Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

Cyberattaque : qui notifier et dans quels délais ?

Cyberattaque : CNIL, DORA, NIS2, CRA et assurance. Identifiez les obligations et calculez les délais avec une chronologie renseignée.

Après une cyberattaque, plusieurs démarches peuvent courir en parallèle. Elles n’ont ni le même déclencheur ni le même point de départ : violation de données personnelles, incident sectoriel, déclaration de sinistre et plainte. Le premier travail consiste à identifier les régimes applicables à l’organisation, puis à tenir une chronologie commune.

Le tableau des notifications à préparer

Démarche Déclencheur Délai ou règle à appliquer
Autorité de protection des données Violation relevant de l’Art. 33(1) RGPD Dans les meilleurs délais, si possible sous 72 h après connaissance ; exception si aucun risque n’est susceptible d’en résulter
Personnes concernées Risque élevé, sous réserve des conditions de l’Art. 34 Dans les meilleurs délais, sans délai général de 72 h
Client responsable de traitement Sous-traitant ayant connaissance d’une violation Dans les meilleurs délais, Art. 33(2), et exigences contractuelles à examiner
Autorité sectorielle Incident remplissant les critères du régime applicable Selon le régime, avec ses propres points de départ
Assureur Sinistre relevant du contrat Selon la police et les règles applicables
Police, gendarmerie ou procureur Plainte relative à l’atteinte Condition de 72 h pour l’indemnisation visée par l’Art. L. 12-10-1 du Code des assurances

Le tableau doit être complété avec les contacts, le canal de transmission, le décideur et une personne suppléante. Une seule mention « notifier sous 72 heures » dans le plan de crise est insuffisante.

RGPD : notifier une violation selon le risque

L’Art. 33(1) impose la notification à l’autorité compétente, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le responsable de traitement doit documenter toute violation, y compris lorsqu’il retient cette exception. Un incident technique ne déclenche donc pas automatiquement une notification à la CNIL. Source : RGPD, Art. 33(1) et (5).

La notification décrit la nature de la violation, les personnes et données concernées lorsque ces informations sont disponibles, le contact, les conséquences probables et les mesures prises ou envisagées. Les compléments peuvent être transmis progressivement, sans retard indu ; il ne faut pas attendre la clôture de l’investigation. Tout dépassement des 72 heures doit être motivé. Source : RGPD, Art. 33(1), (3) et (4).

Le sous-traitant alerte son client dans les meilleurs délais selon l’Art. 33(2). Il ne bénéficie pas d’un délai automatique de 72 heures avant de lui transmettre l’information. La procédure de notification des violations permet de préparer le dossier RGPD.

L’information des personnes répond au risque élevé de l’Art. 34. Les exceptions relatives aux mesures protectrices ou correctrices doivent être justifiées ; en cas d’efforts disproportionnés, une communication publique ou équivalente reste requise. Source : RGPD, Art. 34(1) à (3).

NIS2 : distinguer le texte européen et son application nationale

Au 27 septembre 2026, le dossier parlementaire français consulté reste au stade du projet de loi Résilience. L’Assemblée nationale annonce une discussion en séance publique le 7 octobre 2026. Cet agenda ne constitue ni une adoption définitive ni une entrée en vigueur : il faut contrôler l’issue de la procédure et les dispositions effectivement applicables. Sources : dossier législatif du Sénat ; dossier de l’Assemblée nationale.

L’Art. 23(4) de la directive prévoit, pour les incidents importants des entités concernées, une alerte sous 24 heures, une notification sous 72 heures après connaissance, puis un rapport final un mois après cette notification. Un rapport intermédiaire peut être demandé. Si l’incident continue, un rapport d’avancement précède le rapport final. Les prestataires de services de confiance ont une règle particulière de notification sous 24 heures. Source : directive (UE) 2022/2555, Art. 23(3) et (4).

La vérification des obligations françaises ou sectorielles déjà applicables demeure nécessaire. La situation de NIS2 ne suspend pas les obligations issues d’autres textes. Le guide NIS2 aide à situer le périmètre à examiner.

DORA : les quatre heures ne remplacent pas les autres échéances

Pour les entités financières concernées et les incidents TIC classés majeurs, le règlement délégué 2025/301 fixe les règles suivantes :

  • Initiale : dès que possible, au plus tard quatre heures après classement comme majeur et 24 heures après connaissance de l’incident.
  • Classement tardif : si l’incident n’est classé majeur qu’après ces 24 heures, l’initiale intervient dans les quatre heures suivant le classement.
  • Intermédiaire : au plus tard 72 heures après l’initiale, même sans évolution ; des mises à jour sont requises, notamment au rétablissement des activités.
  • Finale : au plus tard un mois après le rapport intermédiaire ou sa dernière mise à jour.

Les aménagements relatifs aux jours non ouvrés comportent des exclusions selon le type d’entité. Il faut les lire avant de déplacer une échéance. Source : règlement délégué (UE) 2025/301, Art. 5.

DORA est reconnu comme acte sectoriel de l’Union au sens de NIS2 pour les entités financières concernées : il ne faut pas supposer un cumul systématique de deux déclarations identiques. Source : règlement (UE) 2022/2554, Art. 1(2).

Exemple de calcul fictif, dans une semaine sans jour férié. Une entité financière apprend l’incident lundi à 9 h et le classe majeur mardi à 8 h. Quatre heures après le classement conduiraient à midi, mais la limite de 24 heures après connaissance arrive à 9 h : l’initiale doit donc partir dès que possible, au plus tard mardi à 9 h. Si elle est envoyée à 8 h 30, le rapport intermédiaire est attendu au plus tard vendredi à 8 h 30. Le point de départ a changé : on utilise désormais l’envoi effectif de l’initiale. Cet exemple suppose le classement acquis et ne remplace pas l’analyse des critères de gravité.

CRA : une obligation déjà applicable aux fabricants concernés

Depuis le 11 septembre 2026, l’Art. 14 du Cyber Resilience Act s’applique aux fabricants pour les vulnérabilités activement exploitées et les incidents graves affectant la sécurité de leurs produits comportant des éléments numériques. Il ne faut pas attendre l’application générale du règlement en décembre 2027. La qualification de fabricant et celle du produit doivent être examinées : utiliser un logiciel attaqué ne suffit pas à rendre toute entreprise fabricante. Source : règlement (UE) 2024/2847, Art. 14 et 71(2).

L’alerte intervient sans retard injustifié, au plus tard sous 24 heures après connaissance ; la notification complémentaire suit, également sans retard injustifié, sous 72 heures. Le rapport final dépend du déclencheur : pour une vulnérabilité activement exploitée, au plus tard 14 jours après mise à disposition d’une mesure de correction ou d’atténuation ; pour un incident grave, dans le mois suivant la notification d’incident. Les informations déjà communiquées n’ont pas à être répétées dans les conditions prévues par l’article. L’information des utilisateurs touchés doit également être organisée. Source : CRA, Art. 14(2), (4) et (8).

La plateforme unique de signalement de l’ENISA est opérationnelle depuis le 11 septembre 2026. Préparez les habilitations et le circuit de validation avant la crise ; un compte disponible ne prouve pas qu’une notification a été transmise. Source : Commission européenne, obligations de signalement CRA.

Assurance et plainte : deux démarches à suivre séparément

L’Art. L. 12-10-1 du Code des assurances conditionne le versement de l’indemnisation qu’il vise au dépôt d’une plainte dans les 72 heures après connaissance de l’atteinte. Il concerne les personnes morales et les personnes physiques dans leur activité professionnelle, pour les pertes et dommages issus des atteintes aux STAD mentionnées aux articles 323-1 à 323-3-1. Source : Code des assurances, Art. L. 12-10-1.

Prévenir l’assureur ne constitue pas ce dépôt de plainte. Les conditions et démarches de la cyber-assurance doivent être vérifiées dans un dossier distinct, sans retarder les notifications réglementaires nécessaires.

Une main courante pour ne pas perdre les points de départ

Pour chaque régime, consignez : heure de découverte, heure de connaissance ou de classement pertinente, justification, échéance calculée, décision, envoi, accusé et prochain complément. Les inconnues restent indiquées comme telles. Faites relire toute estimation chiffrée avant sa réutilisation dans une autre déclaration.

Cette organisation s’insère dans la gestion des incidents de sécurité. Les outils de journalisation peuvent aider à reconstituer les faits ; le comparatif SIEM précise les critères utiles pour rechercher et exporter ces éléments.

Cas pratique : les deux horloges d’une PME

Prenons une société de conseil fictive, Atelier Sureau, responsable de traitement de ses dossiers clients. Le scénario suppose qu’elle ne relève pas des régimes sectoriels examinés plus haut et ne fabrique pas de produit concerné par le CRA. Ce périmètre est une hypothèse pédagogique, pas une conclusion applicable à toutes les PME.

Lundi à 8 h 40, l’équipe apprend qu’une attaque a altéré une page publique du site. Le scénario suppose qu’aucun traitement de données personnelles n’est alors identifié dans le périmètre compromis. À 10 h 15, les éléments disponibles établissent un accès non autorisé à des dossiers comportant des noms et coordonnées professionnelles. L’entreprise connaît alors une violation de confidentialité. Elle retient un risque justifiant la notification, sans conclure à ce stade à un risque élevé. Les deux heures sont documentées séparément ; si des éléments établissaient une violation plus tôt, son point de départ devrait être avancé. Une simple décision interne de « qualifier plus tard » ne permettrait pas de repousser artificiellement la connaissance.

Ligne du dossier S-56 Point de départ retenu Action et échéance dans ce scénario
Plainte pour l’indemnisation concernée Lundi 8 h 40, connaissance de l’atteinte Dépôt au plus tard jeudi 8 h 40 ; conserver le justificatif
Notification RGPD Lundi 10 h 15, connaissance de la violation Transmission dans les meilleurs délais, si possible avant jeudi 10 h 15
Information des personnes Risque élevé non établi à ce stade Réévaluer avec les faits nouveaux ; pas d’échéance automatique à 72 heures
Déclaration à l’assureur Règles de la police à examiner Désigner un responsable et relever l’échéance propre au contrat

La société n’attend pas jeudi pour préparer les envois. Mardi, elle peut indiquer que le nombre de personnes demeure en cours de vérification et fournir une estimation identifiée comme telle. Un nombre de dossiers ne devient pas automatiquement un nombre de personnes : plusieurs dossiers peuvent concerner le même client. Le complément doit expliquer toute correction, conserver la valeur précédente et indiquer pourquoi l’estimation a changé.

Si l’investigation révèle ensuite des pièces médicales copiées par l’attaquant, la première appréciation du risque ne suffit plus. Il faut réexaminer immédiatement les conséquences pour les personnes et les conditions de l’Art. 34. Inversement, le rétablissement du serveur ne démontre ni l’absence de copie ni la disparition du risque de confidentialité. La fiche de clôture doit expliquer ces deux questions séparément.

Préparer une relève qui puisse réellement envoyer

Avant un soir ou un week-end, transmettez au suppléant une liste courte : faits établis, hypothèses, échéances, destinataires, fichiers validés et actions encore attendues. Un brouillon enregistré sur un portail n’est pas un accusé de réception. Distinguez les statuts « à relire », « prêt », « transmis » et « complément attendu », avec l’heure et la pièce justificative correspondantes.

Organisez ensuite un exercice sur données fictives : le suppléant doit retrouver la dernière version, identifier la prochaine échéance et expliquer les chiffres. Vérifiez le circuit sans envoyer de fausse déclaration aux autorités. Cette préparation proposée ne constitue pas un exercice effectivement réalisé ni une validation des outils de l’entreprise.

Ce qu’il faut retenir

  • Qualifiez chaque obligation avant de calculer son délai.
  • Les 72 heures RGPD et assurance ne couvrent pas la même démarche.
  • Sous DORA, le rapport intermédiaire suit l’initiale sous 72 heures, pas 24 heures.
  • Conservez les décisions, transmissions et compléments dans une chronologie commune.

FAQ

Faut-il attendre de connaître le nombre exact de personnes ?

Non. L’Art. 33 permet des informations approximatives lorsque c’est possible et des compléments successifs. Les incertitudes doivent être identifiées dans le dossier.

La CNIL doit-elle informer l’assureur à notre place ?

Non. La notification réglementaire, la déclaration de sinistre et la plainte sont des démarches distinctes.

Le DPO porte-t-il seul l’obligation de notification ?

Non. L’Art. 33 vise le responsable de traitement. Le DPO peut conseiller et contribuer au dossier sans se substituer à l’organisme responsable.

Recevez nos analyses sur les incidents et la conformité.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →