Baromètre de la préparation des organisations aux obligations de notification d'incident
Notifier un incident dans les délais tient moins à l'outillage qu'à la chaîne de décision : mesure de la préparation des organisations, cinq critères, protocole et limites.
À retenir
- La préparation à la notification se mesure sur la chaîne de décision, pas sur l'outillage technique ni sur la documentation de conformité.
- Le point de rupture observé est la qualification : décider si un événement est notifiable prend plus de temps que le constater techniquement.
- Les cinq critères retenus sont le périmètre déclaré, la chaîne d'alerte nommée, la grille de qualification, l'exercice réalisé et la traçabilité des faits.
- Les niveaux publiés sont des ordres de grandeur d'observation, non des taux statistiquement représentatifs : le protocole en fixe les limites.
Les obligations de notification d'incident se sont multipliées en quelques années, et elles ont pour particularité de se mesurer en heures. Le règlement général sur la protection des données impose de notifier une violation de données à caractère personnel à l'autorité de contrôle dans les soixante-douze heures suivant sa découverte. La directive européenne sur la sécurité des réseaux et des systèmes d'information, dans sa version révisée, articule une alerte précoce dans les vingt-quatre heures, une notification circonstanciée dans les soixante-douze heures et un rapport final à un mois. Le secteur financier suit un régime propre, également chronométré.
Ce baromètre ne mesure pas la conformité de ces organisations, qui relève des autorités, mais leur préparation opérationnelle : la capacité observable à tenir une horloge qui démarre au moment de la découverte, et non au moment où l'incident est compris. Les niveaux présentés sont des ordres de grandeur d'observation issus des dispositifs que l'Observatoire examine, présentés comme tels, et non des taux extrapolables à une population générale.
Ce que ce baromètre mesure : la préparation, pas la conformité
La préparation se distingue de la conformité par son objet. La conformité s'apprécie sur des documents : politique de sécurité, registre des traitements, procédure écrite, cartographie des sous-traitants. La préparation s'apprécie sur une capacité à agir sous contrainte de temps, avec des personnes nommées, des critères de décision arrêtés à l'avance et des traces exploitables. Une organisation dispose d'une procédure de notification impeccable et reste incapable de la déclencher un vendredi soir, faute d'avoir désigné qui tranche en l'absence du responsable.
Cette distinction n'est pas rhétorique : elle explique l'écart récurrent entre l'audit documentaire, qui se passe bien, et l'incident réel, qui se passe mal. Le baromètre porte donc sur cinq critères observables indépendamment de toute déclaration, chacun vérifiable par une question factuelle à laquelle une organisation préparée répond en moins d'une minute, sans consulter un classeur.
Échantillon, définitions et protocole d'observation
L'échantillon est constitué d'organisations françaises et européennes soumises à au moins une obligation de notification, examinées à l'occasion de travaux sur leurs dispositifs de veille et de gestion de crise. Il est volontairement hétérogène en taille et en secteur, et il n'est pas aléatoire : y figurent des organisations qui ont accepté d'ouvrir leur fonctionnement, ce qui introduit un biais de sélection favorable dont il faut tenir compte à la lecture.
Trois définitions cadrent la mesure. La découverte est le premier moment où une personne de l'organisation dispose d'un élément indiquant qu'un incident s'est produit, y compris une alerte externe. La qualification est la décision, prise et datée, de considérer que l'événement entre ou non dans le champ d'une obligation de notification. La notification est l'acte de transmission à l'autorité compétente. Le délai réglementaire court entre la découverte et la notification, ce qui inclut le temps de qualification.
Le protocole consiste à reconstituer, sur des incidents réellement survenus ou sur des exercices documentés, l'horodatage de ces trois moments, puis à vérifier la présence des cinq critères de préparation. Les niveaux sont exprimés en bandes qualitatives, majoritaire, environ une organisation sur deux, minoritaire, parce que la taille et la composition de l'échantillon ne justifient aucune décimale.
Cinq critères de préparation et les niveaux constatés
Les cinq critères ont été retenus parce qu'ils conditionnent directement la tenue du délai, et parce qu'ils se vérifient sans accès à des informations sensibles. Ils décrivent une chaîne complète : savoir ce qui est concerné, savoir qui alerte, savoir décider, avoir répété, pouvoir prouver.
| Critère de préparation | Ce qui est vérifié | Niveau constaté (ordre de grandeur) |
|---|---|---|
| Périmètre déclaré | Liste écrite des systèmes et traitements soumis à notification | Majoritaire, rarement à jour |
| Chaîne d'alerte nommée | Personnes joignables hors heures ouvrées, suppléance prévue | Environ une organisation sur deux |
| Grille de qualification | Critères écrits décidant si l'événement est notifiable | Nettement minoritaire |
| Exercice réalisé | Simulation de notification dans les douze derniers mois | Minoritaire, concentré sur les secteurs régulés |
| Traçabilité des faits | Journal horodaté des constats et des décisions | Partiel, souvent reconstitué après coup |
La lecture de ce tableau tient en une observation : les critères les mieux tenus sont ceux qui se documentent, les moins bien tenus sont ceux qui se pratiquent. Le périmètre est écrit parce qu'un auditeur le demande. La grille de qualification manque parce que personne ne la réclame tant qu'aucun incident n'a eu lieu. C'est pourtant elle qui décide du respect du délai.
Le point de rupture : qualifier l'incident dans les premières heures
Sur les incidents que nous avons pu reconstituer, la détection technique n'est presque jamais le facteur limitant. L'anomalie est repérée, par un outil de supervision, par un partenaire, par un client ou par une publication extérieure. Ce qui prend du temps, c'est la décision : établir si des données à caractère personnel sont concernées, si un service essentiel est affecté, si l'événement dépasse le seuil qui déclenche l'obligation. Cette étape mobilise des compétences juridiques, techniques et métier qui, en pratique, ne sont pas réunies dans la même pièce au même moment.
Les organisations préparées ont en commun d'avoir déplacé cette difficulté en amont, en arrêtant par écrit, hors crise, les critères de qualification et la personne qui tranche en cas de doute. La règle qu'elles appliquent est presque toujours la même : en cas d'incertitude, l'horloge démarre et la notification se prépare, quitte à ne pas l'envoyer. Les autres découvrent la question pendant l'incident, et consacrent à la discussion juridique un temps qui appartenait au délai réglementaire.
L'obligation ne se joue pas au moment où l'incident est détecté, mais au moment où quelqu'un accepte de décider qu'il en est un.
Ce que la veille externe apporte au respect des délais de notification
Une part notable des incidents n'est pas découverte par les outils internes mais par l'extérieur : revendication publiée sur un espace de fuite, mention dans un forum spécialisé, alerte d'un tiers, publication d'un chercheur, communication d'un fournisseur touché. Dans ces cas, la date de découverte dépend directement de la vitesse à laquelle l'organisation lit ce qui se dit sur elle et sur sa chaîne d'approvisionnement. Une veille externe lente ne retarde pas seulement la réaction : elle décale la découverte, et fait donc courir le délai sur une information déjà publique.
C'est le raccordement le plus direct entre dispositif de veille et obligation réglementaire. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues et fait remonter en temps réel les mentions d'une organisation, de ses marques et de ses fournisseurs, avec un lien direct vers la publication d'origine. La qualification juridique de l'événement et la décision de notifier appartiennent à l'organisation, et gagnent à être préparées avant l'incident plutôt que pendant.
Limites de l'exercice et conditions de reproductibilité
Trois limites doivent accompagner toute citation de ce baromètre. L'échantillon n'est pas représentatif et il est probablement meilleur que la moyenne, puisqu'il réunit des organisations qui documentent leurs dispositifs. La reconstitution des horodatages repose en partie sur des déclarations, avec le biais de mémoire habituel. Enfin, les obligations varient selon les régimes applicables, et une organisation soumise à plusieurs textes présente des niveaux de préparation différents selon le régime considéré.
La reproductibilité, en revanche, est à portée de toute organisation qui souhaite se situer. Elle suppose de figer les trois définitions retenues, de choisir trois incidents ou exercices récents, d'horodater découverte, qualification et notification pour chacun, puis de vérifier les cinq critères par une réponse orale, sans préparation. Refaire l'exercice à douze mois d'intervalle donne une trajectoire, ce qui vaut mieux qu'un score absolu comparé à une moyenne de secteur.
Questions fréquentes
À partir de quand court le délai de notification d'un incident ?
Le délai court à partir de la découverte, pas de la compréhension complète de l'incident ni de la fin des investigations. C'est le point qui coûte le plus cher en pratique, parce qu'une organisation a spontanément tendance à considérer qu'elle n'a rien découvert tant qu'elle n'a pas tout compris. Le régime de protection des données prévoit d'ailleurs une notification par étapes, quitte à compléter ensuite, et la directive sur la sécurité des réseaux organise explicitement une alerte précoce suivie d'un rapport circonstancié.
Comment savoir si une organisation est réellement prête à notifier ?
Par un test simple et sans préavis : demander qui décide qu'un événement est notifiable, sur quels critères écrits, et qui est joignable un samedi à vingt-deux heures. Une organisation préparée répond en quelques secondes et produit le document. Les autres renvoient à une procédure générale de gestion de crise, ce qui indique que la question n'a pas été tranchée. Ce test coûte cinq minutes et prédit mieux la tenue du délai que la longueur de la documentation disponible.
Une veille externe est-elle utile pour la notification d'incident ?
Elle l'est pour deux raisons distinctes. D'abord parce qu'une part des incidents devient publique avant d'être comprise en interne, et que la date de découverte s'en trouve fixée par un tiers. Ensuite parce que la surveillance des fournisseurs et des prestataires détecte des incidents en chaîne qui déclenchent des obligations chez leurs clients. Une organisation qui ne surveille que son propre nom manque la moitié des événements susceptibles de faire courir un délai qui la concerne.