De l’incident à la résilience : un modèle opérationnel en continu
25 septembre 2026
Publié le 31 août 2026
Pendant longtemps, la réponse aux incidents de cybersécurité a été représentée comme un processus relativement linéaire : se préparer, détecter et analyser l’incident, le contenir et l’éradiquer, rétablir les systèmes, puis tirer les leçons de l’événement.
Cette représentation avait le mérite d’être simple. Elle reflète toutefois imparfaitement ce qui se produit réellement lorsqu’une organisation fait face à un incident important.
Le National Institute of Standards and Technology (NIST) l’a d’ailleurs fait évoluer. En avril 2025, la publication du NIST SP 800-61 Rev. 3 ne présente plus la réponse aux incidents comme une succession linéaire de phases. Elle l’intègre plutôt à l’ensemble des fonctions de gestion du risque cyber du NIST Cybersecurity Framework 2.0.
La gestion des incidents s’inscrit désormais dans les six fonctions du cadre : Gouverner, Identifier, Protéger, Détecter, Répondre et Rétablir. Celles-ci ne constituent pas les étapes successives d’un processus. Elles jouent plutôt des rôles complémentaires dans la préparation, la détection, la réponse et le rétablissement, tout en soutenant l’amélioration continue de la gestion du risque cyber. Ce changement de perspective est important pour les organisations.
Lorsqu’un incident survient, ce n’est pas seulement un plan de réponse à incident qui est déclenché
Une enquête technique commence. Des systèmes doivent parfois être isolés, alors que des activités critiques doivent continuer malgré la perturbation. Des renseignements personnels peuvent être compromis et des obligations de notification doivent être évaluées. Des clients, fournisseurs, assureurs ou autorités peuvent devoir être informés. L’incident peut devenir public avant même que l’organisation en connaisse toute l’ampleur, soulevant des enjeux de communication, de gestion des clients et de réputation.
Tout cela se déroule alors que l’enquête progresse, que de nouveaux faits émergent et que l’organisation doit continuer de prendre des décisions.
Il s’agit donc d’une succession de décisions techniques, opérationnelles, d’affaires et juridiques susceptibles d’engager la responsabilité de l’organisation, souvent prises en quelques heures et sur la base d’une information encore partielle.
Et pendant tout ce temps, l’entreprise doit continuer de fonctionner.
La résilience commence lorsque ces fonctions cessent d’être gérées en silos
C’est là que la distinction entre réponse à incident, rétablissement et continuité des affaires devient particulièrement importante.
L’équipe de réponse peut chercher à contenir l’attaque pendant que les équipes opérationnelles mettent en œuvre des solutions permettant de maintenir certaines activités critiques. Parallèlement, l’organisation doit déterminer ses obligations juridiques, gérer ses communications, préserver les éléments de preuve nécessaires à l’enquête et préparer le rétablissement de ses systèmes.
Ces activités ne s’attendent pas les unes les autres. Elles se chevauchent.
C’est précisément pourquoi la résilience ne consiste pas simplement à posséder un plan de réponse aux incidents, un plan de continuité et des politiques de conformité. Elle repose sur la capacité de les faire fonctionner ensemble lorsqu’un événement survient.
Le juridique constitue l’un des piliers de cette orchestration
Au Québec, cette interdépendance est particulièrement visible lorsqu’un incident implique des renseignements personnels, puisque plusieurs obligations découlent notamment de la Loi sur la protection des renseignements personnels dans le secteur privé, telle que modifiée par la Loi 25.
Lorsqu’une entreprise a des motifs de croire qu’un incident de confidentialité s’est produit, elle doit notamment prendre des mesures raisonnables afin de diminuer les risques qu’un préjudice soit causé et d’éviter que de nouveaux incidents de même nature ne se produisent. Lorsque l’incident présente un risque qu’un préjudice sérieux soit causé, elle doit aviser avec diligence la Commission d’accès à l’information du Québec, les personnes concernées, sous réserve des exceptions prévues par la loi.
L’organisation doit également évaluer ce risque en tenant compte notamment de la sensibilité des renseignements concernés, des conséquences appréhendées de leur utilisation et de la probabilité qu’ils soient utilisés à des fins préjudiciables.
Les organisations assujetties à la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE/PIPEDA) sont soumises à des obligations comparables de déclaration des atteintes présentant un « risque réel de préjudice grave », bien que les critères d’évaluation et le cadre juridique ne soient pas identiques à ceux prévus par la Loi 25.
Or, cette évaluation ne se fait pas dans l’abstrait. Le responsable de la protection des renseignements personnels doit également être consulté dans le cadre de cette évaluation.
Le technique et le juridique sont donc fréquemment interdépendants.
L’analyse juridique s’appuie notamment sur les faits révélés par l’enquête technique : quels renseignements ont réellement été accessibles? Ont-ils été exfiltrés? Pendant combien de temps? Par qui? Les journaux permettent-ils encore de le déterminer? Quels systèmes et quelles personnes sont concernés? L’évaluation du risque de préjudice sérieux dépend souvent de certaines conclusions techniques préliminaires concernant l’accès aux renseignements, leur exfiltration ou l’étendue de la compromission.
Inversement, des considérations juridiques peuvent influencer certains volets des travaux techniques, notamment la préservation de la preuve, la documentation, le recours aux experts et les informations nécessaires pour évaluer les obligations de l’organisation.
Les réponses à ces questions permettent non seulement de comprendre et de contenir l’incident, mais aussi d’alimenter les décisions juridiques et organisationnelles qui doivent être prises pendant celui-ci. Certaines de ces décisions devront toutefois être prises avant que tous les faits soient connus, sur la base des renseignements disponibles au moment de l’incident.
Le privilège doit lui aussi être structuré en amont
Les rapports d’expertise, courriels, comptes rendus et analyses créés pendant l’incident peuvent éventuellement devenir pertinents dans le cadre d’une enquête réglementaire, d’un différend contractuel, d’un litige ou d’une action collective.
La présence d’un avocat en copie conforme ne suffit pas à conférer une protection à un document. Le secret professionnel et, lorsqu’il trouve application, le privilège relatif au litige répondent à des conditions juridiques précises.
L’enjeu n’est donc pas simplement de « mettre l’avocat dans la boucle » au moment où l’incident devient suffisamment grave.
Il est plutôt de déterminer, en amont, comment seront structurés les mandats, les communications, l’intervention des experts et la prise de décisions lorsqu’un incident important surviendra.
Trois référentiels en fondement à une même capacité opérationnelle
C’est également ce qui rend particulièrement pertinente la complémentarité du NIST SP 800-61 Rev. 3, de l’ISO/IEC 27035 et de l’ISO 22301:2019.
Ces référentiels ne créent évidemment pas les obligations juridiques applicables aux entreprises québécoises et ne se substituent pas à celles-ci. Ils peuvent cependant contribuer à les opérationnaliser.
Le NIST SP 800-61 Rev. 3 replace la réponse aux incidents dans une démarche globale de gestion du risque cyber et met l’accent sur la prise de décision fondée sur le risque tout au long de l’intervention.
La famille ISO/IEC 27035 fournit un cadre structuré pour la gestion opérationnelle des incidents de sécurité de l’information.
ISO 22301:2019 apporte une perspective centrée sur la continuité des activités et la résilience organisationnelle, en s’intéressant à la capacité d’une organisation à poursuivre ses activités à un niveau acceptable prédéfini malgré une perturbation.
Utilisés de façon complémentaire, ces référentiels permettent de poser une question beaucoup plus utile que : « Avons-nous un plan de réponse à incident? » La question devient plutôt : « Sommes-nous capables d’orchestrer simultanément la réponse technique, les obligations juridiques, la prise de décision, la continuité des activités et le rétablissement lorsque l’information est incomplète et que le temps presse? »
C’est cette capacité d’orchestration, préparée, exercée, testée et continuellement améliorée avant qu’un incident ne survienne, qui transforme une collection de plans et de procédures en une véritable capacité de résilience organisationnelle.
Vous avez des questions ? Nous sommes là pour vous accompagner.
LCM Avocats accompagne les organisations en conformité réglementaire, protection des renseignements personnels, cybersécurité, gestion des incidents, gouvernance des technologies et résilience organisationnelle. Notre approche combine rigueur juridique, compréhension des enjeux opérationnels et accompagnement stratégique avant, pendant et après l’incident.
© 2026 LCM Attorneys Inc. | LCM Avocats inc. Tous droits réservés. Destiné à des fins d’information et ne constitue pas un avis juridique