NIS2 Scoring
BE-FRBelgique · Français
un service deSightadel

Guide NIS2 Belgique

Notifier un incident significatif au CCB

Un incident significatif se notifie au CSIRT national, c’est-à-dire au CCB, en plusieurs étapes. La première intervient dans les 24 heures. Sans procédure prête à l’emploi, ce délai est presque impossible à tenir.

Mise à jour : octobre 2026 · Base légale : loi du 26 avril 2024 et arrêté royal du 9 juin 2024

Qu’est-ce qu’un incident significatif ?

L’obligation de l’article 34, § 1, ne porte pas sur tous les incidents. Elle vise les incidents significatifs, définis à l’article 8, 57°, de la loi. Un incident est significatif s’il a un impact significatif sur la fourniture d’un service des annexes, parce qu’il a causé ou est susceptible de causer une perturbation opérationnelle grave ou des pertes financières pour l’entité, ou parce qu’il a affecté ou est susceptible d’affecter d’autres personnes en causant des dommages considérables.

Les mots « susceptible de » comptent. Une attaque stoppée à temps peut être significative si le risque de paralysie était réel. À l’inverse, un courriel d’hameçonnage bloqué par le filtre ne l’est pas. Quelques cas typiques :

SituationPourquoi l’incident peut être significatif
Un rançongiciel chiffre les serveurs de productionArrêt de la production et des livraisons, souvent avec vol de données
Le compte e-mail d’un administrateur délégué est piratéRisque de fraude au virement et de dommages chez les partenaires
Une attaque par déni de service rend le portail client indisponible pendant des heuresLes clients ne peuvent plus utiliser le service
Le fournisseur cloud tombe après une attaqueL’incident est chez le fournisseur, mais l’interruption de service est chez vous

Le CCB a publié un guide de notification qui précise ces critères et donne des exemples. La version française de 2025 est disponible sur ccb.belgium.be.

Les étapes et leurs délais

Les délais courent à partir du moment où l’entité a connaissance de l’incident significatif. L’article 35, § 1, prévoit les étapes suivantes :

1

Alerte précoce : 24 heures

Sans retard injustifié et au plus tard 24 heures après avoir eu connaissance de l’incident. Elle indique si l’incident semble causé par un acte illicite ou malveillant et s’il pourrait avoir un impact transfrontière.

2

Notification d’incident : 72 heures

Au plus tard 72 heures après la prise de connaissance. Elle met à jour l’alerte précoce et donne une première évaluation : gravité, impact et, si possible, indicateurs de compromission.

3

Rapport intermédiaire : sur demande

Le CSIRT national peut demander un rapport sur l’évolution de la situation.

4

Rapport final : un mois

Au plus tard un mois après la notification d’incident. Il décrit l’incident en détail, sa cause probable, les mesures prises et l’impact transfrontière éventuel.

5

Incident toujours en cours

Si l’incident n’est pas clos après un mois, un rapport d’avancement remplace le rapport final, qui suit dans le mois après le traitement de l’incident.

Les prestataires de services de confiance ont un délai plus court : leur notification d’incident est due dans les 24 heures (art. 35, § 2).

Le canal de notification

La notification se fait via le formulaire en ligne du CCB sur notif.safeonweb.be. Il peut être utilisé sans connexion, ce qui est utile quand les comptes de l’entreprise sont compromis. Notez quand même l’adresse sur papier : en cas de rançongiciel, les favoris du navigateur ne seront peut-être plus accessibles.

Si des données personnelles sont touchées, une notification à l’Autorité de protection des données reste nécessaire selon l’article 33 du RGPD, dans les 72 heures. Les deux procédures sont indépendantes. Le CCB le rappelle lui-même dans sa communication sur la notification.

Bon à savoir : la notification n’expose pas l’entité à une responsabilité accrue (art. 34, § 4). Notifier est donc toujours préférable à se taire.

Préparer la chaîne de notification

Un incident arrive rarement un mardi à 10 heures. Pour tenir les 24 heures, ces éléments doivent exister avant l’incident :

  • Rôles clairs : qui qualifie l’incident, qui décide de notifier, qui remplit le formulaire. Souvent : l’IT évalue, la direction décide, le responsable sécurité notifie.
  • Suppléants : au moins un remplaçant par rôle, y compris le week-end, les jours fériés et les vacances d’été.
  • Critères écrits : seuils de durée d’arrêt, de clients touchés, de pertes estimées, de fuite de données.
  • Modèles : un modèle par étape, avec les champs du formulaire du CCB, plus un modèle pour l’APD et un pour vos clients.
  • Journal d’incident : chaque décision horodatée. Il prouvera plus tard quand vous avez eu connaissance de l’incident.
  • Contrats fournisseurs : vos prestataires informatiques doivent vous alerter sans délai, sinon votre délai court à votre insu.
  • Exercice annuel : une simulation avec la direction, jusqu’à une notification fictive.

Le domaine « Enregistrement et notification » du NIS2-Scoring vérifie ces points. La procédure d’incident elle-même fait partie des mesures de l’article 30, § 3, 2°.

Questions fréquentes

À qui notifier un incident en Belgique ?

Au CSIRT national, c’est-à-dire au CCB (art. 34, § 1), via le formulaire en ligne sur notif.safeonweb.be.

Quand le délai de 24 heures commence-t-il ?

Au moment où l’entité a connaissance de l’incident significatif, pas au moment de l’attaque elle-même.

La notification au CCB remplace-t-elle celle à l’APD ?

Non. Si des données personnelles sont concernées, il faut aussi notifier l’Autorité de protection des données dans les 72 heures (art. 33 RGPD).

Faut-il notifier une attaque bloquée ?

Oui si elle était susceptible de causer une perturbation grave, des pertes financières ou des dommages considérables à des tiers (art. 8, 57°). Une tentative sans conséquence possible ne l’est pas.