Accueil
Glossaire
CSIRT
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
07.08.2026

Qu'est-ce qu'un CSIRT (Computer Security Incident Response Team)?

Un CSIRT (Computer Security Incident Response Team, ou équipe de réponse aux incidents de sécurité informatique) est une équipe opérationnelle de sécurité chargée de répondre aux incidents de cybersécurité au sein d'une organisation. Quand un incident est signalé, le CSIRT l'analyse et mène les actions nécessaires pour le contenir et le résoudre. Entre les incidents, il joue un rôle préventif grâce à une surveillance continue des menaces. La même fonction est désignée par plusieurs termes proches : CIRT (Computer Incident Response Team) et, plus généralement, équipe de réponse aux incidents font référence à la même idée, un groupe dédié chargé de gérer les incidents de sécurité de la détection à la remédiation. Un CSIRT existe pour qu'en cas de problème, qu'il s'agisse d'une violation de données, d'une infection par malware ou d'une prise de contrôle de compte, l'organisation dispose d'une équipe préparée avec des rôles clairs plutôt que d'improviser sous pression. Cette page explique ce que fait un CSIRT, les rôles qu'il réunit, les trois types courants, la relation du terme avec CERT et SOC, et comment les organisations en créent un ou travaillent avec un prestataire externe.

Ce qu'il faut retenir

  • Un CSIRT est l'équipe qui gère les incidents de sécurité. Il analyse, contient et résout les incidents, et contribue à les prévenir grâce à une surveillance continue.
  • Les termes se recoupent. CSIRT, CIRT et équipe de réponse aux incidents sont utilisés de façon interchangeable pour la même fonction ; le périmètre exact varie selon l'organisation.
  • C'est une équipe, pas un outil. Un CSIRT est un groupe défini de personnes, de rôles et de processus soutenu par la technologie, pas un produit unique.
  • Il en existe trois types courants. Les CSIRT internes, commerciaux (externalisés) et gouvernementaux diffèrent par leur périmètre de service.
  • CSIRT et CERT sont proches mais pas identiques. CERT est souvent utilisé pour des équipes communautaires ou nationales plus larges et est une marque déposée ; CSIRT est le terme générique pour l'équipe d'une organisation.

Ce que fait un CSIRT

Un CSIRT est responsable du cycle de vie complet d'un incident de sécurité, pas seulement du moment de crise. Son travail couvre la réponse réactive et l'activité préventive :

  • Triage et analyse : Évaluation de ce qui s'est passé lors du signalement d'un incident, de sa gravité et des systèmes et données affectés.
  • Confinement : Actions pour stopper la propagation de l'incident, par exemple en isolant les systèmes affectés ou en coupant l'accès de l'attaquant.
  • Éradication et remédiation : Suppression de la menace, correction de la faille qui l'a permise et restauration des systèmes affectés en fonctionnement normal.
  • Investigation numérique et forensique : Examen des preuves pour comprendre comment l'intrusion s'est produite et ce que l'attaquant a fait, soutenant à la fois la remédiation et tout suivi juridique ou réglementaire.
  • Coordination et communication : Coordination de la réponse entre les équipes techniques et information des parties prenantes concernées.
  • Prévention et surveillance : Entre les incidents, surveillance du paysage des menaces, évaluation des vulnérabilités et proposition de mesures défensives. Ce rôle préventif s'appuie souvent sur le renseignement sur les cybermenaces (cyber threat intelligence, CTI).

Pour couvrir cet éventail, un CSIRT réunit des compétences variées, incluant généralement la gestion d'incident, la sécurité réseau et système, et l'investigation numérique. C'est une équipe définie par ses personnes, ses rôles et ses processus, soutenue par la technologie, pas un outil unique.

Qui compose un CSIRT

La composition exacte varie selon la taille de l'organisation, mais un CSIRT réunit généralement plusieurs rôles, certains à temps plein et d'autres sollicités selon les besoins :

  • Un responsable d'équipe ou chef d'incident, qui coordonne la réponse et prend les décisions d'escalade.
  • Des analystes et intervenants en réponse aux incidents, qui effectuent le travail de détection, triage et confinement.
  • Des spécialistes forensiques, qui enquêtent sur la façon dont l'incident s'est produit et préservent les preuves.
  • Des experts métier, tels que des spécialistes système, réseau ou cloud, sollicités pour leurs connaissances spécifiques lors d'un incident.
  • Des liens vers les fonctions non techniques, incluant le juridique, la communication et la direction, car un incident grave n'est pas seulement un événement technique.

Certaines organisations disposent d'une équipe permanente et dédiée ; d'autres utilisent un modèle hybride dans lequel une petite équipe centrale fait appel à un groupe plus large d'experts selon les besoins. Les deux sont valides, et le bon choix dépend de la taille, du risque et des ressources de l'organisation.

Types de CSIRT

Les CSIRT sont généralement regroupés en trois types, selon leur périmètre de service.

Les CSIRT internes sont dédiés à une seule organisation, comme une entreprise ou un grand groupe, et ne gèrent les incidents que pour cette entité. Les grandes entreprises, notamment dans les secteurs régulés comme la banque, disposent souvent du leur : le CSIRT du groupe BNP Paribas en est un exemple, et certaines équipes internes utilisent le nom CERT, comme CERT Société Générale, CERT-SNCF et CERT La Poste. En France, on en compte plus d'une quarantaine.

Les CSIRT commerciaux sont des équipes externalisées qui fournissent la réponse aux incidents en tant que service à des organisations clientes, avec des services associés tels que la surveillance des menaces, l'investigation numérique et les tests d'intrusion. Ils permettent à une organisation d'accéder à l'expertise en réponse aux incidents sans devoir constituer et maintenir une équipe complète, ce qui est précieux compte tenu de la pénurie persistante de personnels de sécurité qualifiés.

Les CSIRT gouvernementaux servent les organismes publics et les administrations d'État, et souvent une communauté nationale ou sectorielle plus large. Parmi les exemples français, on trouve le CERT-FR pour l'administration nationale et un CERT dédié au secteur de la santé, ainsi que des équipes régionales plus récentes travaillant avec les collectivités locales, associations et petites entreprises de leur territoire.

CSIRT vs CERT vs SOC

Ces termes sont souvent utilisés de façon interchangeable, mais les distinctions méritent d'être clarifiées.

Terme Ce à quoi il fait référence
CSIRT / CIRT Une équipe répondant aux incidents de sécurité, généralement pour une seule organisation. CSIRT et CIRT sont en pratique presque toujours synonymes.
CERT Fonctionnellement similaire à un CSIRT, mais servant souvent une communauté, un secteur ou un pays plus large. CERT (Computer Emergency Response Team) est une marque déposée ; son utilisation formelle nécessite une autorisation.
SOC La fonction qui surveille et détecte en continu les menaces dans toute l'organisation. Axée sur la détection ; complémentaire du rôle de réponse du CSIRT plutôt qu'identique.

Un CSIRT et un CERT font un travail très similaire et de nombreuses équipes utilisent les noms comme synonymes. Les différences pratiques sont au nombre de deux. D'abord, le périmètre : un CSIRT sert généralement une seule organisation, tandis qu'un CERT sert souvent une communauté, un secteur ou un pays plus large. Ensuite, la dénomination : CERT (Computer Emergency Response Team) est une marque déposée, et son utilisation formelle nécessite une autorisation, ce qui explique en partie pourquoi CSIRT est devenu le terme générique largement utilisé. En pratique, certaines organisations utilisent CERT dans le nom de ce qui est fonctionnellement leur CSIRT interne.

Un SOC est un concept différent. Un centre opérationnel de sécurité (SOC) surveille en continu un environnement pour détecter les menaces dans toute l'organisation, tandis qu'un CSIRT se concentre spécifiquement sur la réponse aux incidents confirmés. Les deux sont complémentaires et dans de nombreuses organisations ils travaillent étroitement ensemble ou se recoupent, le SOC détectant et le CSIRT répondant.

Créer ou travailler avec un CSIRT

Qu'une organisation crée son propre CSIRT ou travaille avec un prestataire externe, quelques facteurs font la différence entre une équipe efficace et une qui peine sous la pression :

  1. Définir les rôles et un plan à l'avance. Des responsabilités claires et un plan de réponse aux incidents écrit permettent à l'équipe d'agir de façon décisive pendant un incident plutôt que d'improviser.
  2. Lui donner l'autorité et le soutien de la direction. Un CSIRT a besoin du mandat pour prendre des décisions rapides, comme isoler un système critique, et de l'appui de la direction pour le faire.
  3. Former et s'exercer régulièrement. Répéter des scénarios réalistes prépare l'équipe et expose les lacunes avant qu'un vrai incident ne le fasse.
  4. Le connecter à la détection et au renseignement. Une équipe de réponse ne vaut que ce qui l'alimente : une détection fiable pour remonter les incidents, et du renseignement sur les menaces pour les comprendre en contexte.
  5. Envisager l'externalisation là où c'est pertinent. Face à la pénurie de spécialistes en réponse aux incidents, de nombreuses organisations recourent à un CSIRT commercial pour tout ou partie de la fonction, ce qui offre expertise et couverture permanente sans le coût de la constitution d'une équipe complète.

Éclairage expert : La réponse n'est efficace qu'à la hauteur de la détection et du renseignement qui l'alimentent

Un CSIRT se définit par le moment où un incident est confirmé, mais son efficacité se joue bien avant. Une équipe qui reçoit une alerte vague, tardive ou sans contexte commence chaque incident en retard, passant un temps précieux à reconstituer ce qui s'est passé avant de pouvoir contenir la menace. Une équipe qui reçoit une alerte précise, bien priorisée et enrichie de renseignement sur la menace sous-jacente peut passer directement au confinement. La qualité de la réponse dépend de la qualité de ce qui l'alimente.

La vitesse et la précision de la réponse sont façonnées par la détection et le renseignement en amont, c'est pourquoi choisir une capacité de réponse et choisir la plateforme qui l'alimente sont en réalité une seule décision. Sekoia est un éditeur européen de cybersécurité dont la plateforme donne aux équipes de réponse aux incidents les deux éléments qui accélèrent leur travail : une détection fiable qui fait remonter les vrais incidents plutôt que du bruit, et du CTI natif, produit par une équipe Threat Detection & Research (TDR) interne, qui replace chaque incident dans le contexte de l'acteur et de la technique à l'origine. Plutôt que de laisser un CSIRT reconstituer ce qui s'est passé à partir d'alertes éparpillées, la plateforme corrèle les signaux sur les terminaux, le réseau et le cloud et les mappe sur MITRE ATT&CK, de sorte que l'équipe peut voir la forme d'une intrusion et agir dessus. En tant qu'éditeur européen avec une posture de souveraineté des données, Sekoia est une solution naturelle pour les équipes internes, commerciales et gouvernementales qui mènent la réponse aux incidents dans la région.