Norme UE ouverte

Schéma de notification d'incident NIS2

Les champs que chaque entité régulée au titre de NIS2 doit documenter lors d'un incident important. Ancré à la couche UE, non lié à un portail national unique.

Lorsqu'un incident important frappe une entité régulée au titre de NIS2, l'horloge se déclenche : 24 heures pour l'alerte précoce, 72 heures pour la notification, un mois pour le rapport final. Les champs à documenter sont largement les mêmes dans toute l'UE, mais chaque État membre exploite son propre portail.

Jusqu'à ce que les modèles communs adoptés par le Groupe de coopération NIS le 26 mai 2026 soient formalisés par un règlement d'exécution de la Commission, et jusqu'à ce que le point d'entrée unique proposé par l'art. 23 bis NIS2 (Digital Omnibus, 19 novembre 2025) entre en service, il n'existe aucun schéma public et lisible par machine pour ces champs. Cette bibliothèque comble cette lacune.

Ancrage juridique UE
Le schéma est ancré exclusivement à des sources primaires de l'UE. Les correspondances avec les portails nationaux (BSI, ANSSI, NCSC-NL, ACN, INCIBE-CERT, ...) résident comme une couche d'extension au niveau des champs, jamais comme ancrage primaire.
Obtenir le schéma
Lisible par machine en TypeScript ou en schéma JSON. Libre d'utilisation, sous double licence.
Version
0.3.0
Dernière mise à jour
2026-06-03
Champs
30
Types de rapport
5
Types de rapport au titre de l'art. 23 NIS2
Cinq types de rapport, chacun portant un URI W3C DPV persistant.

Classification de l'incident

2 champs

Motif de la notification

enum3× required

Catégorie au titre de laquelle cette notification est soumise. L'art. 23(3) NIS2 n'impose la notification que des incidents importants ; la notification des quasi-incidents et des incidents non importants est volontaire au titre de l'art. 30 NIS2.

Base juridique: NIS 2 Art. 23(3), NIS 2 Art. 30

Portail national: DE: Vorfallsklassifikation / Meldegrund

Niveau de gravité

enum2× required

Évaluation initiale de la gravité de l'incident. L'art. 23(4)(b) NIS2 exige que la notification d'incident (72h) contienne une évaluation initiale de la gravité et de l'impact. Le CIR 2024/2690 quantifie les seuils d'importance pour les catégories de fournisseurs de services numériques qu'il couvre.

Base juridique: NIS 2 Art. 23(4)(b), CIR 2024/2690

Portail national: DE: Vorfallsklassifikation / Lageeinschätzung

Recoupement: DORA Art. 19(1)

Description de l'incident

5 champs

Résumé bref de l'incident

text3× required

Résumé en langage clair de ce qui s'est produit. L'art. 23(4)(a) NIS2 exige que l'alerte précoce indique si l'on soupçonne que l'incident important est de nature illicite ou malveillante : ce champ porte ce récit initial.

Base juridique: NIS 2 Art. 23(4)(a)

Portail national: DE: Vorfallsbeschreibung / Störungsbeschreibung

Recoupement: GDPR Art. 33(3)(a)

Description détaillée de l'incident

text1× required

Conformément au libellé de l'art. 23(4)(d) NIS2 : le rapport final contient 'une description détaillée de l'incident, y compris sa gravité et son impact'. Ce champ accumule les constatations tout au long du cycle de notification.

Base juridique: NIS 2 Art. 23(4)(d)(i)

Portail national: DE: Vorfallsbeschreibung / Detaillierte Vorfallsbeschreibung

Cause illicite ou malveillante soupçonnée

enum3× required

L'art. 23(4)(a) NIS2 exige que l'alerte précoce des 24 heures indique si l'on soupçonne que l'incident important a été causé par des actes illicites ou malveillants.

Base juridique: NIS 2 Art. 23(4)(a)

Portail national: DE: Ursache / Vermutung böswilliger Handlung

Informer les destinataires des services (art. 23(2))

boolean2× required

Art. 23(2) NIS2 : le cas échéant, l'entité communique sans retard injustifié aux destinataires de ses services potentiellement affectés par une cybermenace importante toutes les mesures ou tous les remèdes qu'ils peuvent prendre.

Base juridique: NIS 2 Art. 23(2)

Recoupement: GDPR Art. 34

URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Message aux destinataires des services

text

Message en langage clair adressé aux destinataires des services de l'entité concernant la menace et les mesures correctives recommandées. Obligatoire si customerNotificationRequired est vrai.

Base juridique: NIS 2 Art. 23(2)

Recoupement: GDPR Art. 34(2)

URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Chronologie

3 champs

Survenance de l'incident (ISO-8601)

datetime1× required

Heure connue la plus ancienne à laquelle l'incident s'est produit. Peut être 'inconnue' si la chronologie forensique est incomplète.

Base juridique: ENISA TIG v1.0 §5 (incident timeline)

Portail national: DE: Zeitlinie / Vorfallseintritt

Recoupement: GDPR Art. 33(3)(a)

Heure de détection / de prise de connaissance (ISO-8601)

datetime3× required

Heure à laquelle l'entité a eu connaissance de l'incident important. Déclenche les délais de 24h / 72h / 1m au titre de l'art. 23(4) NIS 2.

Base juridique: NIS 2 Art. 23(4)

Portail national: DE: Zeitlinie / Erkennung

Recoupement: GDPR Art. 33(1)

Incident résolu (ISO-8601)

datetime1× required

Heure à laquelle l'incident a été circonscrit et corrigé. Requis pour le rapport final au titre de l'art. 23(4)(d) NIS 2.

Base juridique: NIS 2 Art. 23(4)(d)

Portail national: DE: Zeitlinie / Aktuelle Statusmeldung

Cause racine

5 champs

Type de cause racine

enum1× required

Conformément au libellé de l'art. 23(4)(d)(ii) NIS2 : le rapport final indique 'le type de menace ou la cause racine ayant probablement déclenché l'incident'.

Base juridique: NIS 2 Art. 23(4)(d)(ii)

Portail national: DE: Ursache / Primärursache

Recoupement: DORA Art. 19(4)

Analyse de la cause racine (descriptif)

text1× required

Analyse rédigée étayant la classification de la cause racine. Lorsque l'analyse est incomplète, indiquer l'hypothèse la mieux étayée et les preuves qui la sous-tendent.

Base juridique: NIS 2 Art. 23(4)(d)(ii)

Portail national: DE: Ursache / Detailursache

Indicateur d'attaque ciblée

enum2× required

Évaluation par l'entité indiquant s'il s'agit d'une attaque ciblée (spécifique à l'entité ou au secteur) ou non ciblée (opportuniste / campagne de masse).

Base juridique: ENISA TIG v1.0 §5 (incident profiling)

Portail national: DE: Ursache / Zielrichtung des Angriffs

Propriétés CIA affectées

multiEnum2× required

Lesquelles parmi la confidentialité, l'intégrité, la disponibilité l'incident a affectées. L'art. 6(6) NIS2 définit l''incident important' notamment au regard de ces propriétés.

Base juridique: NIS 2 Art. 6(6)

Portail national: DE: Detaillierte Ursache / CIA-Auswirkungen

Recoupement: GDPR Art. 32(1)

Indicateurs de compromission (IoCs)

text

Conformément au libellé de l'art. 23(4)(b) NIS2 : la notification d'incident (72h) indique 'une évaluation initiale de l'incident important, y compris sa gravité et son impact, ainsi que, le cas échéant, les indicateurs de compromission'. Fournir des artefacts observables (empreintes de fichiers, adresses IP, domaines, URLs, signatures de logiciels malveillants, schémas comportementaux) que les défenseurs en aval peuvent utiliser pour détecter la même menace. Facultatif et non obligatoire, car la directive le conditionne à la disponibilité ; si l'analyse forensique n'a fait apparaître aucun IoC au moment de la soumission, laisser vide.

Base juridique: NIS 2 Art. 23(4)(b), ENISA TIG v1.0 §5 (incident profiling)

Portail national: DE: Detaillierte Ursache / Kompromittierungsindikatoren

Recoupement: GDPR Art. 33(3)(a), DORA Art. 19(4)

Mesures de réponse

4 champs

Mesures de confinement prises

text2× required

Mesures techniques, organisationnelles et opérationnelles déjà prises pour circonscrire l'incident. Requis pour la notification d'incident (72h) et mis à jour dans les rapports ultérieurs.

Base juridique: NIS 2 Art. 23(4)(d)(iii)

Portail national: DE: Gegenmaßnahmen / Technische / organisatorische Maßnahmen

Recoupement: GDPR Art. 33(3)(d)

Mesures d'atténuation appliquées et en cours

text1× required

Selon les termes mêmes de l'art. 23(4)(d)(iii) NIS 2 : le rapport final doit décrire les 'mesures d'atténuation appliquées et en cours'.

Base juridique: NIS 2 Art. 23(4)(d)(iii)

Portail national: DE: Gegenmaßnahmen / Angewandte und laufende Maßnahmen

Méthode de détection

multiEnum2× required

Comment l'incident a été détecté pour la première fois. Utilisé par les CSIRT pour identifier les lacunes systémiques de détection dans l'ensemble du secteur.

Base juridique: ENISA TIG v1.0 §5 (detection)

Portail national: DE: Gegenmaßnahmen / Erkennungsmethode

Mesures préventives prévues

text1× required

Mesures prévues pour empêcher toute récurrence. Porte la boucle de 'retour d'expérience' exigée par l'ENISA TIG pour le rapport final.

Base juridique: NIS 2 Art. 23(4)(d)(iii), ENISA TIG v1.0 §5 (post-incident review)

Portail national: DE: Vorfalls-Korrelationen / Zukünftige Präventionsmaßnahmen

Impact

4 champs

Utilisateurs affectés (estimation)

integer2× required

Nombre estimé d'utilisateurs affectés. CIR 2024/2690 quantifie des seuils pour les catégories de fournisseurs de services numériques qu'il couvre ; pour les autres entités, l'évaluation est qualitative au titre de l'art. 6(6) et de l'art. 23(3) NIS 2.

Base juridique: NIS 2 Art. 6(6), CIR 2024/2690 (where applicable)

Portail national: DE: Servicestörung / Betroffene Nutzer (geschätzt)

Recoupement: GDPR Art. 33(3)(a)

Description de la perturbation de service

text2× required

Description des services (opérationnels, destinés aux clients, internes) qui ont été dégradés ou indisponibles et pendant combien de temps. L'art. 6(6) NIS 2 fait de la perturbation de service un critère définissant un 'incident important'.

Base juridique: NIS 2 Art. 6(6)

Portail national: DE: Servicestörung / Beschreibung der Dienstausfälle

Recoupement: DORA Art. 19(4)

Dommage financier estimé (EUR)

decimal

Dommage financier direct et indirect estimé. L'art. 6(6) NIS 2 inclut la perte financière parmi les critères qui élèvent un incident au rang d''important'.

Base juridique: NIS 2 Art. 6(6)(b)

Portail national: DE: Servicestörung / Finanzieller Schaden (geschätzt)

Recoupement: DORA Art. 19(4)

Atteinte à la réputation (oui / non)

boolean2× required

Évaluation par l'entité selon laquelle l'incident a causé ou est susceptible de causer une atteinte à la réputation. L'un des critères qualifiant un 'incident important' au titre de l'art. 6(6) NIS 2.

Base juridique: NIS 2 Art. 6(6)(b)

Portail national: DE: Servicestörung / Reputationsschaden

Impact transfrontalier

2 champs

Impact transfrontalier (oui / non)

boolean3× required

L'art. 23(4)(a) NIS 2 exige que l'alerte précoce indique si l'incident important a un impact transfrontalier. Les CSIRT des autres États membres concernés sont informés via le mécanisme de coopération prévu à l'art. 15 NIS 2.

Base juridique: NIS 2 Art. 23(4)(a), NIS 2 Art. 23(4)(d)(iv)

Portail national: DE: Geografische & Sektorale Verbreitung / Grenzüberschreitende Auswirkung

Recoupement: GDPR Art. 33(3)(c)

États membres affectés (ISO 3166-1 alpha-2)

countryListConditionnel

Liste des États membres de l'UE dont les entités, les utilisateurs ou les services sont affectés par l'incident. Utilisée par le CSIRT pour informer les autorités homologues.

Base juridique: NIS 2 Art. 23(4)(a), NIS 2 Art. 15 (Cooperation Group)

Portail national: DE: Geografische & Sektorale Verbreitung / Geografische Verbreitung

Étendue géographique et sectorielle

1 champs

Secteurs NIS 2 affectés (annexes I et II)

multiEnum2× required

Secteurs affectés par l'incident, correspondant à l'annexe I NIS 2 (secteurs hautement critiques) et à l'annexe II (autres secteurs critiques). Les CSIRT sectoriels peuvent devoir être informés.

Base juridique: NIS 2 Annex I, NIS 2 Annex II

Portail national: DE: Geografische & Sektorale Verbreitung / Betroffene Sektoren

Contact du déclarant

4 champs

Nom du déclarant

string3× required

Nom de la personne physique soumettant la notification au nom de l'entité. Exigé par tous les portails nationaux afin que le CSIRT puisse assurer le suivi.

Base juridique: ENISA TIG v1.0 §5 (notification logistics)

Portail national: DE: Melder-Kontakt / Name

Recoupement: GDPR Art. 33(3)(b)

Adresse e-mail du déclarant

email3× required

Adresse e-mail permettant au CSIRT de joindre le déclarant pour les questions de suivi, les demandes de rapport intermédiaire et la transmission du retour d'information au titre de l'art. 23(5) NIS2.

Base juridique: NIS 2 Art. 23(5)

Portail national: DE: Melder-Kontakt / E-Mail

Recoupement: GDPR Art. 33(3)(b)

Téléphone du déclarant

phone

Numéro de téléphone pour un contact urgent avec le CSIRT, en particulier pendant la fenêtre d'alerte précoce où l'e-mail peut être lent.

Base juridique: ENISA TIG v1.0 §5 (notification logistics)

Portail national: DE: Melder-Kontakt / Telefon

Référence de dossier interne

string

Numéro de référence interne de l'incident propre à l'entité. Permet au CSIRT de corréler plusieurs soumissions relatives au même incident.

Base juridique: ENISA TIG v1.0 §5 (notification logistics)

Portail national: DE: Gegenmaßnahmen / Internes Aktenzeichen

Comment l'utiliser

Ce schéma couvre la substance juridique UE de la notification d'incident de l'art. 23 NIS2. Il est destiné à servir de socle commun. La notification effective doit être soumise via le portail de l'autorité nationale compétente.

La couche DE (Meldeportal du BSI) est renseignée aujourd'hui. Les correspondances pour FR, NL, AT, IT, ES et d'autres États membres existent sous forme d'emplacements réservés et accueillent les pull requests.

Gestion des incidents avec journal d'audit
Sur la plateforme nisd2.eu, les incidents sont saisis directement, liés de manière relationnelle aux actifs et aux fournisseurs, et le paquet de soumission renseigné est exporté sous forme de briefing. Gratuit, open source, sans verrouillage.