Notification d'incident sous vingt-quatre heures : ce que cela change dans l'organisation
L'alerte précoce sous vingt-quatre heures n'est pas une contrainte technique mais une contrainte de décision : elle oblige à trancher avec une information incomplète, et à l'organiser d'avance.
À retenir
- La notification se fait en trois temps : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous un mois, selon la transposition décrite par Legiscope.
- Le périmètre passe d'environ 500 entités sous NIS1 à environ 15 000 réparties sur 18 secteurs, ce qui fait entrer des organisations dépourvues d'astreinte structurée.
- Le délai de 24 heures est un délai de décision, pas d'investigation : il suppose un décideur désigné, joignable, et autorisé à notifier sans certitude technique.
- La sanction de 42 millions d'euros prononcée par la CNIL contre FREE MOBILE et FREE rappelle qu'une détection inopérante rend toute obligation de notification illusoire.
Vingt-quatre heures, dans la vie d'un incident de sécurité, c'est le moment où l'on ne sait presque rien. L'équipe technique a repéré une anomalie, isolé peut-être un serveur, lancé une analyse dont les premiers résultats n'arriveront pas avant plusieurs jours. C'est précisément à cet instant que le dispositif issu de la transposition de la directive NIS2 demande une première déclaration à l'autorité. Le calendrier réglementaire et le calendrier technique ne se recouvrent pas, et c'est tout le problème.
Legiscope détaille le véhicule de cette transposition en France : la loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité, avec l'ANSSI comme autorité compétente. Le même document décrit une notification en trois temps : une alerte précoce sous vingt-quatre heures, une notification complète sous soixante-douze heures, puis un rapport final sous un mois. Ces trois échéances ne demandent pas la même chose, et les confondre est la première erreur d'organisation.
Cet article s'intéresse à ce que la première échéance change concrètement dans le fonctionnement d'une organisation : qui décide, sur quelle base, avec quelle information, et ce qu'il faut avoir préparé pour que la question ne se pose pas au moment où elle se pose.
Ce que l'alerte précoce demande, et ce qu'elle ne demande pas
L'alerte précoce n'est pas un rapport d'incident. Elle signale qu'un événement significatif est en cours, indique s'il est soupçonné d'être d'origine malveillante et s'il peut avoir un effet transfrontalier. Elle n'exige ni la cause, ni le vecteur, ni le périmètre exact des données concernées, autant d'éléments qui demandent des jours d'investigation. La confusion entre ce premier signalement et la notification complète sous soixante-douze heures décrite par Legiscope est la source principale des retards observés.
Cette distinction change la nature de l'arbitrage. La question posée à vingt-quatre heures n'est pas de savoir ce qui s'est passé, mais de savoir si ce que l'on observe justifie d'informer l'autorité. C'est une décision prise en incertitude, comparable à une déclaration de sinistre, et elle relève d'une logique de prudence plutôt que d'une logique de démonstration.
Les organisations qui traitent correctement ce point ont fixé une règle d'avance : en cas de doute sérieux, on notifie. Une alerte précoce émise puis complétée par un constat rassurant coûte peu. Une alerte non émise sur un incident qui se révèle majeur expose l'organisation à un manquement autonome, indépendant de la gravité de l'incident lui-même.
Un périmètre élargi qui fait entrer des organisations sans astreinte
Le changement d'échelle est considérable. Legiscope situe le périmètre à environ quinze mille entités réparties sur dix-huit secteurs, contre environ cinq cents sous le régime précédent. Le rapport n'est pas seulement quantitatif : il fait entrer dans le dispositif des collectivités, des entreprises de taille intermédiaire, des sous-traitants industriels et des acteurs de services qui n'ont jamais eu de relation réglementaire avec une autorité de cybersécurité.
Ces organisations partagent une caractéristique : elles n'ont pas d'astreinte sécurité structurée. Un incident détecté un vendredi soir y est traité le lundi matin, ce qui a longtemps été acceptable et ne l'est plus dès lors qu'un délai de vingt-quatre heures court sans considération de calendrier. La contrainte réelle n'est pas d'écrire une déclaration, elle est d'avoir quelqu'un pour la décider hors des heures ouvrées.
Legiscope mentionne également l'enregistrement des entités via la plateforme MonEspaceNIS2, une gestion du risque organisée autour de dix familles de mesures obligatoires, et un calendrier d'environ trois ans à compter de la publication des exigences techniques, précédé d'une phase d'accompagnement. Ce délai est souvent lu comme un répit. Il est surtout le temps disponible pour construire l'astreinte qui manque.
Vingt-quatre heures est un délai de décision, pas un délai d'enquête
Une organisation qui rate l'échéance n'a presque jamais manqué de compétence technique. Elle a manqué d'un décideur. Le schéma se répète : l'équipe qui détecte n'a pas qualité pour saisir l'autorité, le responsable désigné est injoignable, la direction juridique demande des éléments que personne ne possède encore, et l'on attend d'y voir clair. Le délai s'écoule pendant la recherche d'une certitude que le texte ne demandait pas.
La préparation utile tient en trois éléments simples. Un décideur nommé et un suppléant, joignables en permanence. Un seuil de déclenchement écrit, qui dit à partir de quelles observations on notifie sans attendre. Un canal d'accès à l'autorité déjà éprouvé, avec des identifiants valides et une personne qui les a réellement utilisés au moins une fois hors incident.
Il faut y ajouter un exercice. Une procédure jamais jouée révèle ses défauts au pire moment : mots de passe expirés, référent parti, modèle de déclaration introuvable parce qu'il était stocké sur le système compromis. Les organisations qui ont testé leur chaîne d'alerte découvrent presque toujours que le point de rupture n'est pas technique mais organisationnel.
On ne notifie pas parce qu'on a compris : on notifie parce qu'on a observé.
Sans détection, l'obligation de notifier reste théorique
Un délai ne court qu'à partir du moment où l'incident est connu, ce qui déplace la question en amont : encore faut-il le voir. La CNIL a prononcé une sanction de quarante-deux millions d'euros à l'encontre des sociétés FREE MOBILE et FREE, vingt-sept millions pour la première et quinze millions pour la seconde, à la suite d'une violation de données d'octobre 2024 portant sur vingt-quatre millions de contrats d'abonnement.
Le détail des manquements retenus par la CNIL éclaire directement le sujet. Au titre de la sécurité, l'autorité relève une authentification VPN faible et une détection d'anomalies inopérante. Elle retient également une information des personnes incomplète et, pour FREE MOBILE, une conservation excessive de données. Les injonctions prononcées portent sur une mise en conformité de la sécurité sous trois mois et une purge des données sous six mois.
La mention d'une détection d'anomalies inopérante est celle qui intéresse le plus une équipe qui prépare sa chaîne de notification. Une organisation incapable de repérer une exfiltration en cours n'a pas un problème de délai : elle a un problème d'horloge, puisque son compteur ne démarre jamais. Investir dans la procédure d'alerte sans investir dans la détection revient à préparer une réponse à une question qui ne sera pas posée.
Ce que les équipes de veille et de conformité mettent en place
Le premier chantier est la cartographie du périmètre. Beaucoup d'organisations ignorent encore si elles sont concernées, à quel titre, et surtout au titre de quelles filiales. La distinction entre entités essentielles et entités importantes emporte des conséquences directes : Legiscope indique des sanctions maximales de dix millions d'euros ou deux pour cent du chiffre d'affaires mondial pour les premières, sept millions d'euros ou un virgule quatre pour cent pour les secondes.
Le deuxième chantier est la veille sur les exigences techniques elles-mêmes, qui se publient progressivement et conditionnent le calendrier. L'Observatoire de l'Intelligence Économique observe que les organisations les mieux préparées suivent ces publications au fil de l'eau plutôt qu'au moment de l'échéance, ce qui leur évite de découvrir en bloc des obligations dont la mise en oeuvre demande des mois.
Le troisième chantier est la surveillance externe des signaux qui précèdent un incident : fuites annoncées sur des forums, mise en vente d'accès, mentions de l'organisation dans les communications de groupes d'attaquants. NewsCore (www.newscore.fr) couvre en continu des millions de sources ouvertes multilingues et fait remonter ces signaux en temps réel, ce qui avance le point de départ du compteur. L'arbitrage entre notification immédiate et attente demeure, lui, une décision de l'organisation.
Questions fréquentes
Que faut-il déclarer exactement dans les vingt-quatre heures ?
Une alerte précoce, pas un rapport. Elle indique qu'un incident significatif est en cours, précise s'il est soupçonné d'origine malveillante et s'il peut produire un effet transfrontalier. La cause, le vecteur et le périmètre exact relèvent de la notification complète sous soixante-douze heures et du rapport final sous un mois, selon le séquencement en trois temps décrit par Legiscope.
À partir de quand court le délai de vingt-quatre heures ?
À partir de la connaissance de l'incident par l'organisation, ce qui rend la capacité de détection déterminante. C'est précisément ce point que souligne la décision de la CNIL concernant FREE MOBILE et FREE, où une détection d'anomalies inopérante figure parmi les manquements retenus au titre de la sécurité. Une organisation qui ne voit pas ses incidents ne déclenche jamais son compteur.
Faut-il notifier même si l'on n'est pas certain qu'il s'agisse d'un incident significatif ?
En cas de doute sérieux, oui. L'alerte précoce est conçue pour être émise en incertitude, et elle se complète ensuite. Le risque d'une déclaration inutile est faible ; celui d'une abstention sur un incident qui se révèle majeur est un manquement distinct, apprécié indépendamment de la gravité de l'incident. Les organisations préparées ont écrit ce seuil de déclenchement avant d'en avoir besoin.