Glossaire · Terme

Incident en clair

Un incident est un événement de sécurité qui porte atteinte à des données, à des systèmes ou à des services.

En bref
Objet
événement de sécurité
Conséquence
atteinte à des données, des systèmes ou des services
À retenir
seuls les incidents importants sont à déclarer
Voisins
réponse à incident, obligation de notification
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce qu’un incident ?

Un Incident (incident de sécurité) est tout événement qui porte réellement atteinte à la disponibilité, à la confidentialité, à l’intégrité ou à l’authenticité de données, de systèmes ou de services. L’éventail va de l’infection par un logiciel malveillant à la fuite de données et au rançongiciel, jusqu’à la panne totale du système. À la différence d’un simple soupçon ou d’une alerte technique, l’incident produit un effet démontrable — il a violé une propriété de sécurité ou perturbé l’exploitation. Cette définition fonde la question de savoir si une entreprise doit réagir et signaler, et à quelle vitesse.

Distinguer incident, événement et quasi-incident

Tout événement n’est pas un incident. Un « event » anodin — une seule tentative de connexion échouée, par exemple — ne devient un incident que si la sécurité est réellement atteinte. Quasi-incident : dans ce cas, le dommage ne s’est pas produit. La distinction est nette et elle compte, parce qu’elle commande les moyens à mobiliser et le déclenchement des obligations de signalement. Traiter chaque événement comme un incident épuise l’équipe ; minimiser les incidents véritables fait manquer les échéances.

De l’incident à la réaction

La conduite structurée d’un incident porte deux noms : Réponse à incident et Traitement des incidents — de la détection au confinement et à l’éradication, jusqu’au Rétablissement. Plus le classement d’un événement en incident est net, plus vite ces processus démarrent. Les incidents se repèrent souvent à des traces techniques, ce que l’on appelle les indicateurs de compromission.

Incident et notification au titre de NIS2

Un incident jugé « important » enclenche la chaîne prévue par la directive NIS2. Obligation de notification : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final au bout d’un mois. En France, cette chaîne n’est pas encore exigible, faute de loi de transposition promulguée ; les incidents se signalent aujourd’hui au CERT-FR. Les incidents mineurs méritent malgré tout d’être consignés en interne, car ils annoncent souvent des problèmes plus larges. Un cas typique : si un rançongiciel chiffre la base de production d’un fournisseur d’énergie et met l’exploitation à l’arrêt, l’incident est important — en France, le signalement au CERT-FR part sans attendre, en parallèle du confinement technique ; le jour où la loi de transposition sera promulguée, ce sera l’alerte précoce des 24 heures.

Pour aller plus loin : Directive (UE) 2022/2555 — texte intégral (EUR-Lex)

Questions fréquentes

Qu’est-ce qu’un incident ?

Un incident est un événement de sécurité qui porte réellement atteinte à la disponibilité, à la confidentialité, à l’intégrité ou à l’authenticité de données, de systèmes ou de services : logiciel malveillant, fuite de données, rançongiciel ou panne totale du système. À la différence d’un simple soupçon ou d’une alerte technique, l’incident produit un effet démontrable — il a violé une propriété de sécurité ou perturbé l’exploitation. C’est cette définition qui décide si une entreprise doit réagir et signaler, et à quelle vitesse.

Tout incident doit-il être déclaré ?

Non. Seuls les incidents importants déclenchent l’obligation de notification prévue par la directive NIS2, et la chaîne est alors échelonnée : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final au bout d’un mois. En France, cette chaîne n’est pas encore exigible, faute de loi de transposition promulguée ; les incidents se signalent au CERT-FR, dans le cadre de la loi n° 2018-133 et du dispositif SAIV. Les incidents mineurs méritent malgré tout d’être consignés en interne : ils annoncent souvent des problèmes plus larges et servent aux analyses ultérieures.

Quelle différence avec un quasi-incident ?

Un quasi-incident est un incident évité de justesse, où le dommage ne s’est pas produit, alors que l’incident a réellement porté atteinte à la sécurité. Dans le quasi-incident, l’attaque ou l’erreur a été détectée ou repoussée à temps, si bien qu’aucune propriété de sécurité n’a été violée. Les deux comptent : les quasi-incidents révèlent des faiblesses avant qu’il n’en sorte un incident véritable, susceptible d’entraîner une notification au titre de NIS2, et méritent donc eux aussi d’être consignés.

Gestion des incidents

Les incidents sous contrôle

Compliance Compass enregistre, apprécie et documente les incidents — de la détection au signalement.