{"id":11480,"date":"2026-09-08T16:22:46","date_gmt":"2026-09-08T14:22:46","guid":{"rendered":"https:\/\/ibj.be\/news-fr\/een-cyberincident-meerdere-meldplichten\/"},"modified":"2026-09-08T16:37:25","modified_gmt":"2026-09-08T14:37:25","slug":"un-cyberincident-plusieurs-obligations-de-notification","status":"publish","type":"post","link":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/","title":{"rendered":"Un cyberincident, plusieurs obligations de notification"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">\u00c0 partir du 11 septembre 2026, l&rsquo;obligation de notification pr\u00e9vue \u00e0 l&rsquo;art. 14 du Cyber Resilience Act s&rsquo;appliquera. Les fabricants de produits comportant des \u00e9l\u00e9ments num\u00e9riques devront d\u00e8s lors notifier les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves, avec un avertissement pr\u00e9coce dans les vingt-quatre heures et une notification dans les septante-deux heures. Un r\u00e9gime de notification suppl\u00e9mentaire s&rsquo;ajoute ainsi \u00e0 un paysage o\u00f9 une notification est d\u00e9j\u00e0 requise au titre de NIS2, du RGPD et, pour le secteur financier, de DORA. Le nombre d&rsquo;obligations de notification cro\u00eet plus vite que leur articulation mutuelle, et l&rsquo;entreprise qui constate un incident doit d\u00e9terminer elle-m\u00eame lesquels de ces r\u00e9gimes elle d\u00e9clenche simultan\u00e9ment.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Trois r\u00e9gimes, trois qualifications distinctes<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Supposons que le syst\u00e8me de planification des ressources de l&rsquo;entreprise (ERP) d&rsquo;une soci\u00e9t\u00e9 belge tombe enti\u00e8rement en panne, alors qu&rsquo;il h\u00e9berge sa facturation, sa comptabilit\u00e9, sa gestion des stocks ainsi que les applications de planification de la production et de gestion des entrep\u00f4ts. La gestion de cet environnement est confi\u00e9e \u00e0 un prestataire ICT externe, qui signale une activit\u00e9 suspecte et ouvre une enqu\u00eate. \u00c0 ce stade, il n&rsquo;est pas encore \u00e9tabli qu&rsquo;il y ait un incident, ni donc que des d\u00e9lais aient commenc\u00e9 \u00e0 courir. L&rsquo;horloge ne d\u00e9marre que lorsque l&rsquo;entreprise sait, avec une certitude raisonnable, qu&rsquo;un incident s&rsquo;est produit, et ce s\u00e9par\u00e9ment sous chaque cadre applicable. Sous la loi NIS2, un avertissement pr\u00e9coce doit \u00eatre adress\u00e9 au CCB dans les vingt-quatre heures, suivi de la notification de l&rsquo;incident dans les septante-deux heures et du rapport final dans le mois. Sous le RGPD, un d\u00e9lai de septante-deux heures s&rsquo;applique pour la notification \u00e0 l&rsquo;Autorit\u00e9 de protection des donn\u00e9es, \u00e0 compter de la prise de connaissance de la violation de donn\u00e9es \u00e0 caract\u00e8re personnel. Pour une entit\u00e9 financi\u00e8re soumise \u00e0 DORA, ce d\u00e9lai est de quatre heures apr\u00e8s la classification de l&rsquo;incident comme grave, et en tout \u00e9tat de cause de vingt-quatre heures apr\u00e8s la prise de connaissance.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un seul et m\u00eame ensemble de faits peut ainsi d\u00e9clencher plusieurs obligations de notification, chacune assortie de sa propre d\u00e9finition, de son propre seuil, de son propre d\u00e9lai et de sa propre autorit\u00e9 comp\u00e9tente. Un incident est important lorsqu&rsquo;il satisfait aux crit\u00e8res de l&rsquo;art. 23, \u00a7 3, de la directive NIS2, transpos\u00e9 \u00e0 l&rsquo;art. 34 de la loi belge du 26 avril 2024 \u00e9tablissant un cadre pour la cybers\u00e9curit\u00e9 des r\u00e9seaux et des syst\u00e8mes d&rsquo;information d&rsquo;int\u00e9r\u00eat g\u00e9n\u00e9ral pour la s\u00e9curit\u00e9 publique. Une violation de donn\u00e9es \u00e0 caract\u00e8re personnel s&rsquo;appr\u00e9cie au regard de l&rsquo;art. 4, 12), RGPD et des art. 33 et 34 RGPD. Pour le secteur financier, l&rsquo;obligation de notification est d\u00e9clench\u00e9e lorsqu&rsquo;un incident grave li\u00e9 aux TIC survient au sens de l&rsquo;art. 3, 10), j\u00b0 art. 19 DORA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ces qualifications se recoupent sur le fond mais ne sont pas identiques, et ne peuvent donc pas \u00eatre assimil\u00e9es l&rsquo;une \u00e0 l&rsquo;autre. Une attaque par ransomware qui perturbe gravement la prestation de services peut constituer un incident important au sens de NIS2 sans pour autant entra\u00eener une obligation de notification au titre du RGPD. Il est ainsi possible qu&rsquo;aucune donn\u00e9e \u00e0 caract\u00e8re personnel n&rsquo;ait \u00e9t\u00e9 touch\u00e9e &#8211; hypoth\u00e8se rare en pratique, d\u00e8s lors que le simple chiffrement de donn\u00e9es \u00e0 caract\u00e8re personnel peut d\u00e9j\u00e0 constituer une violation &#8211; mais que cette violation ne pr\u00e9sente vraisemblablement pas de risque pour les droits et libert\u00e9s des personnes concern\u00e9es, par exemple lorsqu&rsquo;une sauvegarde ad\u00e9quate existait, que l&rsquo;interruption de service est rest\u00e9e limit\u00e9e et qu&rsquo;aucune exfiltration n&rsquo;a eu lieu. Inversement, un acc\u00e8s non autoris\u00e9 \u00e0 des donn\u00e9es \u00e0 caract\u00e8re personnel peut constituer une violation au sens du RGPD sans que l&rsquo;impact op\u00e9rationnel n&rsquo;atteigne le seuil de NIS2. Chaque r\u00e9gime applicable requiert une appr\u00e9ciation distincte des m\u00eames faits.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les entit\u00e9s financi\u00e8res, DORA s&rsquo;applique comme lex specialis par rapport \u00e0 NIS2, de sorte que l&rsquo;obligation de notification NIS2 ne s&rsquo;applique pas \u00e0 ces entit\u00e9s et qu&rsquo;une notification DORA suffit (art. 1er, \u00a7 2, DORA, j\u00b0 art. 4 de la directive NIS2). Cet avantage cumulatif ne vaut pas \u00e0 l&rsquo;\u00e9gard du RGPD, ni \u00e0 l&rsquo;\u00e9gard d&rsquo;autres r\u00e9gimes. Si, par exemple, cet \u00e9tablissement financier utilise un syst\u00e8me d&rsquo;IA \u00e0 haut risque pour son \u00e9valuation de la solvabilit\u00e9, un incident grave au sens du r\u00e8glement IA entra\u00eenera \u00e9galement une notification \u00e0 l&rsquo;autorit\u00e9 de surveillance du march\u00e9. \u00c0 partir du 11 septembre 2026, s&rsquo;y ajoutera, pour les fabricants de produits comportant des \u00e9l\u00e9ments num\u00e9riques, la cascade de notification de l&rsquo;art. 14 du Cyber Resilience Act.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">L&rsquo;horloge d\u00e9marre \u00e0 la certitude raisonnable, pas \u00e0 la certitude forensique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le point de d\u00e9part du d\u00e9lai est, en pratique, l&rsquo;aspect le plus sensible. Ce qui est d\u00e9terminant n&rsquo;est pas le moment o\u00f9 l&rsquo;attaquant a p\u00e9n\u00e9tr\u00e9 dans l&rsquo;infrastructure ICT de l&rsquo;entreprise, mais le moment o\u00f9 l&rsquo;entreprise a su, avec une certitude raisonnable, qu&rsquo;un incident s&rsquo;\u00e9tait produit. Le CCB retient cette lecture dans son NIS2 Notification Guide v1.3 (titre A4), et le Comit\u00e9 europ\u00e9en de la protection des donn\u00e9es (\u00ab CEPD \u00bb) applique une logique similaire sous le RGPD dans ses lignes directrices 9\/2022 (\u00a7 31).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Cyberincident transfrontalier<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">D\u00e8s que des \u00e9tablissements situ\u00e9s dans plusieurs \u00c9tats membres sont touch\u00e9s, se pose la question de savoir quelle autorit\u00e9 doit \u00eatre inform\u00e9e. La r\u00e9ponse varie selon le r\u00e9gime juridique concern\u00e9 (RGPD\/NIS2\/DORA, etc.).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sous le RGPD, un m\u00e9canisme de guichet unique existe bel et bien. Le crit\u00e8re d\u00e9terminant est de savoir si le traitement sous-jacent (et donc pas n\u00e9cessairement l&rsquo;incident lui-m\u00eame) rev\u00eat un caract\u00e8re transfrontalier au sens de l&rsquo;art. 4, 23), RGPD, l&rsquo;autorit\u00e9 de contr\u00f4le chef de file \u00e9tant ensuite d\u00e9termin\u00e9e sur la base de l&rsquo;\u00e9tablissement principal au sens de l&rsquo;art. 4, 16), RGPD. Dans les structures de groupe complexes, cette appr\u00e9ciation repose sur le pouvoir de d\u00e9cision effectif quant aux finalit\u00e9s et aux moyens du traitement, et l&rsquo;entreprise doit \u00eatre en mesure d&rsquo;\u00e9tayer sa qualification.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 part d&rsquo;une logique de comp\u00e9tence diff\u00e9rente. En vertu de l&rsquo;art. 26, \u00a7 1er, de la directive, une entit\u00e9 rel\u00e8ve en principe de la juridiction de l&rsquo;\u00c9tat membre dans lequel elle est \u00e9tablie, avec des crit\u00e8res de rattachement particuliers notamment pour les fournisseurs de services d&rsquo;informatique en nuage et de services g\u00e9r\u00e9s. Un impact transfrontalier n&rsquo;implique pas que la m\u00eame notification doive \u00eatre introduite aupr\u00e8s de chaque autorit\u00e9 concern\u00e9e. La directive appr\u00e9hende cette dimension au moyen d&rsquo;un \u00e9change d&rsquo;informations entre les autorit\u00e9s nationales et les CSIRT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La proposition d&rsquo;omnibus num\u00e9rique du 19 novembre 2025 (COM(2025) 837 final) entend instaurer un point d&rsquo;entr\u00e9e unique europ\u00e9en pour certaines notifications d&rsquo;incidents, ce qui signifierait qu&rsquo;une entit\u00e9 n&rsquo;introduirait un incident qu&rsquo;une seule fois au niveau de l&rsquo;UE, celui-ci \u00e9tant ensuite transmis aux autorit\u00e9s nationales comp\u00e9tentes. Tant que ce texte n&rsquo;est toutefois pas adopt\u00e9, la proc\u00e9dure de r\u00e9ponse aux incidents ne peut s&rsquo;appuyer dessus.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Contrat avec le prestataire IT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tout ce qui pr\u00e9c\u00e8de suppose que l&rsquo;entreprise connaisse les faits. Dans un environnement externalis\u00e9 faisant appel \u00e0 plusieurs prestataires IT, c&rsquo;est rarement le cas. L&rsquo;obligation l\u00e9gale repose sur l&rsquo;entit\u00e9 elle-m\u00eame et ne peut \u00eatre externalis\u00e9e, pas m\u00eame \u00e0 un conseiller externe ou \u00e0 un prestataire IT. Il est d\u00e8s lors important que l&rsquo;entreprise fasse r\u00e9percuter ses propres obligations l\u00e9gales et contractuelles dans la cha\u00eene de prestataires IT dont elle d\u00e9pend.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, cela implique, premi\u00e8rement, un d\u00e9lai de notification contractuel aupr\u00e8s du prestataire qui soit sensiblement plus court que le d\u00e9lai l\u00e9gal propre de l&rsquo;entreprise. Selon le CCB, les proc\u00e9dures internes ne peuvent engendrer de retard injustifi\u00e9 dans les notifications d&rsquo;incidents NIS2. L&rsquo;art. 33, \u00a7 2, RGPD ne fixe aucun d\u00e9lai concret pour le sous-traitant, de sorte que c&rsquo;est en r\u00e9alit\u00e9 la clause contractuelle qui d\u00e9termine si le responsable du traitement respecte ses propres septante-deux heures.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deuxi\u00e8mement, la conservation des journaux, la pr\u00e9servation des preuves et une obligation de collaboration ex\u00e9cutoire \u00e0 l&rsquo;enqu\u00eate forensique, de pr\u00e9f\u00e9rence sous la forme d&rsquo;une clause distincte, \u00e0 c\u00f4t\u00e9 de la clause d&rsquo;audit ordinaire. Une crise exige des d\u00e9lais de r\u00e9action et des droits d&rsquo;acc\u00e8s diff\u00e9rents de ceux d&rsquo;un audit de routine. Les clauses qui limitent les moyens de preuve de l&rsquo;autre partie figurent d&rsquo;ailleurs sur la liste grise de l&rsquo;art. VI.91\/5, 7\u00b0, CDE.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Troisi\u00e8mement, la localisation des donn\u00e9es et l&rsquo;acc\u00e8s des autorit\u00e9s publiques, avec une obligation d&rsquo;information pr\u00e9alable \u00e0 toute modification et une r\u00e9ponse encadr\u00e9e aux injonctions \u00e9manant d&rsquo;autorit\u00e9s (de pays tiers).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quatri\u00e8mement, le r\u00e9gime de sortie, dont le fondement l\u00e9gal s&rsquo;est entre-temps consid\u00e9rablement renforc\u00e9. Le chapitre VI du r\u00e8glement sur les donn\u00e9es (art. 23 \u00e0 31 du r\u00e8glement (UE) 2023\/2854) conf\u00e8re aux clients de services de traitement de donn\u00e9es des droits de changement de prestataire opposables et affecte \u00e9galement les contrats cloud existants. Les frais de changement de prestataire seront interdits \u00e0 partir du 12 janvier 2027.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ce que cela signifie pour votre pratique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">D\u00e9terminez et documentez les r\u00e9gimes dont rel\u00e8vent vos entit\u00e9s, qui est responsable du traitement pour quel traitement, et quelle autorit\u00e9 est comp\u00e9tente dans quel \u00c9tat membre. R\u00e9visez les clauses de notification, de conservation des journaux, de collaboration forensique et de sortie dans vos contrats avec les prestataires de services g\u00e9r\u00e9s (managed service providers), et alignez-les sur les d\u00e9lais de notification pr\u00e9vus dans vos contrats clients.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Auteurs<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.timelex.eu\/fr\/equipe\/edwin-jacobs\">Edwin Jacobs<\/a>, <a href=\"https:\/\/www.timelex.eu\/fr\/team\/lotte-de-graeve\">Lotte De Graeve<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00c0 partir du 11 septembre 2026, l&rsquo;obligation de notification pr\u00e9vue \u00e0 l&rsquo;art. 14 du Cyber Resilience Act s&rsquo;appliquera. Les fabricants de produits comportant des \u00e9l\u00e9ments num\u00e9riques devront d\u00e8s lors notifier les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves, avec un avertissement pr\u00e9coce dans les vingt-quatre heures et une notification dans les septante-deux heures. Un r\u00e9gime [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[62],"tags":[],"class_list":["post-11480","post","type-post","status-publish","format-standard","hentry","category-partnerblog-fr"],"blocksy_meta":{"styles_descriptor":{"styles":{"desktop":"","tablet":"","mobile":""},"google_fonts":[],"version":8}},"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Un cyberincident, plusieurs obligations de notification - IBJ - IJE<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Un cyberincident, plusieurs obligations de notification - IBJ - IJE\" \/>\n<meta property=\"og:description\" content=\"\u00c0 partir du 11 septembre 2026, l&rsquo;obligation de notification pr\u00e9vue \u00e0 l&rsquo;art. 14 du Cyber Resilience Act s&rsquo;appliquera. Les fabricants de produits comportant des \u00e9l\u00e9ments num\u00e9riques devront d\u00e8s lors notifier les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves, avec un avertissement pr\u00e9coce dans les vingt-quatre heures et une notification dans les septante-deux heures. Un r\u00e9gime [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/\" \/>\n<meta property=\"og:site_name\" content=\"IBJ - IJE\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-08T14:22:46+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-08T14:37:25+00:00\" \/>\n<meta name=\"author\" content=\"Patricia De Bruyn\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"\u00c9crit par\" \/>\n\t<meta name=\"twitter:data1\" content=\"Patricia De Bruyn\" \/>\n\t<meta name=\"twitter:label2\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data2\" content=\"8 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/partnerblog-fr\\\/un-cyberincident-plusieurs-obligations-de-notification\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/partnerblog-fr\\\/un-cyberincident-plusieurs-obligations-de-notification\\\/\"},\"author\":{\"name\":\"Patricia De Bruyn\",\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/#\\\/schema\\\/person\\\/b5e9ddc0ee98d880a4c9b775bef2277a\"},\"headline\":\"Un cyberincident, plusieurs obligations de notification\",\"datePublished\":\"2026-09-08T14:22:46+00:00\",\"dateModified\":\"2026-09-08T14:37:25+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/partnerblog-fr\\\/un-cyberincident-plusieurs-obligations-de-notification\\\/\"},\"wordCount\":1730,\"articleSection\":[\"Partnerblog\"],\"inLanguage\":\"fr-FR\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/partnerblog-fr\\\/un-cyberincident-plusieurs-obligations-de-notification\\\/\",\"url\":\"https:\\\/\\\/ibj.be\\\/fr\\\/partnerblog-fr\\\/un-cyberincident-plusieurs-obligations-de-notification\\\/\",\"name\":\"Un cyberincident, plusieurs obligations de notification - IBJ - IJE\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/#website\"},\"datePublished\":\"2026-09-08T14:22:46+00:00\",\"dateModified\":\"2026-09-08T14:37:25+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/#\\\/schema\\\/person\\\/b5e9ddc0ee98d880a4c9b775bef2277a\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/partnerblog-fr\\\/un-cyberincident-plusieurs-obligations-de-notification\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/ibj.be\\\/fr\\\/partnerblog-fr\\\/un-cyberincident-plusieurs-obligations-de-notification\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/partnerblog-fr\\\/un-cyberincident-plusieurs-obligations-de-notification\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/ibj.be\\\/fr\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Un cyberincident, plusieurs obligations de notification\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/#website\",\"url\":\"https:\\\/\\\/ibj.be\\\/fr\\\/\",\"name\":\"IBJ - IJE\",\"description\":\"\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/ibj.be\\\/fr\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/ibj.be\\\/fr\\\/#\\\/schema\\\/person\\\/b5e9ddc0ee98d880a4c9b775bef2277a\",\"name\":\"Patricia De Bruyn\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g\",\"caption\":\"Patricia De Bruyn\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Un cyberincident, plusieurs obligations de notification - IBJ - IJE","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/","og_locale":"fr_FR","og_type":"article","og_title":"Un cyberincident, plusieurs obligations de notification - IBJ - IJE","og_description":"\u00c0 partir du 11 septembre 2026, l&rsquo;obligation de notification pr\u00e9vue \u00e0 l&rsquo;art. 14 du Cyber Resilience Act s&rsquo;appliquera. Les fabricants de produits comportant des \u00e9l\u00e9ments num\u00e9riques devront d\u00e8s lors notifier les vuln\u00e9rabilit\u00e9s activement exploit\u00e9es et les incidents graves, avec un avertissement pr\u00e9coce dans les vingt-quatre heures et une notification dans les septante-deux heures. Un r\u00e9gime [&hellip;]","og_url":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/","og_site_name":"IBJ - IJE","article_published_time":"2026-09-08T14:22:46+00:00","article_modified_time":"2026-09-08T14:37:25+00:00","author":"Patricia De Bruyn","twitter_card":"summary_large_image","twitter_misc":{"\u00c9crit par":"Patricia De Bruyn","Dur\u00e9e de lecture estim\u00e9e":"8 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/#article","isPartOf":{"@id":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/"},"author":{"name":"Patricia De Bruyn","@id":"https:\/\/ibj.be\/fr\/#\/schema\/person\/b5e9ddc0ee98d880a4c9b775bef2277a"},"headline":"Un cyberincident, plusieurs obligations de notification","datePublished":"2026-09-08T14:22:46+00:00","dateModified":"2026-09-08T14:37:25+00:00","mainEntityOfPage":{"@id":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/"},"wordCount":1730,"articleSection":["Partnerblog"],"inLanguage":"fr-FR"},{"@type":"WebPage","@id":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/","url":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/","name":"Un cyberincident, plusieurs obligations de notification - IBJ - IJE","isPartOf":{"@id":"https:\/\/ibj.be\/fr\/#website"},"datePublished":"2026-09-08T14:22:46+00:00","dateModified":"2026-09-08T14:37:25+00:00","author":{"@id":"https:\/\/ibj.be\/fr\/#\/schema\/person\/b5e9ddc0ee98d880a4c9b775bef2277a"},"breadcrumb":{"@id":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/ibj.be\/fr\/partnerblog-fr\/un-cyberincident-plusieurs-obligations-de-notification\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/ibj.be\/fr\/"},{"@type":"ListItem","position":2,"name":"Un cyberincident, plusieurs obligations de notification"}]},{"@type":"WebSite","@id":"https:\/\/ibj.be\/fr\/#website","url":"https:\/\/ibj.be\/fr\/","name":"IBJ - IJE","description":"","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/ibj.be\/fr\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Person","@id":"https:\/\/ibj.be\/fr\/#\/schema\/person\/b5e9ddc0ee98d880a4c9b775bef2277a","name":"Patricia De Bruyn","image":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/secure.gravatar.com\/avatar\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g","caption":"Patricia De Bruyn"}}]}},"_links":{"self":[{"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/posts\/11480","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/comments?post=11480"}],"version-history":[{"count":2,"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/posts\/11480\/revisions"}],"predecessor-version":[{"id":11482,"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/posts\/11480\/revisions\/11482"}],"wp:attachment":[{"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/media?parent=11480"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/categories?post=11480"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ibj.be\/fr\/wp-json\/wp\/v2\/tags?post=11480"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}