Guide NIS 2 · Chapitre 3
Notification des incidents NIS 2 : alerte en 24 h, notification en 72 h, rapport final en un mois
L'article 23 de NIS 2 impose de signaler tout incident important en plusieurs temps, à partir du moment où l'entité en a connaissance. Ce chapitre explique comment reconnaître un incident important, ce que contient chaque étape et comment se préparer avant d'en avoir besoin.
- Article
- 23 de la directive (UE) 2022/2555
- Destinataire
- CSIRT ou autorité compétente (ANSSI en France)
- Délais
- 24 h, 72 h, 1 mois
Chapitres du guide
En bref
-
Seuls les incidents importants doivent être notifiés : ceux qui causent, ou peuvent causer, une perturbation grave ou des pertes financières pour l'entité, ou des dommages considérables à d'autres personnes.
-
Les délais courent à partir du moment où l'entité a connaissance de l'incident important.
-
Alerte précoce sous 24 heures, notification d'incident sous 72 heures, rapport final au plus tard un mois après la notification ; un rapport intermédiaire peut être demandé entre-temps.
-
L'entité informe aussi, le cas échéant, les destinataires de ses services touchés par l'incident.
-
En France, les modalités de déclaration à l'ANSSI seront fixées par décret ; la plateforme de déclaration d'incidents de l'ANSSI existe déjà.
Qu'est-ce qu'un incident important ?
La directive définit un incident comme un événement qui compromet la disponibilité, l'authenticité, l'intégrité ou la confidentialité des données, ou des services que les systèmes d'information offrent ou rendent accessibles. Tous les incidents ne se notifient pas : seul l'incident important le doit. Selon l'article 23, paragraphe 3, il l'est s'il remplit l'un de ces deux critères :
- il a causé ou peut causer une perturbation opérationnelle grave des services ou des pertes financières pour l'entité ;
- il a affecté ou peut affecter d'autres personnes, physiques ou morales, en causant des dommages matériels, corporels ou moraux considérables.
Pour certains fournisseurs numériques (DNS, informatique en nuage, centres de données, services gérés, places de marché, réseaux sociaux…), le règlement d'exécution (UE) 2024/2690 chiffre ces critères. Est notamment important un incident qui cause ou peut causer une perte financière directe supérieure à 500 000 euros ou à 5 % du chiffre d'affaires annuel, le montant le plus faible étant retenu, l'exfiltration de secrets d'affaires, le décès d'une personne ou un accès non autorisé, suspecté d'être malveillant, susceptible de causer une perturbation grave. Des incidents répétés, de même cause apparente, peuvent aussi devenir importants une fois cumulés.
Pour les autres entités, la FAQ de l'ANSSI indique que des critères nationaux seront précisés par décret en Conseil d'État. En attendant, les seuils du règlement 2024/2690 donnent un ordre d'idée utile pour construire sa propre grille de qualification.
Les délais de notification : 24 heures, 72 heures, un mois
L'article 23, paragraphe 4, découpe la notification en étapes successives. Chacune se fait sans retard injustifié, et au plus tard dans le délai indiqué :
| Étape | Délai | Contenu attendu |
|---|---|---|
| Alerte précoce | Dans les 24 heures après avoir eu connaissance de l'incident important | Indiquer si l'on soupçonne un acte illicite ou malveillant et si l'incident peut avoir un impact dans d'autres pays |
| Notification d'incident | Dans les 72 heures après avoir eu connaissance de l'incident important | Mettre à jour l'alerte précoce, donner une première évaluation de la gravité et de l'impact, et les indicateurs de compromission disponibles |
| Rapport intermédiaire | Sur demande du CSIRT ou de l'autorité | L'état d'avancement de la situation |
| Rapport final | Au plus tard un mois après la notification d'incident | Description détaillée (gravité, impact), type de menace ou cause profonde probable, mesures d'atténuation appliquées et en cours, impact transfrontière éventuel |
| Rapport d'avancement | À la date du rapport final, si l'incident est toujours en cours | Puis rapport final dans le mois qui suit la fin du traitement de l'incident |
Une exception : un prestataire de services de confiance dont les services sont touchés notifie l'incident au plus tard 24 heures après en avoir eu connaissance, au lieu de 72 heures. En retour, le CSIRT ou l'autorité répond à l'alerte précoce sans retard injustifié et, si possible, dans les 24 heures, avec un premier retour et, à la demande de l'entité, des conseils pour atténuer l'incident.
À qui notifier, et qui d'autre prévenir ?
La notification va au CSIRT (centre de réponse aux incidents de sécurité informatique) national ou, le cas échéant, à l'autorité compétente. En France, le projet de loi confie ce rôle à l'ANSSI, dont le CERT-FR est le centre gouvernemental de réponse aux incidents. L'agence propose déjà une rubrique de déclaration d'incident sur son portail ClubSSI ; les modalités propres à NIS 2 seront fixées par décret après l'adoption de la loi.
La directive demande aussi à l'entité d'informer sans retard injustifié, le cas échéant, les destinataires de ses services des incidents importants susceptibles de nuire à la fourniture du service. Face à une cybermenace importante, elle leur communique les mesures qu'ils peuvent prendre eux-mêmes. Lorsque c'est dans l'intérêt public, l'autorité peut informer le public ou exiger que l'entité le fasse, après l'avoir consultée.
Et le RGPD, et DORA ?
Un même incident peut déclencher plusieurs obligations. Si des données personnelles sont touchées, la violation se notifie aussi à la CNIL dans les 72 heures (article 33 du RGPD), selon ses propres critères. Une entité financière soumise à DORA suit le régime de notification des incidents liés aux TIC de ce règlement, qui prime sur NIS 2 pour ces points. Mieux vaut prévoir dès maintenant, dans sa procédure, qui notifie quoi et à qui.
Se préparer avant le premier incident
Tenir 24 heures se prépare à froid. Une procédure de notification NIS 2 tient en quelques éléments :
- une grille de qualification qui dit, en quelques questions, si un incident est important (services touchés, durée, pertes, personnes affectées) ;
- un circuit de décision court : qui qualifie, qui valide l'envoi, qui remplace en cas d'absence, y compris la nuit et le week-end ;
- des modèles pour l'alerte précoce et la notification, avec les champs attendus déjà prêts ;
- les contacts de l'autorité, de l'assureur, des prestataires clés et du délégué à la protection des données ;
- un registre des incidents qui garde trace des décisions de notifier ou non, et de leurs motifs ;
- des exercices réguliers, qui testent la procédure en même temps que le plan de continuité d'activité et la gestion de crise.
Dans cet exemple, l'incident renvoie directement à deux des dix mesures de l'article 21 : la gestion des incidents et la sécurité de la chaîne d'approvisionnement. Retrouvez-les dans le chapitre Les obligations de l'article 21, et lisez notre article sur les rançongiciels qui entrent par les VPN et pare-feu.
Questions fréquentes
Quel est le délai de notification d'un incident avec NIS 2 ?
Une alerte précoce dans les 24 heures après avoir eu connaissance de l'incident important, une notification d'incident dans les 72 heures, puis un rapport final au plus tard un mois après cette notification. Un prestataire de services de confiance doit notifier sous 24 heures.
Tous les incidents doivent-ils être notifiés ?
Non, seulement les incidents importants : ceux qui causent ou peuvent causer une perturbation opérationnelle grave ou des pertes financières pour l'entité, ou des dommages considérables à d'autres personnes. Une entité peut en revanche signaler volontairement d'autres incidents, des cybermenaces ou des incidents évités.
À qui notifier un incident NIS 2 en France ?
À l'ANSSI, que le projet de loi désigne comme autorité nationale. Les modalités exactes (formulaire, canal, critères nationaux) seront fixées par décret après l'adoption de la loi ; l'ANSSI dispose déjà d'un espace de déclaration d'incident sur son portail ClubSSI.
NIS 2 et RGPD : faut-il notifier deux fois ?
Potentiellement, oui. La notification NIS 2 à l'ANSSI et la notification d'une violation de données personnelles à la CNIL (article 33 du RGPD, 72 heures) répondent à des critères et à des autorités différents. Une procédure unique d'analyse permet de déclencher les deux sans perdre de temps.
Quand commence le délai de 24 heures ?
Au moment où l'entité a connaissance de l'incident important, et non lorsqu'elle en a terminé l'analyse. D'où l'intérêt d'une grille de qualification prête à l'emploi.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Directive (UE) 2022/2555 du 14 décembre 2022 (directive NIS 2), EUR-Lex, Journal officiel de l'Union européenne, 27 décembre 2022.
- Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024, EUR-Lex, Journal officiel de l'Union européenne, 18 octobre 2024.
- FAQ NIS 2 : critères de l'incident important, ANSSI, MonEspaceNIS2, mise à jour du 27 juin 2024.
- La directive NIS 2, ANSSI, cyber.gouv.fr.
- Règlement (UE) 2016/679 (RGPD), article 33, EUR-Lex.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.