Défense Entités importantes et essentielles

Objectif 12 — Identification et réaction aux incidents de sécurité

7 mesures composent cet objectif, dont 2 attendues d'une entité importante.

Notre lecture de cet objectif

Autrement dit : comment vous apercevez-vous qu'il se passe quelque chose, et qui décroche ?

Ce que le texte exige

« Les entités importantes ou essentielles mettent en œuvre une organisation, des processus et des outils adaptés pour se préparer et réagir à des événements de sécurité susceptibles d'affecter la réalisation de leurs activités ou la fourniture de leurs services. »

Ce que ça veut dire chez vous

Attention à ne pas confondre cet objectif avec l'obligation de notification.

L'obligation de notification, c'est l'article 23 de la directive : alerte précoce sous vingt-quatre heures, notification sous soixante-douze heures, rapport final sous un mois. Elle s'applique dès qu'un incident important survient, et elle est indépendante de votre taille.

L'objectif 12, lui, porte sur l'organisation interne. Qui reçoit l'information quand un salarié trouve quelque chose d'anormal ? Qui décide que c'est un incident ? Qui décroche le téléphone à deux heures du matin ? Ces trois réponses tiennent sur une feuille, et c'est cette feuille que le référentiel vous demande.

Le vrai enjeu d'une PME sur cet objectif est celui du signalement. La plupart des incidents ne sont pas détectés par un outil, ils sont détectés par quelqu'un qui trouve que son ordinateur est bizarre. Si cette personne ne sait pas à qui le dire, ou si elle craint de passer pour un imbécile, vous perdez les heures qui comptent. Une adresse ou un numéro connus de tous, et une culture où signaler un doute ne coûte rien, valent plus cher que beaucoup d'outils.

Pour la notification elle-même, sachez que le compte à rebours de vingt-quatre heures est court et qu'il commence à la détection, pas à la compréhension. Vous n'aurez pas le temps de préparer le dossier ce jour-là.

Ce qui est attendu de vous

Sept mesures, dont deux seulement attendues d'une entité importante. Avec l'objectif 6, c'est là que la proportionnalité vous est la plus favorable : tout ce qui relève de la détection outillée et de l'analyse est réservé aux entités essentielles.

Les gestes qui couvrent cet objectif

G-INCIDENT : un incident de sécurité est détecté. Événementiel, et c'est lui qui déclenche les trois horloges de l'article 23. R-JOURNAUX : revoir ce qu'on journalise et ce qu'on regarde. Rituel trimestriel. E-JOURNAL : les journaux sont collectés et conservés. État.

Ce qui se passe si vous ne le faites pas

L'annexe insiste moins sur l'incident que sur son allongement : sans organisation, l'entité peut ne pas être en mesure de gérer l'incident, ce qui se traduit par une aggravation des conséquences, notamment l'allongement de la durée de résolution et de retour à la normale. Le coût d'un incident tient beaucoup moins à sa nature qu'au nombre de jours d'arrêt.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
12.1
EE
Gestion des incidents
L’entité s’assure de l’élaboration, du maintien à jour et de la mise en œuvre d’une procédure de traitement des incidents de sécurité affectant ses systèmes d’information.
12.2
EE
Gestion des incidents
L’entité s’assure de la mise en œuvre des outils permettant de collecter les signalements remontés, en particulier par les sources suivantes :
• Les employés de l’entité essentielle ;
• Les clients et les usagers des activités et services mis en œuvre par l’entité essentielle ;
• Les prestataires et les fournisseurs contractant avec l’entité essentielle.
12.3
EI + EE
Gestion des incidents
L’entité s’assure de la définition et de la mise en œuvre des mécanismes permettant d’analyser et de qualifier les événements remontés et d’identifier les incidents potentiels ou avérés.
12.4
EE
Gestion des incidents
L’entité s’assure de la définition et de la mise en œuvre des mécanismes organisationnels et techniques permettant de réagir en cas d’incident et de limiter les conséquences sur la fourniture des services.
Ces mécanismes sont repris, le cas échéant, dans la définition des plans de continuité et de reprise d’activité.
12.5
EE
Gestion des incidents
En complément des dispositions de l’article 17 de la loi XXX, l’entité s’assure, après chaque incident de sécurité, qu’une analyse des causes de l’incident a été réalisée.
L’analyse des causes vise à définir et mettre en œuvre les mesures de sécurité permettant de limiter la vraisemblance d’un nouvel incident ou d’en réduire l’impact. L’entité conserve des preuves de cette analyse.
12.6
EI + EE
Gestion des incidents
L’entité conserve les relevés techniques dont elles disposent (par exemple : rapport d’analyse, alertes remontées par les outils de protection contre les codes malveillants) et pouvant être utilisés comme éléments de preuve en cas de judiciarisation. Ces relevés techniques sont conservés pour une durée pertinente au regard de la protection des données à caractère personnel et en particulier la fin… lire la mesure
12.7
EE
Gestion des incidents
Les relevés techniques relatifs aux analyses des incidents sont protégés d’un incident qui les rendrait inexploitables (par exemple : le stockage hors-ligne pour répondre à un incident de type rançongiciel).

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 — document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.