NIST 800-61r3 : incidents et gestion des risques
Date du fait ou de la source : 2025-04-03. Cette date est distincte de la publication de notre analyse.
Le 3 avril 2025, le NIST a annoncé la version finale de SP 800-61r3, consacrée à la réponse aux incidents dans la gestion du risque cyber et alignée sur CSF 2.0. Cette publication remplace SP 800-61r2. Elle constitue une recommandation technique, pas une nouvelle obligation SOC 2 imposée aux SaaS français. Pour un CTO, elle fournit un point de départ pour examiner les liens entre détection, décisions de crise et reprise du service.
Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Examiner la chaîne de décision
Choisissez un scénario adapté au produit : compromission d’un compte de support ou indisponibilité d’un composant critique, par exemple. Identifiez qui qualifie l’événement et qui décide les premières actions. Vérifiez que les coordonnées et les droits nécessaires sont disponibles si vos outils habituels tombent en panne. L’atelier doit aussi distinguer les décisions techniques des communications au client. Un document de réponse incident peu utilisé peut laisser ces interfaces implicites jusqu’à la première difficulté réelle.
Préparer un exercice sans exposer les données
Un exercice de discussion peut commencer par des informations fictives. Définissez son objectif, ses participants et ses limites. Évitez d’utiliser des journaux clients ou des secrets dans un support partagé largement. Les responsables doivent expliquer les gestes envisagés et les dépendances. Notez les décisions et les questions ouvertes. Une simulation de table ne prouve pas qu’une restauration technique fonctionne ; elle examine surtout la coordination et les choix. Le compte rendu doit décrire ce qui a réellement été testé.
Produire des preuves de fonctionnement
Pour la préparation d’un audit, reliez la procédure aux incidents ou aux exercices examinables. Conservez la date, le scénario et les actions décidées. Les écarts doivent avoir un propriétaire et un suivi. Un registre vide ne signifie pas qu’aucun événement ne s’est produit ; examinez les canaux de signalement et la qualification. Les modalités de preuve SOC 2 doivent être discutées avec le cabinet CPA. Les ressources NIST ne déterminent pas ses échantillons ni son opinion.
Faire évoluer l’analyse de risques
Un exercice peut révéler une dépendance oubliée, comme l’impossibilité de joindre un fournisseur ou l’absence d’accès de secours. Mettez alors à jour le scénario et le traitement envisagé dans votre registre de risques. La décision appartient aux responsables autorisés dans votre gouvernance. Ne transformez pas un exercice réussi en absence générale de risque. L’intérêt du travail est de rendre les limites observables et d’obtenir des décisions qui peuvent être vérifiées ensuite.
Garder le chantier juridique distinct
Les notifications aux clients ou autorités dépendent des contrats, du droit applicable et de la nature de l’événement. La publication NIST ne remplace pas cette analyse. Prévoyez une consultation des responsables compétents pendant le cadrage du dispositif. Pour le devis, décrivez les activités et les exercices souhaités sans joindre de dossier d’incident sensible. Le préparateur pourra ensuite définir les modalités d’accès aux pièces nécessaires avec votre équipe.
Exemple de décision, fictif
Exemple fictif : un exercice simule la compromission d’un compte de support. L’équipe sait bloquer l’accès, mais ne sait pas qui valide le message au client. Le compte rendu décrit ce point et prévoit une correction de la gouvernance de crise. Un contrôle ultérieur vérifie le nouveau circuit. L’exercice ne constitue pas un test d’intrusion et ne démontre pas, à lui seul, tous les contrôles incident du SaaS.
Questions avant de décider
Le NIST crée-t-il une exigence SOC 2 ?
Cette publication est une recommandation de gestion des incidents. Le cadre et les travaux SOC 2 restent à définir avec le cabinet, selon la mission.
Un exercice de table suffit-il pour la reprise ?
Non. Il peut examiner les décisions et la coordination. Les capacités techniques demandent des tests adaptés avec leur propre périmètre et leurs preuves.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.