- Signification
- Computer Security Incident Response Team
- Mission
- Traiter et coordonner les incidents de sécurité
- Échelle
- interne ou nationale (en France : CERT-FR)
- Lien avec NIS2
- point d’entrée des notifications
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’un CSIRT ?
Un CSIRT (Computer Security Incident Response Team) est une équipe spécialisée qui réagit aux incidents de sécurité : elle les analyse, les circonscrit et coordonne les contre-mesures. Le terme désigne donc le versant opérationnel et technique du traitement des incidents. Les grandes organisations ont leur propre équipe ; à l’échelle nationale, la France s’appuie sur le CERT-FR, rattaché à l’agence nationale ANSSI qui en assure la tutelle. La notion est plus étroite que celle d’une autorité compétente : cette dernière exerce le contrôle et l’exécution, tandis que le CSIRT apporte avant tout un appui opérationnel. En France, ni l’une ni l’autre n’est encore désignée au titre de NIS2.
Ce que fait un CSIRT
- Recevoir et évaluer les incidents
- Réponse à incident — coordonner l’intervention
- Partager les alertes et les indicateurs de compromission (IoC)
- Après l’incident, capitaliser les enseignements pour le rétablissement et la prévention
Les CSIRT nationaux et NIS2
NIS2 renforce le rôle des CSIRT nationaux : ils reçoivent les notifications, assistent les entités concernées et favorisent le partage d’informations sur les menaces. Le réseau des CSIRT est coordonné par l’agence européenne ENISA et fait travailler les équipes nationales par-delà les frontières. Les enseignements tirés de la chaîne échelonnée (alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois) alimentent une vision européenne de la menace. En France, ces obligations ne s’imposeront qu’avec la loi de transposition ; le CERT-FR, lui, est déjà opérationnel.
Ai-je besoin de ma propre équipe ?
Les petites structures n’ont pas besoin d’une équipe dédiée, mais de responsabilités clairement réparties et d’un plan de réponse à incident. Un prestataire externe peut tenir ce rôle. L’essentiel est que quelqu’un sache, le jour venu, qui évalue l’incident, qui le circonscrit et qui rédige le signalement au CERT-FR.
Un incident, étape par étape
Exemple : chez un constructeur de machines de taille moyenne, la supervision se déclenche la nuit parce qu’un serveur communique avec une adresse IP suspecte. L’équipe informatique interne n’a pas d’expérience en investigation numérique et fait appel au prestataire avec lequel elle est sous contrat. Celui-ci isole le système, préserve les preuves, identifie la vulnérabilité exploitée et fournit les indicateurs à partir desquels l’entreprise rédige son signalement au CERT-FR.
Questions fréquentes
Que fait un CSIRT ?
Un CSIRT (Computer Security Incident Response Team) est une équipe spécialisée qui traite et coordonne les incidents de sécurité : réception et analyse, confinement, puis rétablissement et prévention. Il partage aussi des alertes et des indicateurs de compromission (IoC) et représente le versant opérationnel et technique du traitement des incidents. Les grandes organisations exploitent leur propre CSIRT ; à l’échelle nationale, la France dispose du CERT-FR, rattaché à l’ANSSI.
Quel rôle NIS2 donne-t-elle au CSIRT ?
NIS2 renforce le rôle des CSIRT nationaux : ils reçoivent les notifications d’incident, assistent les entités concernées et favorisent le partage d’informations sur les menaces. Le réseau des CSIRT, coordonné par l’ENISA, les fait travailler par-delà les frontières, et les enseignements tirés de la chaîne échelonnée — alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois — alimentent une vision européenne de la menace. La France n’ayant pas transposé la directive, ces obligations ne pèsent pas encore sur les entreprises françaises ; le CERT-FR traite néanmoins les incidents qui lui sont signalés.
Faut-il disposer de son propre CSIRT ?
Non. Les petites structures n’ont pas besoin d’une équipe dédiée, mais de responsabilités clairement réparties et d’un plan de réponse à incident. Un prestataire externe peut tenir ce rôle. L’essentiel est de savoir à l’avance qui évalue l’incident, qui le circonscrit et qui rédige le signalement au CERT-FR, afin que le délai de 24 heures prévu par la directive pour l’alerte précoce puisse être tenu le jour où il s’appliquera.
Pour aller plus loin : ENISA – Agence de l’Union européenne pour la cybersécurité