Glossaire · Terme

Incident important en clair

Un incident important est un incident de sécurité aux conséquences considérables sur les services, l’activité ou les personnes touchées — et il peut être à déclarer.

En bref
Objet
incident aux conséquences considérables
Conséquence
déclenche l’obligation de notification NIS2
Critères
gravité, durée, utilisateurs touchés
Voisins
incident, obligation de notification
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce qu’un incident important ?

Un incident important (significant incident en anglais) est un Incident dont les conséquences sont graves : interruptions prolongées, fuite de données massive ou grand nombre d’utilisateurs touchés. C’est cette gravité seule qui rend un incident déclarable. La notion constitue donc le seuil qui décide si la chaîne de notification NIS2 se déclenche ou non : un incident ordinaire reste une affaire interne, un incident important devient une obligation envers l’autorité.

Quand un incident est-il « important » ?

Comptent notamment la durée de la perturbation, le nombre de personnes ou de clients touchés, les préjudices financiers possibles, la fuite de données sensibles et les répercussions sur d’autres entités ou sur la continuité des services. Comme NIS2 n’impose aucun barème rigide et laisse votre entité apprécier l’importance selon les circonstances, mieux vaut traduire ces facteurs en seuils propres et documentés avant le premier cas sérieux — sinon, ce sont de précieuses minutes des 24 heures déjà courtes qui se perdent en discussions internes.

Liste de décision : l’incident est-il important ?

Un seul oui franc suffit en règle générale à enclencher la chaîne. Dans le doute, mieux vaut déclarer.

Conséquence : la notification

En présence d’un incident important, la directive enclenche ce qu’elle nomme Obligation de notification en trois temps : alerte précoce (24 h), notification d’incident (72 h) et enfin le Rapport final (1 mois). En France, cette chaîne n’est pas encore exigible : les incidents se signalent au CERT-FR. L’incident survenu se distingue de la menace importante, c’est-à-dire d’un danger qui n’a pas encore causé de dommage.

Deux cas, un seul seuil

Scénario : un commerçant en ligne constate qu’une faille a laissé fuir les données clients d’environ 40 000 comptes. Fuite de données et grand nombre de personnes touchées — deux oui francs sur la liste. L’équipe classe l’incident comme important en quelques minutes et enclenche la chaîne. À l’inverse, un bref pic de charge sur la boutique la veille est resté sous tous les seuils, n’a gêné aucun client et a simplement été consigné en interne. Même règle, deux résultats opposés.

Que faire concrètement ?

Dès qu’un oui apparaît sur la liste, chaque minute compte. Ces étapes appartiennent au déroulé :

L’article 34 de la directive fixe des plafonds minimaux de sanction : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent aller au-delà, et le montant applicable en France dépendra de la loi de transposition. Des critères clairs font gagner exactement ce temps de discussion.

Pour aller plus loin : Directive (UE) 2022/2555 — critères de l’incident important (article 23)

Questions fréquentes

Qu’est-ce qu’un incident important ?

Un incident important est un incident de sécurité aux conséquences graves pour la disponibilité, la confidentialité ou l’intégrité des services : interruptions prolongées, fuite de données massive, préjudice financier ou grand nombre d’utilisateurs touchés. C’est cette gravité seule qui rend un incident déclarable et le distingue de l’incident ordinaire. La notion est donc le seuil qui décide si la chaîne de notification NIS2 se déclenche.

Que se passe-t-il en cas d’incident important ?

La directive déclenche alors sa chaîne en trois temps : alerte précoce sous 24 heures, notification d’incident sous 72 heures et rapport final sous un mois. En parallèle courent les mesures internes de confinement et de rétablissement. Sur les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes. En France, cette chaîne n’est pas encore exigible et les incidents se signalent au CERT-FR.

Qui décide qu’un incident est important ?

L’entreprise touchée en décide elle-même, à partir de critères définis à l’avance : durée de la perturbation, étendue, nombre d’utilisateurs concernés et ampleur du préjudice. NIS2 n’impose aucun barème rigide et laisse l’appréciation à l’entité. Des seuils clairs et documentés rendent le classement rapide et explicable devant l’autorité — et font gagner de précieuses minutes dans les 24 heures que prévoit la directive.

Test d’importance

Important ou non ? Tranché en quelques minutes

Avec vos seuils enregistrés, Compliance Compass guide votre équipe dans l’appréciation oui/non et déclenche automatiquement l’alerte précoce des 24 heures en cas de réponse positive.