- Objet
- incident aux conséquences considérables
- Conséquence
- déclenche l’obligation de notification NIS2
- Critères
- gravité, durée, utilisateurs touchés
- Voisins
- incident, obligation de notification
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’un incident important ?
Un incident important (significant incident en anglais) est un Incident dont les conséquences sont graves : interruptions prolongées, fuite de données massive ou grand nombre d’utilisateurs touchés. C’est cette gravité seule qui rend un incident déclarable. La notion constitue donc le seuil qui décide si la chaîne de notification NIS2 se déclenche ou non : un incident ordinaire reste une affaire interne, un incident important devient une obligation envers l’autorité.
Quand un incident est-il « important » ?
Comptent notamment la durée de la perturbation, le nombre de personnes ou de clients touchés, les préjudices financiers possibles, la fuite de données sensibles et les répercussions sur d’autres entités ou sur la continuité des services. Comme NIS2 n’impose aucun barème rigide et laisse votre entité apprécier l’importance selon les circonstances, mieux vaut traduire ces facteurs en seuils propres et documentés avant le premier cas sérieux — sinon, ce sont de précieuses minutes des 24 heures déjà courtes qui se perdent en discussions internes.
Liste de décision : l’incident est-il important ?
Un seul oui franc suffit en règle générale à enclencher la chaîne. Dans le doute, mieux vaut déclarer.
Conséquence : la notification
En présence d’un incident important, la directive enclenche ce qu’elle nomme Obligation de notification en trois temps : alerte précoce (24 h), notification d’incident (72 h) et enfin le Rapport final (1 mois). En France, cette chaîne n’est pas encore exigible : les incidents se signalent au CERT-FR. L’incident survenu se distingue de la menace importante, c’est-à-dire d’un danger qui n’a pas encore causé de dommage.
Deux cas, un seul seuil
Scénario : un commerçant en ligne constate qu’une faille a laissé fuir les données clients d’environ 40 000 comptes. Fuite de données et grand nombre de personnes touchées — deux oui francs sur la liste. L’équipe classe l’incident comme important en quelques minutes et enclenche la chaîne. À l’inverse, un bref pic de charge sur la boutique la veille est resté sous tous les seuils, n’a gêné aucun client et a simplement été consigné en interne. Même règle, deux résultats opposés.
Que faire concrètement ?
Dès qu’un oui apparaît sur la liste, chaque minute compte. Ces étapes appartiennent au déroulé :
- Documentez le classement : notez brièvement l’heure de la détection et le critère décisif — cela prouvera plus tard que l’appréciation a été faite à temps.
- Émettez l’alerte précoce : dans les 24 heures que prévoit la directive ; en France, adressez le signalement au CERT-FR, aucun canal NIS2 n’existant à ce jour.
- Confinez l’incident : isolez les systèmes touchés et préservez les preuves, en parallèle du signalement.
- Suivez les échéances : prévoyez la notification d’incident à 72 heures et le rapport final à un mois.
- Déclenchez le plan : activez le plan de réponse à incident pour que rôles et escalade prennent effet immédiatement.
L’article 34 de la directive fixe des plafonds minimaux de sanction : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent aller au-delà, et le montant applicable en France dépendra de la loi de transposition. Des critères clairs font gagner exactement ce temps de discussion.
Pour aller plus loin : Directive (UE) 2022/2555 — critères de l’incident important (article 23)
Questions fréquentes
Qu’est-ce qu’un incident important ?
Un incident important est un incident de sécurité aux conséquences graves pour la disponibilité, la confidentialité ou l’intégrité des services : interruptions prolongées, fuite de données massive, préjudice financier ou grand nombre d’utilisateurs touchés. C’est cette gravité seule qui rend un incident déclarable et le distingue de l’incident ordinaire. La notion est donc le seuil qui décide si la chaîne de notification NIS2 se déclenche.
Que se passe-t-il en cas d’incident important ?
La directive déclenche alors sa chaîne en trois temps : alerte précoce sous 24 heures, notification d’incident sous 72 heures et rapport final sous un mois. En parallèle courent les mesures internes de confinement et de rétablissement. Sur les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes. En France, cette chaîne n’est pas encore exigible et les incidents se signalent au CERT-FR.
Qui décide qu’un incident est important ?
L’entreprise touchée en décide elle-même, à partir de critères définis à l’avance : durée de la perturbation, étendue, nombre d’utilisateurs concernés et ampleur du préjudice. NIS2 n’impose aucun barème rigide et laisse l’appréciation à l’entité. Des seuils clairs et documentés rendent le classement rapide et explicable devant l’autorité — et font gagner de précieuses minutes dans les 24 heures que prévoit la directive.