- Objet
- conduite structurée des incidents
- Phases
- détecter, confiner, éradiquer, rétablir
- Outil
- Plan de réponse à incident
- Voisins
- réponse à incident, CSIRT
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que le traitement des incidents ?
Traitement des incidents décrit le cycle de vie opérationnel par lequel un incident de sécurité est traité du début à la fin. Les phases habituelles sont la préparation, la détection et l’analyse, le confinement, l’éradication de la cause et enfin le Rétablissement du fonctionnement normal, suivi du retour d’expérience. La notion met l’accent sur un processus continu et reproductible — sur l’idée que chaque Incident est traité par étapes ordonnées et traçables, plutôt qu’au coup par coup et dans l’improvisation.
Traitement ou réponse ?
Les deux notions se recouvrent largement, avec un déplacement d’accent ténu. « Incident handling » désigne l’ensemble du traitement et du flux de travail, « incident response » insiste davantage sur la réaction active et rapide et sur la capacité stratégique qui la porte. En pratique, les deux servent souvent de synonymes ; nommer proprement les phases permet toutefois, le jour venu, de dire clairement quelle étape est en cours.
Essentiel : documenter à chaque phase
Chaque étape mérite d’être consignée avec son horodatage — qui a décidé quoi, quand, et ce qui a été fait. Cette chaîne de preuve nette fonde non seulement l’analyse forensique, mais aussi les notifications que prévoit la directive NIS2 — alerte précoce sous 24 heures, notification d’incident sous 72 heures — et le Rapport final au bout d’un mois. En France, cette chaîne n’est pas encore exigible et les incidents se signalent au CERT-FR ; sans enregistrement continu, ces obligations seraient de toute façon difficiles à tenir de façon probante.
Traitement des incidents et NIS2
La directive NIS2 exige des entités essentielles et importantes des processus de traitement des incidents. Un traitement clairement défini — souvent porté par un CSIRT — est la base pour tenir les délais de notification et limiter les dégâts. Sur les sanctions, l’article 34 de la directive fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles ; les États membres peuvent prévoir des montants supérieurs, et le montant applicable en France dépendra de la loi de transposition, qui n’est pas promulguée. Par exemple : à la découverte d’un cheval de Troie, l’équipe isole d’abord le serveur touché (confinement), supprime ensuite le code malveillant et referme la porte d’entrée (éradication), puis restaure des sauvegardes saines (rétablissement) — en consignant chaque étape pour le signalement ultérieur.
Pour aller plus loin : ENISA — Agence de l’Union européenne pour la cybersécurité (gestion des incidents)
Questions fréquentes
Qu’est-ce que le traitement des incidents ?
Le traitement des incidents est la conduite structurée et continue d’un incident de sécurité à travers toutes ses phases : préparation, détection et analyse, confinement et éradication de la cause, rétablissement du fonctionnement normal, puis retour d’expérience. La notion met l’accent sur un processus reproductible, où chaque incident est traité par étapes ordonnées et traçables plutôt qu’au coup par coup et dans l’improvisation. Cela raccourcit le temps de réaction et sécurise les preuves qu’attend NIS2.
En quoi diffère-t-il de la réponse à incident ?
Le traitement des incidents met l’accent sur l’ensemble du flux de travail, de la détection au rétablissement, tandis que la réponse à incident vise davantage la réaction active, préparée et rapide, ainsi que la capacité qui la porte. En pratique, les deux expressions servent souvent de synonymes et décrivent la même conduite opérationnelle. Nommer proprement chaque phase permet toutefois, le jour venu, de dire clairement quelle étape est en cours et d’éviter les malentendus au sein de la cellule de crise.
Pourquoi la documentation compte-t-elle ?
Une documentation sans lacune de chaque étape, horodatée, constitue la chaîne de preuve : qui a décidé quoi, quand, et ce qui a été fait. Elle fonde l’analyse forensique et les notifications que prévoit la directive NIS2 : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final au bout d’un mois. En France, ces délais ne sont pas encore exigibles et les incidents se signalent au CERT-FR ; sans enregistrement continu, ils seraient de toute façon difficiles à tenir de façon probante. La documentation permet en outre d’apprendre de l’incident et de refermer les faiblesses pour l’avenir.