Glossaire Conformité
592 termes définis, classés par ordre alphabétique.
-
Accord de Traitement des Données DPA
L'Accord de Traitement des Données (Data Processing Agreement — DPA), également appelé Contrat de Traitement de Données ou Contrat de Sous-Traitance au sens du RGPD, est le contrat obligatoire à...
-
Accountability RGPD
L'accountability, ou principe de responsabilité, est consacré à l'article 5 §2 du RGPD. Il impose au responsable de traitement non seulement de respecter les principes relatifs au traitement des...
-
Accréditation d'un organisme certificateur
L'accréditation d'un organisme certificateur désigne la reconnaissance formelle, délivrée par un organisme national d'accréditation comme le COFRAC en France, attestant qu'un organisme délivrant des...
-
ACPR Conformité Cyber
L'ACPR, Autorité de Contrôle Prudentiel et de Résolution, est l'autorité administrative française adossée à la Banque de France chargée de la supervision des secteurs bancaire et assurantiel...
-
Actions face aux risques et opportunités (ISO 27001)
Les actions face aux risques et opportunités, prévues par la clause 6.1 de la norme ISO 27001, imposent à l'organisation de déterminer, lors de la planification de son système de management de la...
-
Agrément et Qualification ANSSI Prestataires
L'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) délivre des qualifications et agréments aux prestataires de services de cybersécurité opérant en France, dans le cadre du...
-
AI Act
L'AI Act est le règlement européen encadrant le développement, la mise sur le marché et l'usage des systèmes d'intelligence artificielle au sein de l'Union européenne, entré en vigueur en 2024 avec...
-
AI Act — Gouvernance de l'IA (Règlement européen sur l'intelligence artificielle)
L'AI Act (Règlement UE 2024/1689) est le premier cadre réglementaire global sur l'intelligence artificielle au monde, adopté par l'Union européenne en 2024. Il adopte une approche basée sur les...
-
AI Act (Règlement IA UE)
L'AI Act, règlement européen 2024/1689, établit le premier cadre juridique horizontal encadrant les systèmes d'intelligence artificielle au sein de l'Union européenne, entré en vigueur en août 2024...
-
AICPA SOC 2 Auditeur CPA
L'AICPA (American Institute of Certified Public Accountants) est l'organisation professionnelle des experts-comptables certifiés (CPA, Certified Public Accountants) américains. C'est l'AICPA qui a...
-
Altérité des données co-générées (Data Act)
L'altérité des données co-générées, concept central du règlement européen sur les données dit Data Act, désigne le principe selon lequel les données produites lors de l'utilisation d'un produit...
-
Amélioration continue (ISO 27001)
L'amélioration continue, exigée par la clause 10.2 de la norme ISO 27001, impose à l'organisation d'améliorer en permanence la pertinence, l'adéquation et l'efficacité de son système de management de...
-
Amende AI Act
L'amende AI Act désigne le régime de sanctions administratives prévu par le règlement européen sur l'intelligence artificielle en cas de manquement à ses dispositions, structuré selon une échelle...
-
Amende RGPD
Le RGPD a instauré un régime de sanctions administratives parmi les plus sévères au monde en matière de protection des données, avec des amendes pouvant atteindre des montants très significatifs....
-
Analyse d'Impact PIA/DPIA
L'Analyse d'Impact relative à la Protection des Données (AIPD), désignée PIA (Privacy Impact Assessment) ou DPIA (Data Protection Impact Assessment) en anglais, est une évaluation obligatoire imposée...
-
Analyse d'Impact sur la Protection des Données DPIA
L'Analyse d'Impact relative à la Protection des Données (AIPD en français, DPIA — Data Protection Impact Assessment en anglais) est un outil d'évaluation des risques spécifique à la protection des...
-
Analyse de nécessité et de proportionnalité (RGPD)
L'analyse de nécessité et de proportionnalité est une démarche méthodologique, promue notamment par la CNIL, permettant à un responsable de traitement de vérifier que le traitement de données...
-
Analyse de Risques
L'Analyse de Risques, dans son acception cybersécurité, est le processus systématique par lequel une organisation identifie les actifs informationnels critiques, les menaces susceptibles de les...
-
Analyse de Risques Cybersécurité
L'analyse de risques cybersécurité est le processus structuré permettant d'identifier, d'évaluer et de prioriser les risques pesant sur les systèmes d'information d'une organisation, afin de guider...
-
Analyse des besoins et de l'étendue (ISO 22301)
L'analyse des besoins et de l'étendue, étape préalable exigée par la norme ISO 22301 avant l'établissement du système de management de la continuité d'activité, désigne le processus par lequel une...
-
Analyse des dépendances critiques
L'analyse des dépendances critiques est le processus par lequel une organisation identifie et cartographie l'ensemble des ressources, internes ou externes, dont dépend le fonctionnement de ses...
-
Analyse des risques pour les droits et libertés (RGPD)
L'analyse des risques pour les droits et libertés des personnes physiques est la démarche que le RGPD impose au responsable de traitement pour évaluer les conséquences potentielles d'un traitement de...
-
Analyse Forensique Numérique DFIR
L'analyse forensique numérique (Digital Forensics) est la discipline consistant à collecter, préserver, analyser, et présenter des preuves numériques de façon à ce qu'elles soient recevables dans un...
-
Annexe A ISO 27001:2022 (Contrôles de sécurité normalisés)
L'Annexe A de la norme ISO/IEC 27001:2022 constitue le catalogue de référence des contrôles de sécurité de l'information que toute organisation certifiée doit évaluer systématiquement au regard de...
-
Annexe des contrôles IA (ISO 42001)
L'annexe des contrôles IA, désignée annexe A dans la norme ISO 42001, regroupe l'ensemble des mesures de gouvernance et de gestion des risques que l'organisation peut sélectionner pour traiter les...
-
Anonymisation RGPD
L'anonymisation des données constitue l'une des techniques permettant de faire sortir des données du champ d'application du RGPD. Des données véritablement anonymisées ne sont plus des données à...
-
ANSSI Certification
L'ANSSI Certification désigne l'ensemble des processus officiels par lesquels l'Agence nationale de la sécurité des systèmes d'information française évalue et certifie le niveau de confiance de...
-
ANSSI Qualification
La Qualification ANSSI est un label officiel délivré par l'Agence Nationale de la Sécurité des Systèmes d'Information attestant qu'un produit de sécurité ou un prestataire de service répond à un...
-
AOC Attestation of Compliance PCI-DSS
L'Attestation of Compliance (AOC) est un document officiel PCI-DSS attestant qu'une organisation a été évaluée par un QSA (Qualified Security Assessor) agréé ou a réalisé une auto-évaluation (SAQ...
-
Appétence au risque
L'appétence au risque, ou risk appetite, désigne le niveau global de risque qu'une organisation est disposée à accepter dans la poursuite de ses objectifs stratégiques, formalisé par sa gouvernance...
-
Appréciation des risques de sécurité de l'information
L'appréciation des risques de sécurité de l'information, exigée par la clause 8.2 de la norme ISO 27001 et détaillée méthodologiquement par la norme ISO 27005, désigne le processus par lequel une...
-
Approche Zero Trust Architecture Sécurité
L'architecture Zero Trust (ZTA — Zero Trust Architecture) est un paradigme de sécurité réseau fondé sur le principe « ne jamais faire confiance, toujours vérifier » (Never Trust, Always Verify)....
-
Astreinte administrative
L'astreinte administrative est une sanction financière que peut prononcer une autorité de régulation ou de contrôle à l'encontre d'une organisation qui ne se conforme pas dans les délais impartis à...
-
Audit à blanc (gap analysis)
L'audit à blanc, également désigné par le terme anglais gap analysis lorsqu'il est réalisé en amont d'une première certification, est un exercice d'évaluation interne ou réalisé par un consultant...
-
Audit de Certification ISO 27001
L'audit de certification ISO 27001 est le processus par lequel un organisme de certification accrédité évalue si le Système de Management de la Sécurité de l'Information (SMSI) d'une organisation est...
-
Audit de renouvellement
L'audit de renouvellement, également désigné audit de recertification, est la mission d'audit réalisée par un organisme certificateur avant l'expiration d'un cycle de certification de trois ans, dont...
-
Audit de surveillance
L'audit de surveillance est la mission d'audit réalisée par un organisme certificateur, généralement une fois par an, entre l'audit de certification initial et l'audit de renouvellement, dans le...
-
Audit Externe Certification Tierce Partie
L'audit externe et la certification par une tierce partie indépendante est une méthode de vérification de la conformité d'une organisation à un référentiel de sécurité ou de protection des données...
-
Audit Interne ISO 27001
L'Audit Interne ISO 27001 est une évaluation systématique et documentée du Système de Management de la Sécurité de l'Information (SMSI), réalisée par l'organisation elle-même, généralement par une...
-
Audit Interne SMSI ISO 27001
L'audit interne du Système de Management de la Sécurité de l'Information (SMSI) est une exigence obligatoire de l'ISO 27001 (clause 9.2). Il vise à évaluer si le SMSI est correctement mis en œuvre...
-
Authentification Multifacteur MFA
L'authentification multifacteur (MFA — Multi-Factor Authentication), également appelée authentification à deux facteurs (2FA) ou authentification forte, est une méthode de vérification d'identité...
-
Autoévaluation de conformité (NIS2)
L'autoévaluation de conformité désigne la démarche par laquelle une entité essentielle ou importante analyse elle-même, avant tout contrôle externe, son niveau d'application des obligations imposées...
-
Autorité de Contrôle Chef de File
Le mécanisme de l'autorité de contrôle chef de file (ou autorité principale) est introduit par les articles 56 et 60 du RGPD dans le cadre du mécanisme de guichet unique (One-Stop-Shop). Il désigne...
-
Autorité de qualification ANSSI
L'autorité de qualification ANSSI désigne le rôle exercé par l'agence dans le cadre des différents dispositifs de qualification qu'elle opère, comme PASSI, PDIS, PRIS, PAMS ou SecNumCloud, consistant...
-
Autorité nationale de cybersécurité (NIS2)
L'autorité nationale de cybersécurité désigne, dans le cadre de la transposition de la directive NIS2, l'organisme chargé au niveau de chaque État membre de superviser l'application des obligations...
-
Autorité nationale de surveillance du marché IA
L'autorité nationale de surveillance du marché IA est l'organisme désigné par chaque État membre pour assurer, sur son territoire, le contrôle du respect des obligations imposées par le règlement...
-
Autorités européennes de surveillance (DORA)
Les autorités européennes de surveillance, désignées collectivement par l'acronyme AES, regroupent l'Autorité bancaire européenne, l'Autorité européenne des marchés financiers et l'Autorité...
-
Base de données européenne des vulnérabilités (EUVD)
La base de données européenne des vulnérabilités, EUVD, est un registre créé par ENISA en application de la directive NIS2 pour centraliser au niveau européen les informations sur les vulnérabilités...
-
Bases Légales RGPD
Les bases légales du traitement constituent le fondement sur lequel repose toute collecte et utilisation de données à caractère personnel au titre du RGPD. L'article 6 §1 du RGPD énumère six bases...
-
BCM (Business Continuity Management)
Le BCM (Business Continuity Management, ou management de la continuité d'activité) est une discipline de gouvernance visant à garantir qu'une organisation puisse maintenir ou restaurer rapidement ses...
-
Binding Corporate Rules BCR
Les règles d'entreprise contraignantes (Binding Corporate Rules, BCR) sont un mécanisme de transfert de données hors UE prévu à l'article 46 §2 b) du RGPD, spécifiquement conçu pour les groupes de...
-
Blueprint de gestion de crise cyber (NIS2)
Le Blueprint de gestion de crise cyber est le cadre européen définissant les objectifs, procédures et rôles des différents acteurs impliqués dans la réponse coordonnée aux incidents et crises de...
-
BSI IT-Grundschutz (Référentiel de sécurité allemand)
L'IT-Grundschutz, ou Protection de base des technologies de l'information, est le référentiel de sécurité développé et maintenu par le Bundesamt für Sicherheit in der Informationstechnik (BSI)...
-
Bureau de l'IA (AI Office)
Le Bureau de l'IA, ou AI Office, est l'entité créée au sein de la Commission européenne pour superviser la mise en œuvre et l'application du règlement européen sur l'intelligence artificielle, avec...
-
Business Associate Agreement (HIPAA)
Le Business Associate Agreement, désigné par l'acronyme BAA, est le contrat que le Health Insurance Portability and Accountability Act américain impose de conclure entre une entité couverte, comme un...
-
C5 (BSI Cloud Computing Compliance)
Le C5 (Cloud Computing Compliance Controls Catalogue) est un référentiel d'audit de sécurité développé par le BSI, l'office fédéral allemand de la sécurité des systèmes d'information (Bundesamt für...
-
Cachet électronique qualifié (eIDAS)
Le cachet électronique qualifié, prévu par le règlement eIDAS, est un mécanisme cryptographique permettant à une personne morale, contrairement à la signature électronique réservée aux personnes...
-
Cadre de gestion interne du risque TIC (DORA)
Le cadre de gestion interne du risque TIC est le dispositif de gouvernance que le règlement DORA impose à chaque entité financière pour identifier, évaluer, atténuer et surveiller les risques liés à...
-
Cadre UE-US de protection des données (Data Privacy Framework)
Le cadre UE-US de protection des données, connu sous le nom de Data Privacy Framework, est le mécanisme adopté par la Commission européenne pour encadrer les transferts de données à caractère...
-
Campus Cyber
Le Campus Cyber est un lieu fédérateur de l'écosystème français de la cybersécurité, situé en région parisienne, réunissant sur un même site des entreprises privées de toutes tailles, des...
-
Cardholder Data Environment PCI-DSS
Le Cardholder Data Environment (CDE, Environnement des Données de Titulaires de Carte) est le concept central autour duquel s'organise le standard PCI-DSS (Payment Card Industry Data Security...
-
Cartographie des dépendances TIC (DORA)
La cartographie des dépendances TIC est le livrable exigé par le règlement DORA permettant à une entité financière de représenter l'ensemble des liens entre ses fonctions métier critiques ou...
-
Cartographie des risques
La cartographie des risques est une représentation synthétique, généralement graphique, de l'ensemble des risques identifiés par une organisation dans le cadre de sa démarche de gestion des risques...
-
Cartographie des tiers
La cartographie des tiers est la représentation structurée et régulièrement actualisée de l'ensemble des fournisseurs, prestataires et partenaires avec lesquels une organisation entretient une...
-
CCPA (California Consumer Privacy Act)
Le CCPA, California Consumer Privacy Act, est la loi de l'État de Californie encadrant la protection des données personnelles des consommateurs, considérée comme le texte américain le plus proche...
-
CCPA Compliance
La CCPA, California Consumer Privacy Act, est une loi californienne de protection de la vie privée entrée en vigueur en 2020, renforcée depuis par le California Privacy Rights Act (CPRA) qui a créé...
-
Cellule de crise
La cellule de crise est la structure décisionnelle temporaire activée par une organisation lorsqu'un événement, comme une cyberattaque majeure, un sinistre physique ou une défaillance critique d'un...
-
CERT-FR
Le CERT-FR est le centre gouvernemental de veille, d'alerte et de réponse aux attaques informatiques rattaché à l'ANSSI, chargé de coordonner la réponse aux incidents de cybersécurité affectant les...
-
Certification HDS : référentiel et périmètre
La certification HDS, hébergeur de données de santé, est le dispositif français encadrant les organisations souhaitant héberger des données de santé à caractère personnel recueillies à l'occasion...
-
Certification ISO 27001 Processus Audit
La certification ISO 27001 est la démonstration formelle par un organisme tiers accrédité qu'une organisation a mis en place, documenté, et maintient un Système de Management de la Sécurité de...
-
Certification multi-sites (ISO 27001)
La certification multi-sites, modalité particulière de certification prévue par les règles d'accréditation applicables à la norme ISO 27001, permet à une organisation disposant de plusieurs...
-
Certification RGPD (article 42)
La certification RGPD, prévue par l'article 42 du règlement, est un mécanisme volontaire permettant à un responsable de traitement ou à un sous-traitant de faire attester par un organisme...
-
Certifications Critères Communs Évaluation EAL
Les Critères Communs (Common Criteria — CC) constituent le standard international d'évaluation de la sécurité des produits et systèmes informatiques (norme ISO/IEC 15408). Développés initialement...
-
Champ d'application matériel et territorial (NIS2)
Le champ d'application matériel et territorial de la directive NIS2 détermine quelles entités sont concernées par ses obligations, selon deux dimensions complémentaires. Le champ matériel repose sur...
-
Charte d'audit interne
La charte d'audit interne est le document fondateur, généralement approuvé par le conseil d'administration ou le comité d'audit, définissant la mission, les pouvoirs et les responsabilités de la...
-
Charte Informatique
La Charte Informatique est un document contractuel interne qui définit précisément les règles d'utilisation acceptable des systèmes d'information, des équipements et des ressources numériques mis à...
-
Chiffrement des Données au Repos
Le chiffrement des données au repos (encryption at rest) désigne la protection cryptographique des données stockées sur un support physique ou numérique (disques durs, bases de données, fichiers...
-
Chiffrement des Données Data Encryption
Le chiffrement des données (Data Encryption) est la technique cryptographique transformant les données lisibles (texte en clair ou plaintext) en données illisibles (texte chiffré ou ciphertext) à...
-
CIS Controls v8
Les CIS Controls v8 forment un ensemble de 18 contrôles de cybersécurité prioritaires publiés par le Center for Internet Security, conçus pour offrir aux organisations une feuille de route concrète...
-
CIS Controls v8 (Contrôles de sécurité CIS)
Les CIS Controls (Center for Internet Security Controls) version 8 constituent un ensemble de 18 contrôles de sécurité prioritaires, développés et maintenus par une communauté mondiale d'experts en...
-
Classification de l'information (ISO 27002)
La classification de l'information, contrôle prévu par la norme ISO 27002, désigne le processus par lequel une organisation attribue à chaque catégorie d'information un niveau de sensibilité...
-
Classification des incidents majeurs liés aux TIC (DORA)
La classification des incidents majeurs liés aux TIC est le processus par lequel une entité financière détermine, selon des critères fixés par le règlement DORA et ses normes techniques de...
-
Clause d'audit du sous-traitant (RGPD)
La clause d'audit du sous-traitant est une disposition contractuelle rendue obligatoire par l'article 28 du RGPD, qui impose que tout contrat de sous-traitance de données personnelles prévoie la...
-
Clause de Cybersécurité Contractuelle
Les clauses de cybersécurité contractuelles sont des dispositions intégrées dans les contrats commerciaux (accords de prestation de services, accords de sous-traitance, accords de partenariat) pour...
-
Clause de notification d'incident fournisseur
La clause de notification d'incident fournisseur est une disposition contractuelle précisant les obligations d'un prestataire vis-à-vis de son client en cas d'incident de sécurité affectant le...
-
Clause de réexamen de la directive NIS2
La clause de réexamen de la directive NIS2 est la disposition prévoyant que la Commission européenne procède périodiquement à une évaluation du fonctionnement du texte et, le cas échéant, propose des...
-
Clause de résiliation pour motif TIC (DORA)
La clause de résiliation pour motif TIC est une disposition contractuelle rendue obligatoire par le règlement DORA dans les contrats conclus entre une entité financière et un prestataire tiers de...
-
Clause de réversibilité contractuelle
La clause de réversibilité contractuelle est une disposition insérée dans un contrat de prestation de services, en particulier dans les contrats d'informatique en nuage et d'infogérance, garantissant...
-
Clause de sécurité contractuelle
La clause de sécurité contractuelle désigne l'ensemble des dispositions insérées dans un contrat conclu avec un fournisseur ou prestataire, précisant les obligations de sécurité de l'information que...
-
Clauses Contractuelles Types CCT
Les clauses contractuelles types (CCT) sont des contrats types adoptés par la Commission européenne permettant de légaliser les transferts de données à caractère personnel vers des pays tiers ne...
-
CLOUD Act (USA)
Le CLOUD Act, Clarifying Lawful Overseas Use of Data Act, est une loi fédérale américaine adoptée en mars 2018 qui autorise les autorités judiciaires et de renseignement des États-Unis à exiger, via...
-
Cloud Compliance RGPD (Conformité RGPD en environnement cloud)
La mise en conformité RGPD dans les environnements cloud implique des considérations spécifiques liées au modèle de responsabilité partagée et aux transferts internationaux de données. Le responsable...
-
CMMC (Cybersecurity Maturity Model)
Le CMMC (Cybersecurity Maturity Model Certification) est un cadre de certification obligatoire mis en place par le Département de la Défense américain (DoD) pour l'ensemble de sa base industrielle de...
-
CMMC Cybersecurity Maturity Model Certification
Le CMMC (Cybersecurity Maturity Model Certification) est un cadre de certification de la maturité en cybersécurité développé par le Département de la Défense américain (DoD) pour ses contractants et...
-
CMMI Security
Le CMMI Security, ou Capability Maturity Model Integration appliqué à la sécurité, est un référentiel d'évaluation de la maturité des processus organisationnels de développement logiciel et de...
-
Co-responsable de Traitement
La co-responsabilité de traitement est le mécanisme par lequel deux ou plusieurs entités déterminent conjointement les finalités et les moyens d'un même traitement de données à caractère personnel....
-
COBIT (Control Objectives for Information and Related Technology)
COBIT, Control Objectives for Information and Related Technology, est un cadre de gouvernance des systèmes d'information développé par l'ISACA, association professionnelle internationale spécialisée...
-
COBIT 2019 Gouvernance IT
COBIT 2019 (Control Objectives for Information and Related Technologies) est le cadre de gouvernance et de management de l'information et des technologies développé par ISACA (Information Systems...
-
COBIT Framework
COBIT, Control Objectives for Information and related Technologies, est un référentiel de gouvernance et de management des systèmes d'information édité et maintenu par l'ISACA (Information Systems...
-
Code de conduite (RGPD)
Le code de conduite, prévu par l'article 40 du RGPD, est un instrument d'autorégulation encadrée permettant à des associations professionnelles ou à des organismes représentant des catégories de...
-
COFRAC (accréditation)
Le COFRAC, Comité français d'accréditation, est l'organisme national unique désigné par l'État français pour accréditer les organismes d'évaluation de la conformité opérant sur le territoire...
-
COMCYBER (commandement de la cyberdéfense)
Le COMCYBER, commandement de la cyberdéfense, est l'autorité militaire française chargée de la conduite des opérations de cyberdéfense au profit du ministère des Armées, organisant la protection des...
-
Comité d'audit
Le comité d'audit est une instance spécialisée, généralement émanation du conseil d'administration, chargée de superviser le processus d'élaboration de l'information financière, l'efficacité du...
-
Comité d'éthique et de conformité
Le comité d'éthique et de conformité est une instance de gouvernance, généralement rattachée à la direction générale ou au conseil d'administration, chargée de superviser le respect des principes...
-
Comité de pilotage cyber
Le comité de pilotage cyber est une instance de gouvernance opérationnelle, distincte du comité des risques ou du comité d'audit de niveau conseil d'administration, réunissant régulièrement les...
-
Comité des risques
Le comité des risques est une instance de gouvernance, généralement émanation du conseil d'administration ou du comité exécutif, chargée d'assurer la supervision de la gestion des risques de...
-
Comité européen de l'intelligence artificielle
Le Comité européen de l'intelligence artificielle est l'organe consultatif institué par le règlement européen sur l'intelligence artificielle, réunissant les représentants des autorités nationales...
-
Comité européen de la protection des données (CEPD)
Le Comité européen de la protection des données, CEPD, connu également sous son acronyme anglais EDPB, est l'organe institué par le RGPD réunissant les représentants de toutes les autorités de...
-
Common Criteria (CC)
Les Critères Communs (Common Criteria, CC) constituent une norme internationale d'évaluation de la sécurité des technologies de l'information, normalisée sous ISO/IEC 15408, fournissant un cadre...
-
Communication (ISO 27001)
La communication, exigence posée par la clause 7.4 de la norme ISO 27001, impose à l'organisation de déterminer les besoins de communication interne et externe pertinents pour son système de...
-
Compétence (ISO 27001)
La compétence, exigence posée par la clause 7.2 de la norme ISO 27001, impose à l'organisation de déterminer la compétence nécessaire des personnes effectuant, sous son contrôle, un travail ayant une...
-
Compétence de l'auditeur (ISO 19011)
La compétence de l'auditeur, précisée par les lignes directrices de la norme ISO 19011 relative à l'audit des systèmes de management, désigne l'ensemble des connaissances, aptitudes et qualités...
-
Conformité Accessibilité Numérique RGAA
Le Référentiel Général d'Amélioration de l'Accessibilité (RGAA) est le référentiel français d'accessibilité numérique définissant les règles techniques que doivent respecter les services publics...
-
Conformité Cloud Shared Responsibility
La conformité dans le cloud est structurée autour du modèle de responsabilité partagée (Shared Responsibility Model), qui définit la répartition des responsabilités de sécurité et de conformité entre...
-
Conformité HIPAA Santé Données Médicales
La loi HIPAA (Health Insurance Portability and Accountability Act) est la réglementation américaine de protection des données de santé, adoptée en 1996 et mise à jour par le HITECH Act (2009) et la...
-
Conformite Infrastructure Critique OT ICS SCADA
La conformité des systèmes de technologie opérationnelle (OT — Operational Technology) et des systèmes de contrôle industriel (ICS/SCADA — Industrial Control Systems/Supervisory Control and Data...
-
Conformité PCI-DSS Niveau Marchand
La conformité PCI-DSS (Payment Card Industry Data Security Standard) est calibrée selon un système de niveaux basés sur le volume de transactions de cartes traitées par an. Ce système de niveaux...
-
Conformité Réglementaire GRC
La conformité réglementaire (Regulatory Compliance) et la gestion de la gouvernance, des risques et de la conformité (GRC — Governance, Risk and Compliance) constituent le cadre organisationnel...
-
Conformité Réglementaire Secteur Financier AMF ACPR
La conformité réglementaire dans le secteur financier français est supervisée par deux autorités principales : l'Autorité des Marchés Financiers (AMF), chargée de la protection de l'épargne investie...
-
Consentement des mineurs (RGPD)
Le consentement des mineurs, encadré par l'article 8 du RGPD, fixe un régime particulier applicable lorsque le traitement de données personnelles est fondé sur le consentement dans le cadre de...
-
Consentement et choix du sujet PII (ISO 27018)
Le consentement et le choix du sujet PII, principe central de la norme ISO 27018 relative à la protection des données à caractère personnel dans les services cloud publics, impose aux fournisseurs de...
-
Consentement Explicite RGPD
Le consentement est l'une des six bases légales permettant de fonder un traitement de données à caractère personnel au titre du RGPD (article 6 §1 a). Il se définit comme toute manifestation de...
-
Consentement RGPD Valide Conditions
Le consentement est l'une des six bases légales du traitement des données personnelles prévues par le RGPD (article 6.1a). Pour être valide au sens du RGPD, le consentement doit remplir simultanément...
-
Constat d'audit
Le constat d'audit, ou finding, est le résultat de la comparaison entre la preuve d'audit collectée par l'auditeur et les critères d'audit retenus pour la mission, aboutissant à trois qualifications...
-
Contexte de l'organisme (ISO 27001)
Le contexte de l'organisme, exigence posée par la clause 4 de la norme ISO 27001, impose à toute organisation mettant en place un système de management de la sécurité de l'information de déterminer...
-
Continuité d'Activité NIS2
La continuité d'activité est l'une des mesures de gestion des risques cybersécurité imposées à l'article 21 §2 c) de la directive NIS2. Elle englobe la gestion des sauvegardes, la restauration après...
-
Contrat de Niveau de Service SLA Cybersécurité
Les accords de niveau de service (SLA — Service Level Agreements) en cybersécurité définissent les engagements contractuels de disponibilité, de performance et de sécurité que les fournisseurs de...
-
Contrat Niveau de Service Cybersécurité SLA
Un Service Level Agreement (SLA) cybersécurité, ou Accord de Niveau de Service dédié à la cybersécurité, est un contrat ou une section de contrat définissant les engagements mesurables d'un...
-
Contrôle Accès Bases de Données DAM
Le contrôle des accès aux bases de données et le Database Activity Monitoring (DAM) constituent un ensemble de mesures techniques et organisationnelles permettant de sécuriser les bases de données —...
-
Contrôle d'Accès Physique
Le contrôle d'accès physique est l'ensemble des mesures de sécurité visant à protéger les locaux, les équipements et les ressources physiques contenant des systèmes d'information ou des données...
-
Contrôles ISO 27002 2022
La norme ISO/IEC 27002:2022 (Sécurité de l'information, cybersécurité et protection de la vie privée — Mesures de sécurité de l'information) constitue le référentiel de bonnes pratiques pour la mise...
-
Contrôles liés aux personnes (ISO 27002)
Les contrôles liés aux personnes constituent l'un des quatre thèmes structurant la norme ISO 27002 dans sa version 2022, regroupant l'ensemble des mesures de sécurité centrées sur le facteur humain...
-
Contrôles organisationnels (ISO 27002)
Les contrôles organisationnels constituent l'un des quatre thèmes structurant les mesures de sécurité décrites par la norme ISO 27002 dans sa version 2022, regroupant l'ensemble des contrôles...
-
Contrôles physiques (ISO 27002)
Les contrôles physiques constituent l'un des quatre thèmes structurant la norme ISO 27002 dans sa version 2022, regroupant l'ensemble des mesures de sécurité visant à protéger les locaux, les...
-
Contrôles technologiques (ISO 27002)
Les contrôles technologiques constituent l'un des quatre thèmes structurant la norme ISO 27002 dans sa version 2022, regroupant l'ensemble des mesures de sécurité de nature technique mises en œuvre...
-
Coopération UE NIS2
La coopération entre États membres en matière de cybersécurité est un pilier central de la directive NIS2, qui crée plusieurs mécanismes institutionnels pour faciliter cette coopération...
-
Coordinateur de divulgation des vulnérabilités (NIS2)
Le coordinateur de divulgation des vulnérabilités est l'entité désignée par chaque État membre, conformément à la directive NIS2, pour jouer le rôle d'intermédiaire de confiance dans le processus de...
-
Coresponsabilité du traitement (RGPD)
La coresponsabilité du traitement, prévue par l'article 26 du RGPD, s'applique lorsque deux ou plusieurs responsables de traitement déterminent conjointement les finalités et les moyens d'un même...
-
COSO (Internal Control Framework)
Le COSO, Committee of Sponsoring Organizations of the Treadway Commission, désigne à la fois l'organisation à l'origine du référentiel de contrôle interne le plus largement utilisé au monde et le nom...
-
COSSI (centre opérationnel de la sécurité des systèmes d'information)
Le COSSI, centre opérationnel de la sécurité des systèmes d'information, est l'entité opérationnelle de l'ANSSI chargée de la veille, de la détection et de la coordination de la réponse aux incidents...
-
Critères Communs (certification CC)
Les Critères Communs, ou Common Criteria, constituent une norme internationale de certification de la sécurité des produits informatiques, reconnue par un accord de reconnaissance mutuelle regroupant...
-
Critères Communs (ISO 15408)
Les Critères Communs (Common Criteria, formalisés sous la norme internationale ISO/IEC 15408) constituent un référentiel d'évaluation de la sécurité des produits informatiques, permettant de...
-
Critères d'acceptation du risque (ISO 27005)
Les critères d'acceptation du risque, notion centrale de la méthodologie de gestion des risques décrite par la norme ISO 27005, désignent les seuils et conditions préalablement définis par une...
-
Critères d'audit
Les critères d'audit désignent l'ensemble des exigences de référence auxquelles est comparée la preuve d'audit collectée par l'auditeur, permettant de déterminer si l'organisation auditée respecte ou...
-
Critical ICT Third-Party Providers DORA
Les prestataires tiers ICT critiques (Critical ICT Third-Party Providers, CTPP) sont une catégorie spécifique créée par DORA (article 31) pour les fournisseurs de services ICT dont la défaillance ou...
-
CSIRT NIS2
Les CSIRT (Computer Security Incident Response Teams), également appelés CERT (Computer Emergency Response Teams), jouent un rôle central dans l'architecture de cybersécurité définie par la directive...
-
CSPN (certification de sécurité de premier niveau)
La CSPN, certification de sécurité de premier niveau, est un schéma national de certification opéré par l'ANSSI permettant d'évaluer, dans un délai relativement court et à un coût maîtrisé comparé...
-
CSPN Certification
La CSPN, Certification de Sécurité de Premier Niveau, est un schéma d'évaluation français délivré par l'ANSSI permettant de qualifier rapidement le niveau de résistance d'un produit de sécurité face...
-
Culture du risque
La culture du risque désigne l'ensemble des valeurs, attitudes et comportements partagés au sein d'une organisation vis-à-vis de la prise de risque, de sa gestion et de son signalement, dimension...
-
Cyber Assurance Paramètres et Souscription
L'assurance cyber (cyber insurance ou cybersecurity insurance) est une couverture d'assurance protégeant les organisations contre les conséquences financières des incidents cyber : coûts de réponse...
-
Cyber Insurance
La cyber-assurance (Cyber Insurance), également appelée assurance cyber ou assurance risques numériques, est une forme d'assurance spécialisée couvrant les pertes financières et les responsabilités...
-
Cyber Insurance — Assurance Cyber (Assurance risques cyber)
L'assurance cyber, ou cyber insurance, est une police d'assurance couvrant les pertes financières résultant d'un incident de cybersécurité, incluant typiquement les coûts de réponse à incident et...
-
Cyber Resilience Act CRA Produits Numériques
Le Cyber Resilience Act (CRA, Règlement UE 2024/2847) est la réglementation européenne imposant des exigences de cybersécurité aux produits numériques contenant des éléments numériques (matériels...
-
Cyber-resilience testing (DORA)
Le cyber-resilience testing, ou test de cyber-résilience, désigne l'ensemble des exercices que le règlement DORA impose aux entités financières pour évaluer concrètement leur capacité à résister à...
-
Cycle de certification
Le cycle de certification désigne la période, généralement fixée à trois ans pour les certifications de systèmes de management comme l'ISO 27001 ou l'ISO 22301, durant laquelle un certificat délivré...
-
Cycle de vie du produit numérique (CRA)
Le cycle de vie du produit numérique, au sens du Cyber Resilience Act, désigne l'ensemble des phases traversées par un produit comportant des éléments numériques, de sa conception initiale jusqu'à sa...
-
Cycle de vie du système d'IA (ISO 42001)
Le cycle de vie du système d'IA, notion structurante de la norme ISO 42001, désigne l'ensemble des phases traversées par un système d'intelligence artificielle, de sa conception initiale, incluant la...
-
Data Loss Prevention DLP
La Data Loss Prevention (DLP — Prévention des Fuites de Données) est l'ensemble des technologies, processus et politiques permettant de détecter et de prévenir les transferts non autorisés de données...
-
Décision d'Adéquation RGPD
Une décision d'adéquation est un acte adopté par la Commission européenne en vertu de l'article 45 du RGPD, par lequel elle constate qu'un pays tiers, un territoire, un ou plusieurs secteurs...
-
Décision individuelle automatisée (RGPD)
La décision individuelle automatisée, encadrée par l'article 22 du RGPD, désigne une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets...
-
Déclaration d'Applicabilité (SoA)
La Déclaration d'Applicabilité, ou SoA (Statement of Applicability), est un document obligatoire dans le cadre d'une certification ISO 27001, listant l'intégralité des contrôles de sécurité de...
-
Déclaration d'Applicabilité ISO 27001
La Déclaration d'Applicabilité (DA, Statement of Applicability ou SoA en anglais) est l'un des documents les plus importants d'un Système de Management de la Sécurité de l'Information (SMSI) certifié...
-
Déclaration de conformité UE (CRA)
La déclaration de conformité UE, dans le cadre du Cyber Resilience Act, est le document par lequel le fabricant d'un produit comportant des éléments numériques atteste, sous sa propre responsabilité...
-
Délai de notification d'incident TIC (DORA)
Le délai de notification d'incident TIC désigne, dans le règlement DORA, le calendrier précis que doit respecter une entité financière pour informer son autorité compétente d'un incident majeur...
-
Délai de Notification NIS2
Les délais de notification des incidents de sécurité constituent l'une des obligations les plus opérationnelles et contraignantes de la Directive NIS2 (article 23). NIS2 impose un système de...
-
Délégation de pouvoir en matière de sécurité
La délégation de pouvoir en matière de sécurité désigne l'acte formalisé par lequel un dirigeant transfère à un collaborateur désigné, généralement le responsable de la sécurité des systèmes...
-
Délégué à la Protection des Données (DPO)
Le Délégué à la Protection des Données (DPO, Data Protection Officer) est une fonction obligatoire instaurée par le RGPD, désignée par certaines organisations selon des critères précis définis par le...
-
Délégué à la protection des données mutualisé
Le délégué à la protection des données mutualisé désigne un DPO exerçant sa fonction pour le compte de plusieurs organisations distinctes, une possibilité explicitement prévue par l'article 37 du...
-
Déployeur de système d'IA (AI Act)
Le déployeur de système d'IA, au sens du règlement européen sur l'intelligence artificielle, désigne toute personne physique ou morale, autorité publique, agence ou autre organisme utilisant, sous sa...
-
Dérogations pour situations particulières (RGPD)
Les dérogations pour situations particulières, prévues par l'article 49 du RGPD, constituent un ensemble d'exceptions permettant de réaliser un transfert de données vers un pays tiers en l'absence de...
-
Directive CSRD Reporting Extra-Financier
La directive CSRD (Corporate Sustainability Reporting Directive, Directive 2022/2464/UE) est la réglementation européenne sur le reporting extra-financier des entreprises, qui remplace et étend...
-
Directive HDS Hébergement Données de Santé
L'Hébergement de Données de Santé (HDS) est un cadre réglementaire français imposant des exigences de sécurité renforcées pour les hébergeurs de données de santé à caractère personnel. Encadré par le...
-
Directive nationale de sécurité (DNS) sectorielle
La directive nationale de sécurité, DNS, est le document réglementaire élaboré par le ministre coordonnateur d'un secteur d'activité d'importance vitale, en concertation avec les opérateurs concernés...
-
Directive NIS2 Transposition France
La Directive NIS2 (Directive 2022/2555 du Parlement Européen et du Conseil du 14 décembre 2022) a été transposée en droit français par la loi n°2024-449 du 21 mai 2024 relative à la sécurité des...
-
Directive REC résilience des entités critiques
La directive REC, sur la résilience des entités critiques, est le texte européen adopté en parallèle de NIS2 pour couvrir la protection physique et opérationnelle des infrastructures critiques, en...
-
Doctrine technique de l'ANSSI
La doctrine technique de l'ANSSI désigne l'ensemble cohérent des positions, recommandations et guides méthodologiques publiés par l'agence pour orienter les pratiques de cybersécurité en France, tant...
-
Documentation technique IA (AI Act)
La documentation technique IA est l'ensemble des informations que le fournisseur d'un système d'IA à haut risque doit établir avant sa mise sur le marché, conformément au règlement européen sur...
-
Données Sensibles RGPD
Les données sensibles, également appelées « catégories particulières de données à caractère personnel », sont définies à l'article 9 du RGPD comme méritant une protection renforcée en raison des...
-
DORA (Digital Operational Resilience Act)
DORA, le Digital Operational Resilience Act, est un règlement européen entré en application en janvier 2025, qui impose au secteur financier de l'Union européenne, banques, compagnies d'assurance...
-
DORA Article 10
L'Article 10 du règlement DORA (Digital Operational Resilience Act, applicable depuis janvier 2025 dans l'Union européenne) impose aux entités financières la mise en place de capacités de détection...
-
DORA Article 11
L'Article 11 du règlement européen DORA fixe les exigences de continuité des activités liées aux technologies de l'information et de la communication pour les entités financières soumises au texte...
-
DORA Article 9
L'article 9 du règlement DORA (Digital Operational Resilience Act, règlement UE 2022/2554, applicable depuis le 17 janvier 2025) impose aux entités financières de mettre en œuvre des mécanismes de...
-
DORA ICT Third-Party Risk
Le DORA ICT Third-Party Risk désigne l'ensemble des exigences du règlement européen DORA (chapitre V, articles 28 à 44) encadrant la gestion des risques liés aux prestataires tiers de services TIC...
-
DORA TIBER-EU
DORA TIBER-EU désigne l'application du cadre TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) dans le contexte du règlement européen DORA (Digital Operational Resilience Act), imposant aux...
-
DPA (Data Processing Agreement)
Le DPA, pour Data Processing Agreement, est l'accord de traitement des données personnelles conclu entre un responsable de traitement et un sous-traitant, constituant la traduction contractuelle des...
-
DPIA (Analyse d'Impact RGPD)
La DPIA, Data Protection Impact Assessment ou Analyse d'Impact relative à la Protection des Données (AIPD en français), est une obligation légale explicitement définie par l'article 35 du RGPD...
-
DPIA / PIA RGPD (Analyse d'Impact relative à la Protection des Données)
L'Analyse d'Impact relative à la Protection des Données (AIPD), également connue sous l'acronyme anglais DPIA (Data Protection Impact Assessment) ou PIA (Privacy Impact Assessment), est une...
-
DPO Délégué à la Protection des Données
Le Délégué à la Protection des Données (DPO, Data Protection Officer) est une fonction créée par le RGPD (articles 37 à 39). Il joue un rôle central dans la gouvernance de la protection des données...
-
Droit à l'Effacement RGPD
Le droit à l'effacement, consacré à l'article 17 du RGPD et communément appelé « droit à l'oubli », permet à toute personne concernée d'obtenir du responsable de traitement l'effacement de ses...
-
Droit à la limitation du traitement (RGPD)
Le droit à la limitation du traitement, prévu par l'article 18 du RGPD, permet à une personne concernée d'obtenir du responsable de traitement le gel temporaire de l'exploitation de ses données...
-
Droit à la Portabilité des Données
Le droit à la portabilité des données, prévu à l'article 20 du RGPD, permet aux personnes concernées de recevoir les données à caractère personnel les concernant dans un format structuré, couramment...
-
Droit d'Accès RGPD
Le droit d'accès, prévu à l'article 15 du RGPD, permet à toute personne concernée d'obtenir la confirmation qu'un responsable de traitement traite ou non des données à caractère personnel la...
-
Droit d'audit du client cloud (ISO 27018)
Le droit d'audit du client cloud, disposition prévue par la norme ISO 27018, encadre les modalités selon lesquelles un client d'un service cloud public peut exercer, directement ou via un tiers...
-
Droit d'introduire une réclamation (RGPD)
Le droit d'introduire une réclamation, garanti par l'article 77 du RGPD, permet à toute personne concernée qui estime qu'un traitement de données à caractère personnel la concernant viole le...
-
Droit d'Opposition RGPD
Le droit d'opposition, consacré à l'article 21 du RGPD, permet aux personnes concernées de s'opposer à tout moment, pour des raisons tenant à leur situation particulière, au traitement de leurs...
-
Droit de Rectification RGPD
Le droit de rectification, prévu à l'article 16 du RGPD, permet à toute personne concernée d'obtenir du responsable de traitement, dans les meilleurs délais, la rectification des données à caractère...
-
Droit de résiliation pour manquement de sécurité
Le droit de résiliation pour manquement de sécurité est une clause contractuelle permettant à une organisation cliente de mettre fin de manière anticipée à un contrat conclu avec un fournisseur ou...
-
Droits d'Auteur Propriété Industrielle Conformité
La conformité en matière de droits d'auteur et de propriété industrielle (PI) couvre l'ensemble des obligations légales relatives à la création, l'utilisation, la protection, et la transmission des...
-
Droits des Personnes RGPD
Le RGPD reconnaît aux personnes physiques (les personnes concernées) un ensemble de droits fondamentaux sur leurs données personnelles, permettant à chaque individu de contrôler la façon dont ses...
-
Due Diligence Cybersécurité Fusions Acquisitions
La due diligence cybersécurité dans le cadre des fusions et acquisitions (M&A — Mergers and Acquisitions) est le processus d'évaluation des risques de sécurité informatique d'une entreprise cible...
-
Due diligence fournisseur
La due diligence fournisseur désigne le processus d'évaluation approfondie qu'une organisation conduit avant de contractualiser avec un prestataire ou un fournisseur, en particulier lorsque celui-ci...
-
Durée de conservation des données personnelles
La durée de conservation des données personnelles est la période pendant laquelle un responsable de traitement conserve des données sous une forme permettant l'identification des personnes...
-
EBIOS Risk Manager
EBIOS Risk Manager (EBIOS RM) est la méthodologie française de référence d'analyse de risques en cybersécurité, développée et maintenue par l'ANSSI en collaboration avec le Club EBIOS, succédant aux...
-
EBIOS RM
EBIOS Risk Manager est la méthode française d'analyse et de gestion des risques cyber, développée et maintenue par l'ANSSI, structurant l'évaluation du risque en cinq ateliers successifs. Le premier...
-
Échantillonnage d'audit
L'échantillonnage d'audit désigne la méthode par laquelle un auditeur sélectionne un sous-ensemble représentatif d'éléments à examiner, parmi une population trop volumineuse pour être vérifiée de...
-
Échelle de vraisemblance et de gravité (ISO 27005)
L'échelle de vraisemblance et de gravité est l'outil méthodologique utilisé dans le cadre de l'appréciation des risques de sécurité de l'information, conformément aux principes de la norme ISO 27005...
-
eIDAS Identité Numérique Européenne
Le règlement eIDAS (Electronic IDentification, Authentication and trust Services), Règlement UE n°910/2014, définit le cadre légal européen pour l'identification électronique et les services de...
-
ENISA Agence Cybersécurité UE
L'ENISA (European Union Agency for Cybersecurity, Agence de l'Union Européenne pour la Cybersécurité) est l'agence officielle de l'UE chargée d'atteindre un niveau élevé commun de cybersécurité dans...
-
Enregistrement NIS2
L'enregistrement (ou enrôlement) auprès de l'autorité nationale compétente est l'une des premières obligations concrètes que NIS2 impose aux entités soumises à la directive. En France, cela se...
-
Entité Essentielle NIS2
Les entités essentielles sont l'une des deux catégories d'opérateurs soumis à la directive NIS2 (Directive 2022/2555 du 14 décembre 2022, entrée en vigueur le 16 janvier 2023 avec transposition...
-
Entité Importante NIS2
Les entités importantes constituent la seconde catégorie d'opérateurs soumis à la directive NIS2 (Directive 2022/2555). Par opposition aux entités essentielles, les entités importantes sont soumises...
-
Espace européen de données
Un espace européen de données désigne une infrastructure de partage sectorielle, développée dans le cadre de la stratégie européenne pour les données, permettant à des acteurs d'un même domaine...
-
Évaluation continue des tiers
L'évaluation continue des tiers désigne l'évolution des pratiques de gestion des risques liés aux fournisseurs, passant d'une évaluation ponctuelle réalisée uniquement au moment de la...
-
Évaluation d'impact du système d'IA (ISO 42001)
L'évaluation d'impact du système d'IA, exigence de la norme ISO 42001, désigne le processus documenté par lequel une organisation analyse les conséquences potentielles, positives comme négatives...
-
Évaluation de la conformité IA (AI Act)
L'évaluation de la conformité IA est la procédure que doit conduire le fournisseur d'un système d'IA à haut risque, en application du règlement européen sur l'intelligence artificielle, avant la mise...
-
Evaluation de la Maturité Cyber CMMI
L'évaluation de la maturité cyber (Cybersecurity Maturity Assessment) est un processus d'analyse systématique du niveau de maturité des pratiques de sécurité d'une organisation, permettant de...
-
Évaluation de Maturité Cybersécurité
L'évaluation de maturité en cybersécurité (Cybersecurity Maturity Assessment) est une évaluation structurée permettant à une organisation de mesurer objectivement son niveau actuel de maturité en...
-
Evaluation Risques Fournisseurs TPRM
Le Third-Party Risk Management (TPRM — Gestion des Risques Tiers) est le processus structuré d'identification, d'évaluation, de surveillance et de mitigation des risques cybersécurité et de...
-
Exactitude des données (RGPD)
L'exactitude des données est l'un des principes fondamentaux posés par l'article 5 du RGPD, selon lequel les données à caractère personnel doivent être exactes et, si nécessaire, tenues à jour, le...
-
Exercice de simulation de crise cyber
L'exercice de simulation de crise cyber est un dispositif d'entraînement organisé permettant à une organisation de tester en conditions proches du réel sa capacité de réponse face à un scénario de...
-
Exercice Simulation Incident Tabletop
Les exercices de simulation d'incident cybersécurité (tabletop exercises, exercices sur table, ou wargames cyber) sont des exercices planifiés permettant aux équipes de tester leurs procédures...
-
Exigences Cryptographiques NIS2
NIS2 (article 21 §2 h) impose aux entités essentielles et importantes de mettre en œuvre des politiques et des procédures relatives à l'utilisation de la cryptographie et, le cas échéant, du...
-
Extension du SMSI à la vie privée (PIMS, ISO 27701)
L'extension du système de management de la sécurité de l'information à la vie privée, formalisée par la norme ISO 27701 sous l'acronyme PIMS pour privacy information management system, désigne...
-
Familles de contrôles NIST 800-53
Les familles de contrôles NIST 800-53 désignent les vingt catégories thématiques selon lesquelles la publication spéciale 800-53 du National Institute of Standards and Technology organise son...
-
FedRAMP
FedRAMP (Federal Risk and Authorization Management Program) est un programme fédéral américain établissant une méthodologie standardisée d'évaluation de sécurité, d'autorisation et de surveillance...
-
Feuille de route de reprise (runbook)
La feuille de route de reprise, ou runbook, est un document opérationnel très détaillé décrivant, sous forme de procédures pas à pas et directement exécutables, les actions techniques précises à...
-
FIPS 140-2/140-3
FIPS 140-2 et son successeur FIPS 140-3 (Federal Information Processing Standard) sont des normes américaines publiées par le NIST définissant les exigences de sécurité applicables aux modules...
-
FISMA (Federal Information Security Management Act)
Le FISMA, Federal Information Security Management Act, est la loi fédérale américaine imposant à l'ensemble des agences gouvernementales des États-Unis, ainsi qu'à leurs sous-traitants opérant des...
-
Fonction de conformité (compliance)
La fonction de conformité, ou compliance, désigne l'organisation interne dédiée à identifier, évaluer et gérer le risque de non-respect des lois, règlements, normes professionnelles et codes de...
-
Fonctions du NIST CSF
Les fonctions du NIST CSF désignent les six grandes catégories d'activités structurant le cadre de cybersécurité du National Institute of Standards and Technology américain dans sa version 2.0...
-
Formation à la cybersécurité des dirigeants (NIS2)
La formation à la cybersécurité des dirigeants est une obligation introduite par la directive NIS2 pour les membres de l'organe de direction des entités essentielles et importantes. Elle vise à leur...
-
Forum de surveillance conjoint (DORA)
Le forum de surveillance conjoint est l'instance de coordination prévue par le règlement DORA pour assurer la cohérence de la supervision directe exercée sur les prestataires tiers de services TIC...
-
Fournisseur de système d'IA (AI Act)
Le fournisseur de système d'IA, au sens du règlement européen sur l'intelligence artificielle, désigne toute personne physique ou morale, autorité publique, agence ou autre organisme qui développe un...
-
Gestion de crise cyber
La gestion de crise cyber désigne l'ensemble des dispositifs, procédures et compétences qu'une organisation mobilise pour piloter sa réponse globale face à un incident de cybersécurité d'une ampleur...
-
Gestion de la Configuration et des Changements
La gestion de la configuration (Configuration Management) et la gestion des changements (Change Management) sont deux processus ITSM interdépendants essentiels à la sécurité des systèmes...
-
Gestion des actifs informationnels (ISO 27001)
La gestion des actifs informationnels, domaine de contrôle central de la norme ISO 27002 et prérequis structurant pour la mise en œuvre d'un système de management de la sécurité de l'information...
-
Gestion des Correctifs Patch Management
La gestion des correctifs (Patch Management) est le processus structuré permettant à une organisation d'identifier, d'acquérir, de tester, d'approuver et de déployer les mises à jour logicielles...
-
Gestion des Identités et des Accès IAM
La Gestion des Identités et des Accès (IAM, Identity and Access Management) est l'ensemble des processus, politiques et technologies permettant de gérer de manière sécurisée les identités numériques...
-
Gestion des Identités IAM Fédération
La Gestion des Identités et des Accès (IAM — Identity and Access Management) est l'ensemble des processus, politiques et technologies permettant de s'assurer que les bonnes personnes ont accès aux...
-
Gestion des Incidents de Sécurité
La gestion des incidents de sécurité (Incident Response Management) est le processus structuré permettant à une organisation de détecter, analyser, contenir, éradiquer, récupérer et tirer des...
-
Gestion des Incidents NIS2
La gestion des incidents est l'une des mesures de sécurité obligatoires imposées par l'article 21 de la directive NIS2 aux entités essentielles et importantes. Elle couvre l'ensemble des processus...
-
Gestion des Vulnérabilités CVE
La gestion des vulnérabilités (Vulnerability Management) est le processus continu d'identification, d'évaluation, de priorisation, de remédiation et de vérification des vulnérabilités dans les...
-
Gestion du cycle de vie des fournisseurs
La gestion du cycle de vie des fournisseurs désigne l'approche structurée par laquelle une organisation encadre l'ensemble des étapes de sa relation avec un tiers, depuis la phase de sélection et de...
-
GIP ACYMA (Cybermalveillance.gouv.fr)
Le GIP ACYMA, groupement d'intérêt public pour l'action contre la cybermalveillance, est l'organisme public français à l'origine du dispositif Cybermalveillance.gouv.fr, destiné à assister les...
-
GLBA (Gramm-Leach-Bliley Act)
Le GLBA, Gramm-Leach-Bliley Act, est une loi fédérale américaine imposant aux institutions financières, entendues au sens large incluant les banques, les compagnies d'assurance, les sociétés de...
-
Gouvernance Data RGPD Qualité Donnees
La gouvernance des données (Data Governance) est l'ensemble des politiques, processus, standards et responsabilités organisationnelles définissant comment les données sont collectées, stockées...
-
Gouvernance des données
La gouvernance des données désigne le cadre organisationnel qu'une entreprise met en place pour définir la manière dont ses données sont collectées, stockées, utilisées, protégées et supprimées tout...
-
GRC (Gouvernance Risques et Conformité)
Le GRC, Governance, Risk and Compliance ou Gouvernance, Risques et Conformité, est un cadre intégré coordonnant trois dimensions historiquement traitées séparément au sein des organisations : la...
-
Guichet unique (NIS2)
Le guichet unique, dans le cadre de la directive NIS2, désigne le dispositif centralisé mis en place par chaque État membre pour simplifier les démarches administratives des entités essentielles et...
-
Guichet unique (RGPD)
Le guichet unique, ou mécanisme de one-stop-shop, est le dispositif prévu par le RGPD pour simplifier la supervision des traitements transfrontaliers de données à caractère personnel réalisés par un...
-
Habilitation secret défense
L'habilitation secret défense est la procédure administrative française permettant à une personne physique d'accéder à des informations ou supports classifiés au titre du secret de la défense...
-
HDS (Hébergeur Données de Santé)
La certification HDS (Hébergeur de Données de Santé) est une obligation réglementaire française encadrant tout organisme hébergeant des données de santé à caractère personnel recueillies à l'occasion...
-
Hébergeur infogérant de données de santé (HDS)
L'hébergeur infogérant de données de santé désigne, dans le cadre du référentiel de certification HDS français, la catégorie d'activité couvrant les prestataires assurant l'administration...
-
HIPAA Breach Notification Rule
La HIPAA Breach Notification Rule est le volet du Health Insurance Portability and Accountability Act américain imposant aux entités couvertes et à leurs partenaires commerciaux de notifier toute...
-
HIPAA Privacy Rule
La HIPAA Privacy Rule est le volet du Health Insurance Portability and Accountability Act américain fixant les règles encadrant l'usage et la divulgation des informations de santé protégées...
-
HIPAA Security Rule
La Security Rule de la loi américaine HIPAA (Health Insurance Portability and Accountability Act) définit les exigences de sécurité applicables aux informations de santé protégées électroniques...
-
HITRUST CSF
Le HITRUST CSF, Common Security Framework, est un référentiel de sécurité et de conformité américain développé initialement pour le secteur de la santé, mais désormais utilisé plus largement par des...
-
Homologation de Sécurité ANSSI
L'homologation de sécurité est une démarche propre au contexte français de la cybersécurité de l'État, formalisée dans le Référentiel Général de Sécurité (RGS) et dans la Politique de Sécurité des...
-
Horodatage électronique qualifié (eIDAS)
L'horodatage électronique qualifié, encadré par le règlement eIDAS, est un service de confiance permettant d'attester, de manière opposable juridiquement, qu'une donnée électronique existait à une...
-
ICT Risk Management DORA
La gestion des risques liés aux technologies de l'information et de la communication (ICT Risk Management) est le pilier central du règlement DORA (Digital Operational Resilience Act, Règlement UE...
-
ICT Third-Party Risk DORA
La gestion des risques liés aux prestataires tiers ICT est l'un des piliers les plus innovants et les plus contraignants du règlement DORA (articles 28 à 44). DORA reconnaît que la concentration...
-
Impartialité de l'auditeur
L'impartialité de l'auditeur désigne l'exigence fondamentale, posée notamment par la norme ISO 19011 et par les référentiels d'accréditation applicables aux organismes certificateurs comme la norme...
-
Incident majeur lié aux TIC (DORA)
Un incident majeur lié aux TIC, au sens du règlement DORA, est un événement affectant la sécurité des réseaux et systèmes d'information d'une entité financière dont l'impact, évalué selon des...
-
Indicateur clé de performance sécurité (KPI)
L'indicateur clé de performance sécurité, désigné par l'acronyme anglais KPI pour key performance indicator, est une mesure quantitative permettant de suivre dans le temps l'efficacité et la maturité...
-
Indicateur clé de risque (KRI)
L'indicateur clé de risque, désigné par l'acronyme anglais KRI pour key risk indicator, est une mesure quantitative choisie pour signaler, en amont de sa matérialisation effective, une dégradation ou...
-
Indicateurs Compromission IOC Threat Intel
Les Indicateurs de Compromission (IOC — Indicators of Compromise) sont des artefacts forensiques et des données techniques observées dans un système ou un réseau qui indiquent une intrusion, une...
-
Informations documentées (ISO 27001)
Les informations documentées, notion transversale de la norme ISO 27001 précisée par la clause 7.5, désignent l'ensemble des documents et enregistrements que l'organisation doit créer, tenir à jour...
-
Ingénierie Sociale Phishing Formation
L'ingénierie sociale (social engineering) désigne l'ensemble des techniques de manipulation psychologique utilisées par les attaquants pour tromper les personnes et les amener à effectuer des actions...
-
Injonction de mise en conformité
L'injonction de mise en conformité est la décision par laquelle une autorité de contrôle ou de régulation ordonne formellement à une organisation de cesser un manquement identifié à ses obligations...
-
Instruction interministérielle 901 (II 901)
L'instruction interministérielle 901, connue sous l'abréviation II 901, est un texte de référence français fixant les recommandations pour la protection des systèmes d'information sensibles...
-
Intégrité et confidentialité (RGPD)
L'intégrité et la confidentialité constituent l'un des six principes relatifs au traitement des données à caractère personnel énoncés à l'article 5 du RGPD, exigeant que les données soient traitées...
-
Intérêt Légitime RGPD
L'intérêt légitime constitue l'une des six bases légales du RGPD (article 6 §1 f). Il permet à un responsable de traitement de fonder un traitement de données personnelles sur ses propres intérêts ou...
-
ISAE 3000
L'ISAE 3000, International Standard on Assurance Engagements 3000, est la norme internationale générale d'audit publiée par l'International Auditing and Assurance Standards Board, encadrant les...
-
ISAE 3402 (rapport d'assurance sur les contrôles)
L'ISAE 3402, International Standard on Assurance Engagements 3402, est une norme internationale d'audit publiée par l'International Auditing and Assurance Standards Board, jouant un rôle équivalent à...
-
ISMS Scope ISO 27001
Le périmètre du SMSI (ISMS Scope en anglais), défini à la clause 4.3 de la norme ISO 27001:2022, est l'une des décisions stratégiques les plus importantes lors de la mise en place d'un Système de...
-
ISMS/SMSI (Information Security Management System)
Un ISMS, Information Security Management System, ou SMSI, Système de Management de la Sécurité de l'Information en français, est un cadre de gouvernance structuré qui définit les politiques...
-
ISO 19011 (lignes directrices pour l'audit)
La norme ISO 19011 fournit des lignes directrices générales pour l'audit des systèmes de management, applicables de manière transversale à l'ensemble des normes de ce type, qu'il s'agisse de la...
-
ISO 22301 Business Continuity
La norme ISO 22301 définit les exigences pour établir, mettre en œuvre, maintenir et améliorer un système de management de la continuité d'activité au sein d'une organisation, structurant la capacité...
-
ISO 27001
ISO 27001 est la norme internationale de référence pour le management de la sécurité de l'information, définissant les exigences permettant d'établir, de mettre en œuvre, de maintenir et d'améliorer...
-
ISO 27002 Controles Securite 93 Mesures 2022
La norme ISO/IEC 27002:2022 (troisième édition) est le code de bonnes pratiques pour les contrôles de sécurité de l'information. Elle fournit des lignes directrices pour la sélection, la mise en...
-
ISO 27002 Controls
ISO 27002 est la norme internationale qui détaille le catalogue des mesures de sécurité, ou contrôles, servant de guide pratique de mise en œuvre des exigences de l'Annexe A de la norme ISO 27001...
-
ISO 27003 Implementation
L'ISO 27003 est une norme internationale fournissant des lignes directrices pratiques pour l'implémentation d'un Système de Management de la Sécurité de l'Information (SMSI) conforme aux exigences de...
-
ISO 27004 Monitoring
L'ISO 27004 est une norme internationale fournissant des lignes directrices méthodologiques pour mesurer, surveiller et évaluer objectivement les performances effectives d'un Système de Management de...
-
ISO 27005 — Gestion des risques de sécurité de l'information
La norme ISO/IEC 27005, dans sa version révisée de 2022, fournit des lignes directrices méthodologiques pour la gestion des risques de sécurité de l'information, conçues spécifiquement en support à...
-
ISO 27005 (Gestion des Risques SI)
L'ISO 27005 est une norme internationale fournissant un cadre méthodologique dédié à la gestion des risques de sécurité de l'information, conçue en complément direct de l'ISO 27001 dont elle détaille...
-
ISO 27005 Gestion des Risques
L'ISO 27005 est la norme internationale dédiée à la gestion des risques de sécurité de l'information, conçue comme complément opérationnel à l'ISO 27001. La version en vigueur est ISO 27005:2022...
-
ISO 27006 Certification Bodies
L'ISO 27006 est une norme internationale définissant les exigences que doivent satisfaire les organismes d'audit et de certification habilités à délivrer des certifications ISO 27001 aux...
-
ISO 27007 Audit Guidelines
La norme ISO/IEC 27007 fournit les lignes directrices méthodologiques pour l'audit des systèmes de management de la sécurité de l'information (SMSI) conformes à ISO 27001, s'appuyant sur les...
-
ISO 27017 Cloud Security
ISO 27017 est une norme internationale de bonnes pratiques dédiée à la sécurité des services cloud, publiée en complément d'ISO 27002 dont elle reprend la structure en l'enrichissant de...
-
ISO 27017 Sécurité Cloud
L'ISO 27017:2015 (Code de pratique pour les contrôles de sécurité de l'information fondés sur l'ISO/IEC 27002 pour les services cloud) est une norme internationale spécifiquement dédiée à la sécurité...
-
ISO 27018 Cloud Privacy
L'ISO 27018 est un code de bonnes pratiques international définissant des mesures de protection spécifiques applicables aux données à caractère personnel (PII, Personally Identifiable Information)...
-
ISO 27018 Protection PII Cloud Public
L'ISO 27018:2019 (Code de bonnes pratiques pour la protection des informations personnelles identifiables (PII) dans l'informatique en nuage public agissant comme sous-traitant PII) est une norme...
-
ISO 27031 Continuité d'Activité SI
L'ISO 27031:2011 (Technologies de l'information — Techniques de sécurité — Lignes directrices pour la préparation des technologies de l'information et des communications pour la continuité...
-
ISO 27032 Cybersecurity
La norme ISO/IEC 27032 fournit des lignes directrices pour la cybersécurité au sens large, en couvrant spécifiquement la sécurité de l'espace numérique interconnecté (le cyberespace), au-delà du seul...
-
ISO 27033 Network Security
La norme ISO/IEC 27033, publiée en plusieurs parties, fournit des lignes directrices détaillées pour la sécurité des réseaux, couvrant la conception, l'implémentation et la gestion opérationnelle de...
-
ISO 27034 Application Security
L'ISO 27034 est une norme internationale multi-parties fournissant des lignes directrices pour intégrer systématiquement la sécurité tout au long du cycle de vie de développement d'une application...
-
ISO 27035 Incident Management
L'ISO 27035 est une norme internationale définissant les principes et le processus structuré de gestion des incidents de sécurité de l'information, applicable à toute organisation souhaitant...
-
ISO 27037 Digital Evidence
La norme ISO/IEC 27037 fournit les lignes directrices internationales pour l'identification, la collecte, l'acquisition et la préservation des preuves numériques, dans le but de garantir leur...
-
ISO 27040 Storage Security
La norme ISO/IEC 27040 fournit des lignes directrices spécifiques pour la sécurité des systèmes de stockage de données, couvrant les technologies de stockage en réseau comme le SAN et le NAS, le...
-
ISO 27050 eDiscovery
La norme ISO/IEC 27050, publiée en plusieurs parties, définit les principes et le vocabulaire de la découverte électronique, dite eDiscovery, processus consistant à identifier, préserver, collecter...
-
ISO 27701 — Management de la protection de la vie privée (PIMS)
ISO/IEC 27701:2019 est une extension de l'ISO 27001 spécifiant les exigences et les lignes directrices pour établir, mettre en oeuvre, maintenir et améliorer un Système de Management de la Protection...
-
ISO 27701 Privacy Information Management
L'ISO 27701:2019 (Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management) est une extension normative de l'ISO 27001 et de l'ISO 27002 spécifiquement...
-
ISO 27701 Protection Données Personnelles PIMS
La norme ISO/IEC 27701:2019 (extension de la vie privée pour ISO 27001 et ISO 27002) définit les exigences et fournit les lignes directrices pour l'établissement, la mise en œuvre, la maintenance et...
-
ISO 31000 Risk Management
L'ISO 31000 est une norme internationale de management du risque publiant des principes, un cadre organisationnel et un processus génériques applicables à tout type de risque, indépendamment du...
-
ISO 42001
L'ISO 42001 est la première norme internationale certifiable dédiée au Système de Management de l'Intelligence Artificielle (SMIA), publiée par l'ISO en décembre 2023. Elle définit un cadre structuré...
-
ITIL Security Management
L'ITIL Security Management est le module du référentiel ITIL (Information Technology Infrastructure Library), cadre de bonnes pratiques de gestion des services informatiques largement adopté par les...
-
Journaux d'Audit et Surveillance des Événements
Les journaux d'audit (logs) et la surveillance des événements de sécurité constituent un contrôle de détection fondamental, permettant de détecter les incidents en temps réel et de reconstituer les...
-
Leadership et engagement (ISO 27001)
Le leadership et l'engagement, exigence posée par la clause 5.1 de la norme ISO 27001, impose que la direction de l'organisation démontre concrètement son implication active dans le système de...
-
LGPD Brazil
La LGPD (Lei Geral de Proteção de Dados Pessoais) est la loi brésilienne de protection des données personnelles, entrée en vigueur en 2020, structurée de manière très largement inspirée du RGPD...
-
Limitation de la conservation (RGPD)
La limitation de la conservation est un principe fondamental du RGPD, énoncé à l'article 5, selon lequel les données à caractère personnel doivent être conservées sous une forme permettant...
-
Limitation de la Finalité
La limitation de la finalité est un principe cardinal du RGPD, inscrit à l'article 5 §1 b). Il impose que les données à caractère personnel soient collectées pour des finalités déterminées...
-
Limitation de la finalité du traitement PII cloud (ISO 27018)
La limitation de la finalité du traitement PII cloud, exigence structurante de la norme ISO 27018, impose au fournisseur d'un service cloud public traitant des données à caractère personnel pour le...
-
Limitation des finalités (RGPD)
La limitation des finalités est un principe cardinal posé par l'article 5 du RGPD, selon lequel les données à caractère personnel doivent être collectées pour des finalités déterminées, explicites et...
-
Loi de Programmation Militaire (LPM)
La Loi de Programmation Militaire (LPM), notamment dans ses dispositions issues de la LPM 2014-2019 (article 22) codifiées au Code de la défense, constitue le socle juridique français imposant des...
-
Loi de programmation militaire (LPM) et cybersécurité
La loi de programmation militaire, LPM, est le texte législatif français qui, au-delà de son objet initial de programmation des moyens des armées, a introduit dès 2013 les premières obligations de...
-
Loi de Programmation Militaire LPM Cybersécurité
La Loi de Programmation Militaire (LPM) française, dans ses volets cybersécurité, est la législation principale définissant le cadre de protection des Opérateurs d'Importance Vitale (OIV) en France....
-
Matrice RACI
La matrice RACI est un outil de gouvernance permettant de clarifier la répartition des responsabilités entre les différents acteurs impliqués dans une activité, un processus ou un projet, en...
-
MBCO (objectif minimal de continuité d'activité)
Le MBCO, minimum business continuity objective, désigne le niveau minimal de service auquel une organisation s'engage à maintenir une activité critique pendant une situation de perturbation, avant un...
-
Mécanisme d'entraide mutuelle transfrontalière (NIS2)
Le mécanisme d'entraide mutuelle transfrontalière, prévu par la directive NIS2, permet à une autorité nationale compétente de solliciter l'assistance d'une autorité homologue d'un autre État membre...
-
Mécanisme d'examen par les pairs (NIS2)
Le mécanisme d'examen par les pairs, prévu par la directive NIS2, permet à des experts désignés par les États membres d'évaluer les stratégies nationales de cybersécurité et l'efficacité des...
-
Mesures de base d'hygiène informatique (NIS2)
Les mesures de base d'hygiène informatique désignent, dans la terminologie de la directive NIS2, le socle minimal de pratiques de cybersécurité que toute entité essentielle ou importante doit mettre...
-
Mesures supplémentaires de transfert (RGPD)
Les mesures supplémentaires de transfert désignent les garanties additionnelles qu'un responsable de traitement doit mettre en œuvre lorsqu'un transfert de données personnelles vers un pays tiers...
-
Méthode EBIOS Risk Manager
La méthode EBIOS Risk Manager, développée et maintenue par l'ANSSI en collaboration avec le Club EBIOS, est une méthodologie française d'appréciation et de traitement des risques de sécurité de...
-
Minimisation des Données
La minimisation des données est l'un des principes fondamentaux du RGPD, énoncé à l'article 5 §1 c). Il impose que les données à caractère personnel collectées soient adéquates, pertinentes et...
-
Mise en demeure
La mise en demeure est l'acte formel par lequel une autorité de contrôle ou de régulation notifie à une organisation un manquement constaté à ses obligations légales ou réglementaires, en lui...
-
MITRE ATTCK
Le framework MITRE ATT&CK, pour Adversarial Tactics, Techniques, and Common Knowledge, est une base de connaissances mondiale et publique répertoriant les comportements réels observés chez des...
-
Modèle d'IA à usage général (GPAI)
Un modèle d'IA à usage général, désigné par l'acronyme anglais GPAI pour general-purpose AI, est un modèle d'intelligence artificielle entraîné sur de grands volumes de données, présentant une...
-
Modèle d'IA à usage général à risque systémique
Un modèle d'IA à usage général à risque systémique désigne, dans la terminologie du règlement européen sur l'intelligence artificielle, une sous-catégorie de modèles d'IA à usage général dont les...
-
Modèle des trois lignes de maîtrise
Le modèle des trois lignes de maîtrise, promu notamment par l'Institute of Internal Auditors et largement adopté dans la gouvernance des risques des grandes organisations, structure la répartition...
-
MTPD (durée maximale d'interruption admissible)
Le MTPD, maximum tolerable period of disruption, également désigné en français par l'acronyme DMIA, durée maximale d'interruption admissible, est le délai au-delà duquel l'interruption d'une activité...
-
NIS 2 (Network and Information Security)
NIS 2, Network and Information Security 2, est une directive européenne (2022/2555) adoptée en décembre 2022, entrée en application dans les États membres à partir d'octobre 2024, qui renforce...
-
NIS2 Article 21
L'article 21 de la directive NIS2 (Network and Information Security 2), adoptée par l'Union européenne en 2022 et transposée dans les législations nationales des États membres, définit les mesures de...
-
NIS2 Article 23
L'Article 23 de la directive NIS2 établit les obligations de notification des incidents significatifs pesant sur les entités essentielles et importantes soumises à la directive européenne...
-
NIS2 CSIRT National
Le NIS2 CSIRT National désigne l'équipe nationale de réponse aux incidents de sécurité informatique (Computer Security Incident Response Team) que chaque État membre de l'Union européenne doit...
-
NIS2 Entités Importantes Essentielles Différences
La directive NIS2 (Directive UE 2022/2555) distingue deux catégories d'entités soumises à ses exigences : les entités essentielles (Essential Entities) et les entités importantes (Important...
-
NIST CSF 2.0
Le NIST Cybersecurity Framework (CSF) version 2.0, publié en février 2024 par le National Institute of Standards and Technology (NIST) américain, est le cadre de référence mondial le plus utilisé...
-
NIST Cybersecurity Framework
Le NIST Cybersecurity Framework (CSF) est un cadre de référence volontaire publié par le National Institute of Standards and Technology américain, conçu pour aider les organisations à gérer et...
-
NIST Cybersecurity Framework (CSF 2.0)
Le NIST Cybersecurity Framework, dans sa version 2.0 publiée en 2024, est un référentiel volontaire américain structurant la gouvernance de la cybersécurité autour de six fonctions : Gouvernance...
-
NIST Framework (Cadre de Cybersécurité NIST)
Le NIST Cybersecurity Framework, ou CSF, est un cadre de référence volontaire développé par le National Institute of Standards and Technology américain, initialement publié en 2014 puis...
-
NIST Privacy Framework
Le NIST Privacy Framework est un cadre de référence volontaire publié par le National Institute of Standards and Technology américain, conçu pour aider les organisations à identifier et gérer les...
-
NIST SP 800-171
La publication spéciale NIST SP 800-171 est un référentiel du National Institute of Standards and Technology fixant les exigences de sécurité applicables à la protection des informations non...
-
NIST SP 800-30 (guide d'évaluation des risques)
La publication spéciale NIST SP 800-30 est le guide méthodologique du National Institute of Standards and Technology américain décrivant un processus structuré pour conduire une évaluation des...
-
NIST SP 800-53
Le NIST SP 800-53 est un catalogue de contrôles de sécurité et de protection de la vie privée publié par le National Institute of Standards and Technology américain, comptant plus d'un millier de...
-
NIST SP 800-53 (Catalogue de contrôles de sécurité fédéraux US)
NIST Special Publication 800-53 est le catalogue de contrôles de sécurité et de protection de la vie privée développé par le National Institute of Standards and Technology américain, destiné à...
-
NIST SP 800-53 Rev 5
Le NIST SP 800-53 Revision 5, publié en septembre 2020 par le National Institute of Standards and Technology, est un catalogue de contrôles de sécurité et de protection de la vie privée destiné...
-
NIST SP 800-88 (effacement sécurisé des supports)
La publication spéciale NIST SP 800-88 est le guide de référence du National Institute of Standards and Technology américain décrivant les méthodes techniques permettant d'assainir de manière fiable...
-
Non-conformité et action corrective (ISO 27001)
La non-conformité et l'action corrective, exigées par la clause 10.1 de la norme ISO 27001, définissent le processus que doit suivre une organisation lorsqu'une non-conformité est identifiée...
-
Non-conformité majeure et mineure (audit)
La distinction entre non-conformité majeure et mineure, utilisée systématiquement dans les audits de certification selon des normes de système de management comme l'ISO 27001 ou l'ISO 22301, permet...
-
Norme ISO 22301 Continuité Activité SMCA
La norme ISO 22301 (Systèmes de Management de la Continuité d'Activité — SMCA) est le standard international définissant les exigences pour établir, implémenter, maintenir et améliorer un système de...
-
Notation de risque fournisseur
La notation de risque fournisseur, ou vendor risk scoring, désigne la méthode par laquelle une organisation attribue à chacun de ses fournisseurs et prestataires un score synthétique reflétant son...
-
Notification à la personne concernée (article 34 RGPD)
La notification à la personne concernée, prévue par l'article 34 du RGPD, est l'obligation qui incombe au responsable de traitement d'informer directement les personnes affectées par une violation de...
-
Notification anticipée d'incident (NIS2)
La notification anticipée d'incident, ou early warning, est la première étape du processus de signalement en trois temps imposé par la directive NIS2 aux entités essentielles et importantes en cas...
-
Notification de Violation de Données
L'obligation de notification des violations de données à caractère personnel est l'une des innovations majeures du RGPD par rapport au cadre juridique antérieur. L'article 33 impose au responsable de...
-
Notification de violation PII par le sous-traitant cloud (ISO 27018)
La notification de violation PII par le sous-traitant cloud, exigence prévue par la norme ISO 27018, impose au fournisseur d'un service cloud public traitant des données à caractère personnel pour le...
-
Notification Violation Données 72h RGPD
La notification d'une violation de données personnelles à l'autorité de contrôle dans les 72 heures est l'une des obligations les plus contraignantes et les plus surveillées du RGPD. Définie à...
-
Objectifs de management de l'IA (ISO 42001)
Les objectifs de management de l'IA, exigence de la norme ISO 42001, désignent les cibles concrètes et mesurables que l'organisation établit aux fonctions et niveaux pertinents de son organisation...
-
Objectifs de sécurité de l'information (ISO 27001)
Les objectifs de sécurité de l'information, exigés par la clause 6.2 de la norme ISO 27001, sont les cibles concrètes et mesurables que l'organisation établit aux fonctions et niveaux pertinents de...
-
Obligation de déclaration ACPR
L'obligation de déclaration ACPR désigne l'ensemble des exigences de notification que l'Autorité de contrôle prudentiel et de résolution impose aux établissements bancaires, aux compagnies...
-
Obligation de déclaration AMF
L'obligation de déclaration AMF désigne les exigences de notification que l'Autorité des marchés financiers impose aux prestataires de services d'investissement, aux sociétés de gestion et aux autres...
-
Obligation de déclaration ARCEP (opérateurs de communications électroniques)
L'obligation de déclaration ARCEP désigne les exigences de notification que l'Autorité de régulation des communications électroniques, des postes et de la distribution de la presse impose aux...
-
Obligation de déclaration d'incident sectoriel (santé, énergie, transport)
L'obligation de déclaration d'incident sectoriel désigne l'ensemble des exigences de notification spécifiques imposées par des régulateurs sectoriels français, en complément du régime général de la...
-
Obligation de vigilance envers les sous-traitants
L'obligation de vigilance envers les sous-traitants désigne le devoir qui incombe à une organisation de s'assurer, tout au long de sa relation contractuelle, que ses sous-traitants et prestataires...
-
Opérateur d'Importance Vitale (OIV)
Un Opérateur d'Importance Vitale (OIV) est, en droit français, une organisation publique ou privée exploitant ou utilisant des installations jugées indispensables à la survie de la nation, dont...
-
Opérateur de Services Essentiels (OSE)
Un Opérateur de Services Essentiels (OSE) est une entité désignée par l'autorité administrative française, initialement au titre de la transposition de la directive européenne NIS1 dans le droit...
-
Organe de direction (NIS2)
L'organe de direction, au sens de la directive NIS2, désigne les dirigeants et instances de gouvernance d'une entité essentielle ou importante, responsables in fine du respect des obligations de...
-
Organisme du secteur public partageant des données (Data Governance Act)
Un organisme du secteur public partageant des données, au sens du règlement européen sur la gouvernance des données, désigne une entité publique qui met à disposition de tiers des données qu'elle...
-
Organisme notifié (AI Act)
Un organisme notifié, dans le cadre du règlement européen sur l'intelligence artificielle, est un organisme d'évaluation de la conformité indépendant, désigné et accrédité par une autorité nationale...
-
P2PE (Point-to-Point Encryption, PCI DSS)
Le P2PE, Point-to-Point Encryption, est une solution de sécurité validée par le PCI Security Standards Council permettant de chiffrer les données de carte bancaire dès leur saisie au point de...
-
P2PE Point-to-Point Encryption
La P2PE (Point-to-Point Encryption, Chiffrement de Bout en Bout) est une solution de sécurité des paiements qui chiffre les données de la carte dès leur saisie sur le terminal de paiement jusqu'à...
-
PAMS (prestataire d'administration et de maintenance sécurisées)
Le PAMS, prestataire d'administration et de maintenance sécurisées, est une qualification délivrée par l'ANSSI reconnaissant qu'un prestataire externe assurant l'administration ou la maintenance de...
-
PAN Primary Account Number PCI-DSS
Le Primary Account Number (PAN) est le numéro de carte de paiement, typiquement un numéro à 16 chiffres embossé sur les cartes bancaires (Visa, Mastercard, American Express, etc.). La protection du...
-
Parties intéressées pertinentes (ISO 27001)
Les parties intéressées pertinentes, notion introduite par la clause 4.2 de la norme ISO 27001, désignent l'ensemble des acteurs, internes ou externes à l'organisation, dont les attentes et exigences...
-
PASSI (prestataire d'audit de sécurité des systèmes d'information)
Le PASSI, prestataire d'audit de sécurité des systèmes d'information, est une qualification délivrée par l'ANSSI attestant qu'un prestataire répond à un référentiel d'exigences précis en matière de...
-
PASSI Prestataire d'Audit SSI
Le PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est un label de qualification délivré par l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) à des sociétés...
-
Passkeys FIDO2 Authentification Sans Mot de Passe
Les passkeys (clés de sécurité personnelles) sont une technologie d'authentification sans mot de passe basée sur les standards FIDO2/WebAuthn (Fast IDentity Online 2 / Web Authentication), permettant...
-
PCA/PRA — Plan de Continuité et Reprise d'Activité
Le Plan de Continuité d'Activité (PCA) et le Plan de Reprise d'Activité (PRA) sont deux dispositifs complémentaires de résilience organisationnelle requis par de nombreux référentiels de conformité....
-
PCI DSS
PCI DSS, pour Payment Card Industry Data Security Standard, est la norme de sécurité des données de l'industrie des cartes de paiement, élaborée par le PCI Security Standards Council, un consortium...
-
PCI DSS ASV Scanning
Le PCI DSS ASV Scanning désigne l'obligation, prévue par l'exigence 11 de la norme PCI DSS, de réaliser des scans de vulnérabilités externes trimestriels sur l'ensemble des adresses IP publiques...
-
PCI DSS Network Segmentation
La PCI DSS Network Segmentation est une pratique recommandée, bien que techniquement non obligatoire au sens strict du standard, qui consiste à isoler réseau-quement le Cardholder Data Environment...
-
PCI DSS SAQ
Le SAQ (Self-Assessment Questionnaire) PCI DSS est un outil d'auto-évaluation permettant aux commerçants et prestataires de services de taille réduite de valider leur conformité à la norme PCI DSS...
-
PCI DSS v4.0
PCI DSS v4.0, publiée par le PCI Security Standards Council en mars 2022 et devenue pleinement obligatoire pour la majorité de ses exigences depuis fin mars 2025, est la version en vigueur du...
-
PCI PIN Security Standard
Le PCI PIN Security Standard est une norme distincte de la norme PCI DSS générale, publiée par le PCI Security Standards Council, fixant les exigences de sécurité spécifiques applicables à la...
-
PDIS (prestataire de détection d'incidents de sécurité)
Le PDIS, prestataire de détection d'incidents de sécurité, est une qualification délivrée par l'ANSSI reconnaissant la capacité d'un prestataire à opérer un service de détection des événements de...
-
PDIS Prestataire de Détection des Incidents
Le PDIS (Prestataire de Détection des Incidents de Sécurité) est une qualification ANSSI désignant les sociétés offrant des services de détection des incidents de sécurité sous forme d'un SOC...
-
PDMA (perte de données maximale admissible)
La PDMA, perte de données maximale admissible, est le terme francophone équivalent à l'objectif de point de reprise, RPO en anglais, désignant le volume maximal de données qu'une organisation accepte...
-
PDPL Saudi Arabia
La PDPL, Personal Data Protection Law, est la loi saoudienne de protection des données personnelles, adoptée en 2021 et entrée en vigueur avec des amendements substantiels en 2023, constituant le...
-
Pentest et conformité normative (Tests d'intrusion exigés par les normes)
De nombreuses normes et réglementations de cybersécurité imposent explicitement la réalisation de tests d'intrusion (pentests) réguliers comme mesure de vérification de l'efficacité des contrôles de...
-
Pentest Test d'Intrusion
Le test d'intrusion (Penetration Testing ou Pentest) est une évaluation de sécurité consistant à simuler des attaques réelles contre les systèmes, réseaux ou applications d'une organisation, avec...
-
Périmètre d'audit
Le périmètre d'audit désigne l'étendue précise, en termes d'activités, de sites, de systèmes d'information et de processus, sur laquelle porte une mission d'audit donnée, qu'il s'agisse d'un audit de...
-
Période de support (CRA)
La période de support, notion introduite par le Cyber Resilience Act, désigne la durée pendant laquelle le fabricant d'un produit comportant des éléments numériques s'engage à assurer la gestion...
-
PGSSI-S
La PGSSI-S, Politique Générale de Sécurité des Systèmes d'Information de Santé, est le cadre de référence français élaboré par l'Agence du Numérique en Santé (ANS, ex-ASIP Santé) pour structurer la...
-
Piliers de DORA
Les piliers de DORA désignent les cinq axes structurants autour desquels le règlement européen sur la résilience opérationnelle numérique organise les obligations des entités financières. Le premier...
-
Plafond des sanctions administratives (NIS2)
Le plafond des sanctions administratives prévu par la directive NIS2 fixe les montants maximaux que les autorités nationales compétentes peuvent infliger aux entités essentielles et importantes en...
-
Plan Communication Crise Cybersécurité
Le plan de communication de crise en cybersécurité est le document définissant les messages, les canaux, les parties prenantes, et les procédures de communication à activer lors d'un incident de...
-
Plan d'action correctif (audit)
Le plan d'action correctif est le document formalisé par lequel une organisation auditée détaille les mesures qu'elle s'engage à mettre en œuvre pour corriger une non-conformité identifiée lors d'un...
-
Plan de communication de crise
Le plan de communication de crise est le document préparant à l'avance les modalités, messages et canaux que l'organisation utilisera pour communiquer avec ses différentes parties prenantes, internes...
-
Plan de Continuité d'Activité PCA
Le Plan de Continuité d'Activité (PCA) est le document stratégique et opérationnel qui définit les procédures permettant à une organisation de maintenir ou de reprendre rapidement ses activités...
-
Plan de gestion de crise
Le plan de gestion de crise est le document organisationnel définissant la structure de décision, les procédures et les moyens qu'une organisation mobilise pour piloter sa réponse globale face à un...
-
Plan de Reprise Informatique PRI
Le Plan de Reprise Informatique (PRI), également appelé Plan de Reprise d'Activité (PRA) ou Disaster Recovery Plan (DRP), est le document opérationnel définissant les procédures permettant de...
-
Plan de secours informatique
Le plan de secours informatique est le document opérationnel détaillant les procédures techniques précises à mettre en œuvre pour rétablir le fonctionnement des systèmes d'information d'une...
-
Plan de Traitement des Risques ISO 27001
Le plan de traitement des risques est un document central dans le Système de Management de la Sécurité de l'Information (SMSI) selon la norme ISO 27001. Il formalise les décisions prises par...
-
Planification et maîtrise opérationnelles (ISO 27001)
La planification et la maîtrise opérationnelles, exigées par la clause 8.1 de la norme ISO 27001, imposent à l'organisation de planifier, mettre en œuvre et maîtriser les processus nécessaires pour...
-
Point d'importance vitale (PIV)
Un point d'importance vitale, PIV, désigne en droit français une installation, un ouvrage ou un établissement dont le dommage, l'indisponibilité ou la destruction, par suite d'un acte de...
-
Point de contact unique (NIS2)
Le point de contact unique est, au sens de la directive NIS2, l'organisme désigné par chaque État membre pour assurer la liaison transfrontalière avec les autres autorités nationales et avec les...
-
Politique Acceptable Usage AUP Informatique
La Politique d'Utilisation Acceptable (Acceptable Use Policy — AUP), également appelée Charte Informatique ou Politique d'Utilisation des Ressources Informatiques, est le document définissant les...
-
Politique de conservation et d'archivage des données
La politique de conservation et d'archivage des données est le document de gouvernance interne par lequel une organisation formalise, pour chaque catégorie de traitement figurant dans son registre...
-
Politique de continuité d'activité (ISO 22301)
La politique de continuité d'activité, exigence structurante de la norme ISO 22301 relative au management de la continuité d'activité, est le document de référence approuvé par la direction, fixant...
-
Politique de continuité des activités TIC (DORA)
La politique de continuité des activités TIC est le document cadre que le règlement DORA impose aux entités financières pour organiser leur capacité à maintenir ou à rétablir rapidement leurs...
-
Politique de gestion des risques
La politique de gestion des risques est le document cadre approuvé par la direction d'une organisation, définissant les principes généraux, la méthodologie et la gouvernance retenus pour identifier...
-
Politique de Gestion des Risques RSSI
La politique de gestion des risques en cybersécurité est le document de niveau stratégique définissant l'approche que l'organisation adopte pour identifier, évaluer, traiter et surveiller les risques...
-
Politique de management de l'IA (ISO 42001)
La politique de management de l'IA, exigence de la norme ISO 42001 relative aux systèmes de management de l'intelligence artificielle, est le document de référence approuvé par la direction, fixant...
-
Politique de Sauvegarde et Récupération
La politique de sauvegarde et de récupération des données définit les règles, procédures et technologies utilisées pour créer et maintenir des copies de données permettant de les restaurer en cas de...
-
Politique de sécurité de l'information (ISO 27001)
La politique de sécurité de l'information, exigée par la clause 5.2 de la norme ISO 27001, est le document de référence approuvé par la direction, fixant l'orientation générale et les principes...
-
Politique de sécurité des systèmes d'information de l'État (PSSIE)
La politique de sécurité des systèmes d'information de l'État, PSSIE, est le document cadre fixant les règles et principes de sécurité que doivent respecter l'ensemble des administrations de l'État...
-
Politique de Sécurité Email
La politique de sécurité email (Email Security Policy) définit les règles et contrôles techniques encadrant l'utilisation de la messagerie électronique dans une organisation, protection contre les...
-
Politique de Sécurité NIS2
La politique de sécurité des systèmes d'information (PSSI) au titre de NIS2 est l'un des piliers fondamentaux des mesures de gestion des risques cybersécurité imposées par l'article 21 de la...
-
Politique Gestion Accès Privilégiés PAM
La Gestion des Accès Privilégiés (PAM — Privileged Access Management) est l'ensemble des processus et solutions techniques permettant de contrôler, surveiller, auditer et sécuriser les comptes et...
-
Politique Gestion Correctifs Vulnérabilités Patch
La politique de gestion des correctifs (Patch Management) est l'ensemble des processus et procédures définissant comment une organisation identifie, priorise, teste, déploie, et vérifie les...
-
Politique Gestion Incidents Cybersecurite PGSSI
La Politique de Gestion de la Sécurité des Systèmes d'Information (PGSSI) ou Politique de Gestion des Incidents de Cybersécurité est le document définissant le cadre de gouvernance de la réponse aux...
-
Portabilité des données dans le cloud (Data Act)
La portabilité des données dans le cloud, encadrée par le règlement européen sur les données dit Data Act, désigne le droit reconnu aux utilisateurs professionnels et particuliers de services...
-
Portefeuille européen d'identité numérique (eIDAS 2)
Le portefeuille européen d'identité numérique, introduit par le règlement eIDAS 2 révisant le cadre européen sur l'identification électronique et les services de confiance, est une application...
-
Pratique d'IA interdite (AI Act)
Une pratique d'IA interdite, au sens du règlement européen sur l'intelligence artificielle, désigne un usage de systèmes d'intelligence artificielle jugé incompatible avec les valeurs fondamentales...
-
Prestataire de services de confiance qualifié (eIDAS)
Un prestataire de services de confiance qualifié, au sens du règlement eIDAS, est une organisation fournissant un ou plusieurs services de confiance, tels que la délivrance de certificats de...
-
Preuve d'audit
La preuve d'audit désigne l'ensemble des enregistrements, déclarations de faits ou autres informations vérifiables que l'auditeur collecte au cours d'une mission d'audit pour étayer ses conclusions...
-
Prévention de la fuite de données (DLP)
La prévention de la fuite de données, désignée par l'acronyme DLP pour data loss prevention, est un contrôle prévu par la norme ISO 27002 regroupant les mesures techniques et organisationnelles mises...
-
Principe de proportionnalité (DORA)
Le principe de proportionnalité, dans le règlement DORA, organise une modulation des obligations imposées aux entités financières en fonction de leur taille, de la nature et de la complexité de leurs...
-
PRIS (prestataire de réponse aux incidents de sécurité)
Le PRIS, prestataire de réponse aux incidents de sécurité, est une qualification délivrée par l'ANSSI attestant qu'un prestataire dispose des compétences et de l'organisation nécessaires pour...
-
PRIS Prestataire de Réponse aux Incidents
Le PRIS (Prestataire de Réponse aux Incidents de Sécurité) est un label de qualification ANSSI destiné aux sociétés offrant des services de réponse aux incidents de cybersécurité. Cette...
-
Privacy by Default
Le Privacy by Default (protection de la vie privée par défaut) est le pendant opérationnel du Privacy by Design, consacré à l'article 25 §2 du RGPD. Il impose que le responsable de traitement mette...
-
Processus PDCA ISO 27001
Le cycle PDCA (Plan-Do-Check-Act), également appelé roue de Deming, est le modèle d'amélioration continue sur lequel repose la structure de la norme ISO 27001. Bien que la norme ISO 27001:2022 ne...
-
Produit comportant des éléments numériques (CRA)
Un produit comportant des éléments numériques, notion centrale du Cyber Resilience Act, désigne tout produit logiciel ou matériel ainsi que ses solutions de traitement de données à distance, dont...
-
Profilage (RGPD)
Le profilage, au sens de l'article 4 du RGPD, est toute forme de traitement automatisé de données à caractère personnel consistant à utiliser ces données pour évaluer certains aspects personnels...
-
Programme Conformité Anti-Corruption LCB-FT
Le programme de conformité anti-corruption et de Lutte Contre le Blanchiment et le Financement du Terrorisme (LCB-FT) est l'ensemble des politiques, procédures, contrôles et formations permettant à...
-
Programme Conformite RGPD DPO Missions
Le Délégué à la Protection des Données (DPO — Data Protection Officer), également appelé Délégué à la Protection des Données Personnelles ou DPD en français, est le responsable de la mise en œuvre et...
-
Programme d'audit pluriannuel
Le programme d'audit pluriannuel est le document de planification établi par une organisation pour définir, sur plusieurs années, la fréquence, le périmètre et les ressources allouées à ses...
-
Programme d'exercice de continuité (ISO 22301)
Le programme d'exercice de continuité, exigence de la norme ISO 22301, désigne le dispositif planifié par lequel une organisation teste régulièrement l'efficacité réelle de ses plans de continuité...
-
Programme pluriannuel de tests de résilience (DORA)
Le programme pluriannuel de tests de résilience est le dispositif que chaque entité financière soumise au règlement DORA doit établir pour planifier, sur plusieurs années, l'ensemble des tests de...
-
Propriétaire de processus métier
Le propriétaire de processus métier, ou business process owner, désigne la personne au sein d'une organisation formellement responsable de la performance, de la conformité et de la maîtrise des...
-
Propriétaire des Actifs ISO 27001
La notion de propriétaire des actifs est un concept fondamental dans le cadre de la norme ISO 27001 et du référentiel ISO 27002:2022. Un propriétaire d'actif est une personne ou entité à qui a été...
-
Propriété Intellectuelle Logiciels Open Source
La conformité en matière de propriété intellectuelle (PI) et de logiciels open source est une dimension souvent négligée de la conformité informatique, mais qui présente des risques juridiques et de...
-
Protection des Données Dès la Conception Privacy by Design
La Protection des Données dès la Conception (Privacy by Design — PbD) est un principe fondamental du RGPD (article 25) imposant aux responsables du traitement d'intégrer la protection des données...
-
Protocoles de Chiffrement TLS HTTPS
Le protocole TLS (Transport Layer Security), et son prédécesseur obsolète SSL (Secure Sockets Layer), est le standard cryptographique assurant la sécurité des communications sur les réseaux...
-
Pseudonymisation RGPD
La pseudonymisation est définie à l'article 4 §5 du RGPD comme le traitement de données à caractère personnel de telle façon que celles-ci ne puissent plus être attribuées à une personne concernée...
-
PSSI (Politique de Sécurité des Systèmes d'Information)
La PSSI, Politique de Sécurité des Systèmes d'Information, est le document fondateur qui définit la stratégie, les objectifs et les règles générales de sécurité de l'information au sein d'une...
-
PSSI Politique de Sécurité des SI
La Politique de Sécurité des Systèmes d'Information (PSSI) est le document fondateur de la sécurité de l'information au sein d'une organisation. Elle exprime les orientations stratégiques en matière...
-
Publication de la sanction (naming and shaming)
La publication de la sanction, désignée familièrement par l'expression anglaise naming and shaming, est une mesure complémentaire que de nombreuses autorités de contrôle peuvent décider d'associer à...
-
QSA (Qualified Security Assessor)
Un QSA, Qualified Security Assessor, est un auditeur individuel certifié par le PCI Security Standards Council, l'organisme sectoriel réunissant les principaux réseaux de cartes de paiement (Visa...
-
Quatrième partie (fourth-party risk)
La quatrième partie, ou fourth-party risk, désigne les sous-traitants et prestataires auxquels recourt un fournisseur direct d'une organisation, dit tiers ou third party, pour exécuter tout ou partie...
-
Questionnaire de sécurité fournisseur
Le questionnaire de sécurité fournisseur est l'outil standardisé qu'une organisation soumet à un prestataire candidat ou existant pour recueillir de manière structurée des informations sur ses...
-
Rapport d'audit
Le rapport d'audit est le document formel produit à l'issue d'une mission d'audit, consolidant l'ensemble des constats établis par l'auditeur, qu'il s'agisse de conformités, de non-conformités...
-
Rapport d'incident intermédiaire (NIS2)
Le rapport d'incident intermédiaire constitue la deuxième étape du processus de notification prévu par la directive NIS2 pour les incidents significatifs affectant une entité essentielle ou...
-
Rapport de classification des incidents (DORA)
Le rapport de classification des incidents est le document interne par lequel une entité financière consigne, pour chaque incident lié aux TIC survenu, l'analyse ayant conduit à sa qualification ou...
-
Rapport final d'incident (NIS2)
Le rapport final d'incident est le document clôturant le processus de notification en trois étapes imposé par la directive NIS2 aux entités essentielles et importantes ayant subi un incident...
-
Rapport Transparence Conformité Annuel
Le rapport de transparence (Transparency Report) ou rapport annuel de conformité est le document publié par une organisation pour rendre compte à ses parties prenantes (clients, partenaires...
-
Redevance de surveillance DORA
La redevance de surveillance est la contribution financière que le règlement DORA impose aux prestataires tiers de services TIC désignés comme critiques pour couvrir les coûts de leur supervision...
-
Redondance géographique
La redondance géographique désigne la stratégie de résilience consistant à répartir les infrastructures critiques d'une organisation, notamment ses centres de données et ses systèmes de sauvegarde...
-
Référentiel Général d'Accessibilité RGAA
Le Référentiel Général d'Accessibilité pour les Administrations (RGAA) est le référentiel français permettant aux administrations de contrôler l'accessibilité de leurs sites et applications web, et...
-
Référentiel général de sécurité (RGS)
Le référentiel général de sécurité, RGS, est un cadre réglementaire français fixant les règles que les autorités administratives doivent respecter pour sécuriser les systèmes d'information qu'elles...
-
Référentiel SecNumCloud
SecNumCloud est le référentiel de sécurité de l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) définissant les exigences que doit satisfaire un prestataire de services cloud pour...
-
Référentiel SWIFT CSP Customer Security Programme
Le Customer Security Programme (CSP) de SWIFT est le programme de cybersécurité imposé par SWIFT (Society for Worldwide Interbank Financial Telecommunication) à toutes les institutions financières...
-
Régime de supervision différencié (NIS2)
Le régime de supervision différencié est le principe organisant, dans la directive NIS2, deux niveaux distincts de contrôle selon le statut de l'entité régulée. Les entités essentielles sont soumises...
-
Register of Information DORA
Le Register of Information (Registre d'Information) est une exigence spécifique de DORA (article 28 §3), imposant aux entités financières de maintenir et de mettre à jour en permanence un registre...
-
Registre des Activités de Traitement
Le registre des activités de traitement (RAT), prévu à l'article 30 du RGPD, est le document central de la gouvernance des données personnelles d'un organisme. Il recense l'ensemble des traitements...
-
Registre des activités de traitement PII (ISO 27701)
Le registre des activités de traitement PII, exigence de la norme ISO 27701, désigne le document que l'organisation certifiée doit établir et maintenir à jour pour recenser l'ensemble des traitements...
-
Registre des Activités de Traitement RGPD
Le Registre des Activités de Traitement (RAT) est l'outil fondamental de la conformité RGPD, imposé par l'article 30 du règlement à tous les responsables de traitement et sous-traitants (avec...
-
Registre des demandes d'exercice de droits (RGPD)
Le registre des demandes d'exercice de droits est l'outil de suivi interne qu'une organisation met en place, sans que le RGPD ne l'impose formellement en tant que tel, pour consigner et tracer...
-
Registre des entités essentielles et importantes (NIS2)
Le registre des entités essentielles et importantes est la liste tenue par l'autorité nationale compétente, ou via le guichet unique NIS2, recensant l'ensemble des organisations identifiées comme...
-
Registre des tiers critiques
Le registre des tiers critiques est le document tenu par une organisation recensant l'ensemble des fournisseurs et prestataires dont la défaillance, la compromission ou l'indisponibilité aurait un...
-
Registre des Traitements RGPD
Le Registre des Traitements RGPD est un document obligatoire, imposé par l'article 30 du RGPD, que doit tenir et maintenir à jour la quasi-totalité des organisations traitant des données...
-
Registre des Traitements RGPD Article 30
Le registre des activités de traitement, ou registre des traitements (articles 30 du RGPD), est un document interne obligatoire que doivent tenir les responsables du traitement (RT) et les...
-
Registre des violations de données (RGPD)
Le registre des violations de données, prévu par l'article 33 paragraphe 5 du RGPD, est le document que tout responsable de traitement doit tenir pour consigner l'ensemble des violations de données à...
-
Registre UE des systèmes d'IA à haut risque
Le registre UE des systèmes d'IA à haut risque est la base de données publique établie et gérée par la Commission européenne en application du règlement sur l'intelligence artificielle, dans laquelle...
-
Règlement ePrivacy Cookies Traceurs
Le règlement ePrivacy (également connu sous le nom de règlement « vie privée et communications électroniques ») est la réglementation européenne encadrant les communications électroniques et la...
-
Règlement IA Act Conformité Systèmes IA
L'AI Act (Règlement UE 2024/1689 sur l'intelligence artificielle) est la première réglementation mondiale complète sur les systèmes d'IA, adoptée par l'UE en mai 2024 avec une application progressive...
-
Renseignement sur les menaces (ISO 27002)
Le renseignement sur les menaces, ou threat intelligence, est un contrôle introduit dans la version 2022 de la norme ISO 27002, imposant à l'organisation de collecter et d'analyser des informations...
-
Réplication de données synchrone et asynchrone
La réplication de données synchrone et asynchrone désigne deux approches techniques distinctes permettant de dupliquer en continu des données entre un site de production et un site de secours, dans...
-
Reporting réglementaire de conformité
Le reporting réglementaire de conformité désigne l'ensemble des livrables formalisés qu'une organisation doit produire et transmettre, de manière périodique ou déclenchée par un événement spécifique...
-
Représentant dans l'Union (RGPD)
Le représentant dans l'Union, prévu par l'article 27 du RGPD, est la personne physique ou morale que doit désigner un responsable de traitement ou un sous-traitant établi hors de l'Union européenne...
-
Représentant dans l'Union européenne (NIS2)
Le représentant dans l'Union européenne est une obligation prévue par la directive NIS2 pour certaines catégories d'entités qui fournissent des services au sein de l'Union sans y être établies...
-
Requirement 10 Logging PCI-DSS
L'exigence 10 de PCI-DSS (Log and Monitor All Access to System Components and Cardholder Data) est l'une des exigences les plus critiques pour la détection des incidents de sécurité dans les...
-
Requirement 6 Secure Dev PCI-DSS
L'exigence 6 de PCI-DSS (Develop and Maintain Secure Systems and Software) traite de la sécurité dans le cycle de développement des systèmes et des logiciels utilisés dans le Cardholder Data...
-
Réseau CyCLONe
Le réseau CyCLONe, pour Cyber Crisis Liaison Organisation Network, est le dispositif européen de coordination créé pour soutenir la gestion coordonnée des crises cyber de grande ampleur affectant...
-
Réseau interministériel de l'État (RIE)
Le réseau interministériel de l'État, RIE, est l'infrastructure de réseau informatique mutualisée reliant l'ensemble des ministères et de nombreux services déconcentrés de l'administration française...
-
Résilience de la chaîne d'approvisionnement
La résilience de la chaîne d'approvisionnement désigne la capacité d'une organisation à maintenir ou à rétablir rapidement ses activités malgré une perturbation affectant l'un de ses fournisseurs...
-
Résilience Opérationnelle Numérique DORA Entités Financières
La résilience opérationnelle numérique (Digital Operational Resilience) au sens du règlement DORA (Digital Operational Resilience Act — Règlement UE 2022/2554, applicable depuis le 17 janvier 2025)...
-
Résilience organisationnelle (ISO 22316)
La résilience organisationnelle, encadrée par les lignes directrices de la norme ISO 22316, désigne la capacité globale d'une organisation à anticiper, à se préparer, à répondre et à s'adapter face à...
-
Responsabilité Dirigeants NIS2
La directive NIS2 innove significativement en matière de gouvernance de la cybersécurité en instituant une responsabilité explicite des organes de direction des entités essentielles et importantes....
-
Responsabilité pénale du dirigeant
La responsabilité pénale du dirigeant désigne la possibilité, prévue par le droit français et plusieurs cadres réglementaires européens, d'engager directement la responsabilité pénale personnelle...
-
Responsabilités partagées dans le cloud (ISO 27017)
Les responsabilités partagées dans le cloud, principe structurant de la norme ISO 27017 relative à la sécurité de l'information dans les services cloud, désignent la répartition explicite des...
-
Responsable de Traitement
Le responsable de traitement est l'entité — personne physique, morale, autorité publique ou organisme — qui détermine les finalités et les moyens d'un traitement de données à caractère personnel, tel...
-
Ressources du SMSI (ISO 27001)
Les ressources du système de management de la sécurité de l'information, exigées par la clause 7.1 de la norme ISO 27001, imposent à l'organisation de déterminer et de fournir les ressources...
-
Rétablissement progressif (staged recovery)
Le rétablissement progressif, ou staged recovery, désigne une approche de reprise après sinistre organisant le retour à un fonctionnement normal par étapes successives plutôt que par un basculement...
-
Retrait de certificat
Le retrait de certificat est la décision définitive prise par un organisme certificateur mettant fin à la validité d'une certification de système de management, comme une certification ISO 27001...
-
Revue de Code Sécurisée Secure Code Review
La revue de code sécurisée (Secure Code Review) est le processus d'examen systématique du code source d'une application dans le but d'identifier des failles de sécurité avant la mise en production....
-
Revue de Direction ISO 27001
La revue de direction est l'une des exigences fondamentales de la norme ISO 27001:2022, formalisée à la clause 9.3. Elle consiste en une réunion formelle périodique au cours de laquelle la direction...
-
RGPD (GDPR)
Le RGPD, ou GDPR (General Data Protection Regulation), est le Règlement Général sur la Protection des Données, texte européen entré en application le 25 mai 2018, qui encadre le traitement des...
-
RGPD Article 25 (Privacy by Design)
L'article 25 du RGPD, intitulé Protection des données dès la conception et protection des données par défaut, impose au responsable de traitement d'intégrer les principes de protection des données...
-
RGPD Article 28 (Sous-traitants)
L'article 28 du Règlement Général sur la Protection des Données encadre la relation contractuelle entre un responsable de traitement et ses sous-traitants, c'est-à-dire toute entité traitant des...
-
RGPD Article 32 — Sécurité des traitements
L'article 32 du RGPD impose au responsable de traitement et au sous-traitant de mettre en oeuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au...
-
RGPD Article 33 (Notification Violation)
L'Article 33 du Règlement Général sur la Protection des Données (RGPD) impose au responsable de traitement l'obligation de notifier à l'autorité de contrôle compétente, en France la CNIL, toute...
-
RGS (Référentiel Général de Sécurité)
Le RGS, ou Référentiel Général de Sécurité, est un cadre réglementaire français élaboré par l'ANSSI, imposant des exigences de sécurité aux téléservices proposés par les autorités administratives...
-
Risk Assessment (Évaluation des Risques)
Le Risk Assessment (évaluation des risques) est le processus structuré d'identification, d'analyse et de hiérarchisation des risques de cybersécurité auxquels une organisation est exposée...
-
Risk IT Framework
Le Risk IT Framework est un cadre méthodologique développé par l'ISACA (Information Systems Audit and Control Association), conçu comme complément spécialisé au référentiel de gouvernance IT plus...
-
Risque de concentration TIC (DORA)
Le risque de concentration TIC, au sens du règlement DORA, désigne l'exposition excessive d'une entité financière, ou du secteur financier dans son ensemble, résultant d'une dépendance à un nombre...
-
Risque résiduel
Le risque résiduel désigne, dans la méthodologie de gestion des risques décrite par la norme ISO 27005 et reprise dans de nombreux cadres de gouvernance des risques, le niveau de risque subsistant...
-
ROC Report on Compliance PCI-DSS
Le ROC (Report on Compliance) est le rapport d'évaluation de conformité PCI-DSS le plus complet, produit par un QSA (Qualified Security Assessor) après un audit approfondi de l'environnement de...
-
Rôle de contrôleur PII (ISO 27701)
Le rôle de contrôleur PII, terminologie employée par la norme ISO 27701 relative au management de la protection de la vie privée, désigne l'entité qui détermine les finalités et les moyens du...
-
Rôle de processeur PII (ISO 27701)
Le rôle de processeur PII, terminologie employée par la norme ISO 27701, désigne l'entité qui traite des données à caractère personnel pour le compte d'un contrôleur PII, correspondant à la notion de...
-
Rôles et responsabilités IA (ISO 42001)
Les rôles et responsabilités IA, exigence de la norme ISO 42001, imposent à l'organisation de déterminer et de communiquer clairement les responsabilités et autorités relatives à son système de...
-
Rôles et responsabilités organisationnels (ISO 27001)
Les rôles et responsabilités organisationnels, exigence posée par la clause 5.3 de la norme ISO 27001, imposent à la direction de l'organisation de veiller à ce que les responsabilités et autorités...
-
Sanction pécuniaire administrative (RGPD)
La sanction pécuniaire administrative est le mécanisme de sanction financière prévu par l'article 83 du RGPD, permettant aux autorités de contrôle d'infliger des amendes aux responsables de...
-
Sanction proportionnée, effective et dissuasive
Le principe de sanction proportionnée, effective et dissuasive est un critère juridique commun à de nombreux cadres réglementaires européens de conformité et de cybersécurité, notamment le RGPD, la...
-
Sanctions Internationales Conformité OFAC SDN
Les sanctions internationales sont des mesures restrictives imposées par des gouvernements ou des organisations internationales (ONU, UE, USA via OFAC) à l'encontre de pays, d'entités, ou de...
-
Sanctions NIS2
La directive NIS2 introduit un régime de sanctions administratives robuste, harmonisé au niveau européen, pour assurer l'effectivité des obligations qu'elle impose aux entités essentielles et...
-
SAQ PCI-DSS
La SAQ (Self-Assessment Questionnaire, Questionnaire d'Auto-évaluation) est l'outil d'évaluation de conformité PCI-DSS disponible pour les marchands et prestataires de services ne pouvant pas...
-
Sauvegarde 3-2-1
La sauvegarde 3-2-1 est une règle méthodologique largement diffusée en matière de protection des données, préconisant de conserver au minimum trois copies distinctes d'une donnée critique, sur au...
-
Scénario de risque (ISO 27005)
Un scénario de risque, notion structurante de la méthodologie décrite par la norme ISO 27005, est une description concrète et cohérente de la manière dont une menace donnée pourrait exploiter une...
-
Schrems II
Schrems II désigne l'arrêt historique rendu par la Cour de Justice de l'Union Européenne (CJUE) le 16 juillet 2020 (affaire C-311/18, Data Protection Commissioner c. Facebook Ireland Limited et...
-
Scoping PCI-DSS
Le scoping (définition du périmètre) est l'étape la plus critique et souvent la plus complexe de la conformité PCI-DSS. Il consiste à identifier avec précision tous les composants système (réseaux...
-
Score de Risque Cyber Notations Externes
Le score de risque cyber (Cyber Risk Score ou Cybersecurity Rating) est une évaluation quantitative ou qualitative de la posture de sécurité d'une organisation, produite par des sociétés de notation...
-
SecNumCloud
SecNumCloud est un référentiel de qualification élaboré par l'ANSSI destiné aux prestataires de services d'informatique en nuage (cloud) souhaitant héberger des données sensibles pour le compte de...
-
Secteur d'activité d'importance vitale (SAIV)
Un secteur d'activité d'importance vitale, SAIV, désigne au sens du droit français l'un des grands domaines économiques ou administratifs dont les activités sont jugées difficilement substituables...
-
Secteurs Critiques NIS2
La Directive NIS2 (2022/2555) identifie les secteurs d'activité couverts par son champ d'application en les répartissant en deux grandes catégories : les secteurs hautement critiques (Annexe I de la...
-
Sécurité des Applications Web OWASP
La sécurité des applications web est le domaine de la cybersécurité couvrant la protection des applications web, des API et des services web contre les menaces et vulnérabilités spécifiques à ce type...
-
Sécurité des Réseaux et Segmentation
La sécurité des réseaux et la segmentation réseau sont des disciplines fondamentales de la cybersécurité qui visent à contrôler les flux de communication entre les différentes parties d'un système...
-
Segmentation des fournisseurs par criticité
La segmentation des fournisseurs par criticité désigne la démarche méthodologique consistant à répartir l'ensemble du portefeuille de fournisseurs et prestataires d'une organisation en plusieurs...
-
Sensibilisation (ISO 27001)
La sensibilisation, exigence posée par la clause 7.3 de la norme ISO 27001, impose que les personnes effectuant un travail sous le contrôle de l'organisation aient connaissance de la politique de...
-
Sensibilisation Cybersécurité Formation
La sensibilisation à la cybersécurité (Security Awareness) et la formation sont des piliers fondamentaux de tout programme de sécurité des systèmes d'information. L'humain étant le maillon le plus...
-
Séparation des environnements virtuels (ISO 27017)
La séparation des environnements virtuels, contrôle spécifique de la norme ISO 27017, impose au fournisseur d'un service cloud multi-locataire de garantir une isolation effective entre les...
-
Service d'intermédiation de données (Data Act)
Le service d'intermédiation de données est une catégorie d'acteur définie par le règlement européen sur la gouvernance des données, complétée par le Data Act, désignant un service visant à établir...
-
Seuils d'effectifs et de chiffre d'affaires (NIS2)
Les seuils d'effectifs et de chiffre d'affaires constituent le critère principal utilisé par la directive NIS2 pour déterminer si une organisation entre dans son champ d'application et selon quel...
-
Signalement de vulnérabilité active exploitée (CRA)
Le signalement de vulnérabilité active exploitée est une obligation de notification imposée par le Cyber Resilience Act au fabricant d'un produit comportant des éléments numériques dès lors qu'il a...
-
Site de secours chaud, froid ou tiède
Le site de secours chaud, froid ou tiède désigne, dans la terminologie de la continuité d'activité et de la reprise après sinistre informatique, les différentes catégories de sites alternatifs qu'une...
-
SMSI (Système de Management de la Sécurité de l'Information)
Le SMSI, Système de Management de la Sécurité de l'Information, est l'ensemble structuré de politiques, procédures, processus et contrôles qu'une organisation met en place pour gérer la sécurité de...
-
SOC 1 (rapport de contrôle interne financier)
Le rapport SOC 1, élaboré selon le référentiel de l'American Institute of Certified Public Accountants, est un rapport d'audit indépendant portant spécifiquement sur les contrôles internes d'un...
-
SOC 2 Type I
Le SOC 2 Type I (Service Organization Control 2, Type I) est un rapport d'audit produit conformément au cadre établi par l'AICPA (American Institute of Certified Public Accountants), évaluant si les...
-
SOC 2 Type II
Le SOC 2 Type II est un rapport d'audit indépendant régi par le cadre de l'AICPA (American Institute of Certified Public Accountants) américain, qui atteste qu'un prestataire de services, typiquement...
-
SOC 2 Type II (Rapport d'audit de sécurité des services)
SOC 2 (Service Organization Control 2) est un référentiel d'audit développé par l'AICPA (American Institute of Certified Public Accountants) évaluant la sécurité des prestataires de services qui...
-
SOC 3 (rapport public de confiance)
Le rapport SOC 3 est une version allégée et destinée à une diffusion publique du rapport SOC 2, élaborée selon le référentiel de l'American Institute of Certified Public Accountants, permettant à un...
-
Sortie de contrat fournisseur (offboarding)
La sortie de contrat fournisseur, ou offboarding, désigne l'ensemble des actions qu'une organisation doit engager à l'issue d'une relation contractuelle avec un prestataire, afin de garantir que la...
-
Sous-traitance en cascade des TIC (DORA)
La sous-traitance en cascade des TIC désigne, dans le cadre du règlement DORA, la situation où un prestataire tiers contracté par une entité financière recourt lui-même à d'autres prestataires pour...
-
Sous-traitant RGPD
Le sous-traitant, au sens de l'article 4 §8 du RGPD, est la personne physique ou morale qui traite des données à caractère personnel pour le compte d'un responsable de traitement, selon ses...
-
Sous-traitant ultérieur (RGPD)
Le sous-traitant ultérieur, au sens de l'article 28 du RGPD, désigne un prestataire auquel un sous-traitant recourt pour exécuter des activités de traitement spécifiques pour le compte du responsable...
-
SOX Compliance
La SOX Compliance fait référence à la conformité au Sarbanes-Oxley Act, loi fédérale américaine adoptée en 2002 en réaction aux scandales comptables Enron et WorldCom, imposant des contrôles internes...
-
SOX et contrôles informatiques (Sarbanes-Oxley)
Le SOX, Sarbanes-Oxley Act, est la loi fédérale américaine adoptée en réaction à plusieurs scandales financiers majeurs, imposant aux sociétés cotées sur les marchés américains, ainsi qu'à leurs...
-
Stratégie de sortie (DORA)
La stratégie de sortie, au sens du règlement DORA, est le plan qu'une entité financière doit élaborer pour chaque contrat conclu avec un prestataire tiers de services TIC qui soutient une fonction...
-
Stratégie nationale pour la cybersécurité
La stratégie nationale pour la cybersécurité est le document d'orientation politique par lequel un État, en l'occurrence la France, définit ses priorités et ses moyens d'action pour développer la...
-
Stratégies et solutions de continuité (ISO 22301)
Les stratégies et solutions de continuité, composante centrale de la norme ISO 22301, désignent l'ensemble des options techniques et organisationnelles qu'une organisation identifie, évalue et...
-
Structure d'appui à l'altruisme des données (Data Governance Act)
La structure d'appui à l'altruisme des données, ou organisation reconnue pour l'altruisme en matière de données, est une catégorie d'entité créée par le règlement européen sur la gouvernance des...
-
Structure de réponse aux incidents (ISO 22301)
La structure de réponse aux incidents, exigence de la norme ISO 22301, désigne l'organisation formalisée que met en place une entité pour gérer une perturbation affectant ses activités, généralement...
-
Superviseur principal DORA (Lead Overseer)
Le superviseur principal, ou Lead Overseer, est l'autorité européenne de surveillance désignée par le règlement DORA pour exercer la supervision directe d'un prestataire tiers de services TIC classé...
-
Supervision des Fournisseurs Third-Party Risk
La supervision des fournisseurs (Third-Party Risk Management, TPRM) est le cadre de gouvernance permettant aux organisations d'identifier, d'évaluer, de surveiller et de contrôler les risques liés à...
-
Supply Chain NIS2
La sécurité de la chaîne d'approvisionnement (supply chain security) est l'une des mesures de gestion des risques cybersécurité imposées à l'article 21 §2 d) de la directive NIS2. Elle reflète la...
-
Suppression des actifs à la résiliation (ISO 27017)
La suppression des actifs à la résiliation, contrôle spécifique de la norme ISO 27017 applicable aux fournisseurs de services cloud, impose que les actifs appartenant au client, notamment ses...
-
Surveillance Continue Conformité
La surveillance continue de la conformité (Continuous Compliance Monitoring) est une approche moderne qui remplace les évaluations de conformité annuelles ponctuelles par un monitoring en temps réel...
-
Surveillance directe des prestataires critiques (DORA)
La surveillance directe des prestataires critiques est le dispositif introduit par le règlement DORA permettant aux autorités européennes de surveillance de superviser directement certains...
-
Surveillance humaine (AI Act)
La surveillance humaine, exigence centrale du règlement européen sur l'intelligence artificielle applicable aux systèmes d'IA à haut risque, désigne l'ensemble des mesures techniques et...
-
Surveillance, mesure, analyse et évaluation (ISO 27001)
La surveillance, mesure, analyse et évaluation, exigée par la clause 9.1 de la norme ISO 27001, impose à l'organisation de déterminer ce qui doit être surveillé et mesuré, y compris les processus et...
-
Suspension de certificat
La suspension de certificat est la mesure temporaire qu'un organisme certificateur peut prononcer à l'encontre d'une organisation certifiée, en application des règles d'accréditation applicables aux...
-
Suspension temporaire de certification dirigeant (NIS2)
La suspension temporaire de certification dirigeant est une mesure coercitive prévue par la directive NIS2, applicable spécifiquement aux entités essentielles en cas de manquement grave et persistant...
-
Système d'IA à haut risque (AI Act)
Un système d'IA à haut risque, au sens du règlement européen sur l'intelligence artificielle, est un système dont l'usage est susceptible d'affecter significativement la santé, la sécurité ou les...
-
Système d'IA à risque limité (AI Act)
Un système d'IA à risque limité, selon la classification établie par le règlement européen sur l'intelligence artificielle, désigne une catégorie de systèmes qui ne présentent pas un niveau de risque...
-
Système d'IA à risque minimal (AI Act)
Un système d'IA à risque minimal, dans la classification du règlement européen sur l'intelligence artificielle, regroupe la grande majorité des systèmes actuellement utilisés, jugés ne présenter...
-
Système d'information d'importance vitale (SIIV)
Un système d'information d'importance vitale, SIIV, désigne au sens de la loi de programmation militaire française un système d'information dont l'atteinte à la sécurité ou au fonctionnement...
-
Système de gestion des risques IA (AI Act)
Le système de gestion des risques IA est le processus continu, itératif et documenté que le règlement européen sur l'intelligence artificielle impose au fournisseur d'un système d'IA à haut risque de...
-
Tableau de bord de conformité
Le tableau de bord de conformité est l'outil de pilotage synthétique consolidant l'ensemble des indicateurs pertinents permettant à la direction et aux équipes opérationnelles concernées de suivre en...
-
Test de bascule (failover)
Le test de bascule, ou failover test, est un exercice de continuité d'activité consistant à vérifier concrètement la capacité d'un système d'information à basculer effectivement de son environnement...
-
Test de segmentation (PCI DSS)
Le test de segmentation, exigence de la norme PCI DSS, est le processus par lequel une organisation vérifie de manière technique et documentée que les contrôles de segmentation réseau qu'elle a mis...
-
Tests d'Intrusion Physique
Les tests d'intrusion physique (physical penetration testing), également appelés red team physique ou effraction simulée, sont des évaluations de sécurité visant à tester la résistance des contrôles...
-
Tests de Sécurité NIS2
Les tests de sécurité constituent l'une des mesures de gestion des risques cybersécurité imposées par l'article 21 §2 g) de la directive NIS2. Ils visent à évaluer l'efficacité des mesures de...
-
Threat Intelligence Renseignement sur les Menaces
Le Threat Intelligence (TI), ou renseignement sur les menaces, est la discipline qui consiste à collecter, analyser et contextualiser des informations sur les cybermenaces pour permettre aux...
-
Threat-Led Penetration Testing TLPT
Le Threat-Led Penetration Testing (TLPT), également connu sous le nom de TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) dans sa version européenne, est un cadre de tests de pénétration...
-
TISAX Automotive
TISAX (Trusted Information Security Assessment Exchange) est un standard d'évaluation de la sécurité de l'information spécifique à l'industrie automobile européenne, développé en réponse au besoin...
-
Tokenisation PCI-DSS
La tokenisation est une technique de sécurité permettant de remplacer les données sensibles de paiement (principalement le Primary Account Number, PAN) par un substitut appelé token, qui n'a aucune...
-
Tolérance au risque
La tolérance au risque désigne la déclinaison opérationnelle de l'appétence au risque d'une organisation, exprimant pour chaque catégorie de risque, ou parfois pour chaque risque individuel...
-
Traçabilité Piste Audit Conformité Logs
La traçabilité et les pistes d'audit (audit trails) constituent un ensemble de mesures techniques assurant que les actions effectuées sur les systèmes d'information et les données sont enregistrées...
-
Transfert de Données Hors UE RGPD
Le transfert de données personnelles vers des pays tiers (hors Espace Économique Européen) est strictement encadré par le RGPD (articles 44 à 49). L'objectif est d'assurer que le niveau de protection...
-
Transfert Hors UE RGPD
Le transfert de données à caractère personnel vers des pays tiers à l'Union européenne ou des organisations internationales est encadré par le chapitre V du RGPD (articles 44 à 49). Ce cadre vise à...
-
Transferts fondés sur des garanties appropriées (RGPD)
Les transferts fondés sur des garanties appropriées, encadrés par l'article 46 du RGPD, désignent les mécanismes permettant de transférer légalement des données à caractère personnel vers un pays...
-
Transparence algorithmique (ISO 42001)
La transparence algorithmique, principe promu par la norme ISO 42001, désigne l'ensemble des mesures qu'une organisation développant ou déployant un système d'intelligence artificielle met en œuvre...
-
Transposition NIS2 France
La directive NIS2 (Directive 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022) devait être transposée dans le droit national de chaque État membre avant le 17 octobre 2024. La France...
-
Trust Services Criteria SOC 2
Les Trust Services Criteria (TSC) constituent le cadre de référence sur lequel reposent les rapports SOC 2 (et SOC 3). Développés par l'AICPA (American Institute of Certified Public Accountants) et...
-
Val IT Framework
Val IT est un cadre de gouvernance publié par l'ISACA, conçu comme un complément à COBIT plutôt qu'un référentiel de sécurité à proprement parler, centré non pas sur la gestion opérationnelle des...
-
Vendor Risk Assessment
L'évaluation des risques fournisseurs (Vendor Risk Assessment, VRA) est un processus structuré permettant à une organisation d'évaluer les risques cybersécurité, de conformité, opérationnels et...
-
Violation de Données RGPD Notification
La violation de données personnelles (en anglais Data Breach) est définie par le RGPD (article 4 §12) comme une violation de la sécurité entraînant, de manière accidentelle ou illicite, la...
-
Visa de Sécurité ANSSI
Le Visa de Sécurité est une qualification délivrée par l'ANSSI, l'Agence nationale de la sécurité des systèmes d'information, attestant que la sécurité d'un produit ou d'un service numérique a été...
-
Visibilité et transparence du fournisseur cloud (ISO 27017)
La visibilité et la transparence du fournisseur cloud, principe promu par la norme ISO 27017, désignent l'ensemble des informations que le fournisseur d'un service cloud doit mettre à disposition de...
-
Vulnerability Management (Gestion des Vulnérabilités)
Le Vulnerability Management, ou gestion des vulnérabilités, est le processus continu et cyclique par lequel une organisation identifie, évalue, priorise, corrige et suit dans le temps les failles de...
-
Whistleblowing Loi Sapin 2
Le dispositif d'alerte professionnelle (whistleblowing), encadré en France par la loi Sapin 2 (loi n°2016-1691 du 9 décembre 2016 relative à la transparence, à la lutte contre la corruption et à la...
-
WRT (Work Recovery Time)
Le WRT, work recovery time, désigne le délai supplémentaire nécessaire, après le rétablissement technique des systèmes d'information dans le cadre d'un plan de reprise informatique, pour que les...
-
Zero Trust Architecture NIST 800-207
L'architecture Zero Trust (ZTA, Zero Trust Architecture) est un paradigme de sécurité fondé sur le principe qu'aucune entité — utilisateur, appareil, application, service réseau — ne doit être...
-
Zone à régime restrictif (ZRR)
Une zone à régime restrictif, ZRR, est un dispositif de protection du patrimoine scientifique et technique français, permettant de délimiter, au sein d'un établissement, un périmètre soumis à des...