// CLUBIC — INTELLIGENZA ARTIFICIALE
Cyberattaque : comment communiquer avec ses clients, fournisseurs et partenaires sans aggraver la crise
Une entreprise piratée ne répond pas seulement à ses clients. Ses fournisseurs, connectés à ses systèmes, et ses partenaires commerciaux surveillent aussi sa réaction, et jugent moins l’incident que la façon dont elle en parle.
Vous venez de découvrir qu’un pirate a accédé aux systèmes de votre entreprise. Si vos équipes techniques colmatent déjà la brèche, vos clients, fournisseurs, partenaires commerciaux et collaborateurs n’en savent encore rien. Mais surtout, ils attendent chacun une réponse différente de votre part.
En publiant un message avant la confirmation des faits, vous prenez le même risque que si vous passez l’incident sous silence, rappelle notre guide consacré à la communication de crise en PME, que vous pouvez consulter ci-dessous. La loi encadre aussi une partie de cette communication, surtout en termes de délai de publication.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Si vous avez eu vent de la cyberattaque que Free a annoncée, le 25 octobre 2024, alors vous vous souvenez que l'opérateur avait envoyé un e-mail à ses abonnés pour les prévenir, mais pas un mot sur les IBAN de ses abonnés. Trois jours plus tard, un pirate a publié cent mille de ces IBAN sur le darknet pour prouver le contraire, après avoir fait grimper sa demande de rançon de 10 000 à 65 000 euros, et Free a dû reconnaître que 5,11 millions de comptes étaient en réalité concernés. Les clients de l’opérateur ont retenu de cet épisode moins l’ampleur de la fuite que l’impression d’avoir été trompés dès le premier jour.
Plus largement, le doute s’installe entre une entreprise et ses clients dès qu’elle garde le silence plusieurs jours, laisse ses équipes diffuser des messages contradictoires selon le canal faute de coordination, ou promet un correctif puis le repousse sans explication.
Le 1er janvier dernier, La Banque Postale s'est contentée dans son premier message d’une phrase factuelle sur une indisponibilité temporaire de son application mobile et de sa banque en ligne, sans détail technique inutile ni promesse de délai intenable, exactement la sobriété que recommande le guide que vous pouvez consulter dans l’encadré ci-dessous, en conseillant de nommer les faits survenus, les personnes concernées, les mesures prises et la date de la prochaine mise à jour plutôt que de multiplier les formules vagues.
Si vous devez décrire les faits de la même manière quel que soit votre destinataire, il convient de ne pas faire un simple « copier-coller » des formules.
Votre client a surtout besoin d’une consigne immédiate, comme changer un mot de passe, surveiller un relevé bancaire, livrée en une ou deux phrases par e-mail ou notification.
Quant à votre fournisseur, il attend de savoir si l’accès technique qu’il partage avec vous, un compte de service ou une interface de facturation, peut aussi servir de porte d’entrée dans l’autre sens. Oui, si l’on en tient au RGPD. En effet, le règlement qualifie ce fournisseur de sous-traitant dès qu'il traite des données pour votre compte, au sens de son article 28. Ce fournisseur, devenu sous-traitant, doit alors vérifier si ses propres clients doivent à leur tour être prévenus. Passez par votre interlocuteur technique habituel chez lui pour le lui expliquer, plutôt que par un message automatisé, d’autant que tout doit être détaillé, pas juste signalé.