Notification d'incidents NIS2 en Belgique — Délais 24h / 72h / 1 mois

Articles 34 et 35 de la loi du 26 avril 2024

24hAlerte précoce
72hNotification
1 moisRapport final

La directive NIS2 et sa transposition belge (articles 34-35 de la loi du 26/04/2024) imposent à toute entité essentielle ou importante de notifier au Centre pour la Cybersécurité Belgique (CCB) tout incident significatif selon une procédure en 3 étapes.

Qu'est-ce qu'un « incident significatif » ?

Un incident est qualifié de significatif au sens NIS2 si :

Les 3 délais de notification

⏱️ 24 heures — Alerte précoce

Une alerte précoce doit être notifiée au CCB dans les 24 heures suivant la prise de connaissance de l'incident. Elle indique :

  • S'il est suspecté d'origine malveillante
  • S'il a une incidence transfrontalière

⏱️ 72 heures — Notification d'incident

Une notification d'incident mettant à jour l'alerte précoce, avec :

  • Évaluation initiale (gravité, impact)
  • Indicateurs de compromission (IoC) si disponibles

⏱️ 1 mois — Rapport final

Un rapport final au plus tard 1 mois après la notification, contenant :

  • Description détaillée et gravité
  • Type de menace et causes racines
  • Mesures d'atténuation appliquées
  • Toute incidence transfrontalière

Comment notifier ? (canal officiel)

La notification se fait via :

Sanctions en cas de non-notification

Le défaut de notification constitue une violation de l'article 34 et expose à des amendes pouvant aller jusqu'à 10 M€ ou 2 % du CA mondial pour les entités essentielles. Voir page Sanctions.

Préparation : ce qu'il faut avoir avant un incident

Aide à la mise en place du dispositif →