- Objet
- réaction aux incidents de sécurité
- Phases
- détecter, analyser, confiner, éradiquer, rétablir
- Outil
- Plan de réponse à incident (IRP)
- Lien avec NIS2
- mesure exigée par la directive
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que la réponse à incident ?
Réponse à incident est la capacité organisationnelle de réagir de façon préparée et active à un incident de sécurité donné. Plutôt que d’improviser dans le désordre, l’entreprise suit des procédures fixes aux responsabilités claires, pour limiter les dégâts, préserver les preuves et redevenir vite opérationnelle. Là où le Traitement des incidents met l’accent sur le processus continu, la réponse à incident privilégie la réaction rapide et coordonnée, et la préparation stratégique qui la porte — une capacité centrale de toute organisation de sécurité moderne.
Les phases de la réponse à incident
- Détecter : identifier l’incident — souvent à partir des indicateurs de compromission.
- Analyser & confiner : déterminer l’ampleur et stopper la propagation.
- Éradiquer : supprimer la cause, refermer les Vulnérabilités restantes.
- Rétablir : ramener sûrement le fonctionnement normal et en tirer les leçons.
Tout se joue dans la préparation
La clé d’une réaction rapide est la préparation : un Plan de réponse à incident répété à l’avance, avec des rôles clairs, des voies d’escalade et de décision et des coordonnées enregistrées. Les organisations d’une certaine taille se dotent pour cela d’un CSIRT propre, qui coordonne les incidents. Rejouer régulièrement les procédures en exercice fait gagner les minutes décisives le jour venu — car sous pression, on ne mobilise de façon fiable que ce que l’on a déjà répété.
Réponse à incident et NIS2
La directive NIS2 exige des processus de gestion des incidents qui fonctionnent — notamment parce que les délais de notification qu’elle fixe — 24 heures pour l’alerte précoce, 72 heures pour la notification d’incident, un mois pour le rapport final — ne se tiennent qu’avec une réponse à incident rodée. En France, ils ne sont pas encore exigibles, faute de loi de transposition promulguée ; les incidents se signalent aujourd’hui au CERT-FR. Exemple : si un centre de supervision signale à 22 heures une exfiltration de données inhabituelle, l’astreinte alerte aussitôt la personne désignée pour piloter l’incident ; l’équipe de réponse coupe les comptes touchés, consigne ses constatations et prépare en parallèle le signalement au CERT-FR — sans avoir à clarifier d’abord qui fait quoi.
Pour aller plus loin : Directive (UE) 2022/2555, art. 21 & 23 (EUR-Lex)
Questions fréquentes
Qu’est-ce que la réponse à incident ?
La réponse à incident est la capacité organisationnelle de réagir de façon préparée et active à un incident de sécurité — de la détection à l’analyse et au confinement, jusqu’à l’éradication de la cause et au rétablissement du fonctionnement normal. Plutôt que d’improviser, l’entreprise suit des procédures fixes aux responsabilités claires, pour limiter les dégâts, préserver les preuves et redevenir vite opérationnelle.
Qu’est-ce qu’une bonne réponse à incident ?
Elle suppose un plan de réponse à incident répété à l’avance, des rôles clairement attribués avec des suppléants nommés, des voies d’escalade et de décision enregistrées et des procédures régulièrement entraînées en exercice. Les organisations d’une certaine taille se dotent en outre d’une équipe de réponse à incident qui coordonne le travail. Sous pression, on ne mobilise de façon fiable que ce que l’on a déjà répété : c’est la préparation qui décide du résultat.
Quel est le lien avec NIS2 ?
La France n’a pas transposé la directive NIS2 : la loi de transposition n’est pas promulguée, et les incidents se signalent aujourd’hui au CERT-FR, dans le cadre de la loi n° 2018-133 et du dispositif SAIV. La directive, elle, exige des processus de gestion des incidents qui fonctionnent, et les délais qu’elle prévoit — 24 heures pour l’alerte précoce, 72 heures pour la notification d’incident, un mois pour le rapport final — ne se tiennent qu’avec une réponse à incident rodée. Sur les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles ; le montant applicable en France dépendra de la loi de transposition.