Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Délai de Notification NIS2

conformite

Définition

Les délais de notification des incidents de sécurité constituent l'une des obligations les plus opérationnelles et contraignantes de la Directive NIS2 (article 23). NIS2 impose un système de notification en trois étapes aux entités essentielles et importantes, avec des délais stricts à compter de la prise de connaissance d'un incident significatif. La première étape est la notification d'alerte précoce (Early Warning) : l'entité dispose de 24 heures pour notifier son autorité compétente nationale (l'ANSSI en France, via CERT-FR) qu'elle a connaissance d'un incident significatif. Cette notification initiale n'a pas à être complète — elle doit simplement signaler l'existence de l'incident et indiquer s'il est suspecté d'être malveillant ou transfrontalier. L'objectif est de permettre à l'autorité compétente d'être informée et d'offrir, si nécessaire, son assistance. La deuxième étape est la notification d'incident (Incident Notification) : dans les 72 heures suivant la prise de connaissance de l'incident, l'entité doit soumettre une notification plus détaillée incluant une évaluation initiale de l'incident (nature, impact, indicateurs de compromission disponibles). Si l'investigation n'est pas terminée, l'entité peut fournir une mise à jour à cette étape. La troisième étape est le rapport final (Final Report) : dans le délai d'un mois suivant la notification initiale (ou la résolution de l'incident si elle intervient plus tard), l'entité doit soumettre un rapport final complet décrivant l'incident, les mesures prises, l'impact constaté, les causes identifiées, et les mesures correctives mises en œuvre pour prévenir la réoccurrence. Le non-respect de ces délais de notification constitue une infraction sanctionnable au titre de NIS2. Les amendes pour manquement aux obligations de notification peuvent atteindre 10 millions d'euros ou 2% du chiffre d'affaires mondial annuel pour les entités essentielles (7 millions d'euros ou 1,4% du CA pour les entités importantes). Un incident est considéré significatif si : il a causé ou est susceptible de causer des perturbations opérationnelles graves ou des pertes financières pour l'entité ; il a affecté ou est susceptible d'affecter d'autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables.

Les trois étapes de notification NIS2

L'article 23 de NIS2 impose un processus de notification en trois étapes : (1) Alerte précoce dans les 24h — notification minimale à l'autorité compétente indiquant l'existence de l'incident significatif et s'il est suspecté malveillant ou transfrontalier ; (2) Notification d'incident dans les 72h — évaluation initiale avec nature, impact, IoC disponibles, et mise à jour si l'investigation est en cours ; (3) Rapport final dans le délai d'un mois — rapport complet incluant causes, impact total, mesures correctives.

Ces délais sont calculés à partir du moment où l'entité a connaissance de l'incident (pas à partir du moment où l'incident s'est produit, qui peut être antérieur). Il est donc crucial de définir précisément dans les procédures internes ce que signifie « avoir connaissance » d'un incident : typiquement, quand le SOC ou l'équipe de réponse aux incidents valide qu'un incident significatif est en cours.

Critères de significativité d'un incident

NIS2 qualifie un incident de « significatif » s'il a causé ou est susceptible de causer : des perturbations opérationnelles graves (services indisponibles, processus critiques interrompus), des pertes financières importantes pour l'entité, ou des impacts sur des tiers (autres organisations, personnes physiques). Les États membres peuvent préciser ces critères dans leur transposition.

En pratique, des indicateurs de significativité incluent : nombre d'utilisateurs affectés, durée de l'interruption, données personnelles compromises (qui déclenche aussi la notification RGPD à la CNIL dans les 72h), systèmes critiques inaccessibles, impact financier estimé. Des seuils spécifiques peuvent être définis par secteur dans la transposition nationale.

Articulation avec la notification RGPD

Un incident de sécurité peut déclencher simultanément deux obligations de notification : NIS2 (à l'ANSSI/CERT-FR dans les 24h/72h) si c'est un incident affectant une entité NIS2, et RGPD (à la CNIL dans les 72h) si des données personnelles sont compromises. Ces deux notifications sont indépendantes mais peuvent être coordonnées.

L'ANSSI et la CNIL ont développé des mécanismes de coordination pour éviter la duplication des notifications et permettre l'échange d'informations entre les deux autorités dans le respect du cadre légal. Un incident ransomware dans un hôpital déclenchera typiquement une notification NIS2 (entité essentielle secteur santé), une notification RGPD (données de santé des patients compromises), et potentiellement une déclaration auprès des forces de l'ordre.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis