Procédure 24 h / 72 h / 14 jours
Le cadre légal figure dans Le signalement à l’ENISA, la décision juridique dans Obligations de signalement. Cette page est le runbook.
Prérequis, à vérifier avant tout incident
- Comptes nominatifs actifs sur la plateforme de signalement unique, pour chaque personne d’astreinte, testés dans les six derniers mois
- Gabarits pré-remplis : alerte précoce, notification, rapport final
- Liste des États membres où chaque produit est mis à disposition — donnée à maintenir, souvent absente
- Canal d’information des utilisateurs opérationnel, avec coordonnées à jour
- Tour d’astreinte technique et juridique, avec suppléants
- Délégation écrite de la décision de signaler
- Registre des décisions en place
Le déroulé
H+0 — Détection et horodatage
Un élément d’exploitation active parvient à une fonction de sécurité : alerte de surveillance, signalement client, avis d’un CERT, publication amont.
Premier geste : horodater la réception, et l’inscrire au registre. C’est ce point de départ qui sera examiné en cas de contrôle.
H+0 à H+2 — Qualification
Le PSIRT établit les faits :
- la vulnérabilité affecte-t-elle vos produits, et lesquels, dans quelles versions ?
- existe-t-il une preuve fiable d’exploitation — indicateurs concordants, journaux, analyse, signalement circonstancié ?
- quelle est la base installée concernée, et dans quels États membres ?
Livrable : une fiche de qualification transmise au décideur juridique. Délai cible : deux heures.
H+2 à H+4 — Décision
Le décideur juridique tranche : signaler, ne pas signaler, ou signaler volontairement. En cas de doute sérieux, la règle par défaut est de signaler.
La décision et sa motivation sont inscrites au registre, quelle qu’elle soit.
H+4 à H+20 — Rédaction
Le PSIRT rédige l’alerte précoce à partir du gabarit. Contenu minimal : identification du produit, États membres où il est mis à disposition, nature de l’événement, caractère malveillant présumé le cas échéant.
Relecture juridique avant envoi.
Avant H+24 — Envoi de l’alerte précoce
Transmission via la plateforme de signalement unique. Conserver l’accusé de réception : c’est la preuve du respect du délai.
Ne pas viser H+23 : viser H+16, pour absorber un incident technique sur la plateforme.
En parallèle — Information des utilisateurs
Sans délai injustifié, informer les utilisateurs impactés de la vulnérabilité ou de l’incident et des mesures qu’ils peuvent appliquer. Cette information n’attend pas le rapport final.
Avant H+72 — Notification circonstanciée
Informations générales sur le produit, nature de la vulnérabilité, mesures correctives et d’atténuation prises et applicables par les utilisateurs. Pour un incident : évaluation, gravité, impact, indicateurs de compromission disponibles.
Ensuite — Remédiation
Correctif ou contournement, tests, publication de la mise à jour, publication de l’avis de sécurité au titre de l’annexe I, partie II, point 4.
J+14 après disponibilité du correctif — Rapport final
Pour une vulnérabilité : description, gravité et impact, informations sur l’acteur malveillant si disponibles, détails du correctif. Pour un incident grave, le délai est d’un mois : description détaillée, cause profonde probable, mesures appliquées et en cours.
Après — Retour d’expérience
Chronologie réelle contre chronologie cible, points de friction, mise à jour du référentiel et des gabarits.
Les rôles pendant la cellule
| Rôle | Responsabilité |
|---|---|
| Coordinateur d’incident | Tient la chronologie, arbitre les priorités, protège l’équipe des sollicitations |
| Analyste | Établit les faits techniques, produit la fiche de qualification |
| Référent juridique | Décide du signalement, valide les textes, suit les régimes parallèles |
| Communication | Prépare l’information aux utilisateurs et aux clients, en lien avec le juridique |
| Ingénierie produit | Développe le correctif ou le contournement |
| Direction | Informée, arbitre les décisions à impact commercial |
L’astreinte
Un délai de 24 heures couvre nuits, week-ends et jours fériés. Concrètement :
- une rotation technique et une rotation juridique, avec suppléants ;
- un numéro d’astreinte unique, connu du support et des équipes ;
- un délai maximal d’escalade avant bascule sur le suppléant ;
- une liste de rappel tenue à jour, testée.
Les exercices
Deux par an au minimum. Un exercice sur table pour la décision, un exercice technique complet allant jusqu’à l’envoi sur l’environnement de test de la plateforme.
Ce qui est mesuré : délai de qualification, délai de décision, délai d’envoi, qualité du contenu produit, complétude du registre. Le compte rendu est versé au dossier de gouvernance ; l’écart entre le délai obtenu et 24 heures est un indicateur suivi en comité.
Fiche réflexe
À imprimer et à afficher.
VULNÉRABILITÉ ACTIVEMENT EXPLOITÉE — FICHE RÉFLEXE
1. HORODATER la réception. Ouvrir l'entrée au registre.
2. APPELER l'astreinte PSIRT : [numéro]
3. QUALIFIER en 2 h : vos produits ? quelles versions ?
preuve d'exploitation ? quels États membres ?
4. TRANSMETTRE la fiche au décideur juridique : [numéro]
5. DÉCIDER. En cas de doute → SIGNALER.
6. RÉDIGER l'alerte précoce (gabarit : [emplacement])
7. ENVOYER avant H+16. Conserver l'accusé.
8. INFORMER les utilisateurs impactés, sans attendre.
9. H+72 : notification circonstanciée.
10. J+14 après correctif : rapport final.
Ne pas oublier : NIS 2 et RGPD peuvent s'appliquer au même événement.