secria.eu

quand dois-je signaler un incident de cybersécurité à l'autorité de contrôle

La notification suit une chronologie avec plusieurs moments

Un incident soumis à l'obligation de notification n'est pas signalé en une seule fois, mais par étapes : d'abord une alerte précoce, ensuite une notification plus détaillée, et plus tard un rapport final. Cela correspond à la nature d'un incident — immédiatement après sa découverte, il n'est souvent pas encore clair ce qui s'est exactement passé, alors que l'autorité de surveillance souhaite être rapidement informée qu'il se passe quelque chose. Les moments précis et le contenu attendu à chaque étape sont décrits sur le site du NCSC et dans la Loi sur la cybersécurité ; ces sources indiquent également quand un incident est jugé suffisamment « significatif » pour être soumis à l'obligation de notification.

Pour ceux qui se demandent si cela les concerne : l'obligation de notification s'applique aux entités essentielles et importantes, ce qui est une autre question que comment savoir si mon entreprise est soumise à la directive NIS2. Le lieu où une notification aboutit varie selon le secteur — cela découle de quelle autorité de contrôle supervise mon secteur en vertu de la directive NIS2. Si quelqu'un reçoit de son client l'information qu'il existe une obligation de notification mais n'est pas lui-même assujetti, il ne reçoit généralement pas cette question directement d'une autorité de surveillance, mais indirectement dans un questionnaire de sécurité de ce client.

Source de cette obligation : article 21 et la loi nationale

L'obligation de notification est liée à l'obligation de diligence de l'article 21, paragraphe 2, de la directive NIS2 : celui qui est tenu de gérer les risques doit également signaler les incidents qui contourneraient ces mesures. La directive elle-même décrit le principe ; les moments précis, les délais et le format de la notification sont détaillés dans la Loi sur la cybersécurité et dans les orientations du NCSC, qui traduisent le texte législatif en un processus pratique. Pour le contenu d'une notification, il est utile de savoir quelles mesures avaient déjà été mises en place au moment de l'incident — un aperçu de celles-ci fait partie de quelles sont les dix mesures que je dois prendre selon la directive NIS2.

Ce que vous devez faire concrètement

L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.

Consulter l'abonnement D'abord la vérification gratuite de la NIS2

Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.

Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.