Qualifier l’alerte et fixer le niveau de gravité
Ouvrez un dossier horodaté et désignez trois rôles : responsable de l’incident, propriétaire métier KSeF et responsable technique. Une copie avérée de clé privée de production, sa publication ou son accès par un tiers justifient généralement une priorité élevée. Un poste infecté, un équipement perdu ou un export inexpliqué sont aussi sérieux, sans prouver qu’une facture a été émise abusivement. Évaluez la fiabilité de l’alerte, la durée d’exposition, l’étendue des déploiements, la fonction du certificat et les anomalies observées. Comme repère recommandé — non comme délai légal KSeF — consignez les faits et stoppez la diffusion dans les 15 premières minutes ; dans l’heure, identifiez série, type, propriétaire et systèmes, puis choisissez une révocation saine et un plan de continuité. Ne retardez pas une révocation justifiée pour achever l’attribution, mais ne révoquez jamais d’après un simple nom de fichier.