Essai gratuit
Menu

Normes · Cybersécurité

Quelles normes et quelles lois de sécurité s'appliquent à vous ?

L'ISO/IEC 27001 et sa famille, les cadres du NIST et du CIS, l'IEC 62443, SOC 2 et TISAX, et les lois européennes qui vous engagent directement : NIS2, DORA, le règlement sur la cyber-résilience et le RGPD. Expliqués en mots simples, dans un seul catalogue, chaque entrée renvoyant à sa source.

Vue d'ensemble

Trois formes d'exigence de sécurité

Une exigence de sécurité arrive sous forme de norme, de cadre ou de loi. Savoir laquelle vous avez devant vous vous dit qui la contrôle et quelles preuves sont attendues.

  1. Une norme selon laquelle vous vous faites certifier

    L'ISO/IEC 27001 est le système de management qu'un client demande. Un organisme accrédité l'audite et délivre le certificat ; les 27002, 27005, 27017, 27018 et 27701 se lisent par-dessus.

  2. Un cadre au regard duquel vous êtes évalué

    NIST CSF 2.0 et SP 800-53, SP 800-171 pour la chaîne d'approvisionnement de la défense américaine, les CIS Controls, l'IEC 62443 pour les systèmes industriels. SOC 2 et TISAX sont les rapports et labels bâtis sur la même idée.

  3. Une loi qui vous engage directement

    NIS2 et CER par secteur, DORA pour la finance, le règlement sur la cyber-résilience pour les produits, le RGPD pour les données personnelles. Une autorité de contrôle les fait appliquer, qu'un contrat les mentionne ou non.

  4. Un seul jeu de mesures sert les trois

    Les mesures énumérées par les lois sont celles qu'un système 27001 met en œuvre. Bâtissez le système une fois, conservez ses preuves, et répondez à l'auditeur, au client et au régulateur à partir des mêmes enregistrements.

  5. Trouvez les vôtres ci-dessous

    Cherchez dans le catalogue par nom, parcourez-le par famille, ou répondez à cinq questions sur votre situation. Chaque entrée renvoie à sa source et peut être demandée dans ComplyTrain.

Your customer's questionnaire, your regulator or the law itself names what you must show. A law binds you by who you are; a standard by what a contract says. MANAGEMENT SYSTEM (ISO/IEC) ISO/IEC 27001 the certifiable base for information security ISO/IEC 27002 · 27005 the controls · the risk method + 27017 cloud · 27018 · 27701 privacy Certifiable. A certification body audits you. FRAMEWORKS AND CONTROLS NIST CSF 2.0 six functions, Govern to Recover SP 800-53 · 800-171 the control catalogues underneath + CIS Controls · IEC 62443 (OT) · SOC 2 · TISAX Attested or assessed, not certified. EU LAW NIS2 · DORA resilience duties by sector and by entity CRA · GDPR products with digital elements · personal data + CER · eIDAS 2 · AI Act · Cybersecurity Act Binding. A supervisory authority enforces. maps to evidence for A 27001 certificate is the usual way to show a customer, and increasingly a regulator, that the controls the law asks for exist and are run. NIS2 and CER reach you through national law; DORA, the CRA and GDPR apply directly. Which ones is a question of sector, size and what you sell. HOW A SECURITY REQUIREMENT REACHES A COMPANY · COMPLYTRAIN BY SKYLEN
Comment une exigence de sécurité parvient à une entreprise : le questionnaire d'un client, un régulateur ou la loi la nomme ; l'ISO/IEC 27001 est le système de management certifiable ; NIST, CIS, IEC 62443, SOC 2 et TISAX sont les cadres et les mesures ; NIS2, DORA, le CRA et le RGPD engagent directement.

Les normes, les cadres et les lois derrière une exigence de sécurité

Une exigence de sécurité parvient à une entreprise sous trois formes. Le questionnaire ou le contrat d'un client demande une norme, généralement l'ISO/IEC 27001. Un cadre comme celui du NIST donne à un programme sa structure et un catalogue de mesures au regard duquel l'évaluer. Et une loi vous engage non parce qu'un contrat le dit, mais en raison de ce que vous êtes et de ce que vous vendez : NIS2, DORA, le règlement sur la cyber-résilience, le RGPD. Cette page explique les trois, comment elles s'articulent et d'où viennent les documents. L'explorateur plus bas trouve ensuite celles qui correspondent à votre situation.

Commencez par l'ISO/IEC 27001

L'ISO/IEC 27001 est la norme internationale du système de management de la sécurité de l'information, et celle dont un client parle en premier. Elle est certifiable, elle est la même dans tous les secteurs, et son texte principal n'énumère aucune mesure technique : elle vous demande de faire fonctionner un système de management qui sait quelles informations vous détenez, en apprécie les risques, choisit des mesures et conserve les preuves qu'elles fonctionnent. L'annexe A de l'édition 2022 contient 93 mesures en quatre thèmes : organisationnelles, liées aux personnes, physiques et technologiques. L'ISO/IEC 27002 explique chaque mesure et sa mise en œuvre, et l'ISO/IEC 27005 décrit l'appréciation du risque que la norme exige sans la détailler. Voir ISO/IEC 27001, ISO/IEC 27002 et ISO/IEC 27005.

Autour de ce noyau se placent les extensions qu'un client particulier demande. L'ISO/IEC 27017 ajoute des mesures pour les services en nuage et l'ISO/IEC 27018 protège les données personnelles dans un nuage public ; les deux sont ce qu'on demande à un fournisseur de nuage de montrer. L'ISO/IEC 27701 étend le système de management à la protection de la vie privée, la forme sous laquelle un programme RGPD peut être mené. L'ISO/IEC 27035 couvre la gestion des incidents, et l'ISO 22301 la continuité d'activité. Aucune ne tient seule : chacune se lit par-dessus un système 27001. Voir ISO/IEC 27017 et ISO/IEC 27018.

Cadres et catalogues de mesures

Un cadre n'est pas un certificat. C'est une structure pour organiser un programme et un catalogue au regard duquel l'évaluer, et c'est avec lui qu'un auditeur, un assureur ou un client américain vous mesure. Le NIST Cybersecurity Framework 2.0, de 2024, compte six fonctions, Govern, Identify, Protect, Detect, Respond et Recover, et renvoie aux catalogues qui le sous-tendent. Le NIST SP 800-53 est le catalogue de mesures au regard duquel les systèmes fédéraux américains sont évalués, et celui auquel la plupart des autres catalogues se réfèrent. Le NIST SP 800-171 est le sous-ensemble qu'un fournisseur du département de la Défense des États-Unis respecte pour traiter des informations non classifiées contrôlées, et la base du programme de certification CMMC. Les CIS Controls sont dix-huit groupes de mesures priorités en trois groupes de mise en œuvre selon la taille de l'organisation, et le premier pas habituel quand rien de formel n'existe encore.

Deux cadres sont sectoriels. L'IEC 62443 est la série de sécurité des systèmes d'automatisation et de contrôle industriels : zones et conduits pour l'installation, cycle de développement sécurisé pour le produit (partie 4-1) et exigences techniques pour les composants (partie 4-2). TISAX est l'échange d'évaluations de sécurité de l'information de l'industrie automobile au regard du catalogue VDA ISA, et ce qu'on demande à un fournisseur d'un constructeur allemand. Et deux sont des attestations plutôt que des normes : un rapport SOC 2 est l'opinion d'un auditeur sur les mesures d'un prestataire de services au regard des Trust Services Criteria de l'AICPA, le document qu'un client américain demande à un fournisseur SaaS ; les schémas de certification du règlement européen sur la cybersécurité en sont l'équivalent européen, encore en cours de déploiement.

Les lois européennes

Une norme vous engage parce qu'un contrat le dit. Une loi vous engage en raison de ce que vous êtes. Cinq actes européens portent aujourd'hui des obligations de sécurité directes, et chacun a son propre champ d'application.

NIS2, la directive (UE) 2022/2555, s'applique aux entités essentielles et importantes de dix-huit secteurs, de l'énergie et des transports à l'infrastructure numérique, à la fabrication de produits critiques et à l'administration publique. Elle est transposée en droit national, si bien que les obligations exactes viennent de la loi de votre propre pays, mais la forme est partout la même : responsabilité de la direction, mesures de gestion des risques selon une liste fixée, sécurité de la chaîne d'approvisionnement, et alerte précoce en cas d'incident important dans les 24 heures. La directive REC, 2022/2557, en est le pendant pour la résilience physique des entités critiques.

DORA, le règlement (UE) 2022/2554, s'applique depuis janvier 2025 aux entités financières et à leurs prestataires tiers critiques de services TIC. Il exige la gestion du risque TIC, la notification des incidents, des tests de résilience incluant des tests d'intrusion fondés sur la menace pour les plus grandes, et un registre de chaque contrat TIC. Il s'applique directement, sans transposition nationale.

Le règlement sur la cyber-résilience, le règlement (UE) 2024/2847, vise les produits plutôt que les organisations : le matériel et les logiciels comportant des éléments numériques mis sur le marché de l'Union doivent être sûrs dès la conception, traiter les vulnérabilités pendant leur période de support et porter le marquage CE à ce titre. La déclaration des vulnérabilités activement exploitées commence en septembre 2026 et l'ensemble des obligations s'applique à partir de décembre 2027. L'ETSI EN 303 645 est le socle sur lequel s'appuie sa partie relative à l'IoT grand public.

Le RGPD, le règlement (UE) 2016/679, est le plus ancien des cinq et celui que tout le monde respecte déjà : sécurité du traitement adaptée au risque, et notification d'une violation à l'autorité de contrôle dans les 72 heures. Deux actes plus récents en touchent les bords : eIDAS 2, le règlement (UE) 2024/1183, pour les services de confiance et le portefeuille européen d'identité numérique, et le règlement sur l'IA, (UE) 2024/1689, dont les systèmes à haut risque ont besoin d'un système de gestion des risques et d'un système de management de la qualité propres.

Comment un certificat et une loi s'articulent

Un certificat ISO/IEC 27001 ne satisfait pas à lui seul NIS2 ou DORA ; les lois ont leur propre champ, leurs propres délais de notification et leurs propres autorités. Mais les mesures qu'elles énumèrent, analyse des risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle d'accès, chiffrement, sont celles qu'un système 27001 met en œuvre, et les autorités nationales comme l'ENISA renvoient dans leurs lignes directrices à l'ISO/IEC 27001 et au cadre du NIST. Un système de management certifié est la façon habituelle de montrer à une autorité que les mesures existent et fonctionnent, et un registre des risques et un journal des incidents sont les preuves que lisent aussi bien un auditeur de certification qu'un régulateur.

D'où viennent les documents

Les normes ISO/IEC s'achètent auprès de l'ISO, de l'IEC ou de votre organisme national de normalisation. Toutes les publications du NIST sont gratuites auprès du Computer Security Resource Center du NIST, et les CIS Controls sont gratuits après inscription. Les actes européens sont gratuits sur EUR-Lex, et chaque entrée réglementaire de l'explorateur renvoie au texte consolidé qui s'y trouve ; les transpositions nationales de NIS2 et de REC viennent de votre propre législateur. L'IEC 62443 s'achète auprès de l'IEC ou de l'ISA, les critères de SOC 2 viennent de l'AICPA, et TISAX de l'association ENX.

Qui décide de ce qui s'applique à vous

Ni cette page, ni nous. Un contrat ou un questionnaire nomme la norme ; une loi nomme son propre champ, et savoir si vous y entrez est une question sur votre secteur, votre taille et ce que vous vendez, à laquelle répond votre conseil juridique. Ce que l'explorateur peut faire, c'est vous montrer la carte entière : cherchez par numéro ou par nom, parcourez par famille, ou répondez à cinq questions sur votre situation et voyez les domaines sur lesquels les entreprises comme la vôtre sont couramment interrogées. Chaque entrée renvoie à sa source, à sa page ComplyTrain lorsqu'elle existe, et sinon à une demande. ComplyTrain tient une norme sous forme d'arbre d'exigences, avec les preuves associées à chaque exigence. Le certificat, c'est à vous de l'obtenir.

Explorateur de normes

Trouvez vos normes et vos lois de sécurité

Cherchez ensemble dans la famille ISO/IEC 27000, les cadres du NIST et du CIS, l'IEC 62443, SOC 2 et TISAX, et les actes européens, parcourez-les par famille, ou répondez à cinq questions sur votre situation.

50 normes au catalogue

Vous ne savez pas par où commencer ?

Cinq questions, cochez tout ce qui s'applique. Rien n'est enregistré.

Question 1 sur 5Que faites-vous fonctionner ou que vendez-vous ?
Question 2 sur 5Qui pose la question ?
Question 3 sur 5Lesquelles de ces situations vous décrivent ?
Question 4 sur 5Qu'avez-vous aujourd'hui ?
Question 5 sur 5Que devez-vous démontrer ?
Systèmes de management ISO14 normes
  1. EN 9100Quality Management Systems - Requirements for Aviation, Space and Defence OrganizationsÉd. 2018Comment ComplyTrain la prend en chargeISO 9001 plus the aerospace and defence supply chain's additional requirements (AS9100 in the Americas).
  2. ISO 10007Quality management - Guidelines for configuration managementÉd. 2017Configuration management guidance, the civil counterpart to ACMP-2000 series.
  3. ISO 14001Environmental management systems - Requirements with guidance for useÉd. 2015Environmental management: how an organisation controls its environmental impact and obligations.
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Éd. 2018ISO 9001 with the additional requirements of the nuclear supply chain.
  5. ISO 28000Security and resilience - Security management systems - RequirementsÉd. 2022Security management across the supply chain.
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useÉd. 2016Anti-bribery controls, often asked for in public procurement and export markets.
  7. ISO 37301Compliance management systems - Requirements with guidance for useÉd. 2021A management system for meeting legal and contractual compliance obligations.
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useÉd. 2018Occupational health and safety management, the successor to OHSAS 18001.
  9. ISO 50001Energy management systems - Requirements with guidance for useÉd. 2018Energy management: measuring and improving energy performance.
  10. ISO 55001Asset management - Management systems - RequirementsÉd. 2014Managing physical assets over their life cycle.
  11. ISO 9001Quality management systems - RequirementsÉd. 2015Comment ComplyTrain la prend en chargeThe general-purpose quality management system standard most defence and industrial contracts start from.
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesÉd. 2017Competence requirements for test and calibration laboratories.
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsÉd. 2018IT service management, the certifiable counterpart to ITIL.
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemÉd. 2023The first management system standard for organisations that build or use AI.
Management de la sécurité de l'information (famille ISO/IEC 27000)7 normes
  1. ISO/IEC 27001Information security, cybersecurity and privacy protection - Information security management systems - RequirementsÉd. 2022Comment ComplyTrain la prend en chargeThe information security management system standard behind most security questionnaires and tenders.
  2. ISO/IEC 27002Information security, cybersecurity and privacy protection - Information security controlsÉd. 2022Comment ComplyTrain la prend en chargeThe catalogue of information security controls ISO/IEC 27001 refers to.
  3. ISO/IEC 27005Information security, cybersecurity and privacy protection - Guidance on managing information security risksÉd. 2022Comment ComplyTrain la prend en chargeThe risk assessment and treatment that ISO/IEC 27001 requires but does not describe.
  4. ISO/IEC 27017Information technology - Security techniques - Code of practice for information security controls based on ISO/IEC 27002 for cloud servicesÉd. 2015Comment ComplyTrain la prend en chargeInformation security controls for cloud service providers and their customers.
  5. ISO/IEC 27018Information technology - Security techniques - Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processorsÉd. 2019Comment ComplyTrain la prend en chargeProtecting personal data in public clouds, for providers acting as processors.
  6. ISO/IEC 27035-1Information technology - Information security incident management - Part 1: Principles and processÉd. 2023How to plan, detect, report and learn from information security incidents.
  7. ISO/IEC 27701Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelinesÉd. 2019A privacy information management system layered on ISO/IEC 27001.
Référentiels et contrôles de cybersécurité9 normes
  1. CIS Controls v8CIS Critical Security Controls, version 8.1Éd. 2024Eighteen prioritised safeguards, grouped in three implementation groups by organisation size.
  2. ETSI EN 303 645Cyber Security for Consumer Internet of Things: Baseline RequirementsÉd. 2024The baseline security requirements for consumer connected products, referenced by the Cyber Resilience Act.
  3. IEC 62443Security for industrial automation and control systems (IEC 62443 series)Éd. 2024The security series for operational technology: zones and conduits, product development life cycle (62443-4-1) and component requirements (62443-4-2).
  4. NIST CSF 2.0The NIST Cybersecurity Framework 2.0Éd. 2024Six functions, Govern to Recover, that organise a security programme and map to the control catalogues underneath.
  5. NIST SP 800-171Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations (Rev. 3)Éd. 2024The requirements a supplier to the US Department of Defense meets to handle controlled unclassified information; the basis of CMMC.
  6. NIST SP 800-53Security and Privacy Controls for Information Systems and Organizations (Rev. 5)Éd. 2020The control catalogue US federal systems are assessed against, and the reference many other frameworks map to.
  7. NIST SP 800-61Incident Response Recommendations and Considerations for Cybersecurity Risk Management (Rev. 3)Éd. 2025How to run incident response as part of a risk programme, aligned with CSF 2.0.
  8. SOC 2SOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacyÉd. 2017An attestation report on a service organisation's controls, the one US customers ask a SaaS provider for.
  9. TISAXTISAX: Trusted Information Security Assessment Exchange (VDA ISA)Éd. 2024The automotive industry's shared information security assessment, based on the VDA ISA catalogue.
Droit européen de la cybersécurité et des données8 normes
  1. CERDirective (EU) 2022/2557 on the resilience of critical entitiesÉd. 2022The physical and organisational resilience counterpart to NIS2 for critical entities in eleven sectors, transposed into national law.
  2. CRARegulation (EU) 2024/2847, the Cyber Resilience ActÉd. 2024Cybersecurity requirements for products with digital elements placed on the EU market: secure by design, vulnerability handling and reporting, CE marking.
  3. DORARegulation (EU) 2022/2554 on digital operational resilience for the financial sectorÉd. 2022Applies from January 2025 to financial entities and their critical ICT providers: ICT risk management, incident reporting, resilience testing and third-party risk.
  4. eIDAS 2Regulation (EU) 2024/1183 amending the framework for a European Digital IdentityÉd. 2024Electronic identification, trust services and the European Digital Identity Wallet.
  5. EU AI ActRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceÉd. 2024Risk-based obligations for providers and deployers of AI systems, with high-risk systems needing a quality and risk management system.
  6. EU Cybersecurity ActRegulation (EU) 2019/881 on ENISA and on cybersecurity certificationÉd. 2019Establishes the EU cybersecurity certification framework for products, services and processes.
  7. GDPRRegulation (EU) 2016/679, the General Data Protection RegulationÉd. 2016The rules for processing personal data in the EU, including the security of processing and breach notification.
  8. NIS2Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the UnionÉd. 2022The security and incident-reporting obligations for essential and important entities in eighteen sectors, transposed into national law.
Normes et méthodes de management du risque12 normes
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsÉd. 2019Business continuity management: keeping the organisation running through disruption.
  2. ISO 31000Risk management - GuidelinesÉd. 2018Comment ComplyTrain la prend en chargePrinciples and a framework for managing risk. Guidance, not a certifiable requirement set.
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementÉd. 2023ISO 31000 applied to AI systems: the sources of risk particular to them and how to manage them across the life cycle.
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Éd. 2021Factor Analysis of Information Risk: quantifying cyber risk in loss event frequency and magnitude rather than colours.
  5. IEC 31010Risk management - Risk assessment techniquesÉd. 2019The catalogue of risk assessment techniques, from brainstorming and checklists to FMEA, HAZOP, bow-tie and Monte Carlo, and when each fits.
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Éd. 2018The method standard for FMEA and FMECA, used in reliability, safety and process risk work.
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsÉd. 2010The umbrella functional safety standard: safety integrity levels and the safety life cycle that sector standards derive from.
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideÉd. 2016The structured team study that finds deviations in a process design and their consequences.
  9. NIST AI RMFArtificial Intelligence Risk Management Framework (AI RMF 1.0)Éd. 2023Four functions, Govern, Map, Measure and Manage, for the risks of AI systems, voluntary and sector-neutral.
  10. NIST SP 800-30Guide for Conducting Risk Assessments (Rev. 1)Éd. 2012How to run an information security risk assessment: threat sources, events, vulnerabilities, likelihood and impact.
  11. NIST SP 800-37Risk Management Framework for Information Systems and Organizations (Rev. 2)Éd. 2018The seven-step framework, Prepare to Monitor, that ties categorisation, control selection, assessment and authorisation together.
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceÉd. 2017The enterprise risk management framework used in corporate governance and financial reporting.

Les titres appartiennent à leurs éditeurs. Les résumés d'une ligne sont les nôtres.

Demander l'accès pour travailler avec cette norme dans ComplyTrain

Sélection

Normes de sécurité disposant de leur propre page

Chaque page expose ce que la norme exige de vous et comment un espace de travail ComplyTrain s'organise autour d'elle. Le catalogue ci-dessus en contient bien davantage, et toute entrée peut être demandée. Ajouter une norme à un espace de travail prend en général quelques jours, ce n'est pas un projet.

  • ISO 27001

    management de la sécurité de l'information ISO 27001

    ISO 27001 est la norme relative aux systèmes de management de la sécurité de l'information (SMSI). ComplyTrain vous fournit le cadre pour construire, exploiter et étayer par des preuves votre SMSI. La certification, elle, reste la vôtre à obtenir.

  • ISO 27002

    contrôles de sécurité de l'information ISO 27002

    La norme ISO 27002 fournit les recommandations de mise en œuvre des mesures de sécurité de l'information listées dans l'annexe A de la norme ISO 27001. ComplyTrain traite chaque mesure comme une exigence, accompagnée des preuves d'audit qui démontrent qu'elle fonctionne.

  • ISO 27005

    management du risque en sécurité de l'information ISO 27005

    ISO 27005 fournit les lignes directrices pour le management du risque en sécurité de l'information. Elle couvre l'appréciation et le traitement du risque qu'ISO 27001 exige sans les décrire. ComplyTrain en fait un registre vivant, et non un document annuel.

  • ISO 27017

    Contrôles de sécurité du cloud ISO 27017

    ISO 27017 étend les mesures de sécurité de l'ISO 27002 aux services cloud et en ajoute qui leur sont propres. ComplyTrain traite chacune comme une exigence, y compris celles qui incombent à votre fournisseur plutôt qu'à vous.

  • ISO 27018

    ISO 27018 : données personnelles dans le cloud

    ISO 27018 étend l'ISO 27001 à la protection des données personnelles dans les clouds publics. ComplyTrain vous fournit le cadre pour piloter ces contrôles et en apporter la preuve.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle ou un courrier d'une autorité, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils s'appuient sur ComplyTrain dès le premier jour, il vous reste un système vivant qui appartient à votre équipe plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture clause par clause de votre situation au regard de la norme que cite votre contrat ou votre autorité, transformée en un plan priorisé que vous pourrez mener avec nous ou seul.

    Ce que couvre une analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise documentaire, les enregistrements à conserver et le rythme des revues - et vous préparent à l'audit ou à l'inspection.

    Comment se déroule une mission
  • Fonction qualité en service complet

    Nous exploitons et maintenons le système pour vous, afin qu'une petite équipe puisse atteindre et tenir une norme sans recruter un responsable qualité.

    Ce que signifie le service complet

Les questions que l'on nous pose sur les normes et les lois de sécurité

Un certificat ISO/IEC 27001 nous rend-il conformes à NIS2 ?

Non, et rien ne le fait à soi seul. NIS2 est transposée en droit national avec son propre champ, sa propre liste de mesures et ses propres délais de notification, et une autorité vous contrôle au regard de cette loi, pas d'un certificat. Un système 27001 met bien en œuvre les mesures que la loi énumère, si bien que le certificat et les enregistrements du système sont la façon habituelle de montrer à une autorité qu'elles existent. Lisez votre loi nationale pour les obligations et les délais.

Lesquelles sont des certifications, et lesquelles ne le sont pas ?

L'ISO/IEC 27001 est une certification : un organisme accrédité vous audite et délivre un certificat. Les ISO/IEC 27017, 27018 et 27701 sont auditées comme des extensions de celle-ci. SOC 2 est un rapport d'attestation, une opinion qu'un auditeur rédige, pas un certificat. TISAX est une évaluation assortie d'un label partagé via la plateforme ENX. Le cadre du NIST, le SP 800-53 et les CIS Controls sont des cadres au regard desquels vous vous évaluez, CMMC étant le programme de certification bâti sur le SP 800-171. L'IEC 62443 dispose de schémas de certification de produits et de processus opérés par des tiers. Une loi n'est rien de tout cela : vous vous y conformez, et une autorité la fait appliquer.

Quelle différence entre l'ISO/IEC 27001 et la 27002 ?

L'ISO/IEC 27001 est la norme d'exigences, celle selon laquelle vous êtes certifié : elle dit ce qu'un système de management doit faire et énumère les mesures dans son annexe A. L'ISO/IEC 27002 est le guide : elle reprend chacune de ces mesures et explique ce qu'elle signifie et comment la mettre en œuvre. Vous ne pouvez pas être certifié selon la 27002. Voir ISO/IEC 27001 et ISO/IEC 27002.

Nous vendons à un client américain. Nous faut-il SOC 2 ou l'ISO/IEC 27001 ?

Demandez au client, car c'est sa procédure d'achat qui décide. Un grand compte américain demande généralement à un fournisseur SaaS un rapport SOC 2 de type II ; un acheteur européen ou public demande généralement l'ISO/IEC 27001. Les deux se recoupent largement et beaucoup d'entreprises détiennent les deux, en exploitant un seul jeu de mesures et en le faisant auditer deux fois. À un fournisseur du département de la Défense des États-Unis, on demande le NIST SP 800-171 et, de plus en plus, CMMC.

Le règlement sur la cyber-résilience s'applique-t-il à notre logiciel ?

Si vous mettez sur le marché de l'Union un produit comportant des éléments numériques, matériel ou logiciel, il s'applique, sauf si le produit relève d'un acte sectoriel qui régit déjà sa sécurité, comme les dispositifs médicaux ou les véhicules. Les logiciels libres proposés en dehors d'une activité commerciale en sont exclus. Ce que l'acte exige dépend de la classe du produit ; les obligations de déclaration commencent en septembre 2026 et le reste en décembre 2027. Savoir si votre produit entre dans le champ est une question juridique pour votre conseil.

ComplyTrain nous certifie-t-il selon une norme ?

Non. La certification est délivrée par un organisme de certification accrédité, une autorisation par votre autorité, et l'assurance qualité étatique est exercée par l'autorité d'acquisition. ComplyTrain est le système dans lequel vous construisez, pilotez et prouvez votre conformité, et les consultants de Skylen peuvent vous accompagner dans ce travail. Le certificat, c'est à vous de l'obtenir.

Puis-je faire ajouter une norme à ComplyTrain ?

Oui, c'est précisément à cela que sert le bouton « Demander l'accès » présent sur chaque entrée. Indiquez-nous la norme et l'origine de l'exigence, et nous revenons vers vous sur ce qu'implique de la tenir dans votre espace de travail, en général sous un jour ouvré. Ajouter une norme à un espace de travail prend en général quelques jours, ce n'est pas un projet. ComplyTrain tient une norme sous forme d'arbre d'exigences avec vos preuves associées à chaque exigence, et c'est cet arbre que nous construisons.

Demander l'accès pour travailler avec une norme ou une réglementation

Indiquez la norme, le cadre ou l'acte et l'origine de l'exigence, et nous revenons vers vous sur ce qu'implique de la tenir dans votre espace de travail.

Voir ComplyTrain sur votre propre exigence de sécurité

Réservez une démonstration de 30 minutes avec votre responsable sécurité ou conformité - le produit organisé autour de la norme ou de l'acte auquel vous répondez.