- Objet
- événement de sécurité
- Conséquence
- atteinte à des données, des systèmes ou des services
- À retenir
- seuls les incidents importants sont à déclarer
- Voisins
- réponse à incident, obligation de notification
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’un incident ?
Un Incident (incident de sécurité) est tout événement qui porte réellement atteinte à la disponibilité, à la confidentialité, à l’intégrité ou à l’authenticité de données, de systèmes ou de services. L’éventail va de l’infection par un logiciel malveillant à la fuite de données et au rançongiciel, jusqu’à la panne totale du système. À la différence d’un simple soupçon ou d’une alerte technique, l’incident produit un effet démontrable — il a violé une propriété de sécurité ou perturbé l’exploitation. Cette définition fonde la question de savoir si une entreprise doit réagir et signaler, et à quelle vitesse.
Distinguer incident, événement et quasi-incident
Tout événement n’est pas un incident. Un « event » anodin — une seule tentative de connexion échouée, par exemple — ne devient un incident que si la sécurité est réellement atteinte. Quasi-incident : dans ce cas, le dommage ne s’est pas produit. La distinction est nette et elle compte, parce qu’elle commande les moyens à mobiliser et le déclenchement des obligations de signalement. Traiter chaque événement comme un incident épuise l’équipe ; minimiser les incidents véritables fait manquer les échéances.
De l’incident à la réaction
La conduite structurée d’un incident porte deux noms : Réponse à incident et Traitement des incidents — de la détection au confinement et à l’éradication, jusqu’au Rétablissement. Plus le classement d’un événement en incident est net, plus vite ces processus démarrent. Les incidents se repèrent souvent à des traces techniques, ce que l’on appelle les indicateurs de compromission.
Incident et notification au titre de NIS2
Un incident jugé « important » enclenche la chaîne prévue par la directive NIS2. Obligation de notification : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final au bout d’un mois. En France, cette chaîne n’est pas encore exigible, faute de loi de transposition promulguée ; les incidents se signalent aujourd’hui au CERT-FR. Les incidents mineurs méritent malgré tout d’être consignés en interne, car ils annoncent souvent des problèmes plus larges. Un cas typique : si un rançongiciel chiffre la base de production d’un fournisseur d’énergie et met l’exploitation à l’arrêt, l’incident est important — en France, le signalement au CERT-FR part sans attendre, en parallèle du confinement technique ; le jour où la loi de transposition sera promulguée, ce sera l’alerte précoce des 24 heures.
Pour aller plus loin : Directive (UE) 2022/2555 — texte intégral (EUR-Lex)
Questions fréquentes
Qu’est-ce qu’un incident ?
Un incident est un événement de sécurité qui porte réellement atteinte à la disponibilité, à la confidentialité, à l’intégrité ou à l’authenticité de données, de systèmes ou de services : logiciel malveillant, fuite de données, rançongiciel ou panne totale du système. À la différence d’un simple soupçon ou d’une alerte technique, l’incident produit un effet démontrable — il a violé une propriété de sécurité ou perturbé l’exploitation. C’est cette définition qui décide si une entreprise doit réagir et signaler, et à quelle vitesse.
Tout incident doit-il être déclaré ?
Non. Seuls les incidents importants déclenchent l’obligation de notification prévue par la directive NIS2, et la chaîne est alors échelonnée : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final au bout d’un mois. En France, cette chaîne n’est pas encore exigible, faute de loi de transposition promulguée ; les incidents se signalent au CERT-FR, dans le cadre de la loi n° 2018-133 et du dispositif SAIV. Les incidents mineurs méritent malgré tout d’être consignés en interne : ils annoncent souvent des problèmes plus larges et servent aux analyses ultérieures.
Quelle différence avec un quasi-incident ?
Un quasi-incident est un incident évité de justesse, où le dommage ne s’est pas produit, alors que l’incident a réellement porté atteinte à la sécurité. Dans le quasi-incident, l’attaque ou l’erreur a été détectée ou repoussée à temps, si bien qu’aucune propriété de sécurité n’a été violée. Les deux comptent : les quasi-incidents révèlent des faiblesses avant qu’il n’en sorte un incident véritable, susceptible d’entraîner une notification au titre de NIS2, et méritent donc eux aussi d’être consignés.