Comparatif · Incident grave
Un incident, cinq régimes : lequel expire en premier ?
Sur un même incident d’IA, plusieurs obligations de notification peuvent se cumuler. Elles n’ont ni le même déclencheur, ni le même destinataire, ni le même compteur.
Comparatif 1 — Les régimes de notification applicables à une IA
| Régime | Déclencheur | Délai | Destinataire | Statut |
|---|---|---|---|---|
| AI Act — art. 73 (haut risque) | Incident grave : l’un des 4 préjudices | 2 / 10 / 15 jours | Autorité de surveillance du marché | Obligation formelle au 2 décembre 2027 |
| AI Act — art. 55 (modèle GPAI à risque systémique) | Incident grave lié au modèle | Sans retard injustifié | AI Office (Commission) | En vigueur depuis le 2 août 2025 |
| RGPD — art. 33 | Violation de données à caractère personnel | 72 heures | CNIL, et les personnes si risque élevé | En vigueur |
| NIS2 | Incident significatif (entité essentielle ou importante) | 24 heures (alerte précoce) | CSIRT ou autorité nationale | En vigueur |
| DORA | Incident informatique majeur (secteur financier) | 4 heures après classification | Autorité compétente | En vigueur |
À retenir. Ce n’est pas l’AI Act qui a le délai le plus court, et c’est la raison pour laquelle le « report à 2027 » ne vaut pas repos. Le délai le plus court gouverne l’organisation : ouvrez les canaux en parallèle, jamais en série.
Comparatif 2 — Prévenir l’incident ou y répondre
| Dimension | Sécurité des IA génératives | Réponse à l’incident grave |
|---|---|---|
| Objectif | Empêcher l’incident | Détecter, qualifier, notifier, corriger |
| Cadre principal | OWASP Top 10 LLM, recommandations de l’ANSSI | AI Act art. 72-73, RGPD, NIS2, DORA |
| Moment | Avant — conception, durcissement | Pendant et après |
| Livrable clé | Mesures de sécurité, tests d’attaque | Playbook de notification, registre d’incidents |
| Rôle moteur | RSSI et équipe sécurité | RSSI, DPO, juridique, direction |
| Ce qui se mesure | Surface d’attaque réduite | Délai de qualification et de notification |
À retenir. Les deux sont complémentaires, pas substituables. La prévention réduit la fréquence ; la réponse borne l’impact et le risque juridique. Une organisation qui n’a que la première déclare mal ce qu’elle n’a pas su éviter.
Comparatif 3 — Ce qu’il faut pour tenir deux jours
| Critère | Tableur et courriels | Plateforme de gouvernance |
|---|---|---|
| Inventaire des systèmes d’IA | Manuel, vite obsolète | Vivant, Shadow AI compris |
| Qualification des 4 préjudices | Au cas par cas, subjective | Arbre de décision public, gratuit |
| Délais et autorités | À rechercher dans l’urgence | Calculés par l’outil de qualification |
| Prise de connaissance | Reconstituée après coup dans des courriels | Champ à part entière, distinct de la date de l’incident |
| Échéance de notification | À recalculer de tête à chaque fois | Déduite de la catégorie et de la prise de connaissance |
| Déclaration multi-régimes | Rédigée quatre fois de mémoire | Trame en douze champs, une seule qualification |
| Preuve de conformité | Éparse, dans les boîtes mail | Registre consolidé — un incident notifié ne peut plus être supprimé |
| Un délai de 2 jours | Difficilement tenable | Tenable, si l’inventaire existait avant |
À retenir. Un délai de deux jours ne se rattrape pas à l’énergie. Il se tient parce que l’inventaire, la grille de qualification et la carte des autorités existaient avant l’incident.
Lesquels de vos systèmes d’IA vous mettraient en compte à rebours de deux jours ?
Explorer la démoÀ lire aussi : Guide — détecter, qualifier, notifier · Tester mon incident · La plateforme · Trame de déclaration (PDF) · Checklist article 73 · Glossaire incident grave