Glossaire · Terme

Menace importante en clair

Une menace importante a un fort potentiel de dommage mais ne s’est pas encore réalisée. Ce qui la sépare de l’incident important, et vos réflexes.

En bref
Objet
menace au fort potentiel de dommage
Particularité
pas encore réalisée
Conséquence possible
information des utilisateurs concernés
Voisins
incident important, gestion des vulnérabilités
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce qu’une menace importante ?

Une menace importante (significant cyber threat en anglais) est un danger qui, s’il était exploité, aurait des conséquences graves pour les systèmes, les services ou les personnes touchées. Le point décisif : il ne doit pas encore s’être réalisé. NIS2 ne saisit donc pas seulement le dommage lui-même, mais déjà le risque sérieux — par exemple une faille critique activement exploitée dans un système très répandu, ou une campagne d’attaque ciblant tout un secteur.

Menace ou incident

NIS2 distingue à dessein : une menace importante est un danger imminent , tandis qu’un incident important s’est déjà réalisé et déclenche la chaîne en trois temps appelée Obligation de notification (24 h / 72 h / 1 mois). La menace seule ne fonde pas cette chaîne — elle exige en revanche d’agir par anticipation, avant que le danger ne devienne dommage. En France, la chaîne attend encore la loi de transposition.

Informer les personnes concernées

Face à une menace importante identifiée, il peut s’imposer d’informer les clients ou les utilisateurs concernés : mesures de protection qu’ils peuvent prendre eux-mêmes, ou recommandation d’installer sans délai un correctif. L’autorité compétente peut aussi exiger expressément une telle information au cas par cas.

Un exemple concret

Un cas typique : un éditeur de logiciels apprend qu’une faille de type zéro-jour, activement exploitée, circule pour une bibliothèque intégrée à son produit. Chez lui, aucun système n’est encore compromis — il n’y a donc pas d’incident important. Mais comme le potentiel de dommage est élevé pour ses clients, il traite la situation comme une menace importante, communique de sa propre initiative sur un correctif et renforce la surveillance des schémas d’attaque correspondants.

Agir par anticipation

Détecter tôt les menaces importantes relève de la Gestion des risques prévue par NIS2 : la Gestion des vulnérabilités et le suivi des IoC permettent d’apprécier la situation de menace et de réagir avant qu’un dommage déclarable ne survienne.

Pour aller plus loin : ENISA – Agence de l’Union européenne pour la cybersécurité et panoramas de la menace

Questions fréquentes

Qu’est-ce qu’une menace importante ?

Une menace importante est un danger au fort potentiel de dommage pour les systèmes, les services ou les personnes, qui aurait des conséquences graves s’il était exploité. Le point décisif : il n’a pas besoin de s’être déjà réalisé. NIS2 saisit ainsi le risque sérieux lui-même — par exemple une faille critique activement exploitée dans un système très répandu, ou une campagne d’attaque ciblant tout un secteur.

Quelle différence avec l’incident important ?

La menace importante est un danger imminent qui n’a pas encore causé de dommage, tandis que l’incident important s’est déjà réalisé et déclenche la chaîne NIS2 en trois temps : alerte précoce à 24 heures, notification d’incident à 72 heures, rapport final à un mois. La menace seule ne fonde pas cette chaîne, mais elle exige d’agir par anticipation avant que le danger ne devienne dommage. En France, la chaîne elle-même attend encore la loi de transposition.

Faut-il informer les utilisateurs ?

Face à une menace importante identifiée, informer les clients ou les utilisateurs concernés peut s’imposer : mesures de protection qu’ils peuvent prendre eux-mêmes, ou recommandation d’installer sans délai un correctif. L’autorité compétente — en France, ce rôle reviendra à l’ANSSI une fois la loi de transposition promulguée — peut aussi l’exiger expressément au cas par cas. En revanche, la menace seule n’emporte pas d’obligation formelle de notification comme l’incident important.

Gestion des risques

Repérer les dangers avant qu’ils ne surviennent

Compliance Compass soutient une gestion des risques par anticipation : apprécier les menaces et agir à temps.