Un incident mal journalisé se reproduit. L'équipe cybersécurité tient un registre où chaque incident a un numéro, une chronologie, les mesures de contention prises et un retour d'expérience. C'est aussi ce que demandent NIS2 et les assureurs : la preuve que l'on a réagi, et quand.

Comment faire
- 1
Définir ce qu'est un incident
Une liste courte, partagée avec le support et la production : compte compromis, poste chiffré, équipement industriel qui se comporte anormalement, fuite de données, prestataire attaqué. Le doute se déclare.
- 2
Qualifier en moins d'une heure
Gravité, périmètre, systèmes touchés d'après la cartographie, besoin ou non d'activer la cellule de crise. Une qualification datée, même provisoire.
- 3
Contenir sans détruire les preuves
Isoler avant d'éteindre, conserver les journaux, noter chaque geste avec l'heure. Sur un système industriel, la contention respecte la sécurité des personnes et du procédé.
- 4
Tenir la chronologie
Détection, qualification, contention, éradication, reprise, clôture : chaque étape avec son horodatage. C'est la chronologie qui permet le retour d'expérience et la déclaration réglementaire.
- 5
Déclarer quand c'est obligatoire
NIS2 : alerte précoce sous 24 h, notification sous 72 h. CNIL sous 72 h pour les données personnelles. Assureur selon le contrat. Le registre porte les dates de déclaration.
- 6
Faire un retour d'expérience
Ce qui s'est passé, ce qui a marché, ce qui a manqué, les délais mesurés, les actions. Écrit dans les quinze jours, présenté à la direction, versé à la roadmap.
Les livrables associés
Registre des incidents
Numéro, date, gravité, systèmes, état, contention, déclarations, journal. Le document que l'on ouvre en premier devant un auditeur ou un assureur.
Fiche d'incident
Une fiche par incident : chronologie, mesures de contention, contacts, documents, journal. Présentable en cellule de crise et en comité.
Retour d'expérience
Synthèse pour la direction, détail technique, chronogramme avec les délais et les temps perdus, actions correctives datées.
Rapport d'état des incidents
L'état SOC : incidents ouverts, en cours, clos sur la période, tendances, points d'attention.
Tenir ce travail dans un Dossier de Sécurité Gratuit
Pour tenir ce travail dans la durée, l'onglet Incidents est un registre en base avec fiche slide, contention, journal et documents sur chaque incident.
- Fiche incident au format slide, chronologie et mesures de contention, contacts.
- Journal daté et pièces jointes, historique des états.
- Export PDF « état des incidents » sur la liste affichée.
- Jamais de suppression : un incident se clôture ou s'archive.
Pour aller plus loin
- [Alerte] Incident de sécurité sur notre infrastructure
- [Debrief Cyber] Descente chez le Fournisseur
- Fraude au parking, on a une plainte d'une victime pour non sécurisation de ses données
- Comment en finir avec ces Méga Fuites de Données, pour de vrai ?
- Tous les articles du blog
Créer gratuitement mon Dossier de Sécurité
Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.




