Conformité à la directive NIS2

Exigences de notification d'incident NIS2 : ce que le délai de 24 heures signifie pour votre organisation

En vertu de la directive NIS2, vous disposez de seulement 24 heures pour transmettre une alerte précoce après la détection d'un incident significatif. La plupart des organisations ne sont pas prêtes sur le plan opérationnel. Voici précisément ce qui est exigé, et comment vous assurer de ne pas manquer la fenêtre.

La directive (UE) 2022/2555 introduit les délais de notification d'incident les plus stricts de l'histoire réglementaire de l'UE. Tout manquement peut entraîner des amendes administratives pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Cette page détaille chaque exigence afin que vos équipes conformité, sécurité informatique et juridique puissent se préparer, avant que le compte à rebours ne s'enclenche.

PDF gratuit, il vous suffit de votre nom et de votre adresse e-mail professionnelle. Aucun suivi commercial, sauf si vous le demandez.

La confiance des équipes protection des données et conformité qui pilotent leur préparation à NIS2 dans toute l'UE

Hébergement en Suisse Infrastructure ISO 27001 Plateforme conforme au RGPD Plus de 30 juridictions de l'UE couvertes
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Exigences de notification d'incident NIS2 : le calendrier complet à 24 heures, 72 heures et 30 jours

L'article 23 de la directive NIS2 impose trois étapes distinctes de notification après la détection d'un incident significatif. Chacune a des exigences différentes, des niveaux de détail différents, et les mêmes délais impitoyables. Voici précisément ce qu'exige chaque étape.

Étape 1

24 heures

À compter du moment où vous prenez connaissance d'un incident significatif

Notification d'alerte précoce

Votre première transmission obligatoire au CSIRT désigné ou à l'autorité compétente. Il ne s'agit pas d'un rapport d'incident complet, mais d'une alerte précoce destinée à permettre une réponse coordonnée à l'échelle de l'UE.

  • Indiquer si l'on soupçonne que l'incident résulte d'actes illicites ou malveillants
  • Signaler un éventuel impact transfrontalier afin de déclencher la coordination entre États membres
  • Transmettre au CSIRT désigné au niveau national, qui varie selon l'État membre et le secteur

Le défi des structures multi-entités

Des filiales situées dans plusieurs États membres peuvent nécessiter des notifications simultanées à différents CSIRT, chacun avec ses propres portails et formats, dans la même fenêtre de 24 heures.

Directive NIS2 (UE) 2022/2555, article 23, paragraphe 4, point a)

Étape 2

72 heures

À compter du moment où vous avez pris connaissance de l'incident significatif

Notification d'incident

Une mise à jour plus détaillée qui s'appuie sur votre alerte précoce. C'est ici que la profondeur technique devient déterminante : votre autorité attend une évaluation initiale exploitable.

  • Actualiser les informations fournies dans l'alerte précoce avec tout nouvel élément
  • Inclure une évaluation initiale de la gravité, de l'étendue de l'impact et des indicateurs de compromission
  • Documenter les systèmes et services affectés ainsi que le nombre estimé d'utilisateurs ou d'entités touchés

Là où la plupart des organisations échouent

Sans flux de travail prédéfinis, les équipes passent les 48 premières heures à déterminer qui est responsable de quoi, ne laissant qu'à peine 24 heures pour rédiger une évaluation conforme aux normes réglementaires.

Directive NIS2 (UE) 2022/2555, article 23, paragraphe 4, point b)

Étape 3

30 jours

À compter de la transmission de votre notification d'incident à 72 heures

Rapport d'incident final

Le rapport complet et détaillé qui devient partie intégrante de votre dossier de conformité permanent. C'est ce que les autorités de surveillance consulteront lors des mesures d'exécution et des audits.

  • Description détaillée de l'incident, y compris la gravité et une évaluation complète de l'impact
  • Analyse des causes profondes : le type de menace ou de vulnérabilité ayant vraisemblablement déclenché l'incident
  • Mesures d'atténuation appliquées et en cours, ainsi que la documentation de l'impact transfrontalier

Votre moment de vérité pour l'audit

Les organisations qui maintiennent des flux d'incidents structurés génèrent ce rapport en quelques heures. Celles qui s'appuient sur des processus improvisés passent des semaines à reconstituer les événements à partir de chaînes d'e-mails et d'historiques de messagerie.

Directive NIS2 (UE) 2022/2555, article 23, paragraphe 4, points d) et e)

Vous ne savez pas si votre organisation est classée comme entité essentielle ou importante au sens de NIS2, ni quels CSIRT vous devez notifier ? Notre checklist couvre la classification des entités, les contacts de notification par État membre et un flux de travail étape par étape pour chaque phase de notification.

Télécharger la checklist gratuite de notification d'incident NIS2

200+

Heures économisées sur la documentation de conformité

Medtec a récupéré plus de 200 heures lors de sa préparation à l'ISO 27001 en remplaçant les flux de documentation manuels par une génération automatisée des preuves de conformité.

60 %

Réduction du temps administratif de conformité

Un constructeur aéronautique a obtenu une réduction de 60 % du temps administratif de conformité en 6 mois, avec une tarification prévisible fondée sur les entités, sans pièges d'expansion par utilisateur.

3 mois

D'avance sur le calendrier ISO 27001

Medtec a atteint l'état de préparation à l'audit trois mois avant son calendrier initial grâce aux dossiers de preuves automatisés et aux tableaux de bord de conformité de Priverion.

Pourquoi les équipes du mid-market quittent OneTrust pour Priverion

Vous ne devriez pas avoir besoin d'un cycle de vente grands comptes et d'un budget à six chiffres pour gérer la protection des données à l'échelle de votre groupe. Voici ce à quoi ressemble vraiment la comparaison, une fois le marketing mis de côté.

La plateforme grands comptes typique

Ce à quoi vous êtes habitué

Tarification par utilisateur et par module

Les coûts explosent à chaque ajout d'une filiale, d'un utilisateur ou d'un module. Les budgets deviennent imprévisibles dès la première année.

Infrastructure hébergée aux États-Unis

Données traitées sous juridiction américaine. Après Schrems II, cela crée un casse-tête juridique pour chaque évaluation de transfert transfrontalier.

Surcharge de fonctionnalités

Modules ESG, lignes d'alerte éthique, gestion du consentement aux cookies et des centaines de connecteurs que vous ne configurerez jamais. Vous payez pour tout, vous n'en utilisez qu'une fraction.

Mise en œuvre étalée sur des mois

Équipes de déploiement dédiées, missions de conseil sur mesure et un délai de 6 mois avant d'en tirer de la valeur.

Une complexité qui exige des consultants

L'interface part du principe que vous disposez d'une équipe dédiée aux opérations de protection des données. Or, la plupart des DPD du mid-market portent déjà trois casquettes.

Priverion

Ce à quoi cela devrait ressembler

Tarification prévisible, à l'échelle de l'entreprise

Tarification fondée sur le nombre d'entités et la taille de l'organisation, et non par utilisateur ou par module. Votre direction financière obtient un chiffre fiable.

Conçu et hébergé en Suisse

L'ensemble du traitement des données se fait sur une infrastructure suisse. Résidence européenne des données garantie. Dans un monde post-Schrems II, ce n'est pas une simple fonctionnalité, c'est une exigence juridique.

Conçu spécifiquement pour la protection des données

Registre des traitements, AIPD, demandes des personnes concernées, risque fournisseurs, gestion des incidents, registre IA : tout ce dont un programme de protection des données a besoin. Rien de superflu. Nous ne couvrons ni l'ESG, ni les lignes d'alerte éthique, ni le consentement aux cookies, et c'est un choix délibéré.

Opérationnel en semaines, pas en mois

Un constructeur aéronautique a obtenu une réduction de 60 % du temps administratif de conformité au cours de ses 6 premiers mois, déploiement inclus.

Constructeur aéronautique, 6 premiers mois après le déploiement

Pensé pour le DPD qui porte trois casquettes

La rédaction assistée par IA et la recertification automatisée permettent à votre équipe de se concentrer sur le travail stratégique de protection des données, plutôt que de relancer les unités métier pour mettre à jour des tableurs.

La robustesse d'une solution grands comptes, sans la complexité. C'est tout l'enjeu.

Réserver une présentation de 30 min

Téléchargez la checklist de notification d'incident NIS2

Un PDF étape par étape couvrant les exigences de notification à 24 heures, 72 heures et 30 jours, ainsi que des conseils de classification des entités, des annuaires de contacts CSIRT par État membre et des modèles de flux de travail internes prêts à l'emploi pour votre équipe.

Ce qu'il contient :

  • Calendrier complet avec les champs requis pour chaque étape de notification
  • Arbre de décision pour la classification entité essentielle ou importante
  • Contacts et portails de notification des CSIRT par État membre de l'UE
  • Modèle de flux d'escalade interne pour les groupes multi-entités
  • Modèle d'évaluation de l'impact transfrontalier
  • Structure du rapport final à 30 jours avec exemples de formulations

PDF gratuit, aucun suivi commercial sauf si vous le demandez. Vos données sont traitées en Suisse, conformément à la loi suisse sur la protection des données.

Notification d'incident NIS2 : vos questions, nos réponses

Les questions que nous posent le plus souvent les responsables conformité et les RSSI qui se préparent aux obligations de notification d'incident NIS2.

Qu'est-ce qu'un « incident significatif » au sens de NIS2 ?

L'article 23, paragraphe 3, définit un incident significatif comme un incident qui a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières, ou qui a affecté ou est susceptible d'affecter d'autres personnes physiques ou morales en causant un préjudice matériel ou immatériel considérable. Le seuil est volontairement large : en cas de doute, notifiez. La sous-notification comporte un risque réglementaire bien plus élevé que la sur-notification.

Quand le compte à rebours de 24 heures démarre-t-il ?

Le compte à rebours démarre dès le moment où votre organisation prend connaissance de l'incident significatif, et non au moment où il s'est produit. La notion de « connaissance » s'interprète largement : si vos systèmes de surveillance ont détecté une anomalie qu'une équipe de sécurité raisonnable aurait investiguée, le compte à rebours a peut-être déjà commencé. C'est pourquoi les flux de détection et d'alerte automatisés sont essentiels.

À qui devons-nous notifier, et cela varie-t-il selon le pays ?

Oui. Chaque État membre de l'UE désigne son propre CSIRT (Computer Security Incident Response Team) ou autorité compétente. Pour les organisations multi-entités opérant dans plusieurs États membres, cela signifie que vous pouvez devoir transmettre des notifications à plusieurs autorités différentes, chacune avec ses propres portails, formats et exigences linguistiques, dans la même fenêtre de 24 heures. Notre checklist inclut un annuaire des contacts CSIRT par État membre.

Que se passe-t-il si nous manquons le délai de 24 heures ?

NIS2 habilite les autorités de surveillance à imposer des amendes administratives pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total (le montant le plus élevé étant retenu) pour les entités essentielles. Les entités importantes encourent des amendes pouvant atteindre 7 millions d'euros ou 1,4 % du chiffre d'affaires. Au-delà des amendes, les organes de direction peuvent être tenus personnellement responsables : l'article 20 de NIS2 engage explicitement la responsabilité des dirigeants quant au respect des obligations de gestion des risques et de notification.

Quel est le lien entre la notification d'incident NIS2 et la notification de violation au titre du RGPD ?

Ce sont des obligations distinctes, avec des éléments déclencheurs, des délais et des autorités différents. Un même incident peut déclencher les deux : la notification à 72 heures du RGPD auprès des autorités de protection des données (si des données à caractère personnel sont concernées) et l'alerte précoce à 24 heures de NIS2 auprès du CSIRT (si des services sont perturbés). Votre flux de réponse aux incidents doit gérer les deux en parallèle, et c'est précisément pourquoi les plateformes de gestion intégrée des incidents sont importantes.

Priverion aide-t-il spécifiquement à la notification d'incident NIS2 ?

Le module de gestion des incidents de Priverion fournit des flux de travail structurés pour la notification de violation et la documentation des incidents, avec dossiers de preuves automatisés et rapports prêts pour l'audit. Bien que nous ayons conçu la plateforme pour la gestion globale des programmes de protection des données (registre des traitements, AIPD, demandes des personnes concernées, risque fournisseurs), les fonctionnalités de gestion des incidents correspondent directement aux étapes de notification de NIS2. Pour les organisations qui gèrent à la fois leurs obligations RGPD et NIS2 sur plusieurs entités, disposer d'une plateforme unique couvrant les deux flux de notification élimine la charge de coordination à l'origine de la plupart des dépassements de délais.

Cessez de gérer la protection des données dans des tableurs

Découvrez à quoi ressemble une gestion de la protection des données à l'échelle du groupe lorsqu'elle fonctionne vraiment

En 30 minutes, nous vous montrerons précisément comment des organisations comme ce constructeur aéronautique ont automatisé la recertification de leur registre des traitements dans chaque filiale, et réduit de 60 % leur temps administratif de conformité au cours des six premiers mois.

En semaines, pas en mois

Délai moyen jusqu'au déploiement complet

Pas de tarification par utilisateur

Coûts prévisibles fondés sur les entités, pas sur les sièges

100 % hébergé en Suisse

Souveraineté des données garantie

Réserver une présentation de 30 minutes

Sans engagement. Nous adapterons la session à votre structure d'entités et à vos lacunes de conformité.

The Privacy Compliance Briefing

Chaque mois, des analyses sur l'application du RGPD, les actualités de la nLPD et les stratégies d'automatisation pour les DPD et les équipes conformité.

Pas de spam. Désabonnement à tout moment.