- Objet
- Déclarer les incidents importants à l’autorité compétente
- Étapes
- alerte précoce 24 h → notification 72 h → rapport final 1 mois
- Destinataire (FR)
- non désigné ; la loi de transposition n’est pas promulguée
- Déclencheur
- uniquement les incidents importants
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que l’obligation de notification ?
L’expression Obligation de notification désigne l’obligation faite aux entités concernées de déclarer les incidents importants à l’autorité compétente. Le but est que les autorités réagissent tôt, que les tiers touchés soient avertis et que des attaques semblables soient évitées ailleurs dans l’économie. NIS2 organise cette déclaration en plusieurs temps, de façon délibérément échelonnée : l’autorité obtient très vite une première image de la situation, précisée ensuite, plutôt qu’un unique rapport complet des semaines plus tard. En France, cette obligation ne s’imposera qu’avec la loi de transposition, qui n’est pas promulguée.
Les trois étapes en détail
- Alerte précoce (sous 24 heures) : première information brève signalant qu’un incident important est survenu, avec une indication sur un éventuel caractère illicite ou transfrontalier.
- Notification d’incident (sous 72 heures) : première appréciation solide de la gravité, des conséquences et — dans la mesure du connu — de la cause, ainsi que des mesures d’urgence déjà prises.
- Rapport final (sous 1 mois) : exposé complet de la cause, des conséquences et des contre-mesures durables.
La chaîne de notification en un coup d’œil
Le compte à rebours démarre dès la connaissance de l’incident. Chaque étape s’appuie sur la précédente ; le tableau ci-dessous indique ce qui devra parvenir, et dans quel délai, à l’autorité compétente — en France, ANSSI une fois la loi promulguée :
| Étape | Délai (à compter de la connaissance) | Contenu |
|---|---|---|
| 1. Alerte précoce | 24 heures | Message bref indiquant qu’un incident important est survenu ; mention d’un éventuel caractère illicite ou transfrontalier. |
| 2. Notification | 72 heures | Appréciation de la gravité et des conséquences, indicateurs de compromission, mesures d’urgence déjà prises. |
| 3. Rapport final | 1 mois | Analyse complète des causes, impact global, contre-mesures durables ; si l’incident se poursuit, un rapport intermédiaire d’abord. |
Liste de contrôle : mon incident serait-il à déclarer ?
Plusieurs cases cochées ? Alors le compte à rebours de 24 heures serait lancé. Dans le doute, mieux vaut déclarer.
- ☐ Y a-t-il une atteinte importante à la disponibilité, à l’intégrité ou à la confidentialité ?
- ☐ Une interruption d’activité, un préjudice financier ou une fuite de données importante sont-ils survenus ou prévisibles ?
- ☐ D’autres personnes physiques ou morales pourraient-elles subir un dommage ?
- ☐ Votre organisation serait-elle classée entité essentielle ou entité importante au titre de NIS2 ?
- ☐ L’accès au portail et les responsables de la notification sont-ils joignables, y compris le week-end ?
Quand un incident est-il « important » ?
Seuls sont à déclarer les incidents importants — par exemple ceux qui entraînent des interruptions prolongées, une fuite de données massive, un préjudice financier sensible ou touchent de nombreux utilisateurs. Les incidents mineurs ne déclenchent pas de déclaration, mais mieux vaut les consigner en interne pour pouvoir expliquer, le cas échéant, pourquoi rien n’a été déclaré.
À qui la notification est-elle adressée ?
En France, aucun canal de notification NIS2 n’existe encore. Le portail MonEspaceNIS2 est exploité par l’agence nationale ANSSI pressentie comme autorité compétente. Il sert aujourd’hui au préenregistrement volontaire, au simulateur et au ReCyF, non au dépôt des notifications prévues par la directive. Les incidents se signalent au CERT-FR, et les opérateurs soumis à la loi n° 2018-133 ou au dispositif SAIV suivent leur propre régime. Ouvrir un compte et désigner ses points de contact avant le premier incident reste la bonne préparation.
Que pouvez-vous faire dès maintenant ?
- Créez à l’avance votre compte sur MonEspaceNIS2 et préenregistrez-vous si vous le souhaitez — pas au moment de l’incident.
- Désignez des responsables de la notification, avec des suppléants clairement identifiés, joignables 24 heures sur 24.
- Gardez sous la main des trames pour les échéances de 24 heures, 72 heures et un mois.
- Dès le premier soupçon, ouvrez une chronologie : qui a constaté quoi, et quand ?
- Reliez la notification à votre plan de réponse à incident, pour que défense et déclaration avancent de front.
Un incident un vendredi soir
Vendredi, 22 h 14. Un fournisseur d’énergie constate qu’un rançongiciel a chiffré le logiciel de son centre de conduite. Pendant qu’une équipe isole la nuit même les systèmes compromis, l’autre rédige l’alerte précoce et l’adresse au CERT-FR avant la fin des 24 heures ; le lundi suit la notification de 72 heures avec une première évaluation des dommages, et quatre semaines plus tard le rapport final, avec l’analyse complète des causes et les mesures de durcissement pérennes. Ce n’est pas la chance qui a joué : les rôles, les accès et les modèles étaient prêts avant le début de l’attaque. En France, cette chaîne n’est pas encore une obligation légale — raison de plus pour la répéter à froid.
Que risque-t-on en cas de manquement ?
L’article 34 de la directive fixe des plafonds minimaux de sanction : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs, et le montant applicable en France dépendra de la loi de transposition. S’y ajoute, au titre des obligations de Gouvernance, la responsabilité personnelle des organes de direction. Un plan de réponse à incident préparé aide à tenir les délais sans improviser.
Pour aller plus loin : Directive (UE) 2022/2555 — obligations d’information de l’article 23
Questions fréquentes
Quels délais prévoit l’obligation de notification NIS2 ?
La directive prévoit trois temps, comptés à partir de la connaissance de l’incident : une alerte précoce sous 24 heures, une notification d’incident plus détaillée avec une première appréciation sous 72 heures, puis un rapport final sous un mois. Si l’incident se poursuit, un rapport intermédiaire prend d’abord la place du rapport final. En France, ces délais ne s’imposeront qu’avec la loi de transposition, qui n’est pas promulguée ; les incidents se signalent aujourd’hui au CERT-FR.
Quels incidents faut-il déclarer ?
Seuls les incidents importants : interruptions prolongées, fuite de données massive, préjudice financier sensible ou grand nombre d’utilisateurs touchés. Les incidents mineurs ne déclenchent pas de déclaration, mais gagnent à être consignés en interne pour expliquer, le cas échéant, pourquoi rien n’a été déclaré. Sur les sanctions, l’article 34 de la directive fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles.
À qui déclare-t-on un incident en France ?
Aujourd’hui au CERT-FR, le centre de réponse aux incidents rattaché à l’ANSSI ; les opérateurs soumis à la loi n° 2018-133 ou au dispositif SAIV suivent en outre leur propre régime. Aucun canal de notification NIS2 n’existe encore, faute de loi de transposition. Le portail MonEspaceNIS2 est ouvert, mais il sert au préenregistrement volontaire, au simulateur et au ReCyF. Ouvrir un compte et désigner ses points de contact avant le premier incident reste la bonne préparation.