Les efforts de gestion des incidents d'une organisation sont normalement guidés par un plan de réponse aux incidents. En règle générale, les plans sont créés et exécutés par une équipe de réponse aux incidents de sécurité informatique (CSIRT) composée de parties prenantes issues de l'ensemble de l'organisation.
L'équipe CSIRT peut inclure le responsable de la sécurité des systèmes d’information (RSSI), le centre d'opérations de sécurité (SOC), des analystes de sécurité et du personnel informatique. Elle peut également comprendre des représentants de la direction générale, des services juridiques, des ressources humaines, de la conformité réglementaire, de la gestion des risques et, éventuellement, des experts tiers issus de fournisseurs de services.
Le rapport sur le coût d’une violation de données indique qu’« investissant dans la préparation aux interventions, les organisations peuvent contribuer à réduire les effets coûteux et perturbateurs induits par les violations de données, à soutenir la continuité opérationnelle et à préserver leurs relations avec les clients, les partenaires et les autres parties prenantes clés. »
Un plan d'intervention en cas d'incident comprend généralement :
La CSIRT peut rédiger différents plans de réponse aux incidents pour différents types d'incidents, car chaque type d'incident peut nécessiter une réponse unique. De nombreuses organisations disposent de plans de réponse aux incidents spécifiques concernant les attaques DDoS, les logiciels malveillants, les ransomwares, le phishing et les menaces internes.
Disposer de plans de réponse aux incidents adaptés à l'environnement (ou aux environnements) d'une organisation est essentiel pour réduire le temps de réponse, de résolution et de reprise après une attaque.
Certaines organisations complètent leurs CSIRT internes par des partenaires externes fournissant des services de réponse aux incidents. Ces partenaires travaillent souvent sur la base d'un contrat et contribuent à divers aspects du processus global de gestion des incidents, y compris la préparation et l'exécution des plans de réponse aux incidents.