Rapport d'incident NIS2 – 24 heures, 72 heures et rapport final

Par Mallbutiken · Données vérifiées le 30 septembre 2026 · Environ 9 minutes de lecture

Pour les entités soumises à la loi sur la cybersécurité, tout incident important doit être signalé en plusieurs étapes. Le processus principal consiste en une première notification dès que possible et au plus tard dans les 24 heures, une déclaration d'incident dans les 72 heures au plus tard, et un rapport final au plus tard un mois après la déclaration d'incident. Pour les prestataires de services de confiance, un délai spécifique de 24 heures s'applique également à la déclaration d'incident.

Le point opérationnel le plus important : L'organisation doit être capable de détecter l'incident, de déterminer s'il est important, de rassembler les premières données factuelles et de procéder à une remontée d'informations en interne avant l'expiration du délai. Ne commencez donc pas à élaborer votre processus de signalement seulement après la survenue de l'incident.

Signalement NIS2 en Suède – quatre étapes possibles

Étape Délai Fonction pratique
Notification Dès que possible, au plus tard 24h Signal précoce d'un incident important.
Déclaration d'incident Normalement au plus tard 72h Données plus détaillées sur l'incident.
Rapport intermédiaire Sur demande État actualisé pendant la gestion de l'incident.
Rapport final Au plus tard un mois après la déclaration Description complète de l'incident, causes et mesures prises. Si l'incident est toujours en cours, un rapport de situation et un rapport final sont soumis ultérieurement conformément à la loi.

La loi sur la cybersécurité (2025:1506) est entrée en vigueur le 15 janvier 2026. Le signalement fait partie des obligations de l'entité et doit être intégré à la gestion des incidents, à la gouvernance, à la continuité d'activité et à la gestion des prestataires.

Que doit-il se passer durant les 24 premières heures ?

La première notification doit être effectuée dès que possible, et au plus tard 24 heures après que l'entité a pris connaissance d'un incident important. En pratique, cela signifie que la remontée d'informations interne de l'organisation doit être plus rapide que cela.

Un processus efficace doit donc permettre de sécuriser immédiatement, au minimum : l'heure de détection de l'incident, les services et systèmes touchés, l'impact préliminaire sur l'activité, les indicateurs connus d'attaque ou de défaillance, les mesures de limitation prises et la personne en charge de la gestion ultérieure.

Il n'est pas réaliste d'avoir une analyse complète des causes profondes dans les premières heures. Le processus doit plutôt être conçu pour signaler des faits vérifiés, mettre en évidence les incertitudes et compléter les informations dès qu'elles sont disponibles.

Déclaration d'incident sous 72 heures

Pour les entités autres que les prestataires de services de confiance, la déclaration d'incident doit être soumise dès que possible et au plus tard 72 heures après la prise de connaissance. Pour les prestataires de services de confiance, la loi impose un délai de 24 heures pour cette étape également.

À l'échéance des 72 heures, l'organisation doit normalement disposer d'éléments plus clairs sur l'étendue, l'impact, la cause suspectée, la propagation géographique ou auprès des clients, et les mesures en cours. Le dossier d'incident interne doit donc contenir un historique des versions afin de pouvoir visualiser ce qui était connu à chaque moment de signalement.

Ne comptez pas à partir du moment où la direction se réunit. Les délais sont liés au moment où l'entité a pris connaissance de l'incident important. Définissez donc en interne ce qui déclenche l'alerte et comment la détection est documentée.

Rapport final au plus tard un mois après la déclaration d'incident

Conformément à la loi, le rapport final doit être soumis dès que possible et au plus tard un mois après la déclaration d'incident. Si l'incident est toujours en cours à cette date, un rapport de situation est soumis à la place, et le rapport final est transmis au plus tard un mois après la résolution de l'incident.

Le rapport final doit synthétiser la chronologie de l'incident, son impact, la cause probable ou établie, les mesures techniques et organisationnelles ainsi que les leçons apprises. L'analyse interne a posteriori doit également mener à des modifications concrètes dans les registres de risques, le plan de continuité, les exigences imposées aux prestataires et les contrôles de sécurité si nécessaire.

Mettre en place un processus interne capable de respecter les délais

Le signalement d'incidents n'est pas une tâche qui peut être confiée uniquement à l'informatique. Un incident important peut nécessiter une interaction entre l'informatique/sécurité, la direction opérationnelle, le service juridique, la communication, la protection des données, les responsables des achats et la direction générale.

Une chaîne de responsabilité simple peut être : détection → tri → évaluation juridique/réglementaire → décision de signalement → rapport externe → mise à jour continue → rapport final → retour d'expérience. Pour chaque étape, il convient de désigner un rôle, un remplaçant et un moyen de contact en dehors des heures de bureau.

Séparer les obligations NIS2 des autres obligations de déclaration

Un même événement peut concerner simultanément, par exemple, une violation de données personnelles selon le RGPD ou des obligations contractuelles envers les clients. Ces processus ont leurs propres critères et délais. Le plan de gestion des incidents devrait donc intégrer une matrice de filtrage plutôt que de supposer qu'un rapport répond automatiquement à toutes les exigences réglementaires.

Lorsque l'incident provient d'un prestataire

Une entité peut être tenue de signaler un incident même lorsque la cause technique réside chez un prestataire externe. Les contrats doivent donc fournir au client des informations suffisamment rapides pour qu'il puisse faire sa propre évaluation et respecter ses propres délais.

Régulez le point de contact, le délai de la première notification, les éléments factuels que le prestataire doit fournir, la fréquence des mises à jour et l'accès aux journaux pertinents. Lisez également le guide sur NIS2 et les exigences de sécurité dans les contrats de prestation.

Check-list pour le signalement d'incidents NIS2

  • Le personnel sait-il comment remonter une suspicion d'incident ?
  • Existe-t-il un contact 24h/24 pour les événements critiques ?
  • Les critères d'incident important sont-ils intégrés au processus de tri ?
  • L'organisation enregistre-t-elle le moment où elle a pris connaissance de l'incident ?
  • Existe-t-il un modèle pour la notification de 24 heures ?
  • Existe-t-il un modèle et une responsabilité pour la déclaration de 72 heures ?
  • Les prestataires peuvent-ils fournir rapidement les informations nécessaires ?
  • Les exigences du RGPD et d'autres obligations parallèles sont-elles filtrées ?
  • Existe-t-il une routine pour le rapport intermédiaire et le rapport final ?
  • Les enseignements sont-ils réintégrés dans la gestion des risques et la continuité d'activité ?
Pack de modèles NIS2 pour le signalement d'incidents, la gestion des risques et la continuité

Avez-vous besoin d'un processus NIS2 documenté ?

Le pack de modèles NIS2 de Mallbutiken contient des modèles de documents intégrés pour la gestion des risques, les incidents, la continuité et la sécurité des prestataires, entre autres. Livré en formats Word et PDF. Prix en boutique : 199 SEK.

Voir le pack de modèles NIS2

Questions fréquentes

Les 24 heures sont-elles la date limite pour le rapport d'incident complet ?

Non. La loi suit un flux par étapes. La première notification doit intervenir au plus tard dans les 24 heures, suivie de la déclaration d'incident selon les délais applicables à l'entité.

Que se passe-t-il si l'incident dure plus d'un mois ?

Dans ce cas, la loi prévoit la remise d'un rapport de situation à la date où le rapport final aurait dû être soumis, et le rapport final est transmis au plus tard un mois après la résolution de l'incident.

Un prestataire peut-il signaler l'incident à notre place ?

Les contrats peuvent régir l'assistance pratique, mais l'entité doit comprendre ses propres obligations et s'assurer que l'information est effectivement transmise à temps.

Retour au blog