Exigences de notification d'incident NIS2 : le calendrier complet à 24 heures, 72 heures et 30 jours
L'article 23 de la directive NIS2 impose trois étapes distinctes de notification après la détection d'un incident significatif. Chacune a des exigences différentes, des niveaux de détail différents, et les mêmes délais impitoyables. Voici précisément ce qu'exige chaque étape.
24 heures
À compter du moment où vous prenez connaissance d'un incident significatif
Notification d'alerte précoce
Votre première transmission obligatoire au CSIRT désigné ou à l'autorité compétente. Il ne s'agit pas d'un rapport d'incident complet, mais d'une alerte précoce destinée à permettre une réponse coordonnée à l'échelle de l'UE.
- •Indiquer si l'on soupçonne que l'incident résulte d'actes illicites ou malveillants
- •Signaler un éventuel impact transfrontalier afin de déclencher la coordination entre États membres
- •Transmettre au CSIRT désigné au niveau national, qui varie selon l'État membre et le secteur
Le défi des structures multi-entités
Des filiales situées dans plusieurs États membres peuvent nécessiter des notifications simultanées à différents CSIRT, chacun avec ses propres portails et formats, dans la même fenêtre de 24 heures.
Directive NIS2 (UE) 2022/2555, article 23, paragraphe 4, point a)
72 heures
À compter du moment où vous avez pris connaissance de l'incident significatif
Notification d'incident
Une mise à jour plus détaillée qui s'appuie sur votre alerte précoce. C'est ici que la profondeur technique devient déterminante : votre autorité attend une évaluation initiale exploitable.
- •Actualiser les informations fournies dans l'alerte précoce avec tout nouvel élément
- •Inclure une évaluation initiale de la gravité, de l'étendue de l'impact et des indicateurs de compromission
- •Documenter les systèmes et services affectés ainsi que le nombre estimé d'utilisateurs ou d'entités touchés
Là où la plupart des organisations échouent
Sans flux de travail prédéfinis, les équipes passent les 48 premières heures à déterminer qui est responsable de quoi, ne laissant qu'à peine 24 heures pour rédiger une évaluation conforme aux normes réglementaires.
Directive NIS2 (UE) 2022/2555, article 23, paragraphe 4, point b)
30 jours
À compter de la transmission de votre notification d'incident à 72 heures
Rapport d'incident final
Le rapport complet et détaillé qui devient partie intégrante de votre dossier de conformité permanent. C'est ce que les autorités de surveillance consulteront lors des mesures d'exécution et des audits.
- •Description détaillée de l'incident, y compris la gravité et une évaluation complète de l'impact
- •Analyse des causes profondes : le type de menace ou de vulnérabilité ayant vraisemblablement déclenché l'incident
- •Mesures d'atténuation appliquées et en cours, ainsi que la documentation de l'impact transfrontalier
Votre moment de vérité pour l'audit
Les organisations qui maintiennent des flux d'incidents structurés génèrent ce rapport en quelques heures. Celles qui s'appuient sur des processus improvisés passent des semaines à reconstituer les événements à partir de chaînes d'e-mails et d'historiques de messagerie.
Directive NIS2 (UE) 2022/2555, article 23, paragraphe 4, points d) et e)
Vous ne savez pas si votre organisation est classée comme entité essentielle ou importante au sens de NIS2, ni quels CSIRT vous devez notifier ? Notre checklist couvre la classification des entités, les contacts de notification par État membre et un flux de travail étape par étape pour chaque phase de notification.
Télécharger la checklist gratuite de notification d'incident NIS2200+
Heures économisées sur la documentation de conformité
Medtec a récupéré plus de 200 heures lors de sa préparation à l'ISO 27001 en remplaçant les flux de documentation manuels par une génération automatisée des preuves de conformité.
60 %
Réduction du temps administratif de conformité
Un constructeur aéronautique a obtenu une réduction de 60 % du temps administratif de conformité en 6 mois, avec une tarification prévisible fondée sur les entités, sans pièges d'expansion par utilisateur.
3 mois
D'avance sur le calendrier ISO 27001
Medtec a atteint l'état de préparation à l'audit trois mois avant son calendrier initial grâce aux dossiers de preuves automatisés et aux tableaux de bord de conformité de Priverion.
Pourquoi les équipes du mid-market quittent OneTrust pour Priverion
Vous ne devriez pas avoir besoin d'un cycle de vente grands comptes et d'un budget à six chiffres pour gérer la protection des données à l'échelle de votre groupe. Voici ce à quoi ressemble vraiment la comparaison, une fois le marketing mis de côté.
La plateforme grands comptes typique
Ce à quoi vous êtes habitué
Tarification par utilisateur et par module
Les coûts explosent à chaque ajout d'une filiale, d'un utilisateur ou d'un module. Les budgets deviennent imprévisibles dès la première année.
Infrastructure hébergée aux États-Unis
Données traitées sous juridiction américaine. Après Schrems II, cela crée un casse-tête juridique pour chaque évaluation de transfert transfrontalier.
Surcharge de fonctionnalités
Modules ESG, lignes d'alerte éthique, gestion du consentement aux cookies et des centaines de connecteurs que vous ne configurerez jamais. Vous payez pour tout, vous n'en utilisez qu'une fraction.
Mise en œuvre étalée sur des mois
Équipes de déploiement dédiées, missions de conseil sur mesure et un délai de 6 mois avant d'en tirer de la valeur.
Une complexité qui exige des consultants
L'interface part du principe que vous disposez d'une équipe dédiée aux opérations de protection des données. Or, la plupart des DPD du mid-market portent déjà trois casquettes.
Priverion
Ce à quoi cela devrait ressembler
Tarification prévisible, à l'échelle de l'entreprise
Tarification fondée sur le nombre d'entités et la taille de l'organisation, et non par utilisateur ou par module. Votre direction financière obtient un chiffre fiable.
Conçu et hébergé en Suisse
L'ensemble du traitement des données se fait sur une infrastructure suisse. Résidence européenne des données garantie. Dans un monde post-Schrems II, ce n'est pas une simple fonctionnalité, c'est une exigence juridique.
Conçu spécifiquement pour la protection des données
Registre des traitements, AIPD, demandes des personnes concernées, risque fournisseurs, gestion des incidents, registre IA : tout ce dont un programme de protection des données a besoin. Rien de superflu. Nous ne couvrons ni l'ESG, ni les lignes d'alerte éthique, ni le consentement aux cookies, et c'est un choix délibéré.
Opérationnel en semaines, pas en mois
Un constructeur aéronautique a obtenu une réduction de 60 % du temps administratif de conformité au cours de ses 6 premiers mois, déploiement inclus.
Constructeur aéronautique, 6 premiers mois après le déploiement
Pensé pour le DPD qui porte trois casquettes
La rédaction assistée par IA et la recertification automatisée permettent à votre équipe de se concentrer sur le travail stratégique de protection des données, plutôt que de relancer les unités métier pour mettre à jour des tableurs.
La robustesse d'une solution grands comptes, sans la complexité. C'est tout l'enjeu.
Réserver une présentation de 30 minTéléchargez la checklist de notification d'incident NIS2
Un PDF étape par étape couvrant les exigences de notification à 24 heures, 72 heures et 30 jours, ainsi que des conseils de classification des entités, des annuaires de contacts CSIRT par État membre et des modèles de flux de travail internes prêts à l'emploi pour votre équipe.
Ce qu'il contient :
- •Calendrier complet avec les champs requis pour chaque étape de notification
- •Arbre de décision pour la classification entité essentielle ou importante
- •Contacts et portails de notification des CSIRT par État membre de l'UE
- •Modèle de flux d'escalade interne pour les groupes multi-entités
- •Modèle d'évaluation de l'impact transfrontalier
- •Structure du rapport final à 30 jours avec exemples de formulations
PDF gratuit, aucun suivi commercial sauf si vous le demandez. Vos données sont traitées en Suisse, conformément à la loi suisse sur la protection des données.
Notification d'incident NIS2 : vos questions, nos réponses
Les questions que nous posent le plus souvent les responsables conformité et les RSSI qui se préparent aux obligations de notification d'incident NIS2.
Qu'est-ce qu'un « incident significatif » au sens de NIS2 ?
L'article 23, paragraphe 3, définit un incident significatif comme un incident qui a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières, ou qui a affecté ou est susceptible d'affecter d'autres personnes physiques ou morales en causant un préjudice matériel ou immatériel considérable. Le seuil est volontairement large : en cas de doute, notifiez. La sous-notification comporte un risque réglementaire bien plus élevé que la sur-notification.
Quand le compte à rebours de 24 heures démarre-t-il ?
Le compte à rebours démarre dès le moment où votre organisation prend connaissance de l'incident significatif, et non au moment où il s'est produit. La notion de « connaissance » s'interprète largement : si vos systèmes de surveillance ont détecté une anomalie qu'une équipe de sécurité raisonnable aurait investiguée, le compte à rebours a peut-être déjà commencé. C'est pourquoi les flux de détection et d'alerte automatisés sont essentiels.
À qui devons-nous notifier, et cela varie-t-il selon le pays ?
Oui. Chaque État membre de l'UE désigne son propre CSIRT (Computer Security Incident Response Team) ou autorité compétente. Pour les organisations multi-entités opérant dans plusieurs États membres, cela signifie que vous pouvez devoir transmettre des notifications à plusieurs autorités différentes, chacune avec ses propres portails, formats et exigences linguistiques, dans la même fenêtre de 24 heures. Notre checklist inclut un annuaire des contacts CSIRT par État membre.
Que se passe-t-il si nous manquons le délai de 24 heures ?
NIS2 habilite les autorités de surveillance à imposer des amendes administratives pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total (le montant le plus élevé étant retenu) pour les entités essentielles. Les entités importantes encourent des amendes pouvant atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires. Au-delà des amendes, les organes de direction peuvent être tenus personnellement responsables : l'article 20 de NIS2 engage explicitement la responsabilité des dirigeants quant au respect des obligations de gestion des risques et de notification.
Quel est le lien entre la notification d'incident NIS2 et la notification de violation au titre du RGPD ?
Ce sont des obligations distinctes, avec des éléments déclencheurs, des délais et des autorités différents. Un même incident peut déclencher les deux : la notification à 72 heures du RGPD auprès des autorités de protection des données (si des données à caractère personnel sont concernées) et l'alerte précoce à 24 heures de NIS2 auprès du CSIRT (si des services sont perturbés). Votre flux de réponse aux incidents doit gérer les deux en parallèle, et c'est précisément pourquoi les plateformes de gestion intégrée des incidents sont importantes.
Priverion aide-t-il spécifiquement à la notification d'incident NIS2 ?
Le module de gestion des incidents de Priverion fournit des flux de travail structurés pour la notification de violation et la documentation des incidents, avec dossiers de preuves automatisés et rapports prêts pour l'audit. Bien que nous ayons conçu la plateforme pour la gestion globale des programmes de protection des données (registre des traitements, AIPD, demandes des personnes concernées, risque fournisseurs), les fonctionnalités de gestion des incidents correspondent directement aux étapes de notification de NIS2. Pour les organisations qui gèrent à la fois leurs obligations RGPD et NIS2 sur plusieurs entités, disposer d'une plateforme unique couvrant les deux flux de notification élimine la charge de coordination à l'origine de la plupart des dépassements de délais.


