Guides

Guide NIS2 · 7 min

Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués

Quand un incident important survient, l'horloge démarre aussitôt, et NIS2 mesure ses délais en heures, pas en jours. Ce guide expose ce qui compte comme incident important, la séquence de notification exacte au titre de l'article 23, et le cas sur lequel les équipes trébuchent le plus : le moment où l'incident d'un fournisseur devient discrètement votre obligation de notification.

Points clés

  • Un incident important déclenche une notification échelonnée : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous un mois (art. 23).
  • « Important » signifie une grave perturbation opérationnelle ou une perte financière, ou un dommage considérable pour autrui : tout incident ne franchit pas cette barre.
  • L'incident d'un fournisseur ou d'un tiers qui perturbe votre service peut démarrer votre horloge de 24 heures : la visibilité sur eux fait partie de la préparation.
  • Les notifications vont à votre CSIRT national ou à l'autorité compétente ; vous pourriez aussi devoir informer les destinataires de vos services.

Ce qui compte comme incident « important »

Tout incident n'est pas à notifier. Au titre de l'article 23, un incident est important s'il a causé ou est susceptible de causer une grave perturbation opérationnelle des services ou des pertes financières pour l'entité, ou s'il a affecté ou est susceptible d'affecter d'autres personnes physiques ou morales en causant un dommage matériel ou immatériel considérable.

La Commission a fixé des seuils plus concrets pour certains fournisseurs numériques dans un règlement d'exécution, mais le principe vaut pour tous les secteurs : jugez selon la gravité et la portée de l'impact, pas selon la nouveauté de l'attaque. En cas de doute, documentez l'appréciation : la décision de ne pas notifier doit être aussi défendable que celle de notifier.

Le calendrier de notification (article 23)

La notification est échelonnée : d'abord un signal rapide, le détail ensuite. Chaque délai court à partir du moment où vous avez connaissance de l'incident important : pas de son commencement.

Sous 24 heures : alerte précoce

Une première alerte à votre CSIRT ou autorité compétente, indiquant si l'incident est soupçonné d'être malveillant ou illicite et s'il pourrait avoir un impact transfrontalier.

Sous 72 heures : notification d'incident

Une mise à jour portant une première évaluation : gravité et impact, ainsi que des indicateurs de compromission lorsque vous en disposez.

Sur demande : rapport intermédiaire

Si le CSIRT ou l'autorité le demande, un point d'avancement sur le traitement de l'incident.

Sous 1 mois après la notification : rapport final

Un compte rendu détaillé : cause profonde et type de menace, les mesures d'atténuation appliquées et en cours, et tout impact transfrontalier.

Si l'incident est toujours en cours au bout d'un mois, vous déposez à la place un rapport d'avancement, le rapport final étant dû dans le mois suivant le traitement de l'incident.

Quand l'incident d'autrui devient le vôtre

L'obligation de notification ne s'arrête pas aux incidents qui naissent dans vos propres systèmes. Si un fournisseur ou prestataire en subit un qui perturbe de façon importante les services que vous fournissez, l'obligation de notifier peut retomber sur vous, et l'horloge de 24 heures démarre quand vous avez connaissance, pas quand le fournisseur finit par vous le dire.

C'est là le point difficile : les fournisseurs ne divulguent pas toujours vite, et une notification qui arrive avec une semaine de retard a déjà consumé votre délai. La préparation repose donc sur une visibilité indépendante : savoir quand un fournisseur critique apparaît sur un site de fuite de rançongiciel, voit ses identifiants divulgués ou s'éteint, sans attendre son e-mail.

Voyez votre score réel et celui de vos fournisseurs

7 jours gratuits · sans carte bancaire · annulez à tout moment

Comment être prêt avant que l'horloge démarre

Tenir un délai de quelques heures est un exercice de préparation, pas d'héroïsme. Avant que quoi que ce soit n'arrive, assurez-vous de pouvoir répondre :

Qui décide si un incident est « important », et qui peut joindre le CSIRT en dehors des heures de bureau ?
Le contact CSIRT/autorité et le canal de soumission sont-ils prêts sous la main : pas quelque chose que l'on cherche en pleine crise ?
Les clauses de notification d'incident des fournisseurs figurent-elles dans les contrats, avec un délai défini pour vous prévenir ?
Surveillons-nous les fournisseurs critiques de façon indépendante, pour ne pas être aveugles à un incident qu'ils n'ont pas divulgué ?
Pouvons-nous produire la chronologie et les preuves dont un rapport final a besoin. Ce qui s'est passé, quand, et ce que nous avons fait ?

Source : Directive (UE) 2022/2555 (NIS2), article 23 — ainsi que le règlement d'exécution de la Commission sur les seuils d'incidents importants pour certains fournisseurs numériques ; vérifiez le portail de notification de votre CSIRT national pour le canal exact.

Comment norppa.io aide

La partie la plus dure du calendrier est celle que vous ne contrôlez pas : un incident chez un fournisseur dont vous êtes informé trop tard. norppa.io surveille vos fournisseurs en continu (les inscriptions sur les listes de victimes de rançongiciels et les fuites d'identifiants du dark web sont revérifiées environ toutes les six heures, avec une alerte immédiate) de sorte qu'un événement fournisseur vous parvient à temps pour démarrer votre propre horloge.

Et parce que chaque constat est horodaté et relié aux articles NIS2 auxquels il répond, l'historique dont une notification à 72 heures ou un rapport final à un mois a besoin (ce qui a été vu, quand, et ce qui a été fait) est déjà assemblé plutôt que reconstitué sous pression.

Pas encore prêt à démarrer ? Recevez l'état NIS2 de votre pays

Nous vous enverrons l'état de transposition NIS2 de votre pays (autorité, loi nationale, dates clés) ainsi qu'une checklist concise de diligence fournisseurs. Un e-mail, puis des mises à jour NIS2 occasionnelles.

Nous ne partageons jamais votre e-mail. Désabonnement en un clic. Stocké dans l'UE.

N'apprenez pas trop tard l'incident d'un fournisseur

Voyez dans le rapport d'exemple comment le monitoring continu des fournisseurs fait remonter rançongiciels et fuites en quelques heures.

7 jours gratuits · sans carte bancaire · annulez à tout moment

Dernière révision: 19 juin 2026

Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.

Guides associés

Lignes directrices ENISA sur la cybersécurité des achats hospitaliers : comment évaluer vos fournisseurs

Les lignes directrices d'achat de l'ENISA de juillet 2026 intègrent la cybersécurité des fournisseurs à l'achat en santé. Traduites en étapes concrètes : définir les exigences, évaluer les candidats de l'extérieur, contractualiser, surveiller et documenter, en lien avec l'obligation NIS2 art. 21(2)(d) sur la chaîne d'approvisionnement.

Comment se conformer à NIS2 : une feuille de route étape par étape

Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.

Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille

Déterminez si NIS2 s'applique à vous : les deux catégories, les secteurs des annexes I/II, les seuils de taille, les exceptions indépendantes de la taille et comment la chaîne d'approvisionnement vous implique même sans désignation.

NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont

La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.

NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique

NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.

Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement

La chaîne d'attaque de 2026 étape par étape — identifiants volés, équipements de périphérie exploités, usurpation d'e-mail — sur votre propre surface externe et celle de vos fournisseurs, et où norppa.io brise la chaîne.

Évaluation des cyber-risques fournisseurs : ce que le monitoring NIS2 automatisé vérifie

Toutes les catégories de contrôle expliquées : ransomware, fuites dark web, TLS/DNSSEC, sécurité des cookies, CVE/EPSS, sanctions, listes noires MX et SAQ. Cycle de vie des constatations et cartographie NIS2.

NIS2 Art. 21(2) : liste de contrôle sécurité pour fournisseurs

Liste de contrôle pour les équipes achats et sécurité : quoi demander, quels justificatifs collecter et comment réagir quand un fournisseur est en défaut. Inclut des propositions de documents probants.

Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit

Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.

NIS2 et la responsabilité de la direction : ce que les conseils et dirigeants doivent savoir

Ce que NIS2 attend de l'organe de direction : devoirs d'approbation et de supervision, responsabilité personnelle (art. 20), formation, indicateurs de reporting et sanctions de l'art. 34.

ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent

Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.

Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter

Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.

NIS2 vs DORA : différences, recouvrements et lequel s'applique à vous

En quoi les deux régimes UE diffèrent et se recoupent, pourquoi DORA est lex specialis pour les entités financières, lequel s'applique à vous, et ce que les deux impliquent pour le risque tiers.

RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux

En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.

Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement

Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.

Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)

Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.

Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur

Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.

Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs

Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.

Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients

Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.

Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE

Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.

Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2

L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.