Incidents cyber : la Cour des comptes européenne pointe un partage d'informations défaillant entre États membres

23/9/26
👈 les autres actualités

La Cour des comptes européenne a rendu public en septembre son rapport spécial 19/2026 sur la détection des incidents de cybersécurité et la réaction à ces incidents. Son verdict : l'action de l'UE ne les facilite « que partiellement ». En 2025, seuls 14 incidents transfrontières importants ont été signalés, par sept États membres, quand l'ENISA en recensait 322 visant deux États ou plus dans son rapport 2024. Pour un DPO ou un RSSI, c'est un rappel utile : le dispositif européen ne vaut que par les notifications que les entités lui envoient.

Ce que la Cour des comptes a constaté

L'audit couvre la période 2022 à 2025, avec des visites en Irlande, en Grèce et en Italie. Il porte sur le réseau des CSIRT, le réseau de gestion des crises cyber EU-CyCLONe, le Cyber Situation Centre de la Commission, la réserve de cybersécurité de l'Union et le système européen d'alerte, ainsi que sur les projets financés par le programme pour une Europe numérique, doté de 1,4 milliard d'euros pour la cybersécurité sur un budget total de 8,1 milliards.

La faiblesse centrale, selon la Cour, est un partage d'informations limité. Elle l'attribue aux retards de transposition de NIS 2, à la difficulté de savoir si un incident a un impact transfrontière, aux restrictions posées par les législations nationales sur la sécurité nationale et à un manque de confiance. Les États membres devaient transposer NIS 2 avant la fin octobre 2024 : seuls deux ont tenu le délai. Or, tant que la directive n'est pas transposée, les entités concernées ne sont pas légalement tenues de déclarer leurs incidents. D'après les estimations de la Commission citées par la Cour, 15 500 entités relevaient de la première directive SRI, contre plus de 110 000 pour NIS 2.

Le rapport relève aussi que les données transmises à l'ENISA arrivent tous les trois mois et servent surtout à des statistiques, qu'aucune plateforme européenne ne reçoit les rapports d'incidents en temps réel, et que depuis 2016 aucun État membre n'a qualifié un cyberincident de « majeur ». Exemple cité : l'attaque par rançongiciel contre Collins Aerospace, en septembre 2025, qui a perturbé les aéroports de Londres Heathrow, Bruxelles, Berlin Brandebourg et Dublin. Aucun des pays touchés ne l'a officiellement notifiée à l'ENISA ou aux autres États membres.

Autres constats : les modalités de collaboration entre le réseau des CSIRT, qui comptait 42 CSIRT et plus de 700 participants au moment de l'audit, et EU-CyCLONe n'ont pas été formellement adoptées ; les deux pôles du système européen d'alerte, ATHENA et ENSOC, n'étaient pas opérationnels au moment de l'audit ; et le centre de compétences (ECCC) ne vérifie pas que les tiers financés sont bien détenus et contrôlés par des États membres ou des ressortissants de l'UE.

Pourquoi c'est important

Le rapport s'adresse aux institutions, mais il décrit une chaîne dont les entreprises sont le premier maillon. NIS 2 impose une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois, délais que la Cour rappelle. Le détail de ces obligations figure dans notre guide NIS 2 : obligations et sanctions pour les entreprises et dirigeants. Lorsque l'incident touche des données personnelles, s'y ajoute la notification à l'autorité de contrôle prévue par l'article 33 du RGPD, dans les meilleurs délais et, si possible, 72 heures au plus tard.

La première recommandation de la Cour vise précisément ce point : que le guichet unique de signalement des incidents prévu par la proposition de règlement omnibus numérique, présentée en novembre 2025, soit capable de détecter les incidents transfrontières, d'ici fin 2027, et que les incidents puissent être signalés à l'ENISA en temps réel, d'ici fin 2028. Sur ce guichet unique, voir aussi notre actualité RGPD, NIS 2, DORA : pourquoi l'ANSSI refuse un guichet unique de notification pour les entreprises. Dans le secteur financier, les autorités européennes ont déjà publié leur premier bilan des incidents ICT majeurs sous DORA.

Ce que ça change pour les organisations

  • Vérifier si l'organisation entre dans le périmètre de NIS 2 et, le cas échéant, qui déclenche l'alerte précoce sous 24 heures.
  • Aligner la procédure de gestion d'incident sur les deux circuits : notification NIS 2 à l'autorité cyber, notification RGPD à la CNIL. Un même incident peut exiger les deux.
  • Prévoir, dans la qualification d'un incident, la question de l'impact dans d'autres pays de l'UE : filiales, clients, sous-traitants. La Cour montre que c'est l'information qui manque le plus.
  • Suivre la négociation de l'omnibus numérique, dont le guichet unique de signalement pourrait modifier le circuit de déclaration.

Ce que Leto en pense

Le constat de la Cour est d'abord un constat sur la donnée : un dispositif européen alimenté par des signalements rares, tardifs et incomplets ne peut pas détecter ce qu'on ne lui dit pas. Côté entreprise, la meilleure contribution reste une procédure d'incident claire, connue des équipes et testée, qui articule la notification cyber et la notification RGPD. Les équipes opérationnelles sont les premières à voir un incident : les former fait partie du dispositif. Leto propose pour cela des modules de sensibilisation.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo