Cartographie de conformité · 40 exigences cartographiées

Vos résultats, rapportés aux textes.

Chaque constat est rattaché aux exigences qu'il documente, article par article. Vous obtenez une preuve datée et continue pour le sous-ensemble d'exigences qui s'observent depuis l'extérieur — et la liste explicite de celles qui ne s'y observent pas.

Pourquoi le continu change tout

NIS2 et DORA demandent une gestion continue du risque, pas un instantané annuel. Un audit vous note un jour donné ; la dérive commence le lendemain. C'est précisément l'intervalle que la mesure quotidienne comble, et celui que les questionnaires fournisseurs annuels laissent ouvert.

Référentiels européens

NIS2

6 exigences
Directive (UE) 2022/2555

NIS2 exige des mesures « proportionnées » et, surtout, une gestion continue du risque — pas un audit annuel. C'est là que la mesure externe permanente a le plus de valeur.

Voir la correspondance

DORA

5 exigences
Règlement (UE) 2022/2554

DORA est un règlement, donc d'application directe, sans transposition. Son chapitre sur les prestataires tiers de services TIC est l'exigence la plus lourde à outiller : il faut suivre un portefeuille, en continu, et pouvoir le documenter.

Voir la correspondance

RGPD

6 exigences
Règlement (UE) 2016/679

C'est le référentiel le mieux couvert, parce qu'une grande partie de ce qui est contrôlé se constate depuis la page d'accueil — sans prévenir, et sans rien demander. C'est aussi ainsi qu'un contrôle commence.

Voir la correspondance

ANSSI

5 exigences
Guide d'hygiène informatique et recommandations de sécurité TLS

C'est le référentiel le plus concret techniquement : là où NIS2 demande « une politique de cryptographie », l'ANSSI donne les versions et les suites acceptables. La correspondance est donc mécanique, presque contrôle par contrôle.

Voir la correspondance

Cyber Resilience Act

4 exigences
Règlement (UE) 2024/2847

Attention au périmètre : le CRA porte sur le produit que vous mettez sur le marché, pas sur votre système d'information d'entreprise. La correspondance est donc réelle pour un logiciel en ligne ayant une surface publique, et marginale pour un équipement embarqué.

Voir la correspondance
Réclamés en dehors de l'Union
Synthèse : exigences par axe

Nombre d'exigences que chaque axe alimente, par référentiel. Un axe faible ne coûte pas des points : il retire de la preuve.

Cartographie de conformitéSurfaceMessagerieRGPDCertificatsexigences
NIS243146
DORA44255
RGPD2·416
ISO/IEC 2700153146
ANSSI31·25
Cyber Resilience Act2·114
SOC 232134
PCI DSS 4.031·24

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité