Essai gratuit
Menu

Normes · Cybersécurité

Quelles normes et quelles lois de sécurité s'appliquent à vous ?

L'ISO/IEC 27001 et sa famille, les cadres du NIST et du CIS, l'IEC 62443, SOC 2 et TISAX, et les lois européennes qui vous engagent directement : NIS2, DORA, le règlement sur la cyber-résilience et le RGPD. Expliqués en mots simples, dans un seul catalogue, chaque entrée renvoyant à sa source.

Vue d'ensemble

Trois formes d'exigence de sécurité

Une exigence de sécurité arrive sous forme de norme, de cadre ou de loi. Savoir laquelle vous avez devant vous vous dit qui la contrôle et quelles preuves sont attendues.

  1. Une norme selon laquelle vous vous faites certifier

    L'ISO/IEC 27001 est le système de management qu'un client demande. Un organisme accrédité l'audite et délivre le certificat ; les 27002, 27005, 27017, 27018 et 27701 se lisent par-dessus.

  2. Un cadre au regard duquel vous êtes évalué

    NIST CSF 2.0 et SP 800-53, SP 800-171 pour la chaîne d'approvisionnement de la défense américaine, les CIS Controls, l'IEC 62443 pour les systèmes industriels. SOC 2 et TISAX sont les rapports et labels bâtis sur la même idée.

  3. Une loi qui vous engage directement

    NIS2 et CER par secteur, DORA pour la finance, le règlement sur la cyber-résilience pour les produits, le RGPD pour les données personnelles. Une autorité de contrôle les fait appliquer, qu'un contrat les mentionne ou non.

  4. Un seul jeu de mesures sert les trois

    Les mesures énumérées par les lois sont celles qu'un système 27001 met en œuvre. Bâtissez le système une fois, conservez ses preuves, et répondez à l'auditeur, au client et au régulateur à partir des mêmes enregistrements.

  5. Trouvez les vôtres ci-dessous

    Cherchez dans le catalogue par nom, parcourez-le par famille, ou répondez à cinq questions sur votre situation. Chaque entrée renvoie à sa source et peut être demandée dans ComplyTrain.

Le questionnaire de votre client, votre régulateur ou la loi elle-même nomme ce que vous devez démontrer. Une loi vous engage par ce que vous êtes ; une norme, par ce que dit un contrat. SYSTÈME DE MANAGEMENT (ISO/IEC) ISO/IEC 27001 la base certifiable de la sécurité de l'information ISO/IEC 27002 · 27005 les mesures · la méthode de risque + 27017 nuage · 27018 · 27701 vie privée Certifiable. Un organisme de certification vous audite. CADRES ET MESURES NIST CSF 2.0 six fonctions, de Govern à Recover SP 800-53 · 800-171 les catalogues de mesures en dessous + CIS Controls · IEC 62443 (OT) · SOC 2 · TISAX Attesté ou évalué, pas certifié. DROIT DE L'UNION NIS2 · DORA obligations de résilience par secteur et entité CRA · RGPD produits à éléments numériques · données personnelles + REC · eIDAS 2 · règlement IA · Cybersecurity Act Contraignant. Une autorité le fait appliquer. correspond à preuve pour Un certificat 27001 est la façon habituelle de montrer à un client, et de plus en plus à un régulateur, que les mesures exigées par la loi existent et fonctionnent. NIS2 et REC vous parviennent par le droit national ; DORA, le CRA et le RGPD s'appliquent directement. Lesquels dépend du secteur, de la taille et de ce que vous vendez. COMMENT UNE EXIGENCE DE SÉCURITÉ PARVIENT À UNE ENTREPRISE · COMPLYTRAIN BY SKYLEN
Comment une exigence de sécurité parvient à une entreprise : le questionnaire d'un client, un régulateur ou la loi la nomme ; l'ISO/IEC 27001 est le système de management certifiable ; NIST, CIS, IEC 62443, SOC 2 et TISAX sont les cadres et les mesures ; NIS2, DORA, le CRA et le RGPD engagent directement.

Les normes, les cadres et les lois derrière une exigence de sécurité

Une exigence de sécurité parvient à une entreprise sous trois formes. Le questionnaire ou le contrat d'un client demande une norme, généralement l'ISO/IEC 27001. Un cadre comme celui du NIST donne à un programme sa structure et un catalogue de mesures au regard duquel l'évaluer. Et une loi vous engage non parce qu'un contrat le dit, mais en raison de ce que vous êtes et de ce que vous vendez : NIS2, DORA, le règlement sur la cyber-résilience, le RGPD. Cette page explique les trois, comment elles s'articulent et d'où viennent les documents. L'explorateur plus bas trouve ensuite celles qui correspondent à votre situation.

Commencez par l'ISO/IEC 27001

L'ISO/IEC 27001 est la norme internationale du système de management de la sécurité de l'information, et celle dont un client parle en premier. Elle est certifiable, elle est la même dans tous les secteurs, et son texte principal n'énumère aucune mesure technique : elle vous demande de faire fonctionner un système de management qui sait quelles informations vous détenez, en apprécie les risques, choisit des mesures et conserve les preuves qu'elles fonctionnent. L'annexe A de l'édition 2022 contient 93 mesures en quatre thèmes : organisationnelles, liées aux personnes, physiques et technologiques. L'ISO/IEC 27002 explique chaque mesure et sa mise en œuvre, et l'ISO/IEC 27005 décrit l'appréciation du risque que la norme exige sans la détailler. Voir ISO/IEC 27001, ISO/IEC 27002 et ISO/IEC 27005.

Autour de ce noyau se placent les extensions qu'un client particulier demande. L'ISO/IEC 27017 ajoute des mesures pour les services en nuage et l'ISO/IEC 27018 protège les données personnelles dans un nuage public ; les deux sont ce qu'on demande à un fournisseur de nuage de montrer. L'ISO/IEC 27701 étend le système de management à la protection de la vie privée, la forme sous laquelle un programme RGPD peut être mené. L'ISO/IEC 27035 couvre la gestion des incidents, et l'ISO 22301 la continuité d'activité. Aucune ne tient seule : chacune se lit par-dessus un système 27001. Voir ISO/IEC 27017 et ISO/IEC 27018.

Cadres et catalogues de mesures

Un cadre n'est pas un certificat. C'est une structure pour organiser un programme et un catalogue au regard duquel l'évaluer, et c'est avec lui qu'un auditeur, un assureur ou un client américain vous mesure. Le NIST Cybersecurity Framework 2.0, de 2024, compte six fonctions, Govern, Identify, Protect, Detect, Respond et Recover, et renvoie aux catalogues qui le sous-tendent. Le NIST SP 800-53 est le catalogue de mesures au regard duquel les systèmes fédéraux américains sont évalués, et celui auquel la plupart des autres catalogues se réfèrent. Le NIST SP 800-171 est le sous-ensemble qu'un fournisseur du département de la Défense des États-Unis respecte pour traiter des informations non classifiées contrôlées, et la base du programme de certification CMMC. Les CIS Controls sont dix-huit groupes de mesures priorités en trois groupes de mise en œuvre selon la taille de l'organisation, et le premier pas habituel quand rien de formel n'existe encore.

Deux cadres sont sectoriels. L'IEC 62443 est la série de sécurité des systèmes d'automatisation et de contrôle industriels : zones et conduits pour l'installation, cycle de développement sécurisé pour le produit (partie 4-1) et exigences techniques pour les composants (partie 4-2). TISAX est l'échange d'évaluations de sécurité de l'information de l'industrie automobile au regard du catalogue VDA ISA, et ce qu'on demande à un fournisseur d'un constructeur allemand. Et deux sont des attestations plutôt que des normes : un rapport SOC 2 est l'opinion d'un auditeur sur les mesures d'un prestataire de services au regard des Trust Services Criteria de l'AICPA, le document qu'un client américain demande à un fournisseur SaaS ; les schémas de certification du règlement européen sur la cybersécurité en sont l'équivalent européen, encore en cours de déploiement.

Les lois européennes

Une norme vous engage parce qu'un contrat le dit. Une loi vous engage en raison de ce que vous êtes. Cinq actes européens portent aujourd'hui des obligations de sécurité directes, et chacun a son propre champ d'application.

NIS2, la directive (UE) 2022/2555, s'applique aux entités essentielles et importantes de dix-huit secteurs, de l'énergie et des transports à l'infrastructure numérique, à la fabrication de produits critiques et à l'administration publique. Elle est transposée en droit national, si bien que les obligations exactes viennent de la loi de votre propre pays, mais la forme est partout la même : responsabilité de la direction, mesures de gestion des risques selon une liste fixée, sécurité de la chaîne d'approvisionnement, et alerte précoce en cas d'incident important dans les 24 heures. La directive REC, 2022/2557, en est le pendant pour la résilience physique des entités critiques.

DORA, le règlement (UE) 2022/2554, s'applique depuis janvier 2025 aux entités financières et à leurs prestataires tiers critiques de services TIC. Il exige la gestion du risque TIC, la notification des incidents, des tests de résilience incluant des tests d'intrusion fondés sur la menace pour les plus grandes, et un registre de chaque contrat TIC. Il s'applique directement, sans transposition nationale.

Le règlement sur la cyber-résilience, le règlement (UE) 2024/2847, vise les produits plutôt que les organisations : le matériel et les logiciels comportant des éléments numériques mis sur le marché de l'Union doivent être sûrs dès la conception, traiter les vulnérabilités pendant leur période de support et porter le marquage CE à ce titre. La déclaration des vulnérabilités activement exploitées commence en septembre 2026 et l'ensemble des obligations s'applique à partir de décembre 2027. L'ETSI EN 303 645 est le socle sur lequel s'appuie sa partie relative à l'IoT grand public.

Le RGPD, le règlement (UE) 2016/679, est le plus ancien des cinq et celui que tout le monde respecte déjà : sécurité du traitement adaptée au risque, et notification d'une violation à l'autorité de contrôle dans les 72 heures. Deux actes plus récents en touchent les bords : eIDAS 2, le règlement (UE) 2024/1183, pour les services de confiance et le portefeuille européen d'identité numérique, et le règlement sur l'IA, (UE) 2024/1689, dont les systèmes à haut risque ont besoin d'un système de gestion des risques et d'un système de management de la qualité propres.

Comment un certificat et une loi s'articulent

Un certificat ISO/IEC 27001 ne satisfait pas à lui seul NIS2 ou DORA ; les lois ont leur propre champ, leurs propres délais de notification et leurs propres autorités. Mais les mesures qu'elles énumèrent, analyse des risques, traitement des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, contrôle d'accès, chiffrement, sont celles qu'un système 27001 met en œuvre, et les autorités nationales comme l'ENISA renvoient dans leurs lignes directrices à l'ISO/IEC 27001 et au cadre du NIST. Un système de management certifié est la façon habituelle de montrer à une autorité que les mesures existent et fonctionnent, et un registre des risques et un journal des incidents sont les preuves que lisent aussi bien un auditeur de certification qu'un régulateur.

D'où viennent les documents

Les normes ISO/IEC s'achètent auprès de l'ISO, de l'IEC ou de votre organisme national de normalisation. Toutes les publications du NIST sont gratuites auprès du Computer Security Resource Center du NIST, et les CIS Controls sont gratuits après inscription. Les actes européens sont gratuits sur EUR-Lex, et chaque entrée réglementaire de l'explorateur renvoie au texte consolidé qui s'y trouve ; les transpositions nationales de NIS2 et de REC viennent de votre propre législateur. L'IEC 62443 s'achète auprès de l'IEC ou de l'ISA, les critères de SOC 2 viennent de l'AICPA, et TISAX de l'association ENX.

Qui décide de ce qui s'applique à vous

Ni cette page, ni nous. Un contrat ou un questionnaire nomme la norme ; une loi nomme son propre champ, et savoir si vous y entrez est une question sur votre secteur, votre taille et ce que vous vendez, à laquelle répond votre conseil juridique. Ce que l'explorateur peut faire, c'est vous montrer la carte entière : cherchez par numéro ou par nom, parcourez par famille, ou répondez à cinq questions sur votre situation et voyez les domaines sur lesquels les entreprises comme la vôtre sont couramment interrogées. Chaque entrée renvoie à sa source, à sa page ComplyTrain lorsqu'elle existe, et sinon à une demande. ComplyTrain tient une norme sous forme d'arbre d'exigences, avec les preuves associées à chaque exigence. Le certificat, c'est à vous de l'obtenir.

Explorateur de normes

Trouvez vos normes et vos lois de sécurité

Cherchez ensemble dans la famille ISO/IEC 27000, les cadres du NIST et du CIS, l'IEC 62443, SOC 2 et TISAX, et les actes européens, parcourez-les par famille, ou répondez à cinq questions sur votre situation.

50 normes au catalogue

Vous ne savez pas par où commencer ?

Cinq questions, cochez tout ce qui s'applique. Rien n'est enregistré.

Question 1 sur 5Que faites-vous fonctionner ou que vendez-vous ?
Question 2 sur 5Qui pose la question ?
Question 3 sur 5Lesquelles de ces situations vous décrivent ?
Question 4 sur 5Qu'avez-vous aujourd'hui ?
Question 5 sur 5Que devez-vous démontrer ?
Systèmes de management ISO14 normes
  1. EN 9100AS9100 and EN 9100: the aerospace quality standardLire la suiteOne aerospace quality standard published under three names: AS9100 in the Americas, EN 9100 in Europe, JISQ 9100 in Asia-Pacific. It contains ISO 9001 in full and adds the requirements aviation, space and defence put on top.↗
  2. ISO 10007Quality management - Guidelines for configuration managementLire la suiteQuality management - Guidelines for configuration management↗
  3. ISO 14001Environmental management systems - Requirements with guidance for useLire la suiteEnvironmental management systems - Requirements with guidance for use↗
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Lire la suiteQuality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)↗
  5. ISO 28000Security and resilience - Security management systems - RequirementsLire la suiteSecurity and resilience - Security management systems - Requirements↗
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useLire la suiteAnti-bribery management systems - Requirements with guidance for use↗
  7. ISO 37301Compliance management systems - Requirements with guidance for useLire la suiteCompliance management systems - Requirements with guidance for use↗
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useLire la suiteOccupational health and safety management systems - Requirements with guidance for use↗
  9. ISO 50001Energy management systems - Requirements with guidance for useLire la suiteEnergy management systems - Requirements with guidance for use↗
  10. ISO 55001Asset management - Management systems - RequirementsLire la suiteAsset management - Management systems - Requirements↗
  11. ISO 9001ISO 9001 quality managementLire la suiteISO 9001 is the international standard for quality management systems. ComplyTrain is structured around its clause structure, so your QMS is audit-ready by design.↗
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesLire la suiteGeneral requirements for the competence of testing and calibration laboratories↗
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsLire la suiteInformation technology - Service management - Part 1: Service management system requirements↗
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemLire la suiteInformation technology - Artificial intelligence - Management system↗
Management de la sécurité de l'information (famille ISO/IEC 27000)7 normes
  1. ISO/IEC 27001ISO 27001 information security managementLire la suiteISO 27001 is the standard for an information security management system (ISMS). ComplyTrain gives you the framework to build, run and evidence your ISMS - the certificate stays yours to earn.↗
  2. ISO/IEC 27002ISO 27002 information security controlsLire la suiteISO 27002 is the implementation guidance for the information-security controls listed in ISO 27001 Annex A. ComplyTrain holds each control as a requirement with the evidence that shows it is operating - which is what an auditor samples.↗
  3. ISO/IEC 27005ISO 27005 information security risk managementLire la suiteISO 27005 is the guidance for managing information security risk - the assessment and treatment that ISO 27001 requires but does not describe. ComplyTrain runs it as a living register, not an annual document.↗
  4. ISO/IEC 27017ISO 27017 cloud security controlsLire la suiteISO 27017 extends the ISO 27002 controls to cloud services and adds controls specific to them. ComplyTrain holds each one as a requirement, including the ones that belong to your provider rather than to you.↗
  5. ISO/IEC 27018ISO 27018 personal data in the cloudLire la suiteISO 27018 extends ISO 27001 to the protection of personal data in public clouds. ComplyTrain gives you the framework to manage and evidence those controls.↗
  6. ISO/IEC 27035-1Information technology - Information security incident management - Part 1: Principles and processLire la suiteInformation technology - Information security incident management - Part 1: Principles and process↗
  7. ISO/IEC 27701Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelinesLire la suiteSecurity techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines↗
Référentiels et contrôles de cybersécurité9 normes
  1. CIS Controls v8CIS Critical Security Controls, version 8.1Éd. 8.1Lire la suiteCIS Critical Security Controls, version 8.1↗
  2. ETSI EN 303 645Cyber Security for Consumer Internet of Things: Baseline RequirementsLire la suiteCyber Security for Consumer Internet of Things: Baseline Requirements↗
  3. IEC 62443Security for industrial automation and control systems (IEC 62443 series)Lire la suiteSecurity for industrial automation and control systems (IEC 62443 series)↗
  4. NIST CSF 2.0NIST Cybersecurity Framework (CSF) 2.0Éd. 2.0Lire la suiteNIST's voluntary taxonomy of cybersecurity outcomes, Govern, Identify, Protect, Detect, Respond and Recover, that organisations use to assess their own risk posture and communicate it; there is no certification against it.↗
  5. NIST SP 800-171NIST SP 800-171 protecting Controlled Unclassified InformationÉd. Rev. 3Lire la suiteUS federal security requirements for protecting Controlled Unclassified Information on nonfederal systems, binding once a federal contract or agreement invokes them.↗
  6. NIST SP 800-53NIST SP 800-53 security and privacy controls for federal information systemsÉd. Rev. 5Lire la suiteNIST's catalogue of 20 families of security and privacy controls for federal information systems, mandatory under FISMA and OMB Circular A-130, with baselines and assessment procedures held in companion publications.↗
  7. NIST SP 800-61NIST SP 800-61 incident response recommendationsÉd. Rev. 3Lire la suiteNIST's voluntary CSF 2.0 Community Profile mapping incident response recommendations and considerations onto the Cybersecurity Framework's six Functions, replacing the 2012 Computer Security Incident Handling Guide.↗
  8. SOC 2SOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacyLire la suiteSOC 2: Trust Services Criteria for security, availability, processing integrity, confidentiality and privacy↗
  9. TISAXTISAX: Trusted Information Security Assessment Exchange (VDA ISA)Lire la suiteTISAX: Trusted Information Security Assessment Exchange (VDA ISA)↗
Droit européen de la cybersécurité et des données8 normes
  1. CERDirective (EU) 2022/2557 on the resilience of critical entitiesLire la suiteDirective (EU) 2022/2557 on the resilience of critical entities↗
  2. CRARegulation (EU) 2024/2847, the Cyber Resilience ActLire la suiteRegulation (EU) 2024/2847, the Cyber Resilience Act↗
  3. DORARegulation (EU) 2022/2554 on digital operational resilience for the financial sectorLire la suiteRegulation (EU) 2022/2554 on digital operational resilience for the financial sector↗
  4. eIDAS 2Regulation (EU) 2024/1183 amending the framework for a European Digital IdentityLire la suiteRegulation (EU) 2024/1183 amending the framework for a European Digital Identity↗
  5. EU AI ActRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceLire la suiteRegulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence↗
  6. EU Cybersecurity ActRegulation (EU) 2019/881 on ENISA and on cybersecurity certificationLire la suiteRegulation (EU) 2019/881 on ENISA and on cybersecurity certification↗
  7. GDPRRegulation (EU) 2016/679, the General Data Protection RegulationLire la suiteRegulation (EU) 2016/679, the General Data Protection Regulation↗
  8. NIS2Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the UnionLire la suiteDirective (EU) 2022/2555 on measures for a high common level of cybersecurity across the Union↗
Normes et méthodes de management du risque12 normes
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsLire la suiteSecurity and resilience - Business continuity management systems - Requirements↗
  2. ISO 31000ISO 31000 risk managementLire la suiteISO 31000 is the international guidance for managing risk. ComplyTrain’s risk management is structured around its process, so risk is a living framework across the organisation, not a spreadsheet reviewed once a year.↗
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementLire la suiteInformation technology - Artificial intelligence - Guidance on risk management↗
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Lire la suiteOpen FAIR Risk Analysis Standard (O-RA)↗
  5. IEC 31010Risk management - Risk assessment techniquesLire la suiteRisk management - Risk assessment techniques↗
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Lire la suiteFailure modes and effects analysis (FMEA and FMECA)↗
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsLire la suiteFunctional safety of electrical/electronic/programmable electronic safety-related systems↗
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideLire la suiteHazard and operability studies (HAZOP studies) - Application guide↗
  9. NIST AI RMFNIST AI RMF, a framework for managing AI system riskÉd. 1.0Lire la suiteA voluntary US framework of four functions, Govern, Map, Measure and Manage, for organizations to manage AI system risk, with no certification scheme.↗
  10. NIST SP 800-30NIST SP 800-30 information security risk assessmentsÉd. Rev. 1Lire la suiteNIST's guide to running an information security risk assessment, from threat sources and vulnerabilities through to a level of risk.↗
  11. NIST SP 800-37NIST SP 800-37 risk management framework for information systemsÉd. Rev. 2Lire la suiteNIST's seven-step Risk Management Framework for categorizing federal information systems, selecting and implementing security and privacy controls, and having an authorizing official decide whether the residual risk is acceptable.↗
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceLire la suiteEnterprise Risk Management - Integrating with Strategy and Performance↗

Les titres appartiennent à leurs éditeurs. Les résumés d'une ligne sont les nôtres.

Demander l'accès pour travailler avec cette norme dans ComplyTrain

Sélection

Normes de sécurité disposant de leur propre page

Chaque page expose ce que la norme exige de vous et comment un espace de travail ComplyTrain s'organise autour d'elle. Le catalogue ci-dessus en contient bien davantage, et toute entrée peut être demandée. Ajouter une norme à un espace de travail prend en général quelques jours, ce n'est pas un projet.

  • ISO/IEC 27001

    management de la sécurité de l'information ISO 27001

    ISO 27001 est la norme relative aux systèmes de management de la sécurité de l'information (SMSI). ComplyTrain vous fournit le cadre pour construire, exploiter et étayer par des preuves votre SMSI. La certification, elle, reste la vôtre à obtenir.

  • ISO/IEC 27002

    contrôles de sécurité de l'information ISO 27002

    La norme ISO 27002 fournit les recommandations de mise en œuvre des mesures de sécurité de l'information listées dans l'annexe A de la norme ISO 27001. ComplyTrain traite chaque mesure comme une exigence, accompagnée des preuves d'audit qui démontrent qu'elle fonctionne.

  • ISO/IEC 27005

    management du risque en sécurité de l'information ISO 27005

    ISO 27005 fournit les lignes directrices pour le management du risque en sécurité de l'information. Elle couvre l'appréciation et le traitement du risque qu'ISO 27001 exige sans les décrire. ComplyTrain en fait un registre vivant, et non un document annuel.

  • ISO/IEC 27017

    Contrôles de sécurité du cloud ISO 27017

    ISO 27017 étend les mesures de sécurité de l'ISO 27002 aux services cloud et en ajoute qui leur sont propres. ComplyTrain traite chacune comme une exigence, y compris celles qui incombent à votre fournisseur plutôt qu'à vous.

  • ISO/IEC 27018

    ISO 27018 : données personnelles dans le cloud

    ISO 27018 étend l'ISO 27001 à la protection des données personnelles dans les clouds publics. ComplyTrain vous fournit le cadre pour piloter ces contrôles et en apporter la preuve.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle ou un courrier d'une autorité, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils s'appuient sur ComplyTrain dès le premier jour, il vous reste un système vivant qui appartient à votre équipe plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture clause par clause de votre situation au regard de la norme que cite votre contrat ou votre autorité, transformée en un plan priorisé que vous pourrez mener avec nous ou seul.

    Ce que couvre une analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise documentaire, les enregistrements à conserver et le rythme des revues - et vous préparent à l'audit ou à l'inspection.

    Comment se déroule une mission
  • Fonction qualité en service complet

    Nous exploitons et maintenons le système pour vous, afin qu'une petite équipe puisse atteindre et tenir une norme sans recruter un responsable qualité.

    Ce que signifie le service complet

Les questions que l'on nous pose sur les normes et les lois de sécurité

Un certificat ISO/IEC 27001 nous rend-il conformes à NIS2 ?

Non, et rien ne le fait à soi seul. NIS2 est transposée en droit national avec son propre champ, sa propre liste de mesures et ses propres délais de notification, et une autorité vous contrôle au regard de cette loi, pas d'un certificat. Un système 27001 met bien en œuvre les mesures que la loi énumère, si bien que le certificat et les enregistrements du système sont la façon habituelle de montrer à une autorité qu'elles existent. Lisez votre loi nationale pour les obligations et les délais.

Lesquelles sont des certifications, et lesquelles ne le sont pas ?

L'ISO/IEC 27001 est une certification : un organisme accrédité vous audite et délivre un certificat. Les ISO/IEC 27017, 27018 et 27701 sont auditées comme des extensions de celle-ci. SOC 2 est un rapport d'attestation, une opinion qu'un auditeur rédige, pas un certificat. TISAX est une évaluation assortie d'un label partagé via la plateforme ENX. Le cadre du NIST, le SP 800-53 et les CIS Controls sont des cadres au regard desquels vous vous évaluez, CMMC étant le programme de certification bâti sur le SP 800-171. L'IEC 62443 dispose de schémas de certification de produits et de processus opérés par des tiers. Une loi n'est rien de tout cela : vous vous y conformez, et une autorité la fait appliquer.

Quelle différence entre l'ISO/IEC 27001 et la 27002 ?

L'ISO/IEC 27001 est la norme d'exigences, celle selon laquelle vous êtes certifié : elle dit ce qu'un système de management doit faire et énumère les mesures dans son annexe A. L'ISO/IEC 27002 est le guide : elle reprend chacune de ces mesures et explique ce qu'elle signifie et comment la mettre en œuvre. Vous ne pouvez pas être certifié selon la 27002. Voir ISO/IEC 27001 et ISO/IEC 27002.

Nous vendons à un client américain. Nous faut-il SOC 2 ou l'ISO/IEC 27001 ?

Demandez au client, car c'est sa procédure d'achat qui décide. Un grand compte américain demande généralement à un fournisseur SaaS un rapport SOC 2 de type II ; un acheteur européen ou public demande généralement l'ISO/IEC 27001. Les deux se recoupent largement et beaucoup d'entreprises détiennent les deux, en exploitant un seul jeu de mesures et en le faisant auditer deux fois. À un fournisseur du département de la Défense des États-Unis, on demande le NIST SP 800-171 et, de plus en plus, CMMC.

Le règlement sur la cyber-résilience s'applique-t-il à notre logiciel ?

Si vous mettez sur le marché de l'Union un produit comportant des éléments numériques, matériel ou logiciel, il s'applique, sauf si le produit relève d'un acte sectoriel qui régit déjà sa sécurité, comme les dispositifs médicaux ou les véhicules. Les logiciels libres proposés en dehors d'une activité commerciale en sont exclus. Ce que l'acte exige dépend de la classe du produit ; les obligations de déclaration commencent en septembre 2026 et le reste en décembre 2027. Savoir si votre produit entre dans le champ est une question juridique pour votre conseil.

ComplyTrain nous certifie-t-il selon une norme ?

Non. La certification est délivrée par un organisme de certification accrédité, une autorisation par votre autorité, et l'assurance qualité étatique est exercée par l'autorité d'acquisition. ComplyTrain est le système dans lequel vous construisez, pilotez et prouvez votre conformité, et les consultants de Skylen peuvent vous accompagner dans ce travail. Le certificat, c'est à vous de l'obtenir.

Puis-je faire ajouter une norme à ComplyTrain ?

Oui, c'est précisément à cela que sert le bouton « Demander l'accès » présent sur chaque entrée. Indiquez-nous la norme et l'origine de l'exigence, et nous revenons vers vous sur ce qu'implique de la tenir dans votre espace de travail, en général sous un jour ouvré. Ajouter une norme à un espace de travail prend en général quelques jours, ce n'est pas un projet. ComplyTrain tient une norme sous forme d'arbre d'exigences avec vos preuves associées à chaque exigence, et c'est cet arbre que nous construisons.

Demander l'accès pour travailler avec une norme ou une réglementation

Certains de ces documents sont vendus par les organismes qui les publient. D'autres relèvent de la loi ou de recommandations que vous pouvez consulter gratuitement. Nous ne rédigeons une page que sur un document que nous avons lu. Si l'un d'eux manque sur ce site, c'est donc soit que nous ne l'avons pas encore traité, soit qu'il est sous licence et que nous n'avons pas le droit de le republier. Indiquez-nous le nom de la norme, du référentiel ou du texte de loi, ainsi que la source de l'exigence, et nous revenons vers vous sur ce qu'implique sa prise en charge dans votre espace de travail.

Voir ComplyTrain sur votre propre exigence de sécurité

Réservez une démonstration de 30 minutes avec votre responsable sécurité ou conformité - le produit organisé autour de la norme ou de l'acte auquel vous répondez.