Obligations de notification d'incident en France : dataset des régimes, déclencheurs et séquences
Quels incidents faut-il notifier, à qui et dans quels délais ? Dataset des régimes applicables aux entités françaises, déclencheurs, séquences et points de friction.
À retenir
- Une même entité relève couramment de plusieurs régimes de notification simultanés, avec des déclencheurs, des destinataires et des horloges différents pour un seul et même incident.
- Legiscope décrit une transposition de NIS2 portant le périmètre d'environ 500 entités à environ 15 000 réparties sur 18 secteurs, avec une notification en trois temps sous le contrôle de l'ANSSI.
- La CNIL a sanctionné FREE MOBILE et FREE à hauteur de 42 millions d'euros, en retenant notamment une information des personnes incomplète au titre de l'article 34 du RGPD.
- Le point dur opérationnel n'est pas la rédaction de la notification mais le déclenchement de l'horloge : sans horodatage documenté de la détection, aucun délai n'est démontrable.
La notification d'incident est devenue l'une des obligations les plus structurantes de la conformité numérique, et l'une des plus mal cartographiées à l'intérieur des organisations. Une entreprise de taille moyenne relève couramment de trois régimes distincts au moins, chacun avec son déclencheur, son autorité destinataire, sa séquence de dépôt et son régime de sanction. Un incident unique ouvre donc plusieurs horloges en parallèle, qui ne démarrent pas au même moment et ne mesurent pas la même chose.
Ce dataset recense ces régimes tels qu'ils s'appliquent aux entités françaises, en les décrivant sur quatre attributs comparables. L'objectif n'est pas de produire un commentaire juridique, mais un outil de cadrage : savoir combien d'obligations distinctes une entité doit tenir, et sur quels éléments elles diffèrent réellement. Cette cartographie est le préalable de toute procédure interne de réponse à incident digne de ce nom.
Ce qu'est une obligation de notification d'incident et ce qui la déclenche
Une obligation de notification d'incident est la contrainte faite à une entité d'informer un destinataire déterminé de la survenance d'un événement répondant à une définition réglementaire, dans un délai fixé et selon un contenu minimal. Quatre éléments la caractérisent : le déclencheur, qui décrit l'événement qualifiant ; le destinataire, autorité ou personne ; le délai, décompté à partir d'un point de départ lui aussi défini ; et le contenu attendu, qui varie fortement d'un régime à l'autre.
Le déclencheur est la partie la plus délicate, car il n'est presque jamais formulé en termes techniques. Les textes retiennent des critères d'effet : atteinte à la continuité d'un service, risque pour les droits et libertés des personnes, gravité au regard du nombre d'utilisateurs touchés ou de la durée de l'interruption. Une compromission technique lourde sans effet qualifiant peut donc ne pas ouvrir d'obligation, tandis qu'un dysfonctionnement modeste au regard des équipes de sécurité en ouvre une. Le classement d'un incident est un acte de qualification, pas un constat technique.
Périmètre du recensement et protocole retenu
Le recensement porte sur les régimes de notification applicables à des entités établies en France, qu'ils soient d'origine européenne transposée, d'origine nationale ou d'origine sectorielle. L'unité d'analyse est le régime, entendu comme la combinaison d'un déclencheur et d'un destinataire : un même texte qui impose de notifier une autorité puis d'informer des personnes concernées compte pour deux régimes, car les deux obligations ont des conditions et des calendriers distincts.
Chaque régime est décrit sur quatre attributs : autorité ou destinataire, déclencheur, séquence de dépôt, et existence d'un régime de sanction propre. Les délais mentionnés ne sont repris que lorsqu'ils figurent dans une source publique identifiée et citée dans cet article. Là où la source consultée ne précise pas de délai chiffré, le tableau décrit la séquence sans lui substituer une valeur. Cette règle réduit la précision apparente du dataset et garantit qu'aucune durée n'y est reconstituée de mémoire.
Les régimes de notification applicables aux entités françaises
| Régime | Destinataire | Déclencheur | Séquence de dépôt |
|---|---|---|---|
| Sécurité des réseaux et systèmes, transposition NIS2 | ANSSI | Incident important affectant la fourniture du service | Trois temps : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous un mois |
| Violation de données à caractère personnel | CNIL | Violation portant sur des données personnelles | Notification à l'autorité, complétée si les éléments manquent au dépôt initial |
| Information des personnes concernées | Personnes dont les données sont touchées | Risque élevé pour les droits et libertés | Communication individuelle, dans les meilleurs délais |
| Systèmes d'information d'importance vitale | ANSSI | Incident touchant un système désigné comme d'importance vitale | Signalement immédiat, puis suivi jusqu'à clôture |
| Secteur financier | Autorité de supervision compétente | Incident majeur lié aux technologies de l'information | Notification initiale, rapport intermédiaire, rapport final |
| Communications électroniques | Autorité sectorielle et ANSSI | Atteinte à la sécurité ou à l'intégrité des réseaux et services | Signalement à l'autorité sectorielle, puis suivi |
| Établissements de santé | Autorité sanitaire et service national compétent | Incident grave de sécurité des systèmes d'information | Signalement immédiat, puis clôture documentée |
| Obligations contractuelles | Clients, partenaires, assureur | Clause de notification du contrat | Délai et contenu fixés contractuellement |
La lecture verticale de ce tableau met en évidence le vrai problème : les déclencheurs ne coïncident pas. Un incident affectant la disponibilité d'un service sans exposition de données ouvre le régime de sécurité des réseaux mais pas celui des données personnelles. Une exfiltration de données sans interruption de service ouvre l'inverse. Une compromission qui produit les deux effets ouvre les deux, avec des horloges qui démarrent à des instants différents et des contenus de dossier qui ne se recouvrent que partiellement.
Le changement d'échelle porté par la transposition de NIS2
Legiscope décrit la transposition française de la directive NIS2 comme portée par une loi relative à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Selon Legiscope, le périmètre passe d'environ 500 entités sous le régime NIS1 à environ 15 000 entités réparties sur 18 secteurs. Legiscope indique que les entités concernées s'enregistrent via la plateforme MonEspaceNIS2, appliquent une gestion du risque structurée en dix familles de mesures obligatoires, et notifient leurs incidents en trois temps : alerte précoce sous 24 heures, notification complète sous 72 heures, rapport final sous un mois. L'autorité compétente désignée est l'ANSSI.
Legiscope mentionne également un calendrier étalé sur environ trois ans à compter de la publication des exigences techniques, avec une phase d'accompagnement précédant l'entrée en vigueur des contrôles, ainsi qu'un régime de sanctions maximales de 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et de 7 millions d'euros ou 1,4 % pour les entités importantes. Cette progressivité offre une fenêtre de préparation dont la valeur dépend entièrement de l'usage qu'en font les entités concernées : l'expérience des précédents cycles de conformité montre que la phase d'accompagnement est peu utilisée par celles qui en auraient le plus besoin.
Ce que les sanctions déjà prononcées disent de l'obligation d'informer
Le régime des données personnelles offre le recul le plus long, et donc les enseignements les plus concrets. La CNIL a prononcé une sanction de 42 millions d'euros au total à l'encontre des sociétés FREE MOBILE et FREE, soit 27 millions pour la première et 15 millions pour la seconde, à la suite d'une violation de données d'octobre 2024 portant sur 24 millions de contrats d'abonnement. Parmi les manquements retenus par la CNIL figurent une sécurité insuffisante au titre de l'article 32 du RGPD, avec une authentification VPN faible et une détection d'anomalies inopérante, une information des personnes incomplète au titre de l'article 34, et une conservation excessive de données pour FREE MOBILE au titre de l'article 5.
Deux enseignements en ressortent pour la construction d'une procédure interne. Le premier est que l'information des personnes constitue un manquement autonome, apprécié pour lui-même et non absorbé par le manquement de sécurité qui l'a précédé : une entité correctement défendue sur le plan technique reste exposée si sa communication aux personnes concernées est incomplète. Le second tient aux injonctions accompagnant la sanction, mise en conformité de la sécurité sous trois mois et purge des données sous six mois pour FREE MOBILE, qui montrent que la décision d'autorité ouvre une seconde séquence de délais après la clôture de l'incident lui-même.
Le point dur opérationnel : l'horloge, la qualification et la chaîne de garde
Dans les organisations observées, la difficulté ne se situe presque jamais à la rédaction de la notification. Elle se situe en amont, sur trois points. Le premier est le départ de l'horloge : les délais se décomptent à partir d'un moment de connaissance ou de détection qui doit être documenté, faute de quoi l'entité ne peut démontrer ni son respect ni son dépassement. Le second est la qualification : décider qu'un événement franchit le seuil réglementaire suppose une règle écrite et une personne désignée, sans quoi la décision se prend tardivement, par défaut, au moment où l'incident devient public.
Le troisième point est la chaîne de garde des éléments recueillis pendant la réponse. Les notifications successives d'un régime en trois temps supposent que les constats du premier jour restent disponibles et non altérés un mois plus tard, ce qui impose un archivage horodaté dès les premières heures, alors même que l'équipe technique est mobilisée sur le rétablissement. Les organisations qui tiennent leurs délais sont rarement celles qui disposent des meilleurs outils : ce sont celles qui ont désigné à l'avance qui horodate, qui qualifie et qui signe.
La veille réglementaire adossée à ce dispositif suit une exigence voisine. Les textes d'application, les référentiels techniques et les positions d'autorité arrivent de façon dispersée, sur plusieurs sites institutionnels et dans plusieurs langues lorsque l'entité est présente hors de France. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les publications par pertinence et ramène chaque élément à sa source primaire, ce qui raccourcit le délai entre la parution d'une exigence et sa prise en compte par l'équipe conformité.
Questions fréquentes
Faut-il notifier un incident quand aucune donnée n'a été exfiltrée ?
Cela dépend du régime, et c'est précisément pourquoi la cartographie précède la procédure. Le régime des données personnelles se déclenche sur une violation de données, ce qui inclut la perte de disponibilité et l'altération, et pas seulement l'exfiltration. Les régimes de sécurité des réseaux se déclenchent sur l'atteinte à la fourniture du service, indépendamment de toute donnée personnelle. Un chiffrement de serveurs bloquant une production sans aucune extraction ouvre donc des obligations, même si l'enquête conclut à l'absence de vol de données.
Que se passe-t-il si l'entité découvre l'incident plusieurs semaines après sa survenance ?
Les délais réglementaires se décomptent en règle générale à partir de la connaissance de l'incident et non de sa survenance, ce qui n'exonère pas pour autant l'entité. Un écart important entre les deux dates devient lui-même un élément d'appréciation, car il documente une défaillance de la détection. La conduite à tenir est de notifier sans attendre la fin des investigations, en indiquant explicitement les deux dates et l'état d'avancement des constats, plutôt que de retarder le dépôt au profit d'un dossier complet.
Comment savoir de quels régimes une entité relève réellement ?
Par un recensement conduit sur trois entrées croisées. L'entrée sectorielle d'abord, qui détermine l'application des régimes de sécurité des réseaux et des régimes propres à une filière. L'entrée données ensuite, qui dépend des traitements opérés et non du secteur. L'entrée contractuelle enfin, qui suppose de relire les clauses de notification des contrats significatifs, souvent négligées. Ce recensement se documente une fois, se révise à chaque évolution du périmètre d'activité, et constitue la pièce que toute autorité demande en premier lorsqu'elle examine la préparation d'une organisation.