Gestion de la conformité cyber : méthode, rôles et indicateurs

Recenser les exigences qui vous concernent, les traduire en un socle commun de contrôles, prouver qu'ils sont appliqués et piloter les écarts : la méthode, les rôles et les indicateurs.

· 12 min de lecture
Illustration : des cases de verre cochées en grille, une en orange

La gestion de la conformité cyber consiste à recenser les exigences de sécurité qui s'appliquent à votre organisation, à les traduire en contrôles, à prouver qu'ils sont appliqués et à traiter les écarts, de façon permanente. Avec NIS 2, DORA, le RGPD, HDS, ISO 27001 et désormais l'AI Act et le Cyber Resilience Act, un RSSI peut avoir cinq ou six textes sur la table. La clé est de ne pas les traiter un par un : on les fait converger vers un socle commun de contrôles, évalué une fois. Cet article du dossier GRC Ops détaille la méthode, les rôles et les indicateurs.

01

Gestion de la conformité : de quoi parle-t-on ?

La conformité est le « C » de la GRC (gouvernance, risques et conformité). En cybersécurité, elle couvre quatre sources d'exigences :

  • la loi et les règlements : NIS 2, DORA, RGPD, AI Act, CRA, et des textes sectoriels comme la certification HDS pour l'hébergement de données de santé ;
  • les normes que vous avez choisi de suivre ou de certifier, ISO 27001 en tête ;
  • les contrats : exigences de vos clients, plans d'assurance sécurité, clauses imposées par DORA à vos prestataires ;
  • vos propres règles, réunies dans votre politique de sécurité des systèmes d'information (PSSI).

Il faut distinguer la mise en conformité, projet ponctuel qui comble des écarts avant une échéance, de la gestion de la conformité, activité permanente qui maintient ce niveau, absorbe les nouveaux textes et produit des preuves à la demande. La conformité réglementaire en cybersécurité ne remplace pas la gestion des risques : elle fixe un socle minimal, que l'analyse de risques complète là où les menaces propres à votre activité l'exigent.

02

Étape 1 : inventorier les exigences applicables

Tout part d'une question simple, souvent mal traitée : quels textes s'appliquent vraiment à nous, et sur quel périmètre ? Une même entreprise peut être entité importante au titre de NIS 2 pour une filiale, sous-traitant au sens du RGPD pour une autre activité, et fabricant au sens du CRA pour un produit logiciel. Le tableau ci-dessous résume l'état des principaux textes au 8 octobre 2026.

Les principaux textes de conformité cyber et leur état au 8 octobre 2026
TexteQui est concernéOù en est-on
NIS 2Entités essentielles et importantes de 18 secteurs, dont des administrationsDirective à transposer depuis le 17 octobre 2024 ; loi française pas encore votée à l'Assemblée nationale (examen reporté le 6 octobre 2026)
DORAEntités financières et leurs prestataires TICApplicable depuis le 17 janvier 2025 ; contrôle par l'ACPR et l'AMF
RGPDTout organisme qui traite des données personnellesApplicable depuis le 25 mai 2018 ; contrôle par la CNIL
HDSHébergeurs de données de santé pour le compte de tiersCertification obligatoire ; nouveau référentiel publié en 2024
ISO 27001Volontaire, souvent exigée par contrat ou appel d'offresVersion 2022 ; certification par un organisme accrédité
AI ActFournisseurs et déployeurs de systèmes d'IAApplicable par étapes ; l'omnibus de juillet 2026 reporte les obligations des systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I)
CRAFabricants, importateurs et distributeurs de produits comportant des éléments numériquesSignalement des vulnérabilités exploitées depuis le 11 septembre 2026 ; application complète le 11 décembre 2027

Pour chaque texte retenu, notez le périmètre concerné (entités, sites, produits, traitements), l'autorité compétente, les échéances et la personne chargée de la veille. Nos dossiers sur l'AI Act, le Cyber Resilience Act, NIS 2 et l'hébergement de données de santé détaillent chacun de ces textes. N'oubliez pas les exigences contractuelles : ce sont souvent elles qui arrivent en premier, sous forme de questionnaires de vos clients soumis à DORA ou à NIS 2 (voir ce qu'exigent NIS 2 et DORA face aux prestataires).

03

Étape 2 : la correspondance entre référentiels

Lus côte à côte, ces textes se recouvrent largement. Tous demandent une gestion des accès, des sauvegardes, une gestion des incidents, une maîtrise des fournisseurs, une journalisation et une sensibilisation du personnel. Les évaluer texte par texte revient à poser cinq fois la même question aux mêmes équipes. La correspondance entre référentiels (en anglais mapping) consiste à rattacher chaque exigence à un contrôle d'un socle commun, évalué une seule fois.

Schéma en trois colonnes. À gauche, sept référentiels : NIS 2, DORA, RGPD, ISO 27001, HDS, AI Act et CRA. Au centre, six contrôles communs : gestion des accès, sauvegardes, gestion des incidents, fournisseurs, journalisation et sensibilisation. Des traits relient chaque référentiel aux contrôles auxquels il renvoie. Les traits vers la gestion des incidents passent en orange, et un encadré à droite indique qu'un contrôle évalué une fois couvre NIS 2 articles 21 et 23, DORA articles 17 à 19, RGPD articles 33 et 34, ISO 27001 mesures A.5.24 à A.5.28, AI Act article 73 et CRA article 14.
Correspondance entre référentiels : sept textes renvoient à six familles de contrôles communs. La gestion des incidents, évaluée une fois, répond à des articles de six textes.

Choisir un pivot

En pratique, on choisit un référentiel pivot, le plus souvent ISO 27001 et ses 93 mesures de l'annexe A, parce que la plupart des équipes le connaissent et que les autres textes y renvoient facilement. Le cadre du NIST (Cybersecurity Framework 2.0) peut jouer le même rôle dans un groupe international. Votre SMSI devient alors la colonne vertébrale, et chaque texte s'y accroche.

S'appuyer sur les correspondances publiées

Vous n'avez pas à tout construire. Le guide de mise en œuvre de l'ENISA pour les mesures NIS 2 (juin 2025) comprend des tables qui rattachent chaque exigence du règlement d'exécution 2024/2690 à des normes européennes et internationales. En France, l'ANSSI accompagne son référentiel ReCyF, publié en mars 2026 comme document de travail, d'un outil de comparaison avec les référentiels, normes et réglementations existants.

Garder les spécificités à part

La correspondance est rarement exacte. Une mesure ISO 27001 peut couvrir une exigence NIS 2 en partie seulement ; certains textes imposent des obligations sans équivalent ailleurs : délais de signalement des incidents de l'article 23 de NIS 2, registre d'information de DORA, analyse d'impact du RGPD (voir notre article sur l'AIPD), signalement des vulnérabilités du CRA. Notez pour chaque lien s'il est total ou partiel, et traitez les compléments comme des exigences propres. Une correspondance trop optimiste est l'erreur la plus coûteuse, car elle ne se révèle qu'au contrôle.

04

Étape 3 : évaluer et prouver

Le RGPD l'a posé dès 2018 avec le principe de responsabilité (article 5 §2) : il ne suffit pas d'être conforme, il faut pouvoir le démontrer. Une bonne preuve est :

  • rattachée à un contrôle, et par lui à toutes les exigences concernées ;
  • datée et assortie d'une durée de validité (une extraction de comptes vaut quelques mois, une politique approuvée un an) ;
  • attribuée à un propriétaire, qui sait qu'il devra la renouveler ;
  • limitée à un périmètre clair : quelle filiale, quel système, quel site.

L'évaluation se fait par campagnes auprès des équipes concernées, par audits internes, et de plus en plus par collecte automatique pour les contrôles techniques. Cette dernière approche, la conformité continue, remplace la photo annuelle par une mesure régulière. Les assistants d'IA peuvent aider à rattacher des preuves aux exigences ou à pré-remplir des questionnaires, sous contrôle humain : c'est l'objet de notre article IA et GRC.

05

Étape 4 : traiter les écarts

Chaque non-conformité constatée suit le même chemin :

  1. Qualifier l'écart : quelle exigence, quel périmètre, quelle gravité au regard des risques.
  2. Décider : corriger, compenser par une autre mesure, ou accepter l'écart de façon formelle et temporaire.
  3. Planifier l'action corrective : propriétaire, échéance, budget si nécessaire.
  4. Vérifier la clôture par une nouvelle preuve, pas par une simple déclaration.

Les exceptions (ou dérogations) méritent une attention particulière. Une exception acceptée doit être signée par la bonne personne, justifiée, assortie de mesures compensatoires et d'une date de fin. Sans date, elle devient un risque accepté par défaut, que personne ne revoit.

06

Qui fait quoi : les rôles de la conformité cyber

La conformité cyber échoue rarement faute de méthode ; elle échoue faute de responsables. Les textes récents ont clarifié le rôle du sommet : l'article 20 de NIS 2 demande aux organes de direction d'approuver les mesures de cybersécurité, d'en superviser la mise en œuvre et de suivre une formation ; l'article 5 de DORA leur confie la responsabilité ultime de la gestion du risque lié aux TIC, et l'article 6 demande de séparer les fonctions de gestion, de contrôle et d'audit interne.

Répartition indicative des rôles
RôleResponsabilité dans la gestion de la conformité
Direction générale, organe de directionApprouve les mesures et l'appétence pour le risque, arbitre les moyens, signe les acceptations de risques importants, suit les indicateurs
RSSITient le socle de contrôles et la correspondance entre référentiels, pilote les évaluations et le plan d'action sécurité, rend compte à la direction
DPOContrôle le respect du RGPD (article 39), conseille, tient compte des risques pour les personnes ; rattaché au plus haut niveau de la direction (article 38)
Fonction conformitéVeille réglementaire, cartographie des obligations, cohérence avec les autres conformités (lutte contre la corruption, sanctions, secteur financier)
JuridiqueInterprète les textes et leur périmètre, rédige et négocie les clauses contractuelles avec clients et prestataires
Métiers et DSIPropriétaires des contrôles et des preuves sur leur périmètre, mettent en œuvre les actions correctives
Audit interneVérifie de façon indépendante que le dispositif fonctionne

Dans une organisation de taille moyenne, plusieurs rôles sont tenus par la même personne. L'essentiel est que chaque exigence et chaque contrôle aient un propriétaire nommé, et que celui qui exploite un contrôle ne soit pas le seul à l'évaluer.

07

Les indicateurs de la gestion de la conformité

Pour piloter, et pour rendre compte à la direction comme l'exigent NIS 2 et DORA, une poignée d'indicateurs suffit :

  • Taux de conformité par référentiel et par périmètre, calculé à partir du socle commun.
  • Couverture : part des exigences applicables rattachées à au moins un contrôle.
  • Fraîcheur des preuves : part des contrôles dont la preuve est encore valide.
  • Écarts ouverts par gravité, et leur ancienneté.
  • Délai moyen de traitement d'un écart, comparé à l'objectif.
  • Exceptions en cours, avec leur échéance.
  • Avancement des campagnes d'évaluation : qui a répondu, qui doit être relancé.

Grâce à la correspondance, ces indicateurs se déclinent par texte sans double saisie : un même contrôle alimente le taux NIS 2, le taux DORA et le taux ISO 27001.

08

Les erreurs fréquentes

  • Un projet par texte. Chaque nouvelle réglementation lance son propre chantier, avec son tableur et ses questionnaires. Les équipes répondent cinq fois à la même question, et les réponses divergent.
  • Confondre certification et conformité. Un certificat ISO 27001 porte sur un périmètre défini ; il ne dit rien des activités qui en sont exclues, ni des obligations propres à NIS 2 ou à DORA.
  • Une correspondance trop généreuse. Déclarer qu'une mesure couvre entièrement une exigence alors qu'elle n'en couvre qu'une partie.
  • Des preuves sans date ni propriétaire, impossibles à renouveler, et découvertes périmées le jour de l'audit.
  • La conformité sans les risques. Cocher toutes les cases d'un référentiel ne protège pas d'une menace qu'il ne prévoit pas ; l'analyse de risques reste indispensable.
  • Oublier les contrats et les engagements pris auprès des clients, souvent plus exigeants et plus rapides que la loi.
  • Attendre la transposition. Les exigences de NIS 2 sont connues depuis 2022 ; les clients et les donneurs d'ordre les appliquent déjà.

Ces principes sont au cœur de l'approche GRC Engineering, qui structure exigences, contrôles et preuves comme des données plutôt que comme des documents.

Pour gérer vos référentiels dans un même outil et relier leurs exigences entre elles, voyez notre module Référentiels et bases de connaissance ; pour évaluer vos entités sur une liste d'exigences, nos campagnes de conformité, et la page logiciel GRC pour l'ensemble.

Synthèse

01

Un inventaire avant tout

La gestion de la conformité commence par la liste des textes, normes et contrats qui s'appliquent vraiment à votre organisation, avec leur échéance et leur autorité.

02

Contrôler une fois

La correspondance entre référentiels ramène des centaines d'exigences à un socle commun de contrôles : une preuve sert plusieurs textes, les spécificités restent traitées à part.

03

Des rôles et des chiffres

Chaque exigence a un propriétaire, la direction approuve et suit des indicateurs simples : taux de conformité, âge des preuves, écarts ouverts, exceptions.

Questions fréquentes

Qu'est-ce que la gestion de la conformité en cybersécurité ?

C'est le processus qui permet à une organisation de connaître les exigences de cybersécurité qui s'appliquent à elle (lois, règlements, normes, contrats, politique interne), de les traduire en mesures, de vérifier et prouver que ces mesures sont appliquées, et de traiter les écarts. Contrairement à une mise en conformité ponctuelle, c'est une activité permanente.

Quelle différence entre mise en conformité et gestion de la conformité ?

La mise en conformité est un projet : combler les écarts face à un texte avant une échéance. La gestion de la conformité est la suite : maintenir ce niveau dans le temps, absorber les nouveaux textes et apporter la preuve à tout moment à un auditeur, une autorité ou un client.

Comment éviter de contrôler deux fois la même chose pour NIS 2, DORA et ISO 27001 ?

En établissant une correspondance entre référentiels : chaque exigence est rattachée à un contrôle d'un socle commun, souvent organisé autour d'ISO 27001. Le contrôle est évalué une fois et sa preuve sert à tous les textes qui y renvoient. L'ENISA publie des tables de correspondance pour NIS 2, et l'ANSSI propose un outil de comparaison avec son référentiel ReCyF.

Qui est responsable de la conformité cyber dans une entreprise ?

La direction en porte la responsabilité finale : NIS 2 (article 20) et DORA (article 5) demandent aux organes de direction d'approuver les mesures et d'en superviser la mise en œuvre. Le RSSI pilote les exigences de sécurité, le DPO celles du RGPD, la fonction conformité et le juridique la veille et l'interprétation des textes, et les métiers appliquent les contrôles dont ils sont propriétaires.

Quels indicateurs suivre pour piloter la conformité ?

Le taux de conformité par référentiel et par périmètre, la couverture des exigences par des contrôles, la part de preuves à jour, le nombre d'écarts ouverts par gravité, le délai moyen de traitement et le nombre d'exceptions acceptées avec leur échéance. Quelques indicateurs fiables valent mieux qu'un tableau de bord exhaustif.

Une certification ISO 27001 suffit-elle pour être conforme à NIS 2 ?

Non, mais elle aide beaucoup. ISO 27001 couvre une large part des mesures de l'article 21 de NIS 2, mais la directive ajoute des obligations propres, comme le signalement des incidents importants selon des délais fixés à l'article 23, la responsabilité personnelle des dirigeants et l'enregistrement auprès de l'autorité. Ces points doivent être traités en plus du socle commun.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.