GRACES.community
← Média

Veille réglementaire

Simplification des obligations de notification cyber : les apports du train de mesures Omnibus numérique

Lexing

Face à la multiplication des cadres normatifs applicables aux incidents de cybersécurité, les entreprises européennes se heurtent à des obligations de notification fragmentées et parfois contradictoires. Le septième train de mesures « Omnibus numérique », présenté par la Commission européenne, ambitionne de clarifier ce paysage réglementaire en harmonisant les règles sectorielles et transversales.

Un empilement réglementaire source de complexité

Les directions juridiques et les responsables de la sécurité des systèmes d’information (RSSI) doivent aujourd’hui naviguer entre plusieurs textes imposant des procédures de notification distinctes, avec des délais et des périmètres variables. Parmi les régimes les plus impactants figurent :

  • La directive NIS 2 : obligation de notifier les « incidents importants » aux CSIRT nationaux (comme l’ANSSI en France) en trois étapes (alerte précoce sous 24h, notification complète sous 72h, rapport final sous un mois).
  • Le Cyber Resilience Act (CRA) : obligation pour les fabricants de produits numériques de signaler les vulnérabilités exploitées ou les incidents majeurs aux CSIRT et à l’ENISA, selon un calendrier similaire (24h, 72h, 1 mois).
  • Le règlement DORA : obligation pour les entités financières de déclarer les « incidents majeurs liés aux TIC » aux autorités nationales (ACPR, AMF) en trois phases (notification initiale sans délai, rapport intermédiaire sous 72h, rapport final sous un mois).
  • Le règlement IA (RIA) : obligation pour les fournisseurs de systèmes d’IA à haut risque de déclarer les « incidents graves » (atteintes aux droits fondamentaux, décès, perturbations critiques) aux autorités nationales et au Bureau européen de l’IA, avec des délais variables selon l’urgence (immédiat à 15 jours, voire 72h en cas d’urgence absolue).
  • Le RGPD : obligation de notifier les violations de données personnelles à la CNIL sous 72h, avec une information des personnes concernées si le risque est élevé.

Cette superposition engendre des risques de sur-notification, une mobilisation inefficace des équipes de crise et une incertitude juridique quant aux priorités déclaratives.

Rationalisation des obligations : les apports de l’Omnibus numérique

Le train de mesures Omnibus numérique propose une refonte ciblée pour éviter qu’un même incident ne déclenche plusieurs déclarations parallèles. Ses principales mesures incluent :

  • Alignement des règles RGPD sur la logique cyber : augmentation du seuil de risque justifiant une notification à la CNIL pour les incidents purement techniques, et prolongation des délais de déclaration afin de réduire la charge administrative sans compromettre la protection des données.
  • Réarticulation des obligations RIA pour les systèmes d’IA intégrés : en cas d’incident cyber sans violation directe des droits fondamentaux, les canaux de déclaration NIS 2 ou DORA priment pour éviter les doublons.
  • Harmonisation des délais et des périmètres : suppression des contradictions entre les régimes (ex. : 24h vs 72h) pour les incidents transversaux (ex. : ransomware affectant un logiciel médical géré par une IA).

Ces ajustements s’appuient sur un avis commun du Comité européen de la protection des données (CEPD) et du Contrôleur européen de la protection des données (EDPS), favorable à une simplification administrative ciblée.

Le Guichet Unique de Notification : une plateforme centralisée

Au cœur du dispositif, l’ENISA est chargée de développer et maintenir une plateforme européenne centralisée, le Guichet Unique de Notification (Single-Entry Point ou SEP). Cette solution vise à :

  • Permettre une saisie unique des informations relatives à l’incident (nature de l’attaque, périmètre des données touchées, systèmes d’IA impactés, mesures correctives).
  • Assurer un routage automatique intelligent vers les autorités compétentes en fonction de la nature de l’incident et du secteur concerné.
  • Éviter les déclarations redondantes en identifiant les chevauchements entre régimes (NIS 2, DORA, RGPD, CRA, RIA).

Cette approche devrait significativement réduire la charge opérationnelle des entreprises tout en garantissant une réponse coordonnée aux incidents cyber.

Source : Lexing

Source : Lexing

À lire aussi

Les RDV Transformations du DroitSANCTIONS IN EUROPEBUSINESS AND LEGAL FORUMApéro de la compliance N°7 - Luxemourg

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres