Conformité réglementaire

Une feuille de route unique, pas un chantier par texte réglementaire.

DORA, NIS2, le RGPD, le Cyber Resilience Act et l'AI Act partagent plus d'exigences que la plupart des organisations ne l'imaginent : gouvernance, gestion des risques, réponse aux incidents, maîtrise des risques tiers et continuité d'activité reviennent dans la quasi-totalité de ces textes. Traiter chaque texte comme un projet séparé revient à démultiplier la charge de travail. Construire un seul socle de contrôles permet d'en satisfaire plusieurs à la fois.

Que signifie la conformité réglementaire en cybersécurité ?

La conformité réglementaire en cybersécurité est la capacité à démontrer, avec des preuves, qu'une organisation respecte ses obligations légales et contractuelles de sécurité, et non simplement qu'elle en a l'intention. Elle recouvre la cartographie des exigences applicables, les contrôles qui y répondent, et les preuves qu'un régulateur, un auditeur ou un client peut inspecter.

Les réglementations qui comptent pour votre organisation

La conformité réglementaire en cybersécurité est la capacité à démontrer, avec des preuves, qu'une organisation respecte ses obligations légales et contractuelles de sécurité, et non simplement qu'elle en a l'intention. Elle recouvre la cartographie des exigences applicables, les contrôles qui y répondent, et les preuves qu'un régulateur, un auditeur ou un client peut inspecter.

Réglementation À qui cela s'applique Principales exigences Sanctions
DORA Banques, assureurs, sociétés d'investissement, entreprises de technologie financière et leurs fournisseurs clés de technologies de l'information et de la communication Gouvernance du risque TIC, classification et notification des incidents, tests de résilience, surveillance des tiers Fixé par les autorités nationales (ACPR, AMF en France) ; dans les cas graves, retrait d'agrément
NIS2 Entités essentielles et importantes dans 18 secteurs critiques Mesures de gestion des risques, responsabilité au niveau de la direction, notification des incidents sous 24 heures, sécurité de la chaîne d'approvisionnement Jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial (entités essentielles)
RGPD Toute organisation traitant des données à caractère personnel provenant de l'UE Licéité du traitement, droits des personnes concernées, notification des violations, garanties de transfert de données Jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial
Cyber Resilience Act Fabricants, importateurs et distributeurs de produits numériques Sécurisé dès la conception, gestion des vulnérabilités, marquage CE, sécurité sur tout le cycle de vie Jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial
AI Act Fournisseurs et déployeurs de systèmes d'IA, en particulier les cas d'usage à haut risque Classification du risque, transparence, contrôle humain, documentation technique transparence, contrôle humain, documentation technique Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial (pratiques interdites)
ISO 27001 Toute organisation recherchant un cadre de contrôle certifiable et prêt pour l'audit SMSI fondé sur le risque, analyse de risque structurée, objectifs de contrôle Ce n'est pas une exigence réglementaire, mais elle est fréquemment exigée par les clients et partenaires comme preuve d'une posture de sécurité mature. Certains secteurs vont plus loin avec leurs propres extensions, comme TISAX dans l'automobile, qui complète l'ISO 27001 sur des besoins spécifiques comme la protection des prototypes.

Là où vos obligations se chevauchent

NIS2 DORA ISO 27001 Partagé contrôles
Gouvernance Gestion des risques Réponse aux incidents Risque tiers Continuité des activités

La plupart des organisations découvrent ce chevauchement à leurs dépens : une analyse d'écart NIS2 et une évaluation de préparation DORA finissent par recommander la même politique, le même registre des risques, le même processus de gestion des incidents, rédigés deux fois par deux équipes différentes. Nous cartographions vos réglementations applicables sur un socle de contrôles unique et unifié, afin que chaque livrable réponde à plus d'une exigence à la fois.

Comment nous élaborons votre programme de conformité

Quatre phases vous mènent de l'incertitude à un programme prêt pour l'audit.

  1. Analyse des écarts. Nous évaluons votre posture actuelle au regard de chaque réglementation et de chaque norme qui vous concerne, dans une revue structurée unique plutôt que texte par texte.
  2. Feuille de route. Les constats deviennent une feuille de route priorisée, séquencée par risque, échéance et budget, et non par la réglementation la plus pressante du trimestre.
  3. Mise en œuvre et preuves. Les politiques, contrôles et documents sont construits une seule fois et rattachés à chaque exigence qu'ils satisfont, si bien que votre dossier de preuves fonctionne aussi bien pour un régulateur, un auditeur qu'un audit client.
  4. Suivi continu. Des tableaux de bord et des revues périodiques maintiennent le programme à jour à mesure que les réglementations évoluent et que de nouvelles obligations sont transposées.
01

Analyse des écarts

02

Feuille de route

03

Mise en œuvre et preuves

04

Surveillance continue

DORA

Banques, assureurs, fintechs, prestataires de services financiers.

En savoir plus

NIS2

18 secteurs critiques, de l'énergie aux fournisseurs de services numériques.

En savoir plus

AI Act

Fournisseurs d'IA, déploiements, secteurs à haut risque.

En savoir plus

RGPD

Organisations traitant les données des citoyens de l'UE.

En savoir plus

Questions

Foire aux Questions

Questions générales sur la conformité réglementaire

La capacité de démontrer, preuves à l'appui, qu'une organisation remplit ses obligations de sécurité légales et contractuelles, et non pas simplement qu'elle a l'intention de le faire.

C'est possible. Chaque réglementation s'applique par activité et par type d'entité, jamais au niveau du groupe dans son ensemble : le cumul est fréquent, mais ne doit jamais être présumé.

Une comparaison structurée entre votre posture de sécurité actuelle et les exigences d'une réglementation ou d'une norme spécifique, aboutissant à une liste priorisée des éléments manquants.

La directive NIS2 prévoit des amendes harmonisées pouvant atteindre 10 millions d’euros ou 2% du chiffre d’affaires mondial pour les entités essentielles. La directive DORA laisse le soin à l’autorité compétente de chaque État membre de fixer le montant exact de l’amende, mais pour une entité financière réglementée, la conséquence la plus grave est souvent de nature prudentielle : des manquements répétés peuvent entraîner des majorations de fonds propres ou, dans les cas graves, le retrait de l’agrément d’exploitation.

La norme ISO 27001 est facultative, mais sa structure de contrôle couvre la majeure partie de ce qu'exigent NIS2 et DORA. Les organisations qui articulent leur programme de conformité autour de celle-ci satisfont généralement à plusieurs réglementations à partir de la même base de preuves.

Fièrement propulsé par WordPress