ISO 27035 : gérer les incidents de sécurité
Les cinq phases de la norme, ses quatre parties, son lien avec ISO 27001, et la façon de tenir les délais de notification de NIS 2, DORA et du RGPD.
ISO 27035 est la série de normes internationales consacrée à la gestion des incidents de sécurité de l'information : se préparer, détecter, apprécier, répondre et tirer les enseignements. Elle ne remplace pas les obligations légales, mais elle donne le cadre qui permet de les tenir : NIS 2 demande une alerte en 24 heures, DORA une notification en quelques heures, le RGPD une notification à la CNIL en 72 heures.
Qu'est-ce que la norme ISO 27035 ?
ISO/IEC 27035 appartient à la famille ISO/IEC 27000. Publiée conjointement par l'ISO et la Commission électrotechnique internationale (CEI), elle compte aujourd'hui quatre parties, toutes intitulées Information security incident management.
| Partie | Objet | Édition |
|---|---|---|
| 27035-1 | Principes et processus : le socle de la série | 2e édition, février 2023 |
| 27035-2 | Lignes directrices pour planifier et préparer la réponse aux incidents, et tirer les enseignements | 2e édition, février 2023 |
| 27035-3 | Lignes directrices pour la réponse aux incidents dans les opérations informatiques : détection, tri, analyse, confinement, éradication, rétablissement, clôture | 1re édition, septembre 2020 |
| 27035-4 | Coordination entre plusieurs organisations qui traitent ensemble un incident | 1re édition, décembre 2024 |
Selon la fiche officielle de la partie 1, la norme propose une approche structurée pour se préparer aux incidents, les détecter, les signaler, les apprécier, y répondre et en tirer les enseignements. Ses principes sont génériques : ils s'appliquent à toute organisation, quelle que soit sa taille, et aussi aux prestataires qui offrent des services de gestion d'incidents. Comme toutes les normes ISO, son texte est payant ; cet article s'appuie sur les résumés publiés par l'ISO, le sommaire rendu public et des commentaires d'organismes reconnus.
Événement ou incident : la distinction qui change tout
ISO 27035 distingue deux notions. Un événement de sécurité est quelque chose que l'on observe et qui pourrait concerner la sécurité : une alerte de l'antivirus, une connexion à une heure inhabituelle, un courriel suspect signalé par un salarié. Un incident est un événement, ou une suite d'événements, dont on a établi qu'il porte atteinte, ou risque fortement de porter atteinte, à la sécurité de l'information.
Le passage de l'un à l'autre ne se fait pas tout seul : il résulte d'une appréciation. Comme le résume le commentaire ISO27k, les événements peuvent être, ou devenir, des incidents, et il faut les examiner pour en décider. Cette étape évite deux écueils opposés : traiter chaque alerte comme une crise, ce qui épuise les équipes, ou laisser passer un vrai incident faute de qualification. C'est aussi là que se décide si une notification réglementaire est due.
La gestion des incidents de sécurité en cinq phases
Le sommaire public d'ISO/IEC 27035-1:2023 décrit le processus en cinq phases. Le schéma ci-dessous les enchaîne et montre le tri qui s'opère à l'appréciation : une alerte sans suite sort du circuit, un incident confirmé va jusqu'au bout et nourrit le retour d'expérience.
1. Planifier et préparer
C'est la phase la plus longue, et celle qui fait la différence le jour J. D'après la fiche de la partie 2, elle couvre l'engagement de la direction et la politique de gestion des incidents, le plan de gestion des incidents, la constitution d'une équipe de gestion des incidents, les relations avec les organisations internes et externes, le soutien technique et organisationnel, ainsi que la formation et la sensibilisation. Concrètement : qui est d'astreinte, qui décide de couper un service, qui appeler chez l'hébergeur, où trouver la cartographie du SI si le réseau est tombé.
2. Détecter et signaler
Surveiller les systèmes, recueillir les alertes des outils et les signalements des utilisateurs, et enregistrer chaque événement. Un canal de signalement simple et connu de tous vaut mieux qu'une procédure parfaite que personne ne trouve.
3. Apprécier et décider
On qualifie l'événement : fausse alerte, événement sans suite ou incident. Pour un incident, on estime sa gravité, on le classe et on mobilise l'équipe de réponse adaptée. C'est le moment de vérifier si l'incident déclenche une obligation de notification, et laquelle.
4. Répondre
Contenir l'incident pour qu'il ne s'étende pas, éradiquer sa cause, rétablir les services et, si nécessaire, mener une analyse et conserver les preuves. La partie 3 de la norme détaille ces opérations pour les incidents informatiques. Si l'incident menace la continuité de l'activité, la réponse s'articule avec le plan de continuité d'activité.
5. Tirer les enseignements
Une fois l'incident clos, on identifie ce qui doit être amélioré, on met en œuvre ces améliorations et l'on évalue le fonctionnement de l'équipe de réponse. C'est la phase la plus souvent sacrifiée, alors que c'est elle qui rend l'organisation plus solide.
ISO 27035 et ISO 27001
ISO 27035 est une norme volontaire : on ne certifie pas une organisation ISO 27035. Elle sert surtout à mettre en œuvre les exigences d'ISO 27001 sur les incidents. L'annexe A d'ISO 27001:2022 contient en effet une série de mesures dédiées, rappelées par l'organisme de certification DQS : planification et préparation de la gestion des incidents (5.24), appréciation des événements et prise de décision (5.25), réponse aux incidents (5.26), tirer des enseignements des incidents (5.27) et collecte des preuves (5.28). On y reconnaît presque mot pour mot les phases d'ISO 27035.
Pour une organisation qui construit son système de management de la sécurité de l'information, la combinaison est donc naturelle : ISO 27001 fixe ce qui doit exister, ISO 27035 décrit comment l'organiser. Notre guide ISO 27001 détaille le reste du référentiel.
Notifier un incident : NIS 2, DORA et RGPD
ISO 27035 ne fixe pas de délai de notification : ce sont les textes qui s'en chargent, et un même incident peut en déclencher plusieurs.
- NIS 2. Pour un incident important, la directive (UE) 2022/2555 prévoit, selon la présentation de la Commission européenne, une alerte précoce dans les 24 heures après en avoir pris connaissance, une notification d'incident dans les 72 heures et un rapport final au plus tard un mois après la notification, adressés au CSIRT ou à l'autorité compétente. En France, la transposition passe par le projet de loi résilience, qui n'est pas encore adopté ; notre article sur la loi résilience et notre guide NIS 2 font le point.
- DORA. Pour les entités financières, le règlement (UE) 2022/2554 s'applique depuis le 17 janvier 2025. Le règlement délégué (UE) 2025/301 fixe les délais pour un incident majeur lié aux technologies de l'information et de la communication (TIC) : notification initiale dans les 4 heures suivant son classement comme majeur, et au plus tard 24 heures après en avoir pris connaissance ; rapport intermédiaire dans les 72 heures suivant la notification initiale ; rapport final au plus tard un mois après le dernier rapport intermédiaire. Les déclarations vont à l'autorité de supervision compétente, par exemple l'AMF pour les entités qu'elle supervise. Voir notre guide DORA.
- RGPD. Si l'incident est une violation de données personnelles présentant un risque pour les personnes, il faut la notifier à la CNIL dans les meilleurs délais, si possible dans les 72 heures après en avoir pris connaissance, en plusieurs temps si nécessaire. Les personnes concernées doivent être informées si le risque est élevé. Toute violation, même non notifiée, est documentée en interne.
Le schéma suivant superpose ces horloges pour un incident qui cumulerait les trois régimes, par exemple une attaque chez une entité financière qui expose des données de clients.
Un incident, plusieurs horloges
Faites avancer le temps écoulé depuis la détection, et choisissez les régimes qui vous concernent.
Hypothèses : l'incident est significatif au sens de NIS 2, classé majeur au sens de DORA dès sa détection, et constitue une violation de données personnelles présentant un risque. Les délais DORA courent à partir du classement ; le rapport final NIS 2 est dû un mois après la notification, celui de DORA un mois après le dernier rapport intermédiaire (un mois est compté ici comme 30 jours).
Deux leçons pratiques. D'abord, le chronomètre démarre au moment où l'on prend connaissance de l'incident, pas à sa clôture : la phase d'appréciation doit être rapide et tracée. Ensuite, il faut préparer les modèles et les circuits à l'avance : qui rédige, qui valide, par quel canal on transmet. Un incident chez un prestataire compte aussi : les contrats doivent prévoir qu'il vous prévienne à temps, comme l'explique notre article sur les risques tiers dans NIS 2 et DORA. Enfin, l'absence de notification peut être sanctionnée : voir les sanctions de NIS 2.
Mettre en place un processus de gestion des incidents
- Écrire une politique courte signée par la direction : périmètre, rôles, critères de gravité, règles d'escalade.
- Définir une grille de qualification qui intègre les seuils réglementaires : incident important au sens de NIS 2, incident majeur au sens de DORA, violation de données au sens du RGPD.
- Tenir un registre des événements et des incidents, avec les horodatages de détection, de qualification et de notification.
- Préparer des fiches réflexes pour les scénarios les plus probables : rançongiciel (voir notre article sur les rançongiciels qui entrent par les équipements de bordure), compromission de messagerie, fuite de données.
- Garder hors ligne les contacts d'urgence, la cartographie et les procédures.
- S'exercer au moins une fois par an, puis appliquer la cinquième phase : corriger ce que l'exercice a révélé.
La gestion des incidents fait partie des mesures de gestion des risques que NIS 2 impose aux entités concernées. Pour piloter l'ensemble de ces exigences, consultez notre page logiciel de conformité NIS 2.
Synthèse
Une série en quatre parties
ISO/IEC 27035 décrit la gestion des incidents de sécurité de l'information : principes et processus (partie 1, 2023), préparation (partie 2, 2023), réponse opérationnelle (partie 3, 2020) et coordination entre organisations (partie 4, 2024).
Cinq phases, un tri essentiel
Planifier et préparer, détecter et signaler, apprécier et décider, répondre, tirer les enseignements. La phase d'appréciation sépare les simples événements des incidents, et c'est là que se déclenchent les notifications.
Plusieurs horloges réglementaires
NIS 2 : alerte sous 24 heures, notification sous 72 heures, rapport final sous un mois. DORA : notification initiale dans les 4 heures suivant le classement. RGPD : la CNIL sous 72 heures en cas de risque pour les personnes.
Questions fréquentes
Qu'est-ce que la norme ISO 27035 ?
ISO/IEC 27035 est une série de normes internationales consacrée à la gestion des incidents de sécurité de l'information. Sa partie 1, publiée en 2023, en pose les principes et le processus : se préparer, détecter et signaler, apprécier les événements, répondre aux incidents et en tirer les enseignements. Les parties 2, 3 et 4 détaillent la préparation, la réponse opérationnelle et la coordination entre organisations.
Quelles sont les cinq phases d'ISO 27035 ?
Planifier et préparer ; détecter et signaler ; apprécier et décider ; répondre ; tirer les enseignements. La dernière phase revient vers la première : chaque incident sert à améliorer les mesures de sécurité, le plan de gestion des incidents et l'équipe de réponse.
Quelle différence entre un événement et un incident de sécurité ?
Un événement est une occurrence observée qui pourrait concerner la sécurité : une alerte, un comportement inhabituel, un signalement d'utilisateur. Un incident est un événement, ou une série d'événements, qui a été apprécié comme portant réellement atteinte, ou risquant fortement de porter atteinte, à la sécurité de l'information. ISO 27035 place ce tri au cœur de la phase d'appréciation.
ISO 27035 est-elle obligatoire ?
Non, c'est une norme volontaire. Mais ISO 27001 exige des mesures de gestion des incidents (mesures 5.24 à 5.28 de l'annexe A), et NIS 2, DORA et le RGPD imposent de détecter, qualifier et notifier certains incidents dans des délais courts. ISO 27035 fournit une méthode reconnue pour y répondre.
Quels sont les délais de notification d'un incident sous NIS 2 ?
Pour un incident important, l'entité envoie une alerte précoce dans les 24 heures après en avoir pris connaissance, une notification d'incident dans les 72 heures, puis un rapport final au plus tard un mois après la notification, au CSIRT ou à l'autorité compétente. En France, ces obligations s'appliqueront une fois la directive transposée.
Faut-il notifier la CNIL en cas d'incident de sécurité ?
Seulement si l'incident est une violation de données personnelles qui présente un risque pour les droits et libertés des personnes. La notification doit alors intervenir dans les meilleurs délais, si possible dans les 72 heures après en avoir pris connaissance, et les personnes doivent être informées si le risque est élevé. Toute violation, notifiée ou non, doit être documentée en interne.
Sources (15)
- ISO — ISO/IEC 27035-1:2023, Information security incident management — Part 1: Principles and process
- ISO — ISO/IEC 27035-2:2023, Part 2: Guidelines to plan and prepare for incident response
- ISO — ISO/IEC 27035-3:2020, Part 3: Guidelines for ICT incident response operations
- ISO — ISO/IEC 27035-4:2024, Part 4: Coordination
- ANSI Webstore — Extrait public d'ISO/IEC 27035-1:2023 (sommaire et introduction)
- ANSI Blog — ISO/IEC 27035-1:2023, Information security incident management
- ISO27k — ISO/IEC 27035 commentary
- DQS — Controls A.5.24 to A.5.30 of ISO/IEC 27001:2022
- Commission européenne — FAQ sur la directive NIS 2 (notification des incidents)
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2)
- EUR-Lex — Règlement (UE) 2022/2554 (DORA)
- EUR-Lex — Règlement délégué (UE) 2025/301 (délais de notification des incidents majeurs liés aux TIC)
- AMF — Dossier DORA
- CNIL — Notifier une violation de données personnelles
- ANSSI — La directive NIS 2
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.