CyberSécurité

Normes, réglementations et certifications

Repères essentiels pour structurer la sécurité, la gestion des risques, la continuité d’activité et la cyber-résilience.

Normes ISO et méthodes

Cadres de référence pour organiser la gouvernance, les risques, la continuité et la résilience.

ISO

ISO 27001

Norme internationale définissant les exigences pour mettre en place et piloter un système de management de la sécurité de l’information (SMSI).

ISO / Risques

ISO 27005, EBIOS, MEHARI

Référentiels et méthodes permettant d’identifier, analyser, évaluer et traiter les risques liés à la sécurité des systèmes d’information.

ISO

ISO 27032

Cadre de lignes directrices consacré à la cybersécurité et à la coordination des échanges d’informations dans le cyberespace.

ISO / Vie privée

ISO 27701

Extension des référentiels de sécurité pour structurer la gouvernance et les mesures de protection des données personnelles.

Continuité

ISO 22301

Norme internationale définissant les exigences d’un système de management de la continuité d’activité.

Résilience

ISO 22336:2024

Lignes directrices pour concevoir une politique et une stratégie de résilience organisationnelle, définir les priorités de mise en œuvre et coordonner les capacités de résilience.

Résilience IT

ISO/IEC 27031:2025

Lignes directrices pour préparer les technologies de l’information et de la communication à soutenir la continuité d’activité et le rétablissement des services.

Certification

CISSP

Certification couvrant notamment les connaissances techniques, l’analyse des risques et l’audit des systèmes d’information.

Réglementations et exigences européennes

Textes qui renforcent directement les obligations de cybersécurité et de résilience des organisations.

UE / Finance

DORA

Règlement européen sur la résilience opérationnelle numérique du secteur financier. Il encadre notamment la gestion des risques TIC, les incidents, les tests de résilience et les risques liés aux prestataires technologiques.

UE / Cybersécurité

NIS

Première directive européenne consacrée à la sécurité des réseaux et des systèmes d’information. Elle a instauré un socle commun d’exigences de cybersécurité et de notification des incidents pour certains opérateurs et fournisseurs de services numériques, avant son remplacement par NIS2.

UE / Cybersécurité

NIS2

Directive européenne renforçant et élargissant les obligations de cybersécurité des entités essentielles et importantes, notamment sur la gouvernance, la gestion des risques, les mesures techniques et organisationnelles, la continuité d’activité et la notification des incidents.

UE / Produits numériques

CRA

Le Cyber Resilience Act impose des exigences de cybersécurité aux produits comportant des éléments numériques tout au long de leur cycle de vie : conception sécurisée, gestion des vulnérabilités, mises à jour de sécurité, documentation et obligations de signalement.

UE / Intelligence artificielle

AI Act

Règlement européen encadrant les systèmes d’intelligence artificielle selon leur niveau de risque. Il prévoit notamment des obligations de gouvernance, de transparence, de gestion des risques, de documentation et de supervision humaine selon les usages et les catégories de systèmes concernés.

UE / Données personnelles

RGPD

Règlement européen relatif à la protection des données personnelles. Il impose notamment des principes de sécurité, de protection des données dès la conception, de gestion des violations de données et de notification à l’autorité de contrôle lorsque les conditions sont réunies.

France / Infrastructures critiques

LPM

La Loi de programmation militaire encadre notamment les obligations de cybersécurité applicables à certains opérateurs d’importance vitale, avec des exigences de protection des systèmes d’information critiques, de contrôle et de notification des incidents à l’ANSSI.

France / Santé

HDS

Le référentiel Hébergeur de Données de Santé encadre l’hébergement de données de santé à caractère personnel. Il impose une certification et des exigences spécifiques de sécurité, de gouvernance, de protection des données et de maîtrise des services d’hébergement.

UE / Paiements

DSP2

Directive européenne sur les services de paiement. Elle renforce la sécurité des paiements électroniques, notamment au travers de l’authentification forte du client, de la maîtrise des risques opérationnels et de sécurité ainsi que de la gestion des incidents majeurs.

Paiement / Référentiel

PCI-DSS

Standard de sécurité de l’industrie des cartes de paiement destiné aux organisations qui stockent, traitent ou transmettent des données de carte. Il impose des mesures de protection, de contrôle d’accès, de surveillance, de tests de sécurité et de gestion des vulnérabilités.

Formation

Centre de formation

HS2

Centre de formation spécialisé dans la sécurité des systèmes d’information et les référentiels associés.

Accéder au site HS2