Ce qui rend un incident « important »
L'article 23(3) de la directive NIS2 qualifie un incident d'important lorsqu'il a causé ou peut causer une perturbation opérationnelle grave ou une perte financière pour l'entité, ou un dommage matériel ou moral considérable à d'autres. Pour onze types de fournisseurs numériques, le règlement d'exécution (UE) 2024/2690 (en vigueur depuis le 7 novembre 2024) en fait des critères mesurables. Le considérant 30 précise que ces critères sont exhaustifs : si aucun n'est rempli, l'incident n'est pas important pour ces entités. Un seul critère suffit.
Critères généraux pour les onze types (art. 3 et 4)
- Perte financière (art. 3(1)(a)) : perte directe supérieure à 500 000 EUR ou à 5 % du chiffre d'affaires annuel total de l'an dernier, le montant le plus bas étant retenu. Avec 4 millions d'euros de chiffre d'affaires, le seuil est de 200 000 EUR ; à partir de 10 millions d'euros de chiffre d'affaires, il est de 500 000 EUR.
- Secrets d'affaires (b) : exfiltration de secrets d'affaires au sens de la directive (UE) 2016/943.
- Décès (c) ou dommage considérable à la santé (d) d'une personne physique.
- Accès malveillant (e) : accès réussi, présumé malveillant et non autorisé aux réseaux et systèmes d'information, susceptible de provoquer une perturbation opérationnelle grave.
- Incidents récurrents (art. 4) : au moins deux incidents en six mois ayant la même cause racine apparente et qui, ensemble, dépassent le seuil financier.
- Exclusion (art. 3(2)) : les interruptions programmées et les conséquences prévues d'une maintenance programmée ne sont jamais importantes.
Seuils propres à chaque entité (art. 5-14)
| Entité | Panne complète | Disponibilité limitée | Compromission de données |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Temps de réponse moyen > 10 s pendant > 1 h | Toute compromission CIA des données de résolution faisant autorité, sauf mauvaise configuration de < 1 000 domaines et ≤ 1 % des domaines gérés |
| Registre TLD (art. 6) | Quelle que soit la durée | Temps de réponse moyen > 10 s pendant > 1 h | Toute compromission CIA des données nécessaires au fonctionnement technique du TLD |
| Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % des utilisateurs de l'UE ou > 1 million (le plus petit des deux), pendant > 1 h | Présumée malveillante, ou touchant > 5 % des utilisateurs de l'UE ou > 1 million |
| Centre de données (art. 8) | Quelle que soit la durée | > 1 h | Présumée malveillante ; ou accès physique au centre de données compromis |
| Place de marché en ligne, moteur de recherche, réseau social (art. 11-13) | Pour > 5 % des utilisateurs de l'UE ou > 1 million | > 5 % des utilisateurs de l'UE ou > 1 million touchés | Présumée malveillante, ou touchant > 5 % des utilisateurs de l'UE ou > 1 million |
| Service de confiance (art. 14) | > 20 min, ou > 1 h par semaine civile | > 1 % des utilisateurs ou parties utilisatrices de l'UE, ou > 200 000 | Touchant > 0,1 % des utilisateurs ou parties utilisatrices, ou > 100 ; ou accès physique à des zones restreintes compromis |
CIA = intégrité, confidentialité ou authenticité des données stockées, transmises ou traitées. « Le plus petit des deux » signifie que le pourcentage l'emporte pour les petits services : un service cloud de 200 000 utilisateurs dans l'UE atteint le seuil à 10 001 utilisateurs touchés. Toutes les comparaisons sont « strictement supérieur à » : exactement 30 minutes ou exactement 5 % ne remplit donc pas le critère.
Comment mesurer
- Utilisateurs (art. 3(3)) : clients disposant d'un contrat donnant accès au service, plus les personnes et organisations associées aux clients professionnels. Impossible de compter ? Utilisez votre estimation du maximum possible (considérant 32).
- Durée (considérants 34-35) : de la perturbation du service normal jusqu'au rétablissement. Si vous ignorez quand elle a commencé, à partir de la détection ou de la première entrée de journal, selon la plus ancienne.
- Disponibilité limitée (considérant 38) : temps de réponse nettement plus lents que la moyenne, ou fonctionnalités indisponibles, comme un chat ou la recherche d'images.
- Perte financière (considérant 36) : remplacement de matériel et de logiciels, personnel et heures supplémentaires, pénalités contractuelles, réparation envers les clients, manque à gagner, frais de communication, juridiques, d'expertise et de remédiation. Hors amendes administratives, maintenance courante, mises à niveau postérieures à l'incident et primes d'assurance. Estimez lorsque vous ne pouvez pas encore mesurer.
Une fois l'incident important
Le compteur NIS2 démarre au moment où vous avez connaissance de l'incident important, que le considérant 31 situe au moment où votre évaluation initiale donne un degré raisonnable de certitude. Ensuite : alerte précoce sous 24 heures, notification de l'incident sous 72 heures (24 heures pour les prestataires de services de confiance), rapport final un mois après la notification. Utilisez le calculateur de délais de violation pour obtenir les heures exactes, et vérifiez si le même incident constitue aussi une violation de données personnelles au sens du RGPD.
Ne constitue pas un avis juridique. Le vérificateur applique à vos réponses le texte publié du règlement 2024/2690. Votre autorité compétente ou votre CSIRT peut avoir une lecture différente, et le droit national peut ajouter des obligations de notification sectorielles.
Sources primaires
- Règlement d'exécution (UE) 2024/2690 de la Commission du 17 octobre 2024, art. 3 à 14 et considérants 30 à 40
- Directive (UE) 2022/2555 (NIS2), art. 23