La Rev. 3 (avril 2025) remplace le cycle de vie en quatre phases de la version précédente de 2012 (Preparation ; Detection & Analysis ; Containment, Eradication & Recovery ; Post-Incident Activity) par un modèle articulé autour des six fonctions du NIST CSF 2.0. Govern, Identify et Protect constituent la préparation : elles préviennent les incidents, réduisent leur impact et ancrent la réponse aux incidents dans la gestion des risques. Detect, Respond et Recover forment la réponse aux incidents proprement dite – de la détection et de l'analyse au rétablissement, en passant par le confinement et l'éradication, y compris les notifications et la communication. La nouveauté réside dans le rôle de l'amélioration continue : les enseignements tirés sont réinjectés à tout moment dans toutes les fonctions via la catégorie Improvement (ID.IM), et non plus seulement après la clôture de l'incident.
Incident Response & forensique numérique
Comment les organisations détectent, contiennent et analysent les incidents de sécurité de manière structurée et opposable en justice – et quels délais de notification courent en parallèle.
Les incidents de sécurité ne sont plus aujourd'hui des événements exceptionnels rares : ils surviennent fréquemment et, selon le NIST, la restauration prend souvent des semaines, voire des mois. La réponse aux incidents n'est donc pas un processus isolé confié à une équipe de spécialistes, mais une composante à part entière de la gestion des cyber-risques – c'est ainsi que la positionne NIST SP 800-61 Rev. 3 (avril 2025), qui remplace le classique de 2012 et s'aligne entièrement sur le Cybersecurity Framework 2.0. Parallèlement à la gestion technique, les horloges réglementaires tournent : NIS2 exige une alerte précoce dans les 24 heures, le RGPD une notification à l'autorité de contrôle si possible dans les 72 heures. Celui qui préserve les preuves de manière forensiquement rigoureuse dès le début garde toutes les options ouvertes – de l'analyse des causes profondes jusqu'aux poursuites pénales.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Le cycle de vie IR selon SP 800-61 Rev. 3
La Rev. 3 articule la réponse aux incidents autour des six fonctions du NIST CSF 2.0 — touchez une phase.
- Prévient les incidents et réduit leur impact.
- Ancre la réponse aux incidents dans la gestion des risques.
- De la détection et de l'analyse au rétablissement, en passant par le confinement et l'éradication.
- Le rétablissement inclut les notifications et la communication.
- Les enseignements tirés sont réinjectés à tout moment dans toutes les fonctions via la catégorie Improvement (ID.IM) — et non plus seulement après la clôture de l'incident.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile
Ligne directrice IR actuelle (avril 2025), remplace la Rev. 2 de 2012 ; nouveau modèle de cycle de vie selon les six fonctions du CSF 2.0 avec ID.IM comme boucle d'amélioration continue.
Richtlinie (EU) 2022/2555 (NIS2)
Art. 23 obligations de notification : alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final au plus tard un mois après la notification, information des destinataires des services.
Verordnung (EU) 2016/679 (DSGVO)
Art. 33 : notification des violations de données à caractère personnel à l'autorité de contrôle sans retard injustifié, si possible dans les 72 heures ; Art. 34 : communication aux personnes concernées en cas de risque élevé.
ISO/IEC 27037:2012 – Guidelines for identification, collection, acquisition and preservation of digital evidence
Ligne directrice internationale sur les quatre étapes fondamentales de la préservation des preuves numériques et le maintien de l'intégrité des preuves.
Cybersecurity Incident & Vulnerability Response Playbooks
Playbooks d'exemple référencés par NIST SP 800-61r3, avec des procédures opérationnelles pour la réponse aux incidents et aux vulnérabilités.
NIST SP 800-84: Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities
Cadre méthodologique pour les exercices tabletop, les simulations et les tests, auquel SP 800-61r3 renvoie pour ID.IM-02.
Prestations associées
Quelle est la robustesse de votre capacité de réponse aux incidents ?
Lors d'un premier entretien sans engagement, nous évaluons ensemble où en est votre processus IR aujourd'hui – des rôles et playbooks aux canaux de notification et à la préparation forensique.