Les normes, les cadres et les lois derrière une exigence de sécurité
Une exigence de sécurité parvient à une entreprise sous trois formes. Le questionnaire ou le contrat d'un client demande une norme, généralement l'ISO/IEC 27001. Un cadre comme celui du NIST donne à un programme sa structure et un catalogue de mesures au regard duquel l'évaluer. Et une loi vous engage non parce qu'un contrat le dit, mais en raison de ce que vous êtes et de ce que vous vendez : NIS2, DORA, le règlement sur la cyber-résilience, le RGPD. Cette page explique les trois, comment elles s'articulent et d'où viennent les documents. L'explorateur plus bas trouve ensuite celles qui correspondent à votre situation.
Commencez par l'ISO/IEC 27001
L'ISO/IEC 27001 est la norme internationale du système de management de la sécurité de l'information, et celle dont un client parle en premier. Elle est certifiable, elle est la même dans tous les secteurs, et son texte principal n'énumère aucune mesure technique : elle vous demande de faire fonctionner un système de management qui sait quelles informations vous détenez, en apprécie les risques, choisit des mesures et conserve les preuves qu'elles fonctionnent. L'annexe A de l'édition 2022 contient 93 mesures en quatre thèmes : organisationnelles, liées aux personnes, physiques et technologiques. L'ISO/IEC 27002 explique chaque mesure et sa mise en œuvre, et l'ISO/IEC 27005 décrit l'appréciation du risque que la norme exige sans la détailler. Voir ISO/IEC 27001, ISO/IEC 27002 et ISO/IEC 27005.
Autour de ce noyau se placent les extensions qu'un client particulier demande. L'ISO/IEC 27017 ajoute des mesures pour les services en nuage et l'ISO/IEC 27018 protège les données personnelles dans un nuage public ; les deux sont ce qu'on demande à un fournisseur de nuage de montrer. L'ISO/IEC 27701 étend le système de management à la protection de la vie privée, la forme sous laquelle un programme RGPD peut être mené. L'ISO/IEC 27035 couvre la gestion des incidents, et l'ISO 22301 la continuité d'activité. Aucune ne tient seule : chacune se lit par-dessus un système 27001. Voir ISO/IEC 27017 et ISO/IEC 27018.
Cadres et catalogues de mesures
Un cadre n'est pas un certificat. C'est une structure pour organiser un programme et un catalogue au regard duquel l'évaluer, et c'est avec lui qu'un auditeur, un assureur ou un client américain vous mesure. Le NIST Cybersecurity Framework 2.0, de 2024, compte six fonctions, Govern, Identify, Protect, Detect, Respond et Recover, et renvoie aux catalogues qui le sous-tendent. Le NIST SP 800-53 est le catalogue de mesures au regard duquel les systèmes fédéraux américains sont évalués, et celui auquel la plupart des autres catalogues se réfèrent. Le NIST SP 800-171 est le sous-ensemble qu'un fournisseur du département de la Défense des États-Unis respecte pour traiter des informations non classifiées contrôlées, et la base du programme de certification CMMC. Les CIS Controls sont dix-huit groupes de mesures priorités en trois groupes de mise en œuvre selon la taille de l'organisation, et le premier pas habituel quand rien de formel n'existe encore.
Deux cadres sont sectoriels. L'IEC 62443 est la série de sécurité des systèmes d'automatisation et de contrôle industriels : zones et conduits pour l'installation, cycle de développement sécurisé pour le produit (partie 4-1) et exigences techniques pour les composants (partie 4-2). TISAX est l'échange d'évaluations de sécurité de l'information de l'industrie automobile au regard du catalogue VDA ISA, et ce qu'on demande à un fournisseur d'un constructeur allemand. Et deux sont des attestations plutôt que des normes : un rapport SOC 2 est l'opinion d'un auditeur sur les mesures d'un prestataire de services au regard des Trust Services Criteria de l'AICPA, le document qu'un client américain demande à un fournisseur SaaS ; les schémas de certification du règlement européen sur la cybersécurité en sont l'équivalent européen, encore en cours de déploiement.
Les lois européennes
Une norme vous engage parce qu'un contrat le dit. Une loi vous engage en raison de ce que vous êtes. Cinq actes européens portent aujourd'hui des obligations de sécurité directes, et chacun a son propre champ d'application.
NIS2, la directive (UE) 2022/2555, s'applique aux entités essentielles et importantes de dix-huit secteurs, de l'énergie et des transports à l'infrastructure numérique, à la fabrication de produits critiques et à l'administration publique. Elle est transposée en droit national, si bien que les obligations exactes viennent de la loi de votre propre pays, mais la forme est partout la même : responsabilité de la direction, mesures de gestion des risques selon une liste fixée, sécurité de la chaîne d'approvisionnement, et alerte précoce en cas d'incident important dans les 24 heures. La directive REC, 2022/2557, en est le pendant pour la résilience physique des entités critiques.
DORA, le règlement (UE) 2022/2554, s'applique depuis janvier 2025 aux entités financières et à leurs prestataires tiers critiques de services TIC. Il exige la gestion du risque TIC, la notification des incidents, des tests de résilience incluant des tests d'intrusion fondés sur la menace pour les plus grandes, et un registre de chaque contrat TIC. Il s'applique directement, sans transposition nationale.
Le règlement sur la cyber-résilience, le règlement (UE) 2024/2847, vise les produits plutôt que les organisations : le matériel et les logiciels comportant des éléments numériques mis sur le marché de l'Union doivent être sûrs dès la conception, traiter les vulnérabilités pendant leur période de support et porter le marquage CE à ce titre. La déclaration des vulnérabilités activement exploitées commence en septembre 2026 et l'ensemble des obligations s'applique à partir de décembre 2027. L'ETSI EN 303 645 est le socle sur lequel s'appuie sa partie relative à l'IoT grand public.
Le RGPD, le règlement (UE) 2016/679, est le plus ancien des cinq et celui que tout le monde respecte déjà : sécurité du traitement adaptée au risque, et notification d'une violation à l'autorité de contrôle dans les 72 heures. Deux actes plus récents en touchent les bords : eIDAS 2, le règlement (UE) 2024/1183, pour les services de confiance et le portefeuille européen d'identité numérique, et le règlement sur l'IA, (UE) 2024/1689, dont les systèmes à haut risque ont besoin d'un système de gestion des risques et d'un système de management de la qualité propres.
Comment un certificat et une loi s'articulent
Un certificat ISO/IEC 27001 ne satisfait pas à lui seul NIS2 ou DORA ; les lois ont leur propre champ, leurs propres délais de notification et leurs propres autorités. Mais les mesures qu'elles énumèrent, analyse des risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle d'accès, chiffrement, sont celles qu'un système 27001 met en œuvre, et les autorités nationales comme l'ENISA renvoient dans leurs lignes directrices à l'ISO/IEC 27001 et au cadre du NIST. Un système de management certifié est la façon habituelle de montrer à une autorité que les mesures existent et fonctionnent, et un registre des risques et un journal des incidents sont les preuves que lisent aussi bien un auditeur de certification qu'un régulateur.
D'où viennent les documents
Les normes ISO/IEC s'achètent auprès de l'ISO, de l'IEC ou de votre organisme national de normalisation. Toutes les publications du NIST sont gratuites auprès du Computer Security Resource Center du NIST, et les CIS Controls sont gratuits après inscription. Les actes européens sont gratuits sur EUR-Lex, et chaque entrée réglementaire de l'explorateur renvoie au texte consolidé qui s'y trouve ; les transpositions nationales de NIS2 et de REC viennent de votre propre législateur. L'IEC 62443 s'achète auprès de l'IEC ou de l'ISA, les critères de SOC 2 viennent de l'AICPA, et TISAX de l'association ENX.
Qui décide de ce qui s'applique à vous
Ni cette page, ni nous. Un contrat ou un questionnaire nomme la norme ; une loi nomme son propre champ, et savoir si vous y entrez est une question sur votre secteur, votre taille et ce que vous vendez, à laquelle répond votre conseil juridique. Ce que l'explorateur peut faire, c'est vous montrer la carte entière : cherchez par numéro ou par nom, parcourez par famille, ou répondez à cinq questions sur votre situation et voyez les domaines sur lesquels les entreprises comme la vôtre sont couramment interrogées. Chaque entrée renvoie à sa source, à sa page ComplyTrain lorsqu'elle existe, et sinon à une demande. ComplyTrain tient une norme sous forme d'arbre d'exigences, avec les preuves associées à chaque exigence. Le certificat, c'est à vous de l'obtenir.