Ce que cela vous fait gagner
Les exercices de crise cyber sont obligatoires dans de nombreux référentiels, coûteux à préparer, et le retour d'expérience finit rarement écrit. Ici, vous validez le scénario et arbitrez les recommandations ; les injections horodatées, les fiches rôle, la main courante mise au propre et le RETEX avec responsables et échéances sont produits, en deux sessions, avant et après l'exercice.
Métier : Cybersécurité · Thème : Gestion de crise Temps : ◷ environ 2 h de votre temps · 4–8 h de travail de l'IA, en deux sessions, l'une avant l'exercice, l'autre après Outil : Copilot Cowork (Microsoft 365), ChatGPT Work, Claude Cowork ou Vibe Work (Mistral) · Sources : fichiers exportés : [ ] Un scénario de départ, même en trois lignes (type d'attaque, point d'entrée, ampleur visée), et la date de l'exercice ; [ ] La cartographie des systèmes critiques et le plan de continuité et de reprise d'activité, à jour ; [ ] Les procédures de gestion de crise et la liste des participants avec leur rôle dans la cellule de crise ; [ ] Pour la seconde session : la main courante brute tenue pendant l'exercice (notes, chat, enregistrement transcrit) et les fiches d'observation remplies ; [ ] Un environnement validé par le RSSI : la cartographie des systèmes critiques est une information sensible
Première fois avec un mode Cowork ?
Un mode Cowork est une IA qui enchaîne elle-même les étapes d'un travail au lieu de répondre message par message. Chaque outil a le sien : la bascule « Cowork » de Claude (application de bureau ou claude.ai), l'onglet « Cowork » de Microsoft 365 Copilot (licence requise), le mode « Work » de ChatGPT (Business ou Enterprise) et le mode « Work » de Vibe. La seule chose à savoir faire : lui donner accès à vos fichiers, par un dossier ou par pièces jointes. Le pas à pas ci-dessous vous guide, outil par outil.
Les noms de menus sont donnés tels qu'ils apparaissent dans les interfaces en anglais, les plus répandues en entreprise ; dans une interface en français, ils sont traduits littéralement (New task devient Nouvelle tâche).
Ce que vous obtenez
- Scénario et injections.xlsx : le déroulé minute par minute : chaque injection avec son heure, son émetteur fictif, son canal, son contenu exact, la réaction attendue et le critère d'observation
- Fiches rôle.docx : pour chaque participant et pour les animateurs : ce qu'il sait au départ, ce qu'il doit faire, ce qu'il ne doit pas savoir, les injections qui le concernent, et pour les observateurs la grille d'observation
- Main courante structurée.xlsx : après l'exercice : chaque événement horodaté, l'injection d'origine, la décision prise, par qui, le délai de réaction, l'écart avec la procédure
- RETEX et plan d'action.docx : les constats par thème (détection, décision, communication, technique, coordination), les écarts avec les procédures, les recommandations priorisées avec responsable et échéance, et les indicateurs à suivre jusqu'au prochain exercice
Ce qu'il vous faut avant de commencer
[ ] Un scénario de départ, même en trois lignes (type d'attaque, point d'entrée, ampleur visée), et la date de l'exercice [ ] La cartographie des systèmes critiques et le plan de continuité et de reprise d'activité, à jour [ ] Les procédures de gestion de crise et la liste des participants avec leur rôle dans la cellule de crise [ ] Pour la seconde session : la main courante brute tenue pendant l'exercice (notes, chat, enregistrement transcrit) et les fiches d'observation remplies [ ] Un environnement validé par le RSSI : la cartographie des systèmes critiques est une information sensible
Pas à pas
Choisissez votre outil et suivez uniquement son bloc. Les quatre font la même chose : lire vos fichiers, enchaîner les étapes du brief, s'arrêter aux points de validation, produire les livrables. Comptez une session d'une à deux heures ; les missions annoncées à plus de trois heures se découpent en deux sessions, en reprenant la conversation.
Ouvrez Microsoft 365 Copilot (application ou m365.cloud.microsoft). En haut de la barre latérale, cliquez sur l'onglet « Cowork » (à côté de « Chat »), puis sur « New task ». Sous la zone « Start a task... », laissez le modèle sur « Auto » et l'effort sur « Medium » (curseur « Faster / Smarter » : un cran plus haut pour une mission longue, plus lent et plus de crédits).
Déposez d'abord [ ] Un scénario de départ, même en trois lignes (type d'attaque, point d'entrée, ampleur visée), et la date de l'exercice ;
[ ]La cartographie des systèmes critiques et le plan de continuité et de reprise d'activité, à jour ;[ ]Les procédures de gestion de crise et la liste des participants avec leur rôle dans la cellule de crise ;[ ]Pour la seconde session : la main courante brute tenue pendant l'exercice (notes, chat, enregistrement transcrit) et les fiches d'observation remplies ;[ ]Un environnement validé par le RSSI : la cartographie des systèmes critiques est une information sensible dans un dossier OneDrive ou SharePoint auquel vous avez accès. Dans la zone de tâche, cliquez sur « + » › « Attach cloud files and folders » (OneDrive, SharePoint, Teams) et sélectionnez ce dossier. Pour des fichiers locaux : « + » › « Upload images and files » (moins de 200 Mo par fichier). Pour ajouter des mails, des personnes ou des réunions : « + » › « Add work context ».Copiez le bloc « Le texte à copier-coller » avec le bouton « Copier », collez-le dans « Start a task... », remplacez les 3 champs
[scénario],[nom du dossier],[date de l'exercice], puis envoyez.Copilot s'arrête dès l'étape SCÉNARIO et vous demande de valider la plausibilité du scénario, les systèmes touchés et le niveau de difficulté visé, avant d'écrire les injections. Copilot affiche sa progression dans le panneau « Details » › « Steps » et demande votre accord avant toute action sensible (« Approve », ou « Approve & don't ask again » pour ne plus être sollicité sur la même action) ; répondez-lui dans la conversation, il reprend seul la suite. Vous pouvez mettre la tâche en pause et la reprendre plus tard. Copilot affiche sa progression dans le panneau « Details » › « Steps » et demande votre accord avant toute action sensible (« Approve », ou « Approve & don't ask again » pour ne plus être sollicité sur la même action) ; répondez-lui dans la conversation, il reprend seul la suite. Vous pouvez mettre la tâche en pause et la reprendre plus tard.
À la fin, Scénario et injections, Fiches rôle, Main courante structurée, RETEX et plan d'action sont dans « Details » › « Output » : téléchargez-les un par un ou avec « Download All », puis rangez-les dans votre dossier OneDrive ou SharePoint (sous-dossier « Exercice cyber [date de l'exercice] »). Relisez-les avant toute diffusion.
4–8 h · 4–8 h de travail de l’IA, en une ou deux sessions
Ouvrez ChatGPT avec votre compte professionnel. En haut de l'écran, cliquez sur « Work » dans la bascule Chat | Work, puis sur « New chat » : la page affiche « What should we work on? » et la zone « Work on anything ».
Cliquez sur « + » › « Add photos & files » (ou sur le chip « Files » sous la zone) pour joindre [ ] Un scénario de départ, même en trois lignes (type d'attaque, point d'entrée, ampleur visée), et la date de l'exercice ;
[ ]La cartographie des systèmes critiques et le plan de continuité et de reprise d'activité, à jour ;[ ]Les procédures de gestion de crise et la liste des participants avec leur rôle dans la cellule de crise ;[ ]Pour la seconde session : la main courante brute tenue pendant l'exercice (notes, chat, enregistrement transcrit) et les fiches d'observation remplies ;[ ]Un environnement validé par le RSSI : la cartographie des systèmes critiques est une information sensible (jusqu'à 20 fichiers par message). Si ces fichiers sont dans SharePoint, OneDrive ou Google Drive : barre latérale › « Plugins », connectez l'application, puis activez-la avec le chip « Plugins » sous la zone. Pour retrouver fichiers et consignes d'une fois sur l'autre, rattachez la conversation à un projet avec le chip « Project » (un projet partagé désactive le mode Work : gardez-le personnel).Copiez le bloc « Le texte à copier-coller » avec le bouton « Copier », collez-le dans « Work on anything », remplacez les 3 champs
[scénario],[nom du dossier],[date de l'exercice], puis envoyez avec la flèche. Le sélecteur en bas à droite (« GPT-5.6 Sol Light » par défaut) ouvre un curseur « Power » : laissez-le tel quel, ou montez d'un cran pour une mission longue.ChatGPT s'arrête dès l'étape SCÉNARIO et vous demande de valider la plausibilité du scénario, les systèmes touchés et le niveau de difficulté visé, avant d'écrire les injections. ChatGPT demande confirmation avant toute action d'écriture dans une application connectée (envoi, suppression, déplacement) ; répondez-lui dans la conversation, il reprend seul la suite et affiche sa progression étape par étape. Vous pouvez le laisser travailler et revenir plus tard dans la même conversation. ChatGPT demande confirmation avant toute action d'écriture dans une application connectée (envoi, suppression, déplacement) ; répondez-lui dans la conversation, il reprend seul la suite et affiche sa progression étape par étape. Vous pouvez le laisser travailler et revenir plus tard dans la même conversation.
À la fin, Scénario et injections, Fiches rôle, Main courante structurée, RETEX et plan d'action apparaissent dans la conversation avec un lien de téléchargement et sont rangés dans « Library » : téléchargez-les et rangez-les dans votre dossier (sous-dossier « Exercice cyber [date de l'exercice] »), puis relisez-les avant toute diffusion.
4–8 h · 4–8 h de travail de l’IA, en une ou deux sessions
Ouvrez Claude. En haut de la barre latérale, restez sur « Chat and Cowork » et cliquez sur « New ». Dans la zone de saisie, cliquez sur « Cowork » dans la bascule Chat | Cowork : la page devient « New task » et la zone affiche « Type / for skills ».
Sur l'application de bureau : cliquez sur « + » › « Add folder » et choisissez le dossier qui contient
[ ]Un scénario de départ, même en trois lignes (type d'attaque, point d'entrée, ampleur visée), et la date de l'exercice ;[ ]La cartographie des systèmes critiques et le plan de continuité et de reprise d'activité, à jour ;[ ]Les procédures de gestion de crise et la liste des participants avec leur rôle dans la cellule de crise ;[ ]Pour la seconde session : la main courante brute tenue pendant l'exercice (notes, chat, enregistrement transcrit) et les fiches d'observation remplies ;[ ]Un environnement validé par le RSSI : la cartographie des systèmes critiques est une information sensible ; c'est aussi là que Claude écrira les livrables. Sur claude.ai : « + » › « Devices » pour utiliser un dossier de l'ordinateur relié (l'application de bureau doit rester ouverte), ou « + » › « Add files or photos » pour joindre les fichiers ; les livrables sont alors proposés en téléchargement.Copiez le bloc « Le texte à copier-coller » avec le bouton « Copier », collez-le dans la zone « Type / for skills », remplacez les 3 champs
[scénario],[nom du dossier],[date de l'exercice], puis validez avec Entrée. Le sélecteur de modèle et d'effort (par exemple « Opus 5 High ») peut rester tel quel. Sous la zone, le bouton « Manual » (« Manually approve ») fait que Claude demande votre accord avant chaque action : gardez-le pour une première mission.Claude s'arrête dès l'étape SCÉNARIO et vous demande de valider la plausibilité du scénario, les systèmes touchés et le niveau de difficulté visé, avant d'écrire les injections. Répondez-lui dans la conversation ; il reprend seul la suite. Acceptez au passage les demandes d'autorisation de lecture ou d'écriture qu'il affiche. La tâche reste visible dans la colonne « Active » à droite et dans « Chats and tasks » avec une pastille non lue.
À la fin, ouvrez votre dossier : Scénario et injections, Fiches rôle, Main courante structurée, RETEX et plan d'action sont dans le sous-dossier « Exercice cyber [date de l'exercice] » créé dans votre dossier. Sur claude.ai sans dossier relié, téléchargez-les depuis la conversation. Relisez-les avant toute diffusion.
4–8 h · 4–8 h de travail de l’IA, en une ou deux sessions
Ouvrez Vibe (chat.mistral.ai). En haut de la barre latérale, cliquez sur « Work » dans la bascule Chat | Work | Code, puis sur « New Chat » : la page vous demande ce qu'il y a à faire (« what needs doing? ») et affiche la zone « Type / for quick access ».
Cliquez sur « + » à gauche de la zone, puis « Upload Files » pour joindre
[ ]Un scénario de départ, même en trois lignes (type d'attaque, point d'entrée, ampleur visée), et la date de l'exercice ;[ ]La cartographie des systèmes critiques et le plan de continuité et de reprise d'activité, à jour ;[ ]Les procédures de gestion de crise et la liste des participants avec leur rôle dans la cellule de crise ;[ ]Pour la seconde session : la main courante brute tenue pendant l'exercice (notes, chat, enregistrement transcrit) et les fiches d'observation remplies ;[ ]Un environnement validé par le RSSI : la cartographie des systèmes critiques est une information sensible (plusieurs fichiers ou un dossier entier). Si ces fichiers sont dans une application (SharePoint, Google Drive, Slack…) : « Context » › « Connectors » › « Add connector » › « Marketplace » › « Connect ». Pour réutiliser votre trame d'une fois sur l'autre, rangez-la dans une bibliothèque (« + » › « Libraries ») ; pour vos règles, créez une skill (« + » › « Skills »).Copiez le bloc « Le texte à copier-coller » avec le bouton « Copier », collez-le dans la zone de saisie, remplacez les 3 champs
[scénario],[nom du dossier],[date de l'exercice], puis envoyez. « Fast » convient ; choisissez « Think » pour une mission longue.Vibe s'arrête dès l'étape SCÉNARIO et vous demande de valider la plausibilité du scénario, les systèmes touchés et le niveau de difficulté visé, avant d'écrire les injections. Vibe affiche la liste de ses étapes (« todos ») à droite et demande votre approbation avant toute action sensible : « Continue » (cette fois), « Always allow » ou « Decline » ; répondez-lui dans la conversation, il reprend seul la suite. Le carré noir arrête la tâche. Vibe affiche la liste de ses étapes (« todos ») à droite et demande votre approbation avant toute action sensible : « Continue » (cette fois), « Always allow » ou « Decline » ; répondez-lui dans la conversation, il reprend seul la suite. Le carré noir arrête la tâche.
À la fin, Scénario et injections, Fiches rôle, Main courante structurée, RETEX et plan d'action sont proposés en téléchargement ou ouverts dans le Canvas. Si un fichier n'arrive pas au format attendu, demandez « exporte-le en .docx » (ou .xlsx, .pptx) ou copiez le contenu depuis le Canvas ; rangez-les dans votre dossier (sous-dossier « Exercice cyber [date de l'exercice] »), puis relisez-les avant toute diffusion. Traitez les sorties comme des brouillons : vérifiez chiffres, dates, noms et références.
4–8 h · 4–8 h de travail de l’IA, en une ou deux sessions
Ouvrez Microsoft 365 Copilot (application ou m365.cloud.microsoft). En haut de la barre latérale, cliquez sur l'onglet « Cowork » (à côté de « Chat »), puis sur « New task ». Sous la zone « Start a task... », laissez le modèle sur « Auto » et l'effort sur « Medium » (curseur « Faster / Smarter » : un cran plus haut pour une mission longue, plus lent et plus de crédits).
Déposez d'abord [ ] Un scénario de départ, même en trois lignes (type d'attaque, point d'entrée, ampleur visée), et la date de l'exercice ;
[ ]La cartographie des systèmes critiques et le plan de continuité et de reprise d'activité, à jour ;[ ]Les procédures de gestion de crise et la liste des participants avec leur rôle dans la cellule de crise ;[ ]Pour la seconde session : la main courante brute tenue pendant l'exercice (notes, chat, enregistrement transcrit) et les fiches d'observation remplies ;[ ]Un environnement validé par le RSSI : la cartographie des systèmes critiques est une information sensible dans un dossier OneDrive ou SharePoint auquel vous avez accès. Dans la zone de tâche, cliquez sur « + » › « Attach cloud files and folders » (OneDrive, SharePoint, Teams) et sélectionnez ce dossier. Pour des fichiers locaux : « + » › « Upload images and files » (moins de 200 Mo par fichier). Pour ajouter des mails, des personnes ou des réunions : « + » › « Add work context ».Copiez le bloc « Le texte à copier-coller » avec le bouton « Copier », collez-le dans « Start a task... », remplacez les 3 champs
[scénario],[nom du dossier],[date de l'exercice], puis envoyez.Copilot s'arrête dès l'étape SCÉNARIO et vous demande de valider la plausibilité du scénario, les systèmes touchés et le niveau de difficulté visé, avant d'écrire les injections. Copilot affiche sa progression dans le panneau « Details » › « Steps » et demande votre accord avant toute action sensible (« Approve », ou « Approve & don't ask again » pour ne plus être sollicité sur la même action) ; répondez-lui dans la conversation, il reprend seul la suite. Vous pouvez mettre la tâche en pause et la reprendre plus tard. Copilot affiche sa progression dans le panneau « Details » › « Steps » et demande votre accord avant toute action sensible (« Approve », ou « Approve & don't ask again » pour ne plus être sollicité sur la même action) ; répondez-lui dans la conversation, il reprend seul la suite. Vous pouvez mettre la tâche en pause et la reprendre plus tard.
À la fin, Scénario et injections, Fiches rôle, Main courante structurée, RETEX et plan d'action sont dans « Details » › « Output » : téléchargez-les un par un ou avec « Download All », puis rangez-les dans votre dossier OneDrive ou SharePoint (sous-dossier « Exercice cyber [date de l'exercice] »). Relisez-les avant toute diffusion.
4–8 h · 4–8 h de travail de l’IA, en une ou deux sessions
Chemins vérifiés le 5 septembre 2026 dans Microsoft 365 Copilot, ChatGPT Business, Claude et Vibe (Mistral).
À personnaliser avant d'envoyer
`[scénario]` : le point de départ de l'exercice, par exemple « rançongiciel sur le serveur de fichiers du siège, détecté un vendredi à 17 h » `[nom du dossier]` : le dossier qui contient la cartographie, le plan de continuité, les procédures et, ensuite, la main courante `[date de l'exercice]` : la date et la durée prévues, par exemple « 12 mars 2027, 3 heures »
Le texte à copier-coller
MISSION Prépare puis exploite l'exercice de crise cyber du [date de l'exercice], scénario de départ : [scénario], à partir du dossier [nom du dossier], qui contient : la cartographie des systèmes critiques, le plan de continuité et de reprise, les procédures de gestion de crise, la liste des participants et, après l'exercice, la main courante brute. PHASE A : AVANT L'EXERCICE 1. SCÉNARIO : développe le scénario de départ en un récit plausible au regard de la cartographie (systèmes touchés, propagation, impacts métier, acteurs externes). Signale ce que la cartographie ne permet pas de savoir et arrête-toi : demande-moi de valider le scénario, les systèmes touchés et le niveau de difficulté. 2. INJECTIONS : construis le déroulé minute par minute : pour chaque injection, l'heure, l'émetteur fictif (utilisateur, prestataire, journaliste, autorité), le canal, le contenu exact prêt à lire, la réaction attendue d'après les procédures et le critère d'observation. 3. FICHES RÔLE : pour chaque participant, ce qu'il sait au départ, ce qu'il doit faire, ce qu'il ne doit pas savoir ; pour les animateurs, la conduite du jeu ; pour les observateurs, la grille d'observation alignée sur les critères de l'étape 2. 4. PRODUCTION A : crée un sous-dossier "Exercice cyber [date de l'exercice]" avec "Scénario et injections.xlsx" et "Fiches rôle.docx". Si la main courante n'est pas dans le dossier, arrête-toi ici. PHASE B : APRÈS L'EXERCICE 5. MAIN COURANTE : reconstitue chaque événement horodaté à partir de la main courante brute et des fiches d'observation : l'injection d'origine, la décision prise, par qui, le délai de réaction, l'écart avec la procédure applicable. 6. RETEX : rédige les constats par thème (détection, décision, communication interne et externe, technique, coordination), chaque constat appuyé sur un événement de la main courante ; puis les recommandations priorisées (critique, importante, souhaitable) avec responsable pressenti, échéance et indicateur. 7. PRODUCTION B : ajoute "Main courante structurée.xlsx" et "RETEX et plan d'action.docx" au sous-dossier. 8. SYNTHÈSE : termine par les 3 écarts les plus graves et les 3 actions à engager dans le mois. RÈGLES - Le scénario reste fictif et pédagogique : aucune instruction technique d'attaque, aucun code, aucun outil offensif ; les injections décrivent des effets, jamais des procédés. - Les constats visent les processus et l'organisation, jamais les personnes : pas de nom dans le RETEX, des rôles. - Chaque recommandation cite l'événement qui la justifie. - Ne modifie aucun document source.
