révisées et mises à jour régulièrement. Documenter les changements qui sont apportés, la nature des changements et le responsable de l'exécution des changements.Ce plan d'intervention en cas d'incident a été modifié comme suit :
Date

Version

Modification

Modifier

Cycle d'essais et d'examen

Instructions: Déterminer à quelle fréquence le plan d'intervention en cas d'incident de cybersécurité doit être testé et à quelle fréquence les révisions sont requises (deux fois par an, annuellement, etc.). Un plan d'intervention en cas d'incident doit être révisé et mis à jour au moins une fois tous les trois ans. La fréquence des essais/test est laissée à la discrétion de l'entreprise.Déterminer et documenter le processus de test et de révision de votre plan d'intervention en cas d'incident de cybersécurité. Si cela convient à votre entreprise, l'exemple fourni ci-dessous peut être utilisé.Insérer la fréquence des tests, par exemple, deux fois par année, chaque année, etc. si le plan d'intervention en cas d'incident est requis pour s'assurer que l'EIICS (équipe d'intervention en cas d'incident de cybersécurité) est au fait de ses obligations. À moins que des incidents réels ne surviennent et permettent de mettre à l'essai l'ensemble des fonctionnalités du processus, on peut y parvenir en effectuant des revues et des simulations pratiques de scénarios d'incidents potentiels.
  1. Le plan d'intervention en cas d'incident sera testé au moins une fois insérer la fréquence des tests.
  2. L'essai du plan d'intervention en cas d'incident permettra de mettre à l'essai l'intervention de l'entreprise à des scénarios d'incidents potentiels afin de cerner les lacunes dans les processus et les secteurs où des améliorations peuvent être apportées.
  3. L'EIICS consignera les observations faites pendant les essais, notamment les phases mal exécutées ou mal comprises par les participants et les aspects qui doivent être améliorés.
  4. Le responsable du traitement des incidents veillera à ce que le plan d'intervention en cas d'incident soit mis à jour et communiqué aux membres de l'EIICS.

Objet et portée

Objet

Instructions: Décrire l'objectif du plan d'intervention de votre entreprise en cas d'incident. Si cela convient à votre entreprise, l'exemple fourni ci-dessous peut être utilisé.Ce plan d'intervention en cas d'incident vise à garantir que insérer le nom de l'entreprise est prêt à gérer les cyberincidents de manière efficace. Les incidents de cybersécurité sont plus fréquents et plus sophistiqués que jamais. Aucune entreprise n'est à l'abri d'une telle attaque. Les entreprises doivent s'assurer qu'elles sont prêtes à détecter et à prévenir les incidents et à intervenir. En disposant d'un plan et d'une équipe, et en effectuant des mises en situation, nous serons mieux préparés pour intervenir en cas d'incidents inévitables. De plus, notre intervention nous permettra de limiter les dommages et d'atténuer les risques supplémentaires pour l'entreprise. Les ressources doivent être déployées de manière organisée avec des compétences pratiques et des stratégies de communication.Ce document décrit le plan général d'intervention en cas d'incident de cybersécurité chez insérer le nom de l'entreprise. Il définit la structure, les rôles et les responsabilités, les types d'incidents courants et l'approche visant à se préparer, à cerner, à contenir, à éradiquer, à récupérer et à tirer des leçons afin de minimiser l'impact des incidents de cybersécurité.L'objectif du plan d'intervention en cas d'incident est de faire en sorte que insérer le nom de l'entreprise soit organisée pour intervenir en cas d'incident de cybersécurité de manière efficace.

Portée

Instructions: Déterminer la portée du plan, y compris tous les systèmes et parties prenantes concernés. Se reporter aux exemples ci-dessous. Vous pouvez modifier la portée en fonction de votre entreprise.Ce plan d'intervention en cas d'incident s'applique à nos réseaux, systèmes et données, ainsi qu'aux parties prenantes (p. ex. : employés, sous-traitants, fournisseurs tiers) qui y accèdent. Les membres de l'entreprise qui font partie de l'EIICS (équipe d'intervention en cas d'incident de cybersécurité) ont pour mission de diriger une intervention en cas d'incidents de cybersécurité ou d'y prendre part. Les membres de l'EIICS doivent se familiariser avec ce plan et être prêts à collaborer dans le but de minimiser les impacts négatifs sur l'entreprise.Ce document définit les capacités de traitement et d'intervention en cas d'incident et détermine l'intervention appropriée aux incidents de cybersécurité courants qui surviendront. Ce document n'a pas pour but de fournir une liste détaillée de toutes les activités à réaliser pour contrer les incidents de cybersécurité.

Autorité

Instructions: Définir et documenter les personnes/rôles dans votre entreprise qui seront responsables de la gestion d'un incident.La responsabilité de la sécurité des renseignements sur l'entreprise et les clients incombe au Président/propriétaire. Pendant les périodes au cours desquelles un incident de cybersécurité important ou critique se produit, cette responsabilité incombe au Directeur général.

Définitions

Instructions: Passer en revue les définitions ci-dessous, puis les conserver ou les réviser au besoin. Au besoin, compléter la liste pour refléter au mieux le plan d'intervention en cas d'incident de cybersécurité propre à votre entreprise.

La carte des relations avec les parties prenantes est un schéma qui décrit les relations entre les individus au sein d'une entreprise. En ce qui concerne la cybersécurité, ces schémas sont utilisés pour effectuer des évaluations des risques informatiques visant à définir des mesures préventives et réactives efficaces.

La cellule de crise est une salle de réunion dédiée où les incidents majeurs sont traités. La cellule de crise doit comporter une porte pour garantir la confidentialité, être disponible à tout moment et disposer d'une bonne infrastructure de communication (réseau, téléphone, etc.)

La confidentialité fait référence à la classification de données qui sont habituellement associées des renseignements personnellement identifiables. Parmi ces données, on compte le numéro d'assurance sociale, le numéro de permis de conduire, etc.

Le déni de service, également connu sous le nom d'attaque DoS, vise à rendre un service distant indisponible pour les utilisateurs autorisés en inondant son hôte de demandes superflues, ce qui surcharge le système.

La disponibilité du service fait référence à l'état d'un système disponible et à la disposition des utilisateurs potentiels. Le terme est parfois utilisé pour faire référence à une mesure de la fiabilité d'un système ou d'une ressource réseau basé sur la fréquence de sa disponibilité en % du temps. Par exemple, une disponibilité de service de 99,97 % signifie qu'un système est disponible 99,97 % du temps.

La durée d'interruption maximale tolérable dans la planification de la continuité des activités fait référence à la période maximale pendant laquelle un processus opérationnel donné peut être inopérant avant que la survie de l'entreprise ne soit compromise.

Un événement de cybersécurité est une occurrence observable dans un système ou un réseau. Parmi ces événements, on compte la connexion d'un utilisateur à un partage de fichiers, la réception par un serveur d'une demande de page Web ou l'envoi d'un courriel par un utilisateur.

En cybersécurité, l'exploitation fait référence à un élément de logiciel, un bloc de données ou une séquence de commandes qui tire parti d'un bogue ou d'une vulnérabilité pour provoquer le comportement involontaire ou imprévu d'un logiciel, d'un équipement ou d'un dispositif électronique.

La fenêtre d'interruption acceptable en matière de planification de la non-interruption des activités fait référence au délai nécessaire pour rétablir les fonctionnalités de base de systèmes critiques. Il s'agit d'un élément important dans la planification d'une solution de reprise après sinistre.

Un incident de cybersécurité fait référence à tout incident, accidentel ou délibéré, qui affecte les systèmes de communication ou de traitement de l'information. Un incident peut être tout événement ou ensemble de circonstances qui menace la confidentialité, l'intégrité ou la disponibilité des informations, des données ou des services de [organization name]. Cela comprend l'accès non autorisé, l'utilisation, la divulgation, la modification ou la destruction de données ou de services utilisés ou fournis par [organization name].

Les indicateurs, aussi appelés « indicateurs de compromission » ou IC, sont des artéfacts ou des symptômes laissés par des attaques ou des violations de la cybersécurité dans le réseau ou les systèmes de l'entreprise. Ces artéfacts se retrouvent parfois dans les entrées de journal, les fichiers ou les bases de données.

L'intégrité fait référence au maintien ou à l'assurance de l'exactitude et de la cohérence des données ainsi qu'à leur accessibilité aux utilisateurs autorisés pendant tout leur cycle de vie.

Le « jour zéro » correspond à un type de vulnérabilité connue du fournisseur de logiciels, mais pour laquelle aucun correctif n'a été mis en place. Elle a au minimum le potentiel d'être exploitée, si elle ne l'a pas déjà été par des cybercriminels.

Le manuel d'intervention dresse une liste des mesures de cybersécurité prescriptives et des pratiques exemplaires qui peuvent être mises en œuvre pour améliorer le profil de sécurité de l'entreprise. Ce manuel comprend une série de normes pour référencer l'entreprise, améliorer les systèmes actuels et en mettre de nouveaux en place.

SLA est l'acronyme de Service Level Agreement (accord de niveau de service) et est utilisé pour décrire une mesure garantie de la disponibilité du service. Si la disponibilité du service chute sous un niveau de service prescrit, il y a généralement des répercussions financières, comme une garantie de remboursement.

La vulnérabilité fait référence à la portion d'un code ou d'un bogue dans un système qui provoque un comportement involontaire ou imprévu. Une vulnérabilité implique que ce comportement peut être exploité à des fins malveillantes.

Comment reconnaître un cyberincident

Instructions: Examiner et conserver les indicateurs qui sont applicables à votre entreprise. Compléter la liste des indicateurs en fonction de votre entreprise.Un incident de cybersécurité peut ne pas être reconnu immédiatement; toutefois, certains indicateurs peuvent être les signes d'une atteinte à la sécurité, d'un système compromis ou d'une activité non autorisée, ou des signes d'usage abusif au sein de votre environnement ou de celui de vos tiers fournisseurs de services.Soyez toujours à l'affût de tout signe indiquant qu'un incident de sécurité s'est produit ou est en cours. Certains de ces indicateurs sont décrits ci-dessous :
  1. Activité excessive ou inhabituelle de la connexion et du système, notamment à partir de tout identifiant d'utilisateur (compte d'utilisateur) inactif.
  2. Accès distant excessif ou inhabituel dans votre entreprise. Cela peut concerner le personnel ou des fournisseurs tiers.
  3. L'apparition de tout nouveau réseau sans fil (Wi-Fi) visible ou accessible depuis votre environnement.
  4. Une activité inhabituelle liée à des maliciels (logiciels malveillants), des fichiers suspects ou des fichiers et programmes exécutables nouveaux ou non approuvés. Il peut s'agir de vos réseaux ou de vos systèmes, y compris les systèmes du Web.
  5. Des enregistreurs de registres de clés matériels ou logiciels connectés ou installés sur des systèmes.
  6. Activité suspecte ou inhabituelle sur les systèmes en ligne, tels que les sites de commerce électronique, ou comportement de ces systèmes.
  7. Dispositifs de paiement aux points de vente (POS), terminaux de paiement, dispositifs à puce et tablettes NIP/de signature, ou lecteurs de cartes à puce/à balayage présentant des signes de falsification.
  8. Tout dispositif de clonage de carte retrouvé dans votre entreprise.
  9. Les reçus de copie de commerçant perdus, volés ou égarés ou tout autre document indiquant le numéro complet de la carte de paiement ou le code de sécurité de la carte (numéro à trois ou quatre chiffres imprimé sur la carte).
  10. Ordinateurs, ordinateurs, lecteurs de disque dur ou autres supports média perdus, volés ou égarés qui contiennent des données de cartes de paiement ou d'autres données sensibles.

Équipe d'intervention en cas d'incident de cybersécurité (EIICS)

Structure de l'EIICS

Instructions: Indiquer la structure organisationnelle de votre EIICS. L'équipe doit au minimum comprendre un dirigeant, un responsable du traitement des incidents et un porte-parole, comme l'indique la structure-type ci-dessous.Structure-type d'une équipe d'intervention en cas d'incident de cybersécurité (EIICS).

Rôles de l'EIICS

Instructions:
  • Définir les rôles et les responsabilités, et indiquer les coordonnées de chaque membre de l'EIICS dans l'espace prévu à cet effet. Un tableau donne des exemples de pratiques exemplaires.
  • Chaque rôle doit comporter une deuxième, voire une troisième responsabilité.
  • Certains rôles de l'EIICS peuvent être assumés par des fournisseurs tiers ou des contractuels.
  • Noter que le responsable du traitement des incidents n'est habituellement pas le président/président-directeur de l'entreprise, mais plutôt le chef d'une équipe des TI. Dans les entreprises qui n'ont aucun personnel informatique dédié, le président/chef de la direction peut assumer ce rôle.
  • Dresser la liste des principales personnes-ressources externes et des parties prenantes que vous pourriez avoir à contacter pendant un incident (p. ex. : conseiller juridique, entités financières, clients clés, personnel, fournisseur informatique, etc.)

Rôles de l'EIICS

Rôle de l'EIICS

Définition du rôle

Direction

Gestionnaire responsable de la protection de la cybersécurité au sein de l'entreprise. Responsable de l'établissement de rapports à l'intention des administrateurs du conseil d'administration et d'autres dirigeants. Au sein de l'EIICS, cette personne est responsable de toutes les questions nécessitant une décision de la direction.

Responsable du traitement des incidents

Le responsable du traitement des incidents est le principal responsable du triage au sein de l'EIICS. Son rôle consiste à organiser l'équipe et à lancer le plan d'intervention en cas d'incident pour enquêter sur les incidents de cybersécurité et intervenir.

Communications

L'expert en communication est responsable des relations publiques et de la communication interne. Il joue un rôle de messager et doit veiller à ce que les parties prenantes internes/externes, les clients et le public soient informés en temps opportun et conformément aux pratiques.

[insérer le preneur de notes, le cas échéant]

 

[insérer le technicien réseau, le cas échéant]

 

[insérer le technicien en soutien informatique, le cas échéant]

 

[insérer le technicien serveur, le cas échéant]

 

[insérer l'assistant juridique, le cas échéant]

 

Responsabilités de l'EIICS

Les responsabilités décrites ci-dessous sont classées par rôle au sein de Nom de l'entreprise.

Direction

Les membres de la haute direction assument les responsabilités suivantes :
  1. Insérer les responsabilités des dirigeants
  2. Insérer les responsabilités des dirigeants
  3. Insérer les responsabilités des dirigeants
  4. Insérer les responsabilités des dirigeants
  5. Insérer les responsabilités des dirigeants
  6. Insérer les responsabilités des dirigeants

Responsable du traitement des incidents

Le responsable du traitement des incidents assume les responsabilités suivantes :
  1. Insérer les responsabilités du responsable du traitement des incidents
  2. Insérer les responsabilités du responsable du traitement des incidents
  3. Insérer les responsabilités du responsable du traitement des incidents
  4. Insérer les responsabilités du responsable du traitement des incidents
  5. Insérer les responsabilités du responsable du traitement des incidents
  6. Insérer les responsabilités du responsable du traitement des incidents

Expert en communication

L'expert en communication assume les responsabilités suivantes :
  1. Insérer les responsabilités de l'expert en communication
  2. Insérer les responsabilités de l'expert en communication
  3. Insérer les responsabilités de l'expert en communication
  4. Insérer les responsabilités de l'expert en communication
  5. Insérer les responsabilités de l'expert en communication
  6. Insérer les responsabilités de l'expert en communication

Équipe d'ISDE

Les membres de l'équipe d'intervention en cas d'incident de cybersécurité (EIICS) assument les responsabilités suivantes :
  1. Insérer les responsabilités des membres de l'EIICS
  2. Insérer les responsabilités des membres de l'EIICS
  3. Insérer les responsabilités des membres de l'EIICS
  4. Insérer les responsabilités des membres de l'EIICS
  5. Insérer les responsabilités des membres de l'EIICS
Tous les membres du personnel assument les responsabilités suivantes :
  1. Insérer les responsabilités de tous les membres du personnel
  2. Insérer les responsabilités de tous les membres du personnel
  3. Insérer les responsabilités de tous les membres du personnel
  4. Insérer les responsabilités de tous les membres du personnel
  5. Insérer les responsabilités de tous les membres du personnel

Coordonnées

Personnes-ressources de l'EIICS

Rôle de l'EIICS

Nom

Titre

Téléphone

Adresse de courriel

Responsable du traitement des incidents**

(chef)

       

Responsable du traitement des incidents

(représentant désigné)

       

Preneur de notes

       

Communications

       

Réseau

       

Ordinateurs de bureau

       

Serveur

       

Aspect juridique

       

Direction

       

Exigences supplémentaires

       

Personnes-ressources externes

Rôle

entreprise

Nom

Titre

Téléphone

Adresse de courriel

Personnes-ressources d'autres intervenants

Rôle

Entreprise

Nom

Titre

Téléphone

Adresse de courriel

Types d'incidents

Instructions: Passer en revue les incidents énumérés ci-dessous et leur description afin de déterminer lesquels sont appropriés pour être inclus dans votre plan. Les types peuvent être étendus au besoin.

Type

Description

Accès ou utilisation non autorisés

Un individu obtient un accès physique ou logique au réseau, au système ou aux données sans autorisation.

Interruption ou déni de service

Attaque qui empêche l'accès au service ou compromet son fonctionnement normal.

Programme malveillant

Installation d'un maliciel (p. ex. : virus, ver, cheval de Troie ou autre code).

Rançongiciel

Type spécifique de programme malveillant qui infecte un ordinateur et affiche des messages demandant le paiement d'une somme d'argent en contrepartie du rétablissement du système.

Déni de service distribué (DDoS)

Les attaques par déni de service distribué visent les sites Web et les services en ligne. L'objectif est de submerger ces sites et services d'un trafic supérieur à ce que le serveur ou le réseau peut traiter. L'objectif est de rendre le site Web ou le service inopérant. Parmi les symptômes, citons des échecs de connexion généralisés ou des erreurs de non-disponibilité du système.

Défaillances du système de réseau (généralisées)

Incident compromettant la confidentialité, l'intégrité ou la disponibilité des réseaux.

Défaillances du système d'application

Incident compromettant la confidentialité, l'intégrité ou la disponibilité des applications ou des systèmes.

Divulgation non autorisée ou perte d'informations

Incident compromettant la confidentialité, l'intégrité ou la disponibilité des données.

Atteinte à la vie privée

Incident qui implique une perte réelle ou supposée de renseignements personnels.

Atteinte à la protection des données/sécurité de l'information

Incident qui implique une perte réelle ou supposée d'informations sensibles.

Compromission des données de comptes

Atteinte à la protection des données des cartes de paiement. Ce type d'incident entraîne un accès non autorisé aux données des cartes de paiement (données du titulaire de la carte ou données d'authentification sensibles) ou l'exposition de ces données.

Autres

Tout autre incident qui affecte les réseaux, les systèmes ou les données.

Grille des niveaux de gravité

Instructions: Examiner l'exemple de processus de meilleures pratiques ci-dessous pour déterminer s'il est applicable à votre entreprise. Révisez-le pour l'adapter à votre entreprise.L'EIICS déterminera la gravité de l'incident. Elle tiendra compte des éléments suivants :
  1. Un ou plusieurs systèmes sont affectés
  2. Criticité du ou des systèmes touchés
  3. Touche une ou plusieurs personnes
  4. Touche une équipe ou un service unique, plusieurs équipes ou services, ou l'ensemble de l'entreprise
Le responsable du traitement des incidents doit tenir compte du contexte commercial pertinent et des autres activités en cours pendant l'événement pour bien comprendre les impacts et l'urgence des mesures correctives.L'EIICS examinera les informations disponibles pour déterminer l'ampleur connue des répercussions par rapport à la taille estimée ainsi que la probabilité de propagation de l'effet et du rythme potentiel de cette propagation. L'EIICS déterminera les répercussions potentielles sur l'entreprise, y compris les pertes financières, les dommages à la marque et à la réputation, et d'autres types de dommages.L'incident peut être le résultat d'une menace organisée ou non, d'une attaque automatisée ou manuelle, ou encore d'une nuisance ou d'un acte de vandalisme.L'EIICS détermina :
  1. s'il y a signes de vulnérabilité dans le système exploité;
  2. s'il existe un correctif connu;
  3. s'il s'agit d'une nouvelle menace (p. ex. : jour zéro) ou d'une menace connue;
  4. l'ampleur des mesures pour limiter le problème.

Catégorie

Indicateurs

Portée

Activité

1 – Critique

Perte de données, maliciel

Généralisée ou avec des serveurs critiques, ou perte de données, données volées, accès non autorisé aux données

Actions de l'EIICS, plan d'intervention en cas d'incident, créer un incident de cybersécurité, toute l'entreprise

2 – Élevée

Menace théorique qui devient active

Généralisée ou avec des serveurs critiques, ou perte de données, données volées, accès non autorisé aux données

Actions de l'EIICS, plan d'intervention en cas d'incident, créer un incident de cybersécurité, toute l'entreprise

3 – Moyenne

Hameçonnage par courriel ou infection par propagation active

Généralisée

Actions de l'EIICS, plan d'intervention en cas d'incident, créer un incident de cybersécurité,

toute l'entreprise

4 – Faible

Maliciel ou hameçonnage

Hôte individuel ou personne

Aviser l'EIICS, créer un incident de cybersécurité

Processus de gestion des incidents

Aperçu du processus de gestion des incidents

Instructions: Élaborer un processus et documenter les mesures prises pour gérer les incidents au sein de votre entreprise. Inclure les phases suivantes : préparation, identification, confinement, éradication, reprise et leçons apprises (modèle PICERL).Se reporter à l'exemple du plan d'intervention en cas d'incident pour déterminer les processus qui peuvent s'appliquer à votre entreprise.En cas d'incident de cybersécurité, l'équipe d'intervention en cas d'incident de cybersécurité se conformera au processus PICERL.

Préparation

Instructions: La phase de préparation consiste à préparer l'équipe à gérer un incident.Insérer les processus/procédures propres à votre entreprise.

Identification

Instructions: La phase d'identification décrit la façon par laquelle votre entreprise détecte un incident et détermine s'il s'est produit. Cette phase vous oblige à rassembler des informations provenant de diverses sources, notamment de fichiers journaux, de messages d'erreur, de rapports des systèmes de détection d'intrusion et des pare-feu, qui peuvent fournir des preuves permettant de déterminer si un incident s'est produit.Insérer les processus/procédures propres à votre entreprise.

Confinement

Instructions: La phase de confinement est la section où votre entreprise décrit les mesures qu'elle entreprendra pour limiter les préjudices et empêcher que l'incident ne cause encore plus de préjudices.Insérer les processus/procédures propres à votre entreprise.

Éradiquer

Instructions: La phase d'éradication est celle au cours de laquelle votre entreprise décrit la façon utilisée pour supprimer et rétablir ses systèmes touchés.Insérer les processus/procédures propres à votre entreprise.

Reprise

Instructions: La phase de reprise est celle au cours de laquelle votre entreprise décrit la façon de rétablir le fonctionnement des systèmes touchés. Tenir compte de facteurs importants, notamment la manière envisagée pour tester, surveiller et valider les systèmes à rétablir, en vous assurant qu'ils ne sont pas encore touchés par des maliciels ou compromis par d'autres moyens.Insérer les processus/procédures propres à votre entreprise.

Leçons apprises

Instructions: La phase des leçons apprises consiste à faire le point sur l'incident, à déterminer comment et pourquoi il s'est produit, à évaluer l'efficacité de votre plan d'intervention en cas d'incident pour résoudre le problème et à identifier les améliorations qui peuvent être apportées.Insérer les processus/procédures propres à votre entreprise.

Processus de gestion d'incidents spécifiques

Instructions: Indiquer les étapes du traitement des incidents spécifiques, tels que le définit votre entreprise.
  • Examiner la liste des types d'incidents courants ci-dessous et déterminer ceux qui s'appliquent à votre entreprise. Fournir d'autres types d'incidents au besoin.
Se reporter à l'exemple d'un plan d'intervention en cas d'incident pour déterminer les processus qui peuvent s'appliquer à votre entreprise.

Atteinte à la protection des données

Si les enquêtes de l'EIICS confirment qu'un incident de sécurité lié à une atteinte à la protection des données s'est produit, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.

Rançongiciel

Si les enquêtes de l'EIICS confirment qu'un incident de sécurité de rançongiciel s'est produit, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.

Falsification des terminaux de paiement

Si les enquêtes de l'EIICS confirment qu'un incident de falsification de claviers d'identification ou de terminaux s'est produit, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.

Interruption de service généralisée

Si les enquêtes de l'EIICS confirment qu'une interruption de service généralisée s'est produite, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.

Perte d'équipement

Si les enquêtes de l'EIICS confirment qu'une perte d'équipement s'est produite, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.Approbations

Approbations

Personne responsable

Instructions: Déterminer qui sera responsable de l'élaboration, de la mise à jour et de l'application du plan d'intervention en cas d'incident.La responsabilité de la sécurité des renseignements sur l'entreprise et les clients incombe aux personnes suivantes :
Nom et titre du responsable

Signature du responsable

Version

Date

La partie responsable a examiné le plan d'intervention en cas d'incident et délègue au responsable du traitement des incidents la responsabilité d'atténuer les préjudices causés à l'entreprise.Pendant les périodes au cours desquelles un incident de cybersécurité important ou critique se produit, cette responsabilité incombe au responsable du traitement des incidents ou à son représentant désigné.

Responsable du traitement des incidents

Instructions: Identifier le responsable du traitement des incidents pour votre plan et ses responsabilités respectives. Le cas échéant, vous pouvez utiliser l'exemple ci-dessous.Le responsable du traitement des incidents a examiné le plan d'intervention en cas d'incident de sécurité et reconnaît que, lorsqu'un incident de cybersécurité élevé ou critique est en cours, la responsabilité de la gestion de l'incident est confiée au responsable du traitement des incidents ou à son représentant désigné.Le responsable du traitement des incidents ou son représentant désigné doit traiter l'incident de manière à limiter l'exposition de l'entreprise. L'incident doit être traité conformément à un processus comprenant l'identification, le confinement, l'éradication, la récupération et les leçons apprises.
Nom et titre du responsable du traitement des incidents

Signature du responsable du traitement des incidents

Version

Date

Références