Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Gouvernance Cyberdian today05/12/2025
Un incident survient un vendredi soir. Trois régimes de notification peuvent s’appliquer simultanément, avec des délais, des destinataires et des seuils différents. Aucun ne s’aligne sur les autres.
Voici la cartographie, et ce qu’il faut préparer à froid.
Destinataire : l’autorité de contrôle — la CNIL en France.
Délai : 72 heures après en avoir pris connaissance (article 33).
Seuil : toute violation, sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes.
Si le risque est élevé, l’article 34 impose en outre d’informer les personnes concernées, dans les meilleurs délais.
Point souvent mal compris : le délai court à partir de la prise de connaissance, pas de l’incident. Encore faut-il pouvoir dater cette prise de connaissance — ce qui suppose une traçabilité.
Destinataire : l’autorité nationale compétente ou le CSIRT désigné.
Procédure en trois temps (article 23) : une alerte précoce très rapide, une notification plus complète ensuite, puis un rapport final une fois l’analyse achevée. Un rapport d’étape peut être demandé si l’incident se prolonge.
Seuil : incident ayant causé ou susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières, ou affectant d’autres personnes physiques ou morales.
Les modalités précises relèvent du texte de transposition national : vérifiez l’état en vigueur auprès de l’ANSSI.
Pour les entités financières, un régime propre s’applique, également en trois temps — notification initiale, rapport intermédiaire, rapport final — avec des critères de classification harmonisés au niveau européen. Voir ce que DORA impose.
Au-delà des obligations légales :
Ce n’est jamais la rédaction. C’est l’incapacité à répondre à trois questions sous pression :
Une matrice de décision : pour chaque type d’incident, quels régimes s’appliquent, quels seuils, quels délais, qui prévient qui.
Des modèles de notification pré-remplis pour chaque destinataire, avec les champs manquants identifiés.
Des délégations écrites nommant les personnes habilitées à signer, avec des suppléants.
Un annuaire hors ligne : coordonnées de l’autorité, de l’assureur, du prestataire de réponse à incident, du conseil juridique. Si tout est dans le système chiffré, vous ne joignez personne.
Un exercice. Deux heures sur table suffisent à révéler que personne ne sait qui appelle la CNIL.
Attendre d’avoir toutes les informations pour notifier. Les textes prévoient explicitement des notifications initiales incomplètes, complétées ensuite. Notifier tard en étant complet est une faute ; notifier dans les délais en annonçant ce qu’on ignore encore ne l’est pas.
La construction de cette procédure fait partie de nos missions de gouvernance, risques et conformité, en lien avec la gestion de crise.
Written by: Cyberdian
Cybersécurité Cyberdian
Un tableau de bord annonce 12 000 alertes ce mois-ci. Il annonce aussi, plus bas, 4 incidents. Entre les deux, il s’est passé quelque chose que peu d’organisations formalisent — ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.