- Objet
- menace au fort potentiel de dommage
- Particularité
- pas encore réalisée
- Conséquence possible
- information des utilisateurs concernés
- Voisins
- incident important, gestion des vulnérabilités
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’une menace importante ?
Une menace importante (significant cyber threat en anglais) est un danger qui, s’il était exploité, aurait des conséquences graves pour les systèmes, les services ou les personnes touchées. Le point décisif : il ne doit pas encore s’être réalisé. NIS2 ne saisit donc pas seulement le dommage lui-même, mais déjà le risque sérieux — par exemple une faille critique activement exploitée dans un système très répandu, ou une campagne d’attaque ciblant tout un secteur.
Menace ou incident
NIS2 distingue à dessein : une menace importante est un danger imminent , tandis qu’un incident important s’est déjà réalisé et déclenche la chaîne en trois temps appelée Obligation de notification (24 h / 72 h / 1 mois). La menace seule ne fonde pas cette chaîne — elle exige en revanche d’agir par anticipation, avant que le danger ne devienne dommage. En France, la chaîne attend encore la loi de transposition.
Informer les personnes concernées
Face à une menace importante identifiée, il peut s’imposer d’informer les clients ou les utilisateurs concernés : mesures de protection qu’ils peuvent prendre eux-mêmes, ou recommandation d’installer sans délai un correctif. L’autorité compétente peut aussi exiger expressément une telle information au cas par cas.
Un exemple concret
Un cas typique : un éditeur de logiciels apprend qu’une faille de type zéro-jour, activement exploitée, circule pour une bibliothèque intégrée à son produit. Chez lui, aucun système n’est encore compromis — il n’y a donc pas d’incident important. Mais comme le potentiel de dommage est élevé pour ses clients, il traite la situation comme une menace importante, communique de sa propre initiative sur un correctif et renforce la surveillance des schémas d’attaque correspondants.
Agir par anticipation
Détecter tôt les menaces importantes relève de la Gestion des risques prévue par NIS2 : la Gestion des vulnérabilités et le suivi des IoC permettent d’apprécier la situation de menace et de réagir avant qu’un dommage déclarable ne survienne.
Pour aller plus loin : ENISA – Agence de l’Union européenne pour la cybersécurité et panoramas de la menace
Questions fréquentes
Qu’est-ce qu’une menace importante ?
Une menace importante est un danger au fort potentiel de dommage pour les systèmes, les services ou les personnes, qui aurait des conséquences graves s’il était exploité. Le point décisif : il n’a pas besoin de s’être déjà réalisé. NIS2 saisit ainsi le risque sérieux lui-même — par exemple une faille critique activement exploitée dans un système très répandu, ou une campagne d’attaque ciblant tout un secteur.
Quelle différence avec l’incident important ?
La menace importante est un danger imminent qui n’a pas encore causé de dommage, tandis que l’incident important s’est déjà réalisé et déclenche la chaîne NIS2 en trois temps : alerte précoce à 24 heures, notification d’incident à 72 heures, rapport final à un mois. La menace seule ne fonde pas cette chaîne, mais elle exige d’agir par anticipation avant que le danger ne devienne dommage. En France, la chaîne elle-même attend encore la loi de transposition.
Faut-il informer les utilisateurs ?
Face à une menace importante identifiée, informer les clients ou les utilisateurs concernés peut s’imposer : mesures de protection qu’ils peuvent prendre eux-mêmes, ou recommandation d’installer sans délai un correctif. L’autorité compétente — en France, ce rôle reviendra à l’ANSSI une fois la loi de transposition promulguée — peut aussi l’exiger expressément au cas par cas. En revanche, la menace seule n’emporte pas d’obligation formelle de notification comme l’incident important.