Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide NIS2 / Préparation de votre projet

RGPD NIS2 : coordonner sécurité et notifications de violations

RGPD NIS2 : distinguez les incidents cyber des violations de données et coordonnez RSSI, DPO et direction pour documenter les notifications nécessaires.

Demander mon devis NIS2
Volumes et connexions abstraits cyan, illustration du périmètre de sécurité.

RGPD NIS2 : un même incident peut déclencher plusieurs analyses, car les deux cadres protègent des intérêts différents. NIS2 traite la sécurité des systèmes et services des entités dans son champ. Le RGPD traite les données personnelles. RSSI, DPO et juridique doivent partager les faits puis qualifier séparément chaque obligation de notification.

En bref

  • Un incident NIS2 n’est pas automatiquement une violation de données personnelles, et inversement.
  • Le risque pour les personnes détermine la notification RGPD à l’autorité compétente.
  • Un signalement dans un circuit ne remplace pas les autres obligations applicables.

RGPD NIS2 : qualifier deux objets distincts

La CNIL décrit la violation de données personnelles comme une atteinte à leur confidentialité, intégrité ou disponibilité. Un incident d’indisponibilité peut donc être une violation, même sans exfiltration démontrée. L’article 23 de la directive NIS2 vise les incidents importants selon leurs conséquences sur les services et d’autres personnes.

Question à examinerCircuit NIS2Circuit RGPD
L’entité est-elle dans le champ ?Qualification NIS2 et juridictionRôle de responsable de traitement ou sous-traitant
Quel objet est affecté ?Systèmes et servicesDonnées personnelles
Quel seuil déclenche le signalement ?Incident important selon les règles applicablesRisque pour les droits et libertés des personnes
Qui organise l’analyse ?RSSI, juridique et directionDPO ou fonction compétente, juridique et direction
Quelles traces conserver ?Qualification, chronologie et rapportsDocumentation de la violation et décision de notifier

Les faits se partagent, les décisions se documentent séparément. La qualification de l’entité NIS2 doit être disponible avant une crise. Les obligations NIS2 fournissent le cadre général ; les mesures de l’article 21 aident à préparer le dispositif de réaction.

Préparer les horloges de notification

Au titre de l’article 33 du RGPD, le responsable de traitement notifie à l’autorité compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après avoir pris connaissance de la violation, sauf si celle-ci n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le sous-traitant informe le responsable de traitement dans les meilleurs délais. L’article 34 prévoit l’information des personnes lorsque le risque est élevé, avec les exceptions qu’il énumère. La CNIL détaille ce circuit et le service de notification.

Pour NIS2, l’article 23 organise une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final au plus tard un mois après la notification ; le texte prévoit notamment un cas particulier pour les services de confiance. Les modalités nationales et les règles sectorielles doivent être examinées. Pour la France, ces délais NIS2 constituent une base de préparation issue de la directive ; ils ne remplacent ni les modalités de transposition à venir ni les obligations de notification déjà applicables au titre du RGPD ou d’un autre cadre.

  1. Notez quand l’organisation a pris connaissance des faits et de leur qualification.
  2. Identifiez les services affectés et les catégories de données concernées.
  3. Faites examiner les seuils de chaque circuit.
  4. Affectez la préparation et la validation de chaque notification.
  5. Conservez les envois, les compléments et les décisions de non-notification.

Ne retardez pas toute l’analyse jusqu’au rapport technique final. Les informations initiales peuvent être incomplètes ; le dispositif doit prévoir les mises à jour. Pour le circuit cyber, consultez notre guide de notification des incidents, puis rattachez les pièces au registre documentaire NIS2.

Les délais de l’article 23 se préparent à partir de la connaissance de l’incident important : alerte précoce sans retard injustifié, au plus tard sous 24 heures, et notification sans retard injustifié, au plus tard sous 72 heures depuis cette même connaissance. Pour un incident important affectant les services de confiance, la notification du fournisseur de ces services intervient sous 24 heures. Un rapport intermédiaire peut être demandé. Le rapport final intervient au plus tard un mois après la notification ; si l’incident se poursuit, un rapport d’avancement est remis à cette échéance, puis le rapport final dans le mois suivant le traitement de l’incident. Ces règles européennes sont à rapprocher du droit national applicable.

Construire une chronologie commune

Le journal d’incident doit permettre aux équipes de retrouver les mêmes faits : événement détecté, périmètre connu, hypothèses, confirmations et actions de confinement. Gardez les analyses juridiques et les informations techniques détaillées dans les espaces dont l’accès est adapté. Le résumé destiné à la direction peut indiquer les décisions prises et les informations encore manquantes.

  • Contact RSSI et remplaçant pour les faits techniques.
  • Contact DPO ou fonction compétente pour le risque sur les personnes.
  • Validateur de chaque notification et délégation en cas d’absence.
  • Canal de communication de crise indépendant du système affecté.
  • Références des contrats imposant une information de clients.

Une décision de ne pas notifier mérite une trace, avec les éléments connus et le raisonnement. Si l’analyse change, le dossier doit rendre cette évolution compréhensible. La documentation interne des violations fait partie des règles rappelées par la CNIL ; le registre cyber peut référencer cette documentation sans recopier les données personnelles.

Tester la coordination avant l’incident

Un exercice peut partir d’une indisponibilité, puis ajouter progressivement l’hypothèse d’un accès non autorisé aux données. Les participants doivent déterminer qui recueille les faits, qui qualifie les seuils et qui valide les communications. L’objectif est de vérifier les décisions et les accès aux documents, plutôt que de réviser seulement une procédure.

Le programme de conformité NIS2 peut intégrer cet exercice dans la préparation de la crise. Si l’entité relève aussi du secteur financier, la comparaison DORA NIS2 ajoute le circuit sectoriel à examiner. Faites chiffrer un livrable qui comprend les points de blocage constatés et les actions de correction, avec les responsables qui les recevront.

Une notification CNIL suffit-elle pour NIS2 ?

Peut-on faire une seule notification pour les deux textes ?

Il faut examiner les obligations et destinataires de chaque cadre. Une notification à la CNIL ne vaut pas automatiquement signalement au titre de NIS2. La procédure interne doit préciser qui prépare et valide chaque circuit applicable.

Votre projet NIS2Recevoir un devis