Pratique - Avril 2026

Construire son plan de réponse aux incidents NIS2

La notification d'incidents en 24h/72h/1 mois ne s'improvise pas. Voici comment construire un plan de réponse aux incidents conforme à la directive NIS2 et au ReCyF (pilier Défense).

Les 6 phases d'un plan de réponse

  1. Préparation : équipe de réponse identifiee, procédures documentees, outils en place, contacts CERT-FR à jour
  2. Détection et analyse : triage, qualification (incident significatif ou non), premières IoC
  3. Confinement : isoler les systèmes compromis, empecher la propagation, preserver les preuves
  4. Eradication : supprimer la menace, patcher les vulnérabilités exploitees, renforcer les accès
  5. Restauration : remettre en service les systèmes, vérifier l'integrite, monitorer
  6. Retour d'expérience : rapport final, lecons tirees, mise à jour des procédures

Integration du schema de notification NIS2

PhaseAction NIS2Responsable
Détection + 24hAlerte precoce au CERT-FRRSSI / équipe SOC
Analyse + 72hNotification détaillée avec IoCRSSI + juridique
Post-incident + 1 moisRapport final completRSSI + direction

Les documents a préparer en avance

Tester le plan

Un plan non teste ne vaut rien. Le ReCyF recommande un exercice de crise cyber au minimum annuel. Formats : tabletop exercise (2-3h), simulation technique (1 jour), exercice complet multi-équipes (2 jours).

Voir les obligations de l'article 21, le guide PCA/PRA et le guide de mise en conformité.

Sources

  1. Directive (UE) 2022/2555, articles 21, 23
  2. ReCyF, pilier Défense, mars 2026
  3. ANSSI, guide gestion des incidents
Vérifier ma conformité NIS2