La vision de Cyber Academy
Le MTTD est le temps moyen entre le début d'un incident et sa détection. Le MTTR est le temps moyen entre la détection et le rétablissement. Ensemble, ces deux indicateurs constituent les métriques opérationnelles de référence d'un SOC et d'un programme de réponse aux incidents. Les benchmarks sectoriels se situent généralement en jours ou en semaines ; les programmes matures visent quelques heures.
Deux indicateurs, une seule chronologie
Le MTTD et le MTTR décrivent deux segments consécutifs de la même chronologie d'incident. Le MTTD couvre la période silencieuse entre le moment où un attaquant agit pour la première fois et le moment où votre équipe se rend compte que quelque chose ne va pas. Le MTTR couvre tout ce qui suit ce point, du tri au confinement et à la remédiation, jusqu'à un retour confirmé à la normale. Les lire ensemble est tout l'intérêt : un MTTD faible avec un MTTR élevé signifie que vous repérez les menaces rapidement mais peinez à y répondre, tandis qu'un MTTD élevé avec un MTTR faible signifie que vous réagissez vite, mais seulement une fois que les dégâts sont déjà faits. Aucun de ces chiffres n'est utile isolément, et améliorer l'un au détriment de l'autre n'aide que rarement.
En pratique, ce sont les chiffres phares qu'un SOC remonte à la direction, car ils traduisent une activité technique dans un langage que l'entreprise comprend : combien de temps avons-nous été exposés, et combien de temps nous a-t-il fallu pour refermer la porte. Ce sont aussi les indicateurs autour desquels gravitent les régulateurs et les référentiels, même lorsqu'ils emploient des mots différents. Un délai de notification de violation est essentiellement un plafond légal sur une partie de votre MTTR, et une obligation de détecter les incidents en temps utile est une obligation de maintenir un MTTD faible.
Ce qui fait réellement bouger ces chiffres
Le MTTD est porté par la visibilité et le réglage. Vous ne pouvez pas détecter ce que vous ne collectez pas, c'est pourquoi la couverture des journaux sur les terminaux, le réseau, l'identité et le cloud constitue le socle. Par-dessus cela, le contenu de détection doit être réglé : trop large et les analystes se noient dans les faux positifs et manquent le vrai signal, trop strict et de véritables intrusions passent au travers.
C'est pourquoi un SIEM, une bonne ingénierie de détection et le renseignement sur les menaces alimentent directement le MTTD. Le MTTR est porté par le processus et l'autorité : des procédures documentées, le pouvoir d'isoler un hôte ou de désactiver un compte sans attendre un comité, des sauvegardes testées et une communication répétée. L'amélioration classique ici est l'automatisation via un SOAR, qui supprime les minutes perdues dans les transferts manuels.
| Aspect | MTTD (Détecter) | MTTR (Rétablir) |
|---|---|---|
| Fenêtre temporelle | Du début de l'incident à la détection | De la détection au rétablissement complet |
| Question principale | Combien de temps étions-nous aveugles ? | Combien de temps pour confiner et restaurer ? |
| Principaux leviers | Couverture des journaux, réglage de la détection, renseignement sur les menaces | Procédures, automatisation, autorité d'agir, sauvegardes |
| Outillage | SIEM, EDR, détection des menaces | SOAR, runbooks de réponse à incident, outillage de rétablissement |
| Focalisation du responsable | Ingénierie de détection et supervision | Réponse à incident et opérations |
Comment ces indicateurs apparaissent dans les normes et les référentiels
Les référentiels n'imposent généralement pas une cible précise de MTTD ou de MTTR, car le bon chiffre dépend de l'organisation et de la menace. Ce qu'ils exigent, c'est la capacité et la mesure. L'ISO/IEC 27035 définit le cycle de vie de la gestion des incidents que ces indicateurs quantifient. Les recommandations du NIST sur le traitement des incidents structurent la détection, l'analyse, le confinement, l'éradication et le rétablissement comme des phases distinctes, ce qui est exactement la structure sur laquelle reposent le MTTD et le MTTR.
L'ENISA et les agences nationales telles que l'ANSSI portent le même message opérationnel : détecter tôt, répondre vite, et être en mesure de le prouver. Les régimes réglementaires ajoutent des délais externes stricts, par exemple les fenêtres de notification de violation au titre du RGPD et les obligations de signalement d'incident au titre de NIS2 et de DORA, qui transforment une partie de votre temps de réponse en une exigence de conformité plutôt qu'en un objectif de performance.
Les références chiffrées pour ces deux indicateurs ont tendance à rester inconfortablement élevées dans l'ensemble du secteur, souvent de l'ordre de jours ou de semaines pour la détection, tandis que les programmes matures visent des heures. Courir après une référence publiée est pourtant le mauvais réflexe. La valeur du MTTD et du MTTR réside dans les courbes de tendance que vous possédez : mesurez-les de manière cohérente, observez la direction au fil des trimestres, et reliez le mouvement à des investissements précis dans la visibilité, le réglage et l'automatisation. Un chiffre défini honnêtement et qui baisse régulièrement vaut bien plus qu'un chiffre flatteur et ponctuel.
Questions fréquentes
01Quelle est la différence entre le MTTD et le MTTR ?
Le MTTD (mean time to detect) est le temps moyen entre le début d'un incident et sa détection. Le MTTR (mean time to recover) est le temps moyen entre la détection et le rétablissement complet. Le MTTD mesure combien de temps vous avez été aveugle ; le MTTR mesure combien de temps il a fallu pour confiner et restaurer.
02Que signifie MTTR ?
Dans un contexte de sécurité, MTTR désigne le plus souvent le mean time to recover ou le mean time to respond, l'intervalle entre la détection et un retour vérifié aux opérations normales. Le même acronyme est aussi utilisé pour le mean time to repair en ingénierie de la fiabilité, il vaut donc la peine de confirmer la définition avant de comparer des chiffres.
03Qu'est-ce qu'un bon MTTD et un bon MTTR ?
Il n'existe pas de cible universelle. Les références sectorielles se situent souvent de l'ordre de jours ou de semaines pour la détection, tandis que les programmes matures visent des heures. La question la plus utile est de savoir si vos propres chiffres, mesurés de manière cohérente, tendent à baisser dans le temps.
04Comment réduire le MTTD et le MTTR ?
Réduisez le MTTD avec une couverture des journaux plus large, un meilleur réglage de la détection et un renseignement sur les menaces alimentant un SIEM bien exploité. Réduisez le MTTR avec des procédures documentées, des sauvegardes testées, une autorité d'agir claire et l'automatisation via un SOAR pour supprimer les délais manuels.
05Les réglementations imposent-elles des valeurs précises de MTTD ou de MTTR ?
La plupart des référentiels exigent la capacité de détecter et de répondre plutôt qu'un chiffre fixe. Toutefois, les délais de notification de violation au titre du RGPD et les obligations de signalement d'incident au titre de NIS2 et de DORA fixent en pratique des plafonds légaux sur des parties de votre temps de réponse.