Glossaire · Terme

CSIRT en clair

Un CSIRT traite et coordonne les incidents de sécurité. En France, le CSIRT national est le CERT-FR, rattaché à l’ANSSI ; NIS2 renforce son rôle.

En bref
Signification
Computer Security Incident Response Team
Mission
Traiter et coordonner les incidents de sécurité
Échelle
interne ou nationale (en France : CERT-FR)
Lien avec NIS2
point d’entrée des notifications
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce qu’un CSIRT ?

Un CSIRT (Computer Security Incident Response Team) est une équipe spécialisée qui réagit aux incidents de sécurité : elle les analyse, les circonscrit et coordonne les contre-mesures. Le terme désigne donc le versant opérationnel et technique du traitement des incidents. Les grandes organisations ont leur propre équipe ; à l’échelle nationale, la France s’appuie sur le CERT-FR, rattaché à l’agence nationale ANSSI qui en assure la tutelle. La notion est plus étroite que celle d’une autorité compétente : cette dernière exerce le contrôle et l’exécution, tandis que le CSIRT apporte avant tout un appui opérationnel. En France, ni l’une ni l’autre n’est encore désignée au titre de NIS2.

Ce que fait un CSIRT

Les CSIRT nationaux et NIS2

NIS2 renforce le rôle des CSIRT nationaux : ils reçoivent les notifications, assistent les entités concernées et favorisent le partage d’informations sur les menaces. Le réseau des CSIRT est coordonné par l’agence européenne ENISA et fait travailler les équipes nationales par-delà les frontières. Les enseignements tirés de la chaîne échelonnée (alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois) alimentent une vision européenne de la menace. En France, ces obligations ne s’imposeront qu’avec la loi de transposition ; le CERT-FR, lui, est déjà opérationnel.

Ai-je besoin de ma propre équipe ?

Les petites structures n’ont pas besoin d’une équipe dédiée, mais de responsabilités clairement réparties et d’un plan de réponse à incident. Un prestataire externe peut tenir ce rôle. L’essentiel est que quelqu’un sache, le jour venu, qui évalue l’incident, qui le circonscrit et qui rédige le signalement au CERT-FR.

Un incident, étape par étape

Exemple : chez un constructeur de machines de taille moyenne, la supervision se déclenche la nuit parce qu’un serveur communique avec une adresse IP suspecte. L’équipe informatique interne n’a pas d’expérience en investigation numérique et fait appel au prestataire avec lequel elle est sous contrat. Celui-ci isole le système, préserve les preuves, identifie la vulnérabilité exploitée et fournit les indicateurs à partir desquels l’entreprise rédige son signalement au CERT-FR.

Questions fréquentes

Que fait un CSIRT ?

Un CSIRT (Computer Security Incident Response Team) est une équipe spécialisée qui traite et coordonne les incidents de sécurité : réception et analyse, confinement, puis rétablissement et prévention. Il partage aussi des alertes et des indicateurs de compromission (IoC) et représente le versant opérationnel et technique du traitement des incidents. Les grandes organisations exploitent leur propre CSIRT ; à l’échelle nationale, la France dispose du CERT-FR, rattaché à l’ANSSI.

Quel rôle NIS2 donne-t-elle au CSIRT ?

NIS2 renforce le rôle des CSIRT nationaux : ils reçoivent les notifications d’incident, assistent les entités concernées et favorisent le partage d’informations sur les menaces. Le réseau des CSIRT, coordonné par l’ENISA, les fait travailler par-delà les frontières, et les enseignements tirés de la chaîne échelonnée — alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois — alimentent une vision européenne de la menace. La France n’ayant pas transposé la directive, ces obligations ne pèsent pas encore sur les entreprises françaises ; le CERT-FR traite néanmoins les incidents qui lui sont signalés.

Faut-il disposer de son propre CSIRT ?

Non. Les petites structures n’ont pas besoin d’une équipe dédiée, mais de responsabilités clairement réparties et d’un plan de réponse à incident. Un prestataire externe peut tenir ce rôle. L’essentiel est de savoir à l’avance qui évalue l’incident, qui le circonscrit et qui rédige le signalement au CERT-FR, afin que le délai de 24 heures prévu par la directive pour l’alerte précoce puisse être tenu le jour où il s’appliquera.

Pour aller plus loin : ENISA – Agence de l’Union européenne pour la cybersécurité

Réponse à incident

Agir de façon coordonnée pendant l’incident

Compliance Compass structure les rôles et les procédures du traitement des incidents — avec ou sans équipe dédiée.