Schéma de notification d'incident NIS2
Les champs que chaque entité régulée au titre de NIS2 doit documenter lors d'un incident important. Ancré à la couche UE, non lié à un portail national unique.
Lorsqu'un incident important frappe une entité régulée au titre de NIS2, l'horloge se déclenche : 24 heures pour l'alerte précoce, 72 heures pour la notification, un mois pour le rapport final. Les champs à documenter sont largement les mêmes dans toute l'UE, mais chaque État membre exploite son propre portail.
Jusqu'à ce que les modèles communs adoptés par le Groupe de coopération NIS le 26 mai 2026 soient formalisés par un règlement d'exécution de la Commission, et jusqu'à ce que le point d'entrée unique proposé par l'art. 23 bis NIS2 (Digital Omnibus, 19 novembre 2025) entre en service, il n'existe aucun schéma public et lisible par machine pour ces champs. Cette bibliothèque comble cette lacune.
- ·Directive (EU) 2022/2555 (NIS 2) Art. 23
- ·Commission Implementing Regulation (EU) 2024/2690 (CIR)
- ·ENISA Technical Implementation Guidance v1.0 (June 2025)
- ·NIS Cooperation Group Common Notification Templates (adopted 26 May 2026; Commission Implementing Regulation pending)
- ·W3C DPV NIS 2 Vocabulary v2.3 (25 February 2026)
- Version
- 0.3.0
- Dernière mise à jour
- 2026-06-03
- Champs
- 30
- Types de rapport
- 5
- Alerte précoce (24h)https://w3id.org/dpv/legal/eu/nis2#EarlyWarningReport
- Notification d'incident (72h)https://w3id.org/dpv/legal/eu/nis2#IncidentAssessmentReport
- Rapport intermédiaire (sur demande du CSIRT)https://w3id.org/dpv/legal/eu/nis2#IntermediateReport
- Rapport d'avancement (1 mois si non clos)https://w3id.org/dpv/legal/eu/nis2#ProgressReport
- Rapport final (1 mois après clôture)https://w3id.org/dpv/legal/eu/nis2#FinalReport
Classification de l'incident
2 champsMotif de la notification
Catégorie au titre de laquelle cette notification est soumise. L'art. 23(3) NIS2 n'impose la notification que des incidents importants ; la notification des quasi-incidents et des incidents non importants est volontaire au titre de l'art. 30 NIS2.
Base juridique: NIS 2 Art. 23(3), NIS 2 Art. 30
Portail national: DE: Vorfallsklassifikation / Meldegrund
Niveau de gravité
Évaluation initiale de la gravité de l'incident. L'art. 23(4)(b) NIS2 exige que la notification d'incident (72h) contienne une évaluation initiale de la gravité et de l'impact. Le CIR 2024/2690 quantifie les seuils d'importance pour les catégories de fournisseurs de services numériques qu'il couvre.
Base juridique: NIS 2 Art. 23(4)(b), CIR 2024/2690
Portail national: DE: Vorfallsklassifikation / Lageeinschätzung
Recoupement: DORA Art. 19(1)
Description de l'incident
5 champsRésumé bref de l'incident
Résumé en langage clair de ce qui s'est produit. L'art. 23(4)(a) NIS2 exige que l'alerte précoce indique si l'on soupçonne que l'incident important est de nature illicite ou malveillante : ce champ porte ce récit initial.
Base juridique: NIS 2 Art. 23(4)(a)
Portail national: DE: Vorfallsbeschreibung / Störungsbeschreibung
Recoupement: GDPR Art. 33(3)(a)
Description détaillée de l'incident
Conformément au libellé de l'art. 23(4)(d) NIS2 : le rapport final contient 'une description détaillée de l'incident, y compris sa gravité et son impact'. Ce champ accumule les constatations tout au long du cycle de notification.
Base juridique: NIS 2 Art. 23(4)(d)(i)
Portail national: DE: Vorfallsbeschreibung / Detaillierte Vorfallsbeschreibung
Cause illicite ou malveillante soupçonnée
L'art. 23(4)(a) NIS2 exige que l'alerte précoce des 24 heures indique si l'on soupçonne que l'incident important a été causé par des actes illicites ou malveillants.
Base juridique: NIS 2 Art. 23(4)(a)
Portail national: DE: Ursache / Vermutung böswilliger Handlung
Informer les destinataires des services (art. 23(2))
Art. 23(2) NIS2 : le cas échéant, l'entité communique sans retard injustifié aux destinataires de ses services potentiellement affectés par une cybermenace importante toutes les mesures ou tous les remèdes qu'ils peuvent prendre.
Base juridique: NIS 2 Art. 23(2)
Recoupement: GDPR Art. 34
URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice
Message aux destinataires des services
Message en langage clair adressé aux destinataires des services de l'entité concernant la menace et les mesures correctives recommandées. Obligatoire si customerNotificationRequired est vrai.
Base juridique: NIS 2 Art. 23(2)
Recoupement: GDPR Art. 34(2)
URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice
Chronologie
3 champsSurvenance de l'incident (ISO-8601)
Heure connue la plus ancienne à laquelle l'incident s'est produit. Peut être 'inconnue' si la chronologie forensique est incomplète.
Base juridique: ENISA TIG v1.0 §5 (incident timeline)
Portail national: DE: Zeitlinie / Vorfallseintritt
Recoupement: GDPR Art. 33(3)(a)
Heure de détection / de prise de connaissance (ISO-8601)
Heure à laquelle l'entité a eu connaissance de l'incident important. Déclenche les délais de 24h / 72h / 1m au titre de l'art. 23(4) NIS 2.
Base juridique: NIS 2 Art. 23(4)
Portail national: DE: Zeitlinie / Erkennung
Recoupement: GDPR Art. 33(1)
Incident résolu (ISO-8601)
Heure à laquelle l'incident a été circonscrit et corrigé. Requis pour le rapport final au titre de l'art. 23(4)(d) NIS 2.
Base juridique: NIS 2 Art. 23(4)(d)
Portail national: DE: Zeitlinie / Aktuelle Statusmeldung
Cause racine
5 champsType de cause racine
Conformément au libellé de l'art. 23(4)(d)(ii) NIS2 : le rapport final indique 'le type de menace ou la cause racine ayant probablement déclenché l'incident'.
Base juridique: NIS 2 Art. 23(4)(d)(ii)
Portail national: DE: Ursache / Primärursache
Recoupement: DORA Art. 19(4)
Analyse de la cause racine (descriptif)
Analyse rédigée étayant la classification de la cause racine. Lorsque l'analyse est incomplète, indiquer l'hypothèse la mieux étayée et les preuves qui la sous-tendent.
Base juridique: NIS 2 Art. 23(4)(d)(ii)
Portail national: DE: Ursache / Detailursache
Indicateur d'attaque ciblée
Évaluation par l'entité indiquant s'il s'agit d'une attaque ciblée (spécifique à l'entité ou au secteur) ou non ciblée (opportuniste / campagne de masse).
Base juridique: ENISA TIG v1.0 §5 (incident profiling)
Portail national: DE: Ursache / Zielrichtung des Angriffs
Propriétés CIA affectées
Lesquelles parmi la confidentialité, l'intégrité, la disponibilité l'incident a affectées. L'art. 6(6) NIS2 définit l''incident important' notamment au regard de ces propriétés.
Base juridique: NIS 2 Art. 6(6)
Portail national: DE: Detaillierte Ursache / CIA-Auswirkungen
Recoupement: GDPR Art. 32(1)
Indicateurs de compromission (IoCs)
Conformément au libellé de l'art. 23(4)(b) NIS2 : la notification d'incident (72h) indique 'une évaluation initiale de l'incident important, y compris sa gravité et son impact, ainsi que, le cas échéant, les indicateurs de compromission'. Fournir des artefacts observables (empreintes de fichiers, adresses IP, domaines, URLs, signatures de logiciels malveillants, schémas comportementaux) que les défenseurs en aval peuvent utiliser pour détecter la même menace. Facultatif et non obligatoire, car la directive le conditionne à la disponibilité ; si l'analyse forensique n'a fait apparaître aucun IoC au moment de la soumission, laisser vide.
Base juridique: NIS 2 Art. 23(4)(b), ENISA TIG v1.0 §5 (incident profiling)
Portail national: DE: Detaillierte Ursache / Kompromittierungsindikatoren
Recoupement: GDPR Art. 33(3)(a), DORA Art. 19(4)
Mesures de réponse
4 champsMesures de confinement prises
Mesures techniques, organisationnelles et opérationnelles déjà prises pour circonscrire l'incident. Requis pour la notification d'incident (72h) et mis à jour dans les rapports ultérieurs.
Base juridique: NIS 2 Art. 23(4)(d)(iii)
Portail national: DE: Gegenmaßnahmen / Technische / organisatorische Maßnahmen
Recoupement: GDPR Art. 33(3)(d)
Mesures d'atténuation appliquées et en cours
Selon les termes mêmes de l'art. 23(4)(d)(iii) NIS 2 : le rapport final doit décrire les 'mesures d'atténuation appliquées et en cours'.
Base juridique: NIS 2 Art. 23(4)(d)(iii)
Portail national: DE: Gegenmaßnahmen / Angewandte und laufende Maßnahmen
Méthode de détection
Comment l'incident a été détecté pour la première fois. Utilisé par les CSIRT pour identifier les lacunes systémiques de détection dans l'ensemble du secteur.
Base juridique: ENISA TIG v1.0 §5 (detection)
Portail national: DE: Gegenmaßnahmen / Erkennungsmethode
Mesures préventives prévues
Mesures prévues pour empêcher toute récurrence. Porte la boucle de 'retour d'expérience' exigée par l'ENISA TIG pour le rapport final.
Base juridique: NIS 2 Art. 23(4)(d)(iii), ENISA TIG v1.0 §5 (post-incident review)
Portail national: DE: Vorfalls-Korrelationen / Zukünftige Präventionsmaßnahmen
Impact
4 champsUtilisateurs affectés (estimation)
Nombre estimé d'utilisateurs affectés. CIR 2024/2690 quantifie des seuils pour les catégories de fournisseurs de services numériques qu'il couvre ; pour les autres entités, l'évaluation est qualitative au titre de l'art. 6(6) et de l'art. 23(3) NIS 2.
Base juridique: NIS 2 Art. 6(6), CIR 2024/2690 (where applicable)
Portail national: DE: Servicestörung / Betroffene Nutzer (geschätzt)
Recoupement: GDPR Art. 33(3)(a)
Description de la perturbation de service
Description des services (opérationnels, destinés aux clients, internes) qui ont été dégradés ou indisponibles et pendant combien de temps. L'art. 6(6) NIS 2 fait de la perturbation de service un critère définissant un 'incident important'.
Base juridique: NIS 2 Art. 6(6)
Portail national: DE: Servicestörung / Beschreibung der Dienstausfälle
Recoupement: DORA Art. 19(4)
Dommage financier estimé (EUR)
Dommage financier direct et indirect estimé. L'art. 6(6) NIS 2 inclut la perte financière parmi les critères qui élèvent un incident au rang d''important'.
Base juridique: NIS 2 Art. 6(6)(b)
Portail national: DE: Servicestörung / Finanzieller Schaden (geschätzt)
Recoupement: DORA Art. 19(4)
Atteinte à la réputation (oui / non)
Évaluation par l'entité selon laquelle l'incident a causé ou est susceptible de causer une atteinte à la réputation. L'un des critères qualifiant un 'incident important' au titre de l'art. 6(6) NIS 2.
Base juridique: NIS 2 Art. 6(6)(b)
Portail national: DE: Servicestörung / Reputationsschaden
Impact transfrontalier
2 champsImpact transfrontalier (oui / non)
L'art. 23(4)(a) NIS 2 exige que l'alerte précoce indique si l'incident important a un impact transfrontalier. Les CSIRT des autres États membres concernés sont informés via le mécanisme de coopération prévu à l'art. 15 NIS 2.
Base juridique: NIS 2 Art. 23(4)(a), NIS 2 Art. 23(4)(d)(iv)
Portail national: DE: Geografische & Sektorale Verbreitung / Grenzüberschreitende Auswirkung
Recoupement: GDPR Art. 33(3)(c)
États membres affectés (ISO 3166-1 alpha-2)
Liste des États membres de l'UE dont les entités, les utilisateurs ou les services sont affectés par l'incident. Utilisée par le CSIRT pour informer les autorités homologues.
Base juridique: NIS 2 Art. 23(4)(a), NIS 2 Art. 15 (Cooperation Group)
Portail national: DE: Geografische & Sektorale Verbreitung / Geografische Verbreitung
Étendue géographique et sectorielle
1 champsSecteurs NIS 2 affectés (annexes I et II)
Secteurs affectés par l'incident, correspondant à l'annexe I NIS 2 (secteurs hautement critiques) et à l'annexe II (autres secteurs critiques). Les CSIRT sectoriels peuvent devoir être informés.
Base juridique: NIS 2 Annex I, NIS 2 Annex II
Portail national: DE: Geografische & Sektorale Verbreitung / Betroffene Sektoren
Contact du déclarant
4 champsNom du déclarant
Nom de la personne physique soumettant la notification au nom de l'entité. Exigé par tous les portails nationaux afin que le CSIRT puisse assurer le suivi.
Base juridique: ENISA TIG v1.0 §5 (notification logistics)
Portail national: DE: Melder-Kontakt / Name
Recoupement: GDPR Art. 33(3)(b)
Adresse e-mail du déclarant
Adresse e-mail permettant au CSIRT de joindre le déclarant pour les questions de suivi, les demandes de rapport intermédiaire et la transmission du retour d'information au titre de l'art. 23(5) NIS2.
Base juridique: NIS 2 Art. 23(5)
Portail national: DE: Melder-Kontakt / E-Mail
Recoupement: GDPR Art. 33(3)(b)
Téléphone du déclarant
Numéro de téléphone pour un contact urgent avec le CSIRT, en particulier pendant la fenêtre d'alerte précoce où l'e-mail peut être lent.
Base juridique: ENISA TIG v1.0 §5 (notification logistics)
Portail national: DE: Melder-Kontakt / Telefon
Référence de dossier interne
Numéro de référence interne de l'incident propre à l'entité. Permet au CSIRT de corréler plusieurs soumissions relatives au même incident.
Base juridique: ENISA TIG v1.0 §5 (notification logistics)
Portail national: DE: Gegenmaßnahmen / Internes Aktenzeichen
Ce schéma couvre la substance juridique UE de la notification d'incident de l'art. 23 NIS2. Il est destiné à servir de socle commun. La notification effective doit être soumise via le portail de l'autorité nationale compétente.
La couche DE (Meldeportal du BSI) est renseignée aujourd'hui. Les correspondances pour FR, NL, AT, IT, ES et d'autres États membres existent sous forme d'emplacements réservés et accueillent les pull requests.