Vérificateur d'incident significatif NIS2

Seuls les incidents importants doivent être notifiés au titre de la NIS2. Pour les fournisseurs de cloud et de centres de données, les MSP et MSSP, les opérateurs DNS et de domaines de premier niveau, les CDN, les plateformes en ligne et les prestataires de services de confiance, le règlement d'exécution (UE) 2024/2690 de la Commission définit précisément ce qu'il faut entendre par là. Répondez aux questions pour votre type d'entité et voyez quels critères sont remplis, avec l'article correspondant.

Critères issus du texte d'EUR-Lex, au 1er octobre 2026
1. Quel type d'entité êtes-vous ?

Choisissez le service touché par l'incident. Le règlement 2024/2690 fixe des seuils spécifiques pour les onze premiers types ; toutes les autres entités utilisent le test général de l'art. 23(3) NIS2.

Votre résultat s'affiche ici au fur et à mesure que vous remplissez le formulaire.

Ce qui rend un incident « important »

L'article 23(3) de la directive NIS2 qualifie un incident d'important lorsqu'il a causé ou peut causer une perturbation opérationnelle grave ou une perte financière pour l'entité, ou un dommage matériel ou moral considérable à d'autres. Pour onze types de fournisseurs numériques, le règlement d'exécution (UE) 2024/2690 (en vigueur depuis le 7 novembre 2024) en fait des critères mesurables. Le considérant 30 précise que ces critères sont exhaustifs : si aucun n'est rempli, l'incident n'est pas important pour ces entités. Un seul critère suffit.

Critères généraux pour les onze types (art. 3 et 4)

  • Perte financière (art. 3(1)(a)) : perte directe supérieure à 500 000 EUR ou à 5 % du chiffre d'affaires annuel total de l'an dernier, le montant le plus bas étant retenu. Avec 4 millions d'euros de chiffre d'affaires, le seuil est de 200 000 EUR ; à partir de 10 millions d'euros de chiffre d'affaires, il est de 500 000 EUR.
  • Secrets d'affaires (b) : exfiltration de secrets d'affaires au sens de la directive (UE) 2016/943.
  • Décès (c) ou dommage considérable à la santé (d) d'une personne physique.
  • Accès malveillant (e) : accès réussi, présumé malveillant et non autorisé aux réseaux et systèmes d'information, susceptible de provoquer une perturbation opérationnelle grave.
  • Incidents récurrents (art. 4) : au moins deux incidents en six mois ayant la même cause racine apparente et qui, ensemble, dépassent le seuil financier.
  • Exclusion (art. 3(2)) : les interruptions programmées et les conséquences prévues d'une maintenance programmée ne sont jamais importantes.

Seuils propres à chaque entité (art. 5-14)

EntitéPanne complèteDisponibilité limitéeCompromission de données
DNS (art. 5)> 30 minTemps de réponse moyen > 10 s pendant > 1 hToute compromission CIA des données de résolution faisant autorité, sauf mauvaise configuration de < 1 000 domaines et ≤ 1 % des domaines gérés
Registre TLD (art. 6)Quelle que soit la duréeTemps de réponse moyen > 10 s pendant > 1 hToute compromission CIA des données nécessaires au fonctionnement technique du TLD
Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % des utilisateurs de l'UE ou > 1 million (le plus petit des deux), pendant > 1 hPrésumée malveillante, ou touchant > 5 % des utilisateurs de l'UE ou > 1 million
Centre de données (art. 8)Quelle que soit la durée> 1 hPrésumée malveillante ; ou accès physique au centre de données compromis
Place de marché en ligne, moteur de recherche, réseau social (art. 11-13)Pour > 5 % des utilisateurs de l'UE ou > 1 million> 5 % des utilisateurs de l'UE ou > 1 million touchésPrésumée malveillante, ou touchant > 5 % des utilisateurs de l'UE ou > 1 million
Service de confiance (art. 14)> 20 min, ou > 1 h par semaine civile> 1 % des utilisateurs ou parties utilisatrices de l'UE, ou > 200 000Touchant > 0,1 % des utilisateurs ou parties utilisatrices, ou > 100 ; ou accès physique à des zones restreintes compromis

CIA = intégrité, confidentialité ou authenticité des données stockées, transmises ou traitées. « Le plus petit des deux » signifie que le pourcentage l'emporte pour les petits services : un service cloud de 200 000 utilisateurs dans l'UE atteint le seuil à 10 001 utilisateurs touchés. Toutes les comparaisons sont « strictement supérieur à » : exactement 30 minutes ou exactement 5 % ne remplit donc pas le critère.

Comment mesurer

  • Utilisateurs (art. 3(3)) : clients disposant d'un contrat donnant accès au service, plus les personnes et organisations associées aux clients professionnels. Impossible de compter ? Utilisez votre estimation du maximum possible (considérant 32).
  • Durée (considérants 34-35) : de la perturbation du service normal jusqu'au rétablissement. Si vous ignorez quand elle a commencé, à partir de la détection ou de la première entrée de journal, selon la plus ancienne.
  • Disponibilité limitée (considérant 38) : temps de réponse nettement plus lents que la moyenne, ou fonctionnalités indisponibles, comme un chat ou la recherche d'images.
  • Perte financière (considérant 36) : remplacement de matériel et de logiciels, personnel et heures supplémentaires, pénalités contractuelles, réparation envers les clients, manque à gagner, frais de communication, juridiques, d'expertise et de remédiation. Hors amendes administratives, maintenance courante, mises à niveau postérieures à l'incident et primes d'assurance. Estimez lorsque vous ne pouvez pas encore mesurer.

Une fois l'incident important

Le compteur NIS2 démarre au moment où vous avez connaissance de l'incident important, que le considérant 31 situe au moment où votre évaluation initiale donne un degré raisonnable de certitude. Ensuite : alerte précoce sous 24 heures, notification de l'incident sous 72 heures (24 heures pour les prestataires de services de confiance), rapport final un mois après la notification. Utilisez le calculateur de délais de violation pour obtenir les heures exactes, et vérifiez si le même incident constitue aussi une violation de données personnelles au sens du RGPD.

Ne constitue pas un avis juridique. Le vérificateur applique à vos réponses le texte publié du règlement 2024/2690. Votre autorité compétente ou votre CSIRT peut avoir une lecture différente, et le droit national peut ajouter des obligations de notification sectorielles.

Sources primaires

Questions

À qui s'applique le règlement d'exécution 2024/2690 ?

Aux fournisseurs de services DNS, aux registres de noms de domaine de premier niveau, aux fournisseurs de services d'informatique en nuage, aux fournisseurs de services de centres de données, aux fournisseurs de réseaux de diffusion de contenu, aux fournisseurs de services gérés, aux fournisseurs de services de sécurité gérés, aux fournisseurs de places de marché en ligne, de moteurs de recherche en ligne et de plateformes de services de réseaux sociaux, ainsi qu'aux prestataires de services de confiance. Les autres entités NIS2 évaluent le caractère important au moyen du test général de l'article 23(3) de la directive NIS2 et des éventuelles orientations nationales.

Quel est le seuil financier d'un incident important ?

Une perte financière directe supérieure à 500 000 EUR ou à 5 % du chiffre d'affaires annuel total de l'entité au cours de l'exercice précédent, le montant le plus bas étant retenu (article 3(1)(a)). En dessous de 10 millions d'euros de chiffre d'affaires, c'est le seuil de 5 % qui est le plus bas. Les amendes administratives et les coûts de fonctionnement courants ne sont pas pris en compte.

Une panne liée à une maintenance planifiée est-elle prise en compte ?

Non. L'article 3(2) exclut les interruptions de service programmées et les conséquences prévues d'une maintenance programmée réalisée par l'entité ou pour son compte.

Comment compter les utilisateurs ?

L'article 3(3) prend en compte les clients ayant un contrat leur donnant accès au service, ainsi que les personnes physiques et morales associées aux clients professionnels. Si vous ne pouvez pas calculer ce nombre, le considérant 32 indique d'utiliser votre estimation du maximum possible. Les prestataires de services de confiance comptent aussi les parties utilisatrices.