Comparatif · Incident grave

Un incident, cinq régimes : lequel expire en premier ?

Sur un même incident d’IA, plusieurs obligations de notification peuvent se cumuler. Elles n’ont ni le même déclencheur, ni le même destinataire, ni le même compteur.

Comparatif 1 — Les régimes de notification applicables à une IA

RégimeDéclencheurDélaiDestinataireStatut
AI Act — art. 73 (haut risque)Incident grave : l’un des 4 préjudices2 / 10 / 15 joursAutorité de surveillance du marchéObligation formelle au 2 décembre 2027
AI Act — art. 55 (modèle GPAI à risque systémique)Incident grave lié au modèleSans retard injustifiéAI Office (Commission)En vigueur depuis le 2 août 2025
RGPD — art. 33Violation de données à caractère personnel72 heuresCNIL, et les personnes si risque élevéEn vigueur
NIS2Incident significatif (entité essentielle ou importante)24 heures (alerte précoce)CSIRT ou autorité nationaleEn vigueur
DORAIncident informatique majeur (secteur financier)4 heures après classificationAutorité compétenteEn vigueur

À retenir. Ce n’est pas l’AI Act qui a le délai le plus court, et c’est la raison pour laquelle le « report à 2027 » ne vaut pas repos. Le délai le plus court gouverne l’organisation : ouvrez les canaux en parallèle, jamais en série.

Comparatif 2 — Prévenir l’incident ou y répondre

DimensionSécurité des IA générativesRéponse à l’incident grave
ObjectifEmpêcher l’incidentDétecter, qualifier, notifier, corriger
Cadre principalOWASP Top 10 LLM, recommandations de l’ANSSIAI Act art. 72-73, RGPD, NIS2, DORA
MomentAvant — conception, durcissementPendant et après
Livrable cléMesures de sécurité, tests d’attaquePlaybook de notification, registre d’incidents
Rôle moteurRSSI et équipe sécuritéRSSI, DPO, juridique, direction
Ce qui se mesureSurface d’attaque réduiteDélai de qualification et de notification

À retenir. Les deux sont complémentaires, pas substituables. La prévention réduit la fréquence ; la réponse borne l’impact et le risque juridique. Une organisation qui n’a que la première déclare mal ce qu’elle n’a pas su éviter.

Comparatif 3 — Ce qu’il faut pour tenir deux jours

CritèreTableur et courrielsPlateforme de gouvernance
Inventaire des systèmes d’IAManuel, vite obsolèteVivant, Shadow AI compris
Qualification des 4 préjudicesAu cas par cas, subjectiveArbre de décision public, gratuit
Délais et autoritésÀ rechercher dans l’urgenceCalculés par l’outil de qualification
Prise de connaissanceReconstituée après coup dans des courrielsChamp à part entière, distinct de la date de l’incident
Échéance de notificationÀ recalculer de tête à chaque foisDéduite de la catégorie et de la prise de connaissance
Déclaration multi-régimesRédigée quatre fois de mémoireTrame en douze champs, une seule qualification
Preuve de conformitéÉparse, dans les boîtes mailRegistre consolidé — un incident notifié ne peut plus être supprimé
Un délai de 2 joursDifficilement tenableTenable, si l’inventaire existait avant

À retenir. Un délai de deux jours ne se rattrape pas à l’énergie. Il se tient parce que l’inventaire, la grille de qualification et la carte des autorités existaient avant l’incident.

Lesquels de vos systèmes d’IA vous mettraient en compte à rebours de deux jours ?

Explorer la démo

À lire aussi : Guide — détecter, qualifier, notifier · Tester mon incident · La plateforme · Trame de déclaration (PDF) · Checklist article 73 · Glossaire incident grave

Explorer les autres piliers