NIS2

NIS2 · le délai d'incident

Le délai d'incident : 24 heures, 72 heures, 1 mois

Le moment où vous en avez eu connaissance, l'État membre et si l'incident est important au sens de l'article 23, paragraphe 3 ; les trois délais sont calculés à partir de l'article 23, paragraphe 4, le CSIRT est nommé d'après le registre, et l'alerte précoce, la notification et le rapport final sont rédigés avec les éléments que la directive énumère.

L'entité est-elle un prestataire de services de confiance ?

Article 23, paragraphe 4, deuxième alinéa : un prestataire de services de confiance soumet la notification d'incident dans les 24 heures de la connaissance, le même délai que l'alerte précoce.

L'incident est-il important ?

Un incident est considéré comme important si: (a) il a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l’entité concernée; (b) il a affecté ou est susceptible d’affecter d’autres personnes physiques ou morales en causant des dommages matériels, corporels ou moraux considérables.

A-t-il causé, ou peut-il causer, une perturbation opérationnelle grave des services ou des pertes financières pour l'entité ?

A-t-il affecté, ou peut-il affecter, d'autres personnes physiques ou morales en causant un dommage matériel ou moral considérable ?

Quel type de fournisseur est l'entité ?

Le règlement d'exécution (UE) 2024/2690 de la Commission fixe les seuils qui rendent un incident important pour les fournisseurs numériques qu'il nomme, lu le 13 septembre 2026 ; un fournisseur de services d'informatique en nuage relève de son article 7, un fournisseur de services gérés ou de services de sécurité gérés de son article 10, et toute entité concernée de son article 3, paragraphe 1. Toute autre entité ne lit que l'article 23, paragraphe 3, de la directive.

Article 3, paragraphe 1 : les critères généraux, un seul suffit

Un incident est considéré comme important au sens de l’article 23, paragraphe 3, de la directive (UE) 2022/2555 eu égard aux entités concernées lorsqu’un ou plusieurs des critères suivants sont remplis:

Article 7 : pour un service d'informatique en nuage, un seul suffit

En ce qui concerne les fournisseurs de services d’informatique en nuage, un incident est considéré comme important au sens de l’article 3, paragraphe 1, point g), lorsqu’il remplit un ou plusieurs des critères suivants:

Les interruptions de service programmées et les conséquences prévues des opérations de maintenance programmées effectuées par les entités concernées ou pour leur compte ne sont pas considérées comme des incidents importants.

1. Le délai

Saisissez le moment de la connaissance ci-dessus ; les délais et les rapports suivent.

2. L'alerte précoce, dans les 24 heures

sans retard injustifié et en tout état de cause dans les 24 heures après avoir eu connaissance de l’incident important, une alerte précoce qui, le cas échéant, indique si l’on suspecte l’incident important d’avoir été causé par des actes illicites ou malveillants ou s’il pourrait avoir un impact transfrontière;

3. La notification d'incident, dans les 72 heures

sans retard injustifié et en tout état de cause dans les 72 heures après avoir eu connaissance de l’incident important, une notification d’incident qui, le cas échéant, met à jour les informations visées au point a) et fournit une évaluation initiale de l’incident important, y compris de sa gravité et de son impact, ainsi que des indicateurs de compromission, lorsqu’ils sont disponibles;

à la demande d’un CSIRT ou, selon le cas, de l’autorité compétente, un rapport intermédiaire sur les mises à jour pertinentes de la situation;

4. Le rapport final, dans les 1 mois de la notification

un rapport final au plus tard un mois après la présentation de la notification d’incident visée au point b), comprenant les éléments suivants:

en cas d’incident en cours au moment de la présentation du rapport final visé au point d), les États membres veillent à ce que les entités concernées fournissent à ce moment-là un rapport d’avancement puis un rapport final dans un délai d’un mois à compter du traitement de l’incident.

Le document

# Rapports d'incident NIS2

Rédigé le 14 septembre 2026 à 11:05 avec la page gratuite de getstandardos.com ; le délai est l'article 23, paragraphe 4, de la directive (UE) 2022/2555 et les éléments sont ses points a), b) et d) tels que le Journal officiel les formule.

## 1. Le délai

Saisissez le moment de la connaissance ci-dessus ; les délais et les rapports suivent.

## 2. L'alerte précoce, dans les 24 heures

> sans retard injustifié et en tout état de cause dans les 24 heures après avoir eu connaissance de l’incident important, une alerte précoce qui, le cas échéant, indique si l’on suspecte l’incident important d’avoir été causé par des actes illicites ou malveillants ou s’il pourrait avoir un impact transfrontière;

### L'incident est-il soupçonné d'être causé par des actes illicites ou malveillants ?

Non indiqué.

### L'incident pourrait-il avoir un impact transfrontière ?

Non indiqué.

## 3. La notification d'incident, dans les 72 heures

> sans retard injustifié et en tout état de cause dans les 72 heures après avoir eu connaissance de l’incident important, une notification d’incident qui, le cas échéant, met à jour les informations visées au point a) et fournit une évaluation initiale de l’incident important, y compris de sa gravité et de son impact, ainsi que des indicateurs de compromission, lorsqu’ils sont disponibles;

### Mise à jour de l'alerte précoce

Non indiqué.

### Évaluation initiale de l'incident, y compris sa gravité et son impact

Non indiqué.

### Indicateurs de compromission, lorsqu'ils sont disponibles

Non indiqué.

## 4. Le rapport final, dans les 1 mois de la notification

> un rapport final au plus tard un mois après la présentation de la notification d’incident visée au point b), comprenant les éléments suivants:

### (i) une description détaillée de l’incident, y compris de sa gravité et de son impact

Non indiqué.

### (ii) le type de menace ou la cause profonde qui a probablement déclenché l’incident

Non indiqué.

### (iii) les mesures d’atténuation appliquées et en cours

Non indiqué.

### (iv) le cas échéant, l’impact transfrontière de l’incident

Non indiqué.

> en cas d’incident en cours au moment de la présentation du rapport final visé au point d), les États membres veillent à ce que les entités concernées fournissent à ce moment-là un rapport d’avancement puis un rapport final dans un délai d’un mois à compter du traitement de l’incident.

Les heures, le mois et les éléments sont lus dans la directive, jamais saisis ici ; le moment de la connaissance et l'importance sont les constats propres de l'entreprise. La loi de transposition de l'État membre peut ajouter des champs et un portail. Ceci est un document, pas un conseil juridique.

Une entreprise de logiciels soumise au CRA ou au RGPD fait courir un second délai à partir du même moment de connaissance, avec un autre destinataire et un autre seuil : quel délai d'incident court pour une entreprise de logiciels

Trois rapports à partir d'un seul enregistrement d'incident

StandardOS ouvre le délai de 24 heures dès qu'un incident est enregistré, rédige l'alerte précoce, la notification et le rapport final à partir du même enregistrement, et fait courir à côté les délais CRA et RGPD là où ils s'appliquent.

Les heures, le mois, les conditions d'importance et les éléments des rapports sont lus dans l'article 23 de la directive, jamais saisis sur cette page ; le CSIRT est le registre du réseau des CSIRT. Qu'un incident soit important est la lecture propre de l'entreprise. Ceci est un document, pas un conseil juridique.