Vos résultats, rapportés aux textes.
Chaque constat est rattaché aux exigences qu'il documente, article par article. Vous obtenez une preuve datée et continue pour le sous-ensemble d'exigences qui s'observent depuis l'extérieur — et la liste explicite de celles qui ne s'y observent pas.
NIS2 et DORA demandent une gestion continue du risque, pas un instantané annuel. Un audit vous note un jour donné ; la dérive commence le lendemain. C'est précisément l'intervalle que la mesure quotidienne comble, et celui que les questionnaires fournisseurs annuels laissent ouvert.
NIS2
6 exigencesNIS2 exige des mesures « proportionnées » et, surtout, une gestion continue du risque — pas un audit annuel. C'est là que la mesure externe permanente a le plus de valeur.
Voir la correspondance →DORA
5 exigencesDORA est un règlement, donc d'application directe, sans transposition. Son chapitre sur les prestataires tiers de services TIC est l'exigence la plus lourde à outiller : il faut suivre un portefeuille, en continu, et pouvoir le documenter.
Voir la correspondance →RGPD
6 exigencesC'est le référentiel le mieux couvert, parce qu'une grande partie de ce qui est contrôlé se constate depuis la page d'accueil — sans prévenir, et sans rien demander. C'est aussi ainsi qu'un contrôle commence.
Voir la correspondance →ANSSI
5 exigencesC'est le référentiel le plus concret techniquement : là où NIS2 demande « une politique de cryptographie », l'ANSSI donne les versions et les suites acceptables. La correspondance est donc mécanique, presque contrôle par contrôle.
Voir la correspondance →Cyber Resilience Act
4 exigencesAttention au périmètre : le CRA porte sur le produit que vous mettez sur le marché, pas sur votre système d'information d'entreprise. La correspondance est donc réelle pour un logiciel en ligne ayant une surface publique, et marginale pour un équipement embarqué.
Voir la correspondance →ISO/IEC 27001
6 exigencesISO 27001 certifie un système de management, pas un niveau de sécurité. numerIQ n'apporte donc rien sur le système lui-même, mais fournit la preuve d'efficacité de quelques mesures de l'annexe A — ce que l'auditeur demande justement au-delà des procédures.
Voir la correspondance →SOC 2
4 exigencesUn rapport SOC 2 repose sur des contrôles que vous décrivez et qu'un auditeur teste sur une période. La mesure externe continue produit exactement le type de trace que cette période demande : datée, régulière, non déclarative.
Voir la correspondance →PCI DSS 4.0
4 exigencesPCI DSS est le référentiel le plus prescriptif de la liste, et celui où le périmètre compte le plus : seul l'environnement des données de cartes est concerné. La correspondance est donc étroite mais très nette là où elle existe.
Voir la correspondance →Nombre d'exigences que chaque axe alimente, par référentiel. Un axe faible ne coûte pas des points : il retire de la preuve.
| Cartographie de conformité | Surface | Messagerie | RGPD | Certificats | exigences |
|---|---|---|---|---|---|
| NIS2 | 4 | 3 | 1 | 4 | 6 |
| DORA | 4 | 4 | 2 | 5 | 5 |
| RGPD | 2 | · | 4 | 1 | 6 |
| ISO/IEC 27001 | 5 | 3 | 1 | 4 | 6 |
| ANSSI | 3 | 1 | · | 2 | 5 |
| Cyber Resilience Act | 2 | · | 1 | 1 | 4 |
| SOC 2 | 3 | 2 | 1 | 3 | 4 |
| PCI DSS 4.0 | 3 | 1 | · | 2 | 4 |
Votre score existe déjà.
Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.
Calculer mon IQ de sécurité