Forfait Réponse à Incident & PCA/PRA – Pack 3 jours

Price: 5 880,00 €
TTC

Pack 3 jours-homme pour encadrer une réponse à incident cyber et structurer la continuité d’activité : ransomware, comptes compromis, fuite de données, arrêt partiel d’activité ou incident nécessitant coordination et priorisation.

Inclus : 21h d’assistance consommables sur 10 jours calendaires, qualification de l’incident, recommandations, coordination avec prestataires, rapport d’incident, procédure d’alerte/escalade et PCA/PRA simplifié.

Démarrage : généralement sous 24 à 48h ouvrées après cadrage, selon disponibilité. En cas d’incident en cours, contactez-nous avant commande pour confirmer la disponibilité et le mode d’intervention.

Cadre : intervention à distance par défaut, accompagnement guidé, sans demande de mot de passe transmis en clair. Intervention sur site possible sur devis.

Partager

Le Forfait Réponse à Incident & PCA/PRA – Pack 3 jours aide une organisation à gérer une crise cyber, limiter l’impact, coordonner les actions prioritaires et structurer un plan de continuité / reprise d’activité.

  • Format : pack 3 jours-homme, soit jusqu’à 21h d’assistance
  • Validité : consommable sur 10 jours calendaires à compter du premier créneau de qualification
  • Cas typiques : ransomware, comptes compromis, fuite de données, arrêt partiel d’activité, crise cyber nécessitant coordination
  • Mode : à distance par défaut : visio, téléphone, actions guidées
  • Livrables : rapport d’incident, procédure d’alerte/escalade, PCA/PRA simplifié ou mise à jour de l’existant
  • Démarrage : généralement sous 24 à 48h ouvrées après cadrage, selon disponibilité

Objectif

Vous aider à reprendre le contrôle d’un incident cyber, limiter sa propagation, organiser la cellule de crise, prioriser les actions et préparer la reprise d’activité.

Le pack combine réponse à incident, coordination opérationnelle et structuration d’un PCA/PRA simplifié. Il vise à vous aider à agir dans le bon ordre : qualifier, contenir, préserver les preuves, sécuriser les accès, coordonner les prestataires, documenter les décisions et préparer la reprise.

Cette offre ne remplace pas une investigation forensique complète ni une réponse à incident longue durée, mais elle fournit un cadre structuré pour gérer les premières étapes d’un incident sérieux et préparer la continuité.

Pour qui ?

  • TPE, PME, associations, collectivités ou structures professionnelles confrontées à un incident cyber significatif.
  • Directions générales, responsables IT, DSI externalisés, prestataires informatiques ou référents sécurité qui doivent organiser une réponse rapide.
  • Organisations touchées par un ransomware, une compromission de comptes, une fuite de données, un arrêt partiel d’activité ou une suspicion de compromission étendue.
  • Structures qui doivent documenter l’incident pour la direction, un assureur, un prestataire, des autorités ou des partenaires.
  • Organisations qui n’ont pas encore de PCA/PRA formalisé et doivent structurer rapidement des priorités de continuité et reprise.

Quand choisir cette offre ?

  • Un ou plusieurs postes, comptes, serveurs ou services critiques semblent compromis.
  • Des fichiers sont chiffrés, supprimés, exfiltrés ou rendus indisponibles.
  • Votre messagerie, votre annuaire, vos accès administrateurs ou vos outils cloud présentent des signes de compromission.
  • Votre activité est partiellement bloquée ou fortement perturbée.
  • Vous devez coordonner plusieurs acteurs : direction, IT, infogérant, hébergeur, éditeur SaaS, assureur, juridique, communication.
  • Vous devez formaliser une chronologie, les mesures prises, les actions restantes et un plan de reprise.
  • Vous avez besoin d’un cadre plus complet qu’un simple triage d’une journée.

Périmètre standard

  • 1 organisation.
  • 1 incident principal : par exemple ransomware, compromission de comptes, fuite de données ou indisponibilité liée à un incident cyber.
  • Jusqu’à 21h d’assistance, incluant sessions visio/téléphone, analyse, coordination et rédaction des livrables.
  • Utilisation sur 10 jours calendaires à compter du premier créneau de qualification.
  • Mode standard : à distance, par visio, téléphone et actions guidées.
  • Jusqu’à 6 participants inclus aux sessions visio. Au-delà : seconde session ou devis complémentaire.
  • Intervention sur site possible sur devis, selon localisation, disponibilité et contraintes de sécurité.
  • Extensions possibles : jours supplémentaires, périmètre multi-sites, analyse technique approfondie, communication / assurance, reprise technique longue durée.

Démarrage / prise en charge

  1. Vous contactez Wild Turtles ou commandez le forfait si la disponibilité a été confirmée.
  2. Un premier échange de qualification de 30 à 60 min permet de comprendre l’incident, le périmètre touché et les priorités.
  3. Les premières mesures de confinement sont définies : isolement, blocage d’accès, sécurisation de comptes, préservation des preuves, sauvegarde de l’essentiel.
  4. Une cellule de crise minimale est structurée : rôles, interlocuteurs, canaux de communication, décisions, escalades.
  5. Les actions sont coordonnées avec vos prestataires IT, hébergeurs, éditeurs SaaS, infogérants ou fournisseurs critiques.
  6. Les constats, décisions et mesures prises sont documentés dans une chronologie exploitable.
  7. Le PCA/PRA simplifié est préparé ou l’existant est mis à jour en fonction des priorités de reprise.

Actions couvertes

  • Cadrage de l’incident et des priorités : contenir, préserver, reprendre le contrôle, restaurer, documenter.
  • Aide à la collecte de preuves minimales : journaux, captures, alertes, horodatages, messages, fichiers suspects, état des sauvegardes.
  • Recommandations de confinement : comptes, postes, serveurs, réseau, accès distants, sauvegardes, services cloud.
  • Coordination avec vos prestataires IT, hébergeurs, infogérants, éditeurs SaaS ou fournisseurs critiques.
  • Aide à la structuration d’une cellule de crise : rôles, contacts, circuits de décision, priorités et communication interne.
  • Appui à la priorisation de reprise : services critiques, données essentielles, dépendances, contraintes métier.
  • Rédaction d’un rapport d’incident réutilisable pour direction, assureur, autorités ou prestataires.
  • Élaboration d’un PCA/PRA simplifié si inexistant, ou mise à jour de l’existant.

PCA/PRA & continuité d’activité

  • Identification des activités critiques et services prioritaires à restaurer.
  • Définition des dépendances : applications, données, comptes, prestataires, serveurs, postes, réseau, accès distants.
  • Priorisation de reprise : ce qui doit redémarrer d’abord, ce qui peut attendre, ce qui nécessite validation.
  • Définition ou révision des objectifs RTO/RPO cibles lorsque les informations sont disponibles.
  • Vérification du rôle des sauvegardes : disponibilité, intégrité, ancienneté, séparation, test de restauration si possible.
  • Préparation de checklists de reprise : qui fait quoi, dans quel ordre, avec quels prérequis.
  • Structuration d’un PCA/PRA simplifié ou mise à jour de l’existant dans les limites du forfait.

Livrables

  • Rapport d’incident exécutif et technique : chronologie, périmètre, impacts, mesures prises, actions restantes et recommandations prioritaires.
  • Procédure d’alerte & d’escalade : cellule de crise, contacts, rôles, circuits de décision et priorités.
  • PCA/PRA simplifié ou mise à jour de l’existant : périmètre critique, priorités, RTO/RPO cibles, stratégie de sauvegarde / restauration et checklists.
  • Liste des actions restantes : urgentes, court terme, moyen terme.
  • Recommandations de durcissement après stabilisation.

Déroulé / Comment ça se passe

  1. Qualification : compréhension de l’incident, périmètre touché, symptômes, urgence, ressources disponibles.
  2. Confinement : recommandations immédiates pour limiter la propagation, sécuriser les accès et préserver les preuves.
  3. Coordination : échanges avec vos référents internes, prestataires IT, hébergeurs, éditeurs ou infogérants.
  4. Stabilisation : priorisation des actions de reprise, vérification des sauvegardes, sécurisation des comptes et services critiques.
  5. Continuité : structuration ou mise à jour du PCA/PRA simplifié.
  6. Documentation : rédaction du rapport d’incident, de la procédure d’escalade et des actions restantes.
  7. Clôture : restitution des constats, recommandations et suites possibles.

Délais & disponibilité

  • Démarrage généralement sous 24 à 48h ouvrées après cadrage, selon disponibilité.
  • Horaires standards : lundi au vendredi, 9h–18h, heure de Paris.
  • Hors horaires ouvrés, week-end ou jours fériés : sur devis et selon disponibilité.
  • Le forfait de 21h est consommable sur 10 jours calendaires afin de couvrir les relances, validations, échanges prestataires et étapes de reprise.
  • En cas d’incident actif : ransomware, fuite active, paralysie, compromission critique, contactez Wild Turtles avant commande pour confirmer la disponibilité et le mode d’intervention.

Pré-requis

  • Un référent décisionnaire joignable : direction, DSI, IT, RSSI, prestataire informatique ou responsable métier.
  • Un canal de contact fiable et hors système compromis si nécessaire.
  • Une première chronologie : date de découverte, symptômes, comptes ou systèmes touchés, actions déjà réalisées.
  • Les informations minimales sur le périmètre touché : postes, serveurs, comptes, messagerie, sauvegardes, services SaaS, accès distants.
  • Les contacts des prestataires critiques : infogérant, hébergeur, opérateur, éditeur SaaS, prestataire sauvegarde, assureur si applicable.
  • L’état connu des sauvegardes : dernière sauvegarde, type, emplacement, séparation, test de restauration éventuel.
  • La disponibilité des personnes nécessaires pour les sessions et décisions rapides.
  • Aucun mot de passe ne doit être transmis en clair.

Confidentialité & conservation

  • Les informations collectées sont limitées au strict nécessaire pour qualifier l’incident, assister la réponse et produire les livrables.
  • Un NDA ou accord de confidentialité peut être envisagé sur demande.
  • Les accès demandés sont limités au besoin de diagnostic et d’assistance ; les mots de passe ne doivent pas être transmis en clair.
  • Les livrables peuvent contenir des informations sensibles sur l’incident, le SI, les vulnérabilités, les impacts et les décisions prises : ils doivent être diffusés avec précaution.
  • Les éléments de travail sont conservés pendant la mission, puis supprimés au plus tard 6 mois après la fin, sauf demande contraire, obligation particulière ou besoin de conservation lié à l’assureur, au juridique ou aux autorités.

Obligations, assureur & autorités

  • Le rapport d’incident peut servir de base pour vos échanges avec la direction, un assureur, un prestataire, un DPO, un conseil juridique ou des autorités.
  • Si l’incident implique des données personnelles, le client reste responsable de l’analyse de notification et des démarches éventuelles auprès de la CNIL ou des personnes concernées.
  • Si une notification CNIL est nécessaire, le délai réglementaire peut être très court : il faut donc impliquer rapidement le DPO, la direction ou le conseil juridique.
  • Le dépôt de plainte, les démarches d’assurance, les notifications réglementaires et la communication externe restent sous responsabilité du client.
  • Wild Turtles peut aider à structurer les éléments techniques nécessaires, mais ne se substitue pas à un conseil juridique, au DPO, à l’assureur ou aux autorités compétentes.

Limites / Hors périmètre

  • Cette prestation n’est pas une investigation forensique complète.
  • Cette prestation n’est pas un test d’intrusion.
  • Cette prestation ne garantit pas la récupération des données, comptes, systèmes ou sauvegardes.
  • La récupération dépend de l’état des systèmes, sauvegardes, comptes, fournisseurs et prestataires tiers.
  • La désinfection complète, la reconstruction d’infrastructure, la réinstallation de masse, la restauration complète ou les travaux de remédiation longue durée ne sont pas inclus par défaut.
  • Les démarches juridiques, plaintes, notifications réglementaires, déclarations d’assurance ou communications de crise restent sous responsabilité du client.
  • Les analyses techniques approfondies : forensic disque, mémoire, reverse malware, journalisation avancée, reconstruction d’attaque détaillée, sont hors périmètre standard.
  • Les environnements multi-sites, cloud complexe, annuaire fortement compromis, fuite de données étendue ou ransomware généralisé peuvent nécessiter une extension ou une prestation dédiée.

Ce qui dépend de tiers

  • La récupération d’un compte dépend des procédures et décisions de la plateforme concernée.
  • La restauration dépend de l’état, de l’ancienneté, de l’intégrité et de la disponibilité des sauvegardes.
  • Les délais de rétablissement peuvent dépendre de votre hébergeur, infogérant, opérateur, éditeur SaaS, fournisseur cloud ou prestataire de sauvegarde.
  • Les décisions d’indemnisation, d’assistance ou de prise en charge dépendent de votre assureur et de vos garanties contractuelles.
  • Les démarches CNIL, plainte, autorités ou communication externe relèvent du client et des conseils compétents.

Escalade / extension possible

  • Si l’incident est plus large que prévu, les 21h sont priorisées sur les actions les plus critiques.
  • Des jours supplémentaires peuvent être proposés si la crise nécessite une assistance prolongée.
  • Une intervention sur site peut être étudiée sur devis selon localisation, urgence, sécurité et disponibilité.
  • Une analyse forensique approfondie, une reconstruction SI, une remédiation complète ou une gestion de crise longue durée nécessitent un cadrage spécifique.
  • Après stabilisation, un audit cybersécurité ou une offre managée peut être recommandé pour réduire le risque de récidive.

Besoin d’un format plus court ?

Si votre besoin porte principalement sur le triage initial, le confinement et les premières décisions, sans structuration complète du PCA/PRA, le pack 1 jour peut suffire.

Besoin de renforcer la sécurité après l’incident ?

Une fois l’urgence stabilisée, il peut être utile de réaliser un audit complet pour comprendre les causes, prioriser les corrections, renforcer la gouvernance et construire une feuille de route de sécurisation.

Besoin d’un socle de protection dans la durée ?

Après stabilisation, un socle de cybersécurité managée peut aider à maintenir un niveau de protection plus régulier sur les postes : EDR managé, supervision, mises à jour, reporting et support.

Aller plus loin

FAQ

Quand choisir le Pack 3 jours ?

Choisissez ce pack lorsque l’incident est complexe : ransomware, fuite de données, compromission étendue, arrêt d’activité, besoin de coordination avec plusieurs prestataires ou nécessité de formaliser un PCA/PRA simplifié.

Quelle différence avec le Pack 1 jour ?

Le Pack 1 jour est adapté au triage initial et au confinement rapide. Le Pack 3 jours va plus loin : coordination, documentation, rapport d’incident, procédure d’escalade et structuration d’un PCA/PRA simplifié.

Comment sont consommées les 21 heures ?

Les 21h incluent les sessions visio/téléphone, le temps d’analyse, la coordination avec les prestataires, les recommandations, la rédaction du rapport d’incident, la procédure d’escalade et le PCA/PRA simplifié. Elles sont consommables sur 10 jours calendaires.

Quel est le délai de démarrage ?

Le démarrage se fait généralement sous 24 à 48h ouvrées après cadrage, selon disponibilité. En cas d’incident actif, contactez Wild Turtles avant commande pour confirmer la disponibilité et le mode d’intervention.

Intervenez-vous sur site ?

Le mode standard est à distance : visio, téléphone et actions guidées. Une intervention sur site peut être étudiée sur devis selon localisation, disponibilité, urgence et contraintes de sécurité.

Demandez-vous des mots de passe ?

Non. Les mots de passe ne doivent pas être transmis en clair. Vous restez aux commandes des comptes et systèmes ; une prise en main à distance n’est utilisée que si nécessaire et avec votre accord.

Quels livrables vais-je recevoir ?

Vous recevez un rapport d’incident exécutif et technique, une procédure d’alerte / escalade et un PCA/PRA simplifié ou une mise à jour de l’existant, avec priorités de reprise et actions restantes.

Le pack garantit-il la récupération des données ?

Non. La récupération dépend de l’état des systèmes, des sauvegardes, des comptes, des prestataires et des fournisseurs concernés. Le pack vise à maximiser les chances de reprise, documenter les actions et réduire l’impact.

Est-ce une analyse forensique complète ?

Non. Cette offre inclut une qualification et des preuves minimales utiles à la réponse, mais pas une investigation forensique complète. Une analyse approfondie peut nécessiter une prestation spécifique.

Est-ce que vous gérez les démarches CNIL, plainte ou assurance ?

Non, ces démarches restent sous responsabilité du client. Le rapport peut fournir des éléments techniques utiles pour vos échanges avec un DPO, un conseil juridique, un assureur ou des autorités compétentes.

Que se passe-t-il si l’incident dépasse le forfait ?

Les actions sont priorisées dans les 21h. Si l’incident nécessite plus de temps, des jours supplémentaires, une intervention sur site ou une prestation dédiée peuvent être proposés sur devis.

  • Marque

Vous aimerez aussi

10 autres produits dans la même catégorie

Chargement...
Retour en haut