Objectif 12 · Défense
Identification et réaction aux incidents de sécurité
Référentiel ReCyF v2.5 (17/03/2026)
Détecter, qualifier et traiter les incidents de sécurité, et satisfaire aux obligations de notification NIS 2 (alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois).
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles et importantes
- Niveau de maturité attendu
- 3 — Défini
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 3 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.5.7
- A.8.7
- A.8.16
Que demande concrètement cet objectif ?
L'objectif ne se limite pas à posséder un outil de détection. Il demande une chaîne complète : des sources qui remontent quelque chose (EDR, pare-feu, annuaire, messagerie), une personne nommée qui regarde ce qui remonte à un rythme défini, une grille qui dit à partir de quel seuil une alerte devient un incident, et une procédure de traitement écrite qui va du confinement à la clôture. S'y ajoute le volet réglementaire : pour un client soumis à NIS 2, la directive (UE) 2022/2555 impose une alerte précoce sous 24 h, une notification sous 72 h et un rapport final sous un mois, et l'horloge part de la prise de connaissance de l'incident, pas de sa résolution. Cela suppose deux choses très concrètes que les prestataires oublient : des journaux conservés assez longtemps pour reconstituer ce qui s'est passé, et des horloges synchronisées sur toutes les machines — sans quoi la chronologie remise au régulateur ne tient pas debout. Vigicap attend le niveau 3 sur cet objectif : une pratique documentée, appliquée et vérifiable.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Rien de structuré. Les incidents arrivent par un utilisateur qui appelle parce que « ça rame », l'antivirus affiche parfois une fenêtre que personne ne lit, et aucune trace écrite ne subsiste une fois le poste réinstallé. |
| 1 | Les deux techniciens traitent ce qui remonte, chacun à sa façon, dans un ticket helpdesk intitulé « problème poste comptabilité ». Pas de gravité, pas d'heure de détection, pas de clôture formelle ; les journaux du pare-feu tournent sur la rétention par défaut de l'équipement. |
| 2 | Une procédure existe dans un document partagé, les alertes de l'EDR arrivent dans une boîte générique qu'un technicien dépouille le matin. Mais rien ne dit ce qui constitue un incident notifiable, personne n'a jamais rédigé d'alerte précoce même à blanc, et la synchronisation de temps n'a jamais été vérifiée sur les serveurs hors domaine. |
| 3attendu | Niveau attendu. Une procédure datée et validée nomme qui qualifie, selon quelle grille de gravité, et enchaîne les trois échéances — alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois — avec le rédacteur et le signataire de chacune. Chaque incident vit dans un ticket portant l'heure de détection, la qualification, les actions et la clôture ; les journaux sont centralisés et les horloges synchronisées. |
| 4 | En plus du niveau 3, les délais sont mesurés : temps de détection et temps de qualification suivis incident par incident, retours d'expérience formalisés qui produisent des corrections datées, modèles de notification pré-rédigés et éprouvés en exercice, couverture des sources de journalisation réconciliée avec l'inventaire des actifs. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
L'auditeur regarde l'historique, pas l'outillage. Ce qui compte : l'export des tickets d'incident sur douze mois, avec heure de détection, qualification et clôture ; la procédure de traitement dans une version datée et validée, avec sa grille de gravité ; le compte rendu de post-incident des cas sérieux ; la configuration de rétention des journaux et celle du serveur de temps ; et, si une déclaration a eu lieu, l'accusé de dépôt et les documents produits. Ne comptent pas : une capture de la console EDR affichant « 0 alerte » un jour donné, une facture de licence, ni une procédure que personne n'a jamais appliquée. Ces trois-là prouvent qu'un outil est acheté et allumé ; l'objectif porte sur ce que l'organisation en a fait, ce qui ne se lit que dans des traces horodatées.
Quelles sont les deux erreurs les plus fréquentes ?
Confondre la détection et la réaction
L'agence montre la console EDR, ses agents déployés et son taux de couverture, et considère l'objectif couvert. L'auditeur demande alors qui a qualifié l'alerte du 14 mars, à quelle heure, et pourquoi elle n'a pas été jugée notifiable — et il n'y a pas de réponse écrite. Détecter est la partie que l'outil fait tout seul ; qualifier, décider et tracer est la partie que l'objectif évalue, et c'est exactement celle que personne n'a formalisée.
Personne n'a écrit qui déclare
L'incident est détecté un vendredi à 22 h par le prestataire. L'obligation de notification pèse sur l'entité régulée — le client — et non sur son prestataire, mais le contrat ne dit rien, le dirigeant est injoignable, et les 24 h de l'alerte précoce s'écoulent pendant que chacun suppose que l'autre s'en charge. La faute symétrique existe aussi : promettre au client de déclarer à sa place, sans mandat écrit ni accès au portail de déclaration.
Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?
Vigicap lit Wazuh, CrowdSec, SentinelOne et Huntress : ces connecteurs établissent qu'une chaîne de détection existe, sur combien de machines elle est déployée et si elle remontait des alertes le jour de la lecture. Ils n'établissent pas qu'une alerte a été qualifiée, que les échéances de notification ont été tenues, ni qu'un incident a été clos. Cette partie-là reste dans vos tickets et vos documents datés, et c'est le consultant qui la valide.
Les autres objectifs du domaine « Défense »
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.