Conformité réglementaire
Une feuille de route unique, pas un chantier par texte réglementaire.
DORA, NIS2, le RGPD, le Cyber Resilience Act et l'AI Act partagent plus d'exigences que la plupart des organisations ne l'imaginent : gouvernance, gestion des risques, réponse aux incidents, maîtrise des risques tiers et continuité d'activité reviennent dans la quasi-totalité de ces textes. Traiter chaque texte comme un projet séparé revient à démultiplier la charge de travail. Construire un seul socle de contrôles permet d'en satisfaire plusieurs à la fois.
Que signifie la conformité réglementaire en cybersécurité ?
La conformité réglementaire en cybersécurité est la capacité à démontrer, avec des preuves, qu'une organisation respecte ses obligations légales et contractuelles de sécurité, et non simplement qu'elle en a l'intention. Elle recouvre la cartographie des exigences applicables, les contrôles qui y répondent, et les preuves qu'un régulateur, un auditeur ou un client peut inspecter.
Les réglementations qui comptent pour votre organisation
La conformité réglementaire en cybersécurité est la capacité à démontrer, avec des preuves, qu'une organisation respecte ses obligations légales et contractuelles de sécurité, et non simplement qu'elle en a l'intention. Elle recouvre la cartographie des exigences applicables, les contrôles qui y répondent, et les preuves qu'un régulateur, un auditeur ou un client peut inspecter.
| Réglementation | À qui cela s'applique | Principales exigences | Sanctions |
|---|---|---|---|
| DORA | Banques, assureurs, sociétés d'investissement, entreprises de technologie financière et leurs fournisseurs clés de technologies de l'information et de la communication | Gouvernance du risque TIC, classification et notification des incidents, tests de résilience, surveillance des tiers | Fixé par les autorités nationales (ACPR, AMF en France) ; dans les cas graves, retrait d'agrément |
| NIS2 | Entités essentielles et importantes dans 18 secteurs critiques | Mesures de gestion des risques, responsabilité au niveau de la direction, notification des incidents sous 24 heures, sécurité de la chaîne d'approvisionnement | Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial (entités essentielles) |
| RGPD | Toute organisation traitant des données à caractère personnel provenant de l'UE | Licéité du traitement, droits des personnes concernées, notification des violations, garanties de transfert de données | Jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial |
| Cyber Resilience Act | Fabricants, importateurs et distributeurs de produits numériques | Sécurisé dès la conception, gestion des vulnérabilités, marquage CE, sécurité sur tout le cycle de vie | Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial |
| AI Act | Fournisseurs et déployeurs de systèmes d'IA, en particulier les cas d'usage à haut risque | Classification du risque, transparence, contrôle humain, documentation technique | transparence, contrôle humain, documentation technique Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial (pratiques interdites) |
| ISO 27001 | Toute organisation recherchant un cadre de contrôle certifiable et prêt pour l'audit | SMSI fondé sur le risque, analyse de risque structurée, objectifs de contrôle | Ce n'est pas une exigence réglementaire, mais elle est fréquemment exigée par les clients et partenaires comme preuve d'une posture de sécurité mature. Certains secteurs vont plus loin avec leurs propres extensions, comme TISAX dans l'automobile, qui complète l'ISO 27001 sur des besoins spécifiques comme la protection des prototypes. |
Là où vos obligations se chevauchent
La plupart des organisations découvrent ce chevauchement à leurs dépens : une analyse d'écart NIS2 et une évaluation de préparation DORA finissent par recommander la même politique, le même registre des risques, le même processus de gestion des incidents, rédigés deux fois par deux équipes différentes. Nous cartographions vos réglementations applicables sur un socle de contrôles unique et unifié, afin que chaque livrable réponde à plus d'une exigence à la fois.
Comment nous élaborons votre programme de conformité
Quatre phases vous mènent de l'incertitude à un programme prêt pour l'audit.
- Analyse des écarts. Nous évaluons votre posture actuelle au regard de chaque réglementation et de chaque norme qui vous concerne, dans une revue structurée unique plutôt que texte par texte.
- Feuille de route. Les constats deviennent une feuille de route priorisée, séquencée par risque, échéance et budget, et non par la réglementation la plus pressante du trimestre.
- Mise en œuvre et preuves. Les politiques, contrôles et documents sont construits une seule fois et rattachés à chaque exigence qu'ils satisfont, si bien que votre dossier de preuves fonctionne aussi bien pour un régulateur, un auditeur qu'un audit client.
- Suivi continu. Des tableaux de bord et des revues périodiques maintiennent le programme à jour à mesure que les réglementations évoluent et que de nouvelles obligations sont transposées.
Analyse des écarts
Feuille de route
Mise en œuvre et preuves
Surveillance continue
Questions
Foire aux Questions
Questions générales sur la conformité réglementaire
La capacité de démontrer, preuves à l'appui, qu'une organisation remplit ses obligations de sécurité légales et contractuelles, et non pas simplement qu'elle a l'intention de le faire.
C'est possible. Chaque réglementation s'applique par activité et par type d'entité, jamais au niveau du groupe dans son ensemble : le cumul est fréquent, mais ne doit jamais être présumé.
Une comparaison structurée entre votre posture de sécurité actuelle et les exigences d'une réglementation ou d'une norme spécifique, aboutissant à une liste priorisée des éléments manquants.
La directive NIS2 prévoit des amendes harmonisées pouvant atteindre 10 millions d’euros ou 2% du chiffre d’affaires mondial pour les entités essentielles. La directive DORA laisse le soin à l’autorité compétente de chaque État membre de fixer le montant exact de l’amende, mais pour une entité financière réglementée, la conséquence la plus grave est souvent de nature prudentielle : des manquements répétés peuvent entraîner des majorations de fonds propres ou, dans les cas graves, le retrait de l’agrément d’exploitation.
La norme ISO 27001 est facultative, mais sa structure de contrôle couvre la majeure partie de ce qu'exigent NIS2 et DORA. Les organisations qui articulent leur programme de conformité autour de celle-ci satisfont généralement à plusieurs réglementations à partir de la même base de preuves.
