← Tous les articles

consultant

NIS 2: modèles communs 24 h / 72 h / 1 mois — attentes de l’ILR

Le 26 mai 2026, l’UE a adopté des modèles communs de notification d’incident (24 h / 72 h / 1 mois). Au Luxembourg, l’ILR confirme ce séquencement et précise le contenu attendu des entités.

L’affaire

Fait vérifiable. Le 26 mai 2026, la Commission européenne a annoncé que le Groupe de coopération NIS (États membres, Commission, ENISA) a adopté des modèles communs de notification d’incident au titre de l’article 23 NIS 2: alerte préliminaire dans les 24 heures, notification dans les 72 heures et rapport final sous un mois. Objectif: harmoniser le qui/quoi/quand des signalements dans l’UE et réduire la charge de conformité des entités concernées. Source officielle: NIS2 Cooperation Group adopts common templates for incident reporting.

Au Luxembourg, l’Autorité compétente NIS 2, l’ILR, confirme sur sa page « Notification d’incident » que, sous la Loi du 5 mai 2026, les entités essentielles et importantes doivent: envoyer une alerte préliminaire dans les 24 heures, soumettre une notification avec évaluation initiale sous 72 heures, transmettre un rapport final dans le mois. Voir ILR — Notification d’incident (FR) et ILR — Incident notification (EN). Pour un cadrage local, consultez aussi notre page NIS 2 Luxembourg et ILR.

Le raisonnement juridique

Le cadre de référence figure dans la Directive (UE) 2022/2555 dite « NIS 2 », article 23 (« Reporting obligations »). Le texte impose: une alerte préliminaire dans les 24 h à compter du moment où l’entité « prend connaissance » d’un incident important, une notification détaillée dans les 72 h, et un rapport final au plus tard un mois après la notification. Voir article 23 NIS 2 (EUR‑Lex) et la page dédiée de l’article 23. Un rappel de ces exigences figure aussi dans notre volet directive NIS 2.

Deux précisions renforcent ce cadre:

  1. Incidents « importants » pour fournisseurs numériques. Le Règlement d’exécution (UE) 2024/2690 du 17 octobre 2024, pris sur les articles 21(5) et 23(11) NIS 2, précise des critères concrets (gravité opérationnelle, exfiltration de secrets d’affaires, seuils sectoriels) et couvre aussi les incidents « récurrents ». Référence: EUR‑Lex — 2024/2690 (EN) et version FR.
  2. Articulation inter‑régimes. Les lignes directrices de la Commission sur l’article 4 NIS 2 (JO C 328 du 18.9.2023) éclairent la cohérence avec d’autres cadres (eIDAS, DORA, EECC, CER, etc.) et rappellent l’exigence d’« équivalence » minimale. Voir la Communication de la Commission – Article 4.

Enfin, l’annonce du 26 mai 2026 sur les modèles communs vise à rendre opérationnel l’article 23 en harmonisant la structure des 3 volets (24 h/72 h/1 mois) à l’échelle de l’UE, afin de faciliter les échanges avec CSIRT/autorités compétentes et EU‑CyCLONe. Voir l’annonce officielle.

Ce que ça change concrètement

  • Playbook incident aligné UE/ILR. L’enjeu n’est plus de réinventer des formulaires, mais d’aligner votre playbook sur les modèles communs et le contenu attendu par l’ILR. Vous savez quelles sections remplir à 24 h (alerte préliminaire), 72 h (évaluation initiale) et 1 mois (causes racines, correctifs, leçons).
  • Critères « significatif » clarifiés. Les entités numériques (cloud, data centers, MSP/MSSP, CDNs, marketplaces, moteurs de recherche, réseaux sociaux, TLD/DNS, prestataires de confiance) disposent de seuils précis. Exemple: un incident « capable de causer » une exfiltration de secrets d’affaires peut franchir le seuil de notification, même si l’ampleur finale reste en analyse. Voir EUR‑Lex 2024/2690.
  • Guichet unique au Luxembourg. L’ILR centralise la notification NIS 2 et attend le respect strict des échéances. Le contenu illustré (coordonnées du responsable, références d’incident, rattachement secteur/sous-secteur) anticipe ce que demandent les modèles communs. Voir ILR — Notification d’incident.
  • Synergie avec RGPD/DORA/eIDAS. L’harmonisation soutient la cohérence avec d’autres régimes (ex: RGPD 72 h). Pour organiser la gouvernance et le pilotage de crise, un CISO externalisé peut aider à synchroniser les notifications multi-cadres.

Pièges fréquents

  1. Confondre « détection » et « prise de connaissance ». Le point de départ des 24 h est le moment où l’entité peut raisonnablement conclure à un incident significatif. Retarder l’alerte en attendant des preuves forensiques parfaites est risqué (voir Article 23 NIS 2).
  2. Sous‑estimer les incidents récurrents. Le 2024/2690 agrège des événements mineurs ayant la même cause; ensemble, ils peuvent devenir notifiables. Voir 2024/2690.
  3. Oublier la cohérence inter‑régimes. Un même incident peut relever du RGPD (CNPD) ou de DORA (CSSF). La Communication Article 4 encourage la coopération entre autorités.
  4. Envoyer une « 24 h » vide. Les modèles communs prévoient des champs minimaux (catégorie d’entité, périmètre, impact, mesures immédiates). Une alerte trop pauvre entraîne des relances et complique la « 72 h ». Voir l’annonce Commission.
  5. Négliger secrets d’affaires et disponibilité. Le 2024/2690 évoque explicitement l’exfiltration possible de secrets d’affaires et les perturbations sévères; ne vous focalisez pas uniquement sur les données personnelles.

Sources officielles

En synthèse

S’approprier dès maintenant les modèles « 24 h / 72 h / 1 mois », cartographier vos critères « significatif » à la lumière du 2024/2690 et caler vos fiches ILR/CSIRT vous mettra en position de notifier sereinement — et de démontrer une gouvernance NIS 2 opérationnelle.

Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →