Tout événement de sécurité n'est pas un incident. Les événements sont des occurrences observables — une connexion échouée, une connexion bloquée — tandis qu'un incident est un événement, ou un ensemble corrélé d'événements, jugé suffisamment nuisible ou potentiellement nuisible pour exiger une réponse. La frontière de déclaration est une décision de l'organisation qui doit être définie à l'avance.
Déclarer un incident démarre un processus gouverné : triage, préservation des preuves, confinement, éradication, récupération et revue. Certains incidents déclenchent aussi des obligations juridiques et réglementaires — notification de violation de données personnelles sous le GDPR, reporting sectoriel sous NIS2 ou DORA, ou règles sectorielles ailleurs — chacune avec ses propres définitions et délais qui n'attendent pas la certitude technique.
Points clés
Critères de déclarationDéfinir quelles observations, sévérités, actifs affectés et impacts font passer un événement ou une alerte au statut d'incident déclaré, et qui a l'autorité de déclarer.
Seuils à cartographierLes définitions de notification légales, réglementaires, contractuelles et d'assurance peuvent chacune tracer la ligne d'incident différemment des critères internes.
Preuves dès le départTraiter la déclaration comme le début d'un dossier — horodatages, actions, approbations et preuves préservées façonnent les options juridiques, disciplinaires et de récupération ultérieures.
Limite importanteUn incident déclaré est une décision de prise en charge, pas la preuve qu'une compromission a eu lieu. Une déclaration prématurée peut détourner des ressources, tandis qu'une réticence à déclarer retarde la réponse et peut faire manquer les délais de notification.