Conformité cybersécurité : par où commencer dans votre entreprise ?
Un client vous demande de documenter la protection de ses données. Un auditeur veut voir votre procédure en cas d’incident. La CNIL, après une fuite, réclame vos preuves. Dans chaque cas, vous devez prouver, documents à l’appui, que vos données sont réellement protégées.
C’est l’enjeu de la conformité cybersécurité : rendre vérifiables des mesures techniques, au regard de textes précis. Voici comment vous y repérer, sans attendre qu’un contrôle impose son calendrier.
Conformité et sécurité : ne pas confondre l'outil et la preuve
La sécurité regroupe ce que vous mettez en place : contrôle des accès, sauvegardes, mises à jour, sensibilisation des équipes. La conformité mesure l’écart entre ces mesures et ce qu’un texte, une norme ou un contrat exige. Elle mesure surtout votre capacité à le prouver.
Un exemple : une sauvegarde quotidienne relève de la sécurité. Savoir quand elle a été restaurée pour la dernière fois, qui en répond et où cela est consigné relève de la conformité.
Cette distinction change le pilotage : la sécurité revient souvent à l’informatique, la conformité mobilise aussi direction, juristes et métiers.
Une entreprise peut donc être bien protégée sans pouvoir le démontrer. Elle peut aussi être « en règle » sur le papier avec des mesures jamais éprouvées. Les deux situations sont des risques.
Quelles obligations pèsent sur une PME ou une ETI ?
Deux textes structurent le sujet : le RGPD et NIS 2. Dans la banque, l’assurance et plus largement le secteur financier, DORA s’y ajoute.
Le RGPD : la sécurité des données personnelles
Le Règlement général sur la protection des données (RGPD), adopté en avril 2016 et applicable depuis le 25 mai 2018, concerne toute entreprise qui traite des données de salariés, de clients ou de prospects. Trois exigences structurent la démonstration :
- Des mesures techniques et organisationnelles adaptées au risque (article 32).
- Un registre des traitements tenu à jour (article 30).
- La notification à la CNIL de toute violation de données dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf s’il est improbable qu’elle engendre un risque pour les personnes (article 33).
Les amendes peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial (le montant le plus élevé s’applique) pour les manquements aux obligations de sécurité et de notification. Elles montent à 20 millions d’euros ou 4 % pour les atteintes aux principes de base, aux droits des personnes ou aux règles de transfert (article 83).
NIS 2 : un cadre qui s’ajoute au RGPD
La directive européenne NIS 2 étend le nombre d’organisations tenues d’appliquer des mesures de cybersécurité. En France, sa transposition n’est pas achevée : au 9 octobre 2026, le projet de loi, adopté par le Sénat en mars 2025, n’a pas encore été examiné en séance par l’Assemblée nationale, qui l’a retiré de son ordre du jour début octobre. Selon votre secteur et votre taille, vous pouvez être concerné directement ou, indirectement, par les exigences de clients soumis à NIS 2.
Hébergement : où sont vos données, et qui peut y accéder ?
Deux questions déterminent votre niveau de risque : dans quel pays les données sont-elles stockées, et de quel droit relève le prestataire qui les gère ? Un fournisseur soumis à une législation extra-européenne peut être tenu de communiquer des données à des autorités de son pays, même si le serveur se trouve en Europe.
Le RGPD encadre les transferts hors de l’Union européenne et exige un mécanisme de transfert valide : un hébergeur américain reste envisageable, à condition que ce cadre soit respecté. Ce choix doit être documenté. Avant de signer ou de renouveler un contrat, vérifiez :
- La localisation des données et des sauvegardes.
- La liste des sous-traitants ultérieurs.
- Le contrat de sous-traitance prévu par l’article 28 du RGPD.
- Les conditions de restitution des données en fin de contrat.
Incident de sécurité : qui fait quoi dans les 72 premières heures ?
Le délai de 72 heures court dès la prise de connaissance de la violation, week-ends et jours fériés compris. Pour le tenir, quatre éléments doivent exister avant l’incident :
- De quoi détecter : journaux d’activité et alertes, sans lesquels vous risquez de découvrir la fuite par un tiers.
- Une procédure écrite : qui qualifie l’incident, qui décide de notifier, qui prévient la direction, avec des suppléants nommés.
- Des sauvegardes testées : une restauration réussie vaut mieux qu’une sauvegarde simplement déclarée.
- Un PCA et un PRA : le plan de continuité d’activité maintient l’activité pendant la crise, le plan de reprise d’activité remet les systèmes en route après un sinistre.
Cinq questions pour un premier état des lieux
- Savez-vous quelles données personnelles vous traitez et où elles se trouvent ? Votre registre est-il à jour ?
- Qui accède à quoi ? Les droits d’administration sont-ils limités, et l’authentification multifacteur est-elle active sur la messagerie et les accès à distance ?
- Où sont hébergées vos données et vos sauvegardes, et de quel droit relèvent vos prestataires ?
- Quand avez-vous restauré une sauvegarde pour la dernière fois ? Ceux qui devront appliquer la procédure d’incident la connaissent-ils ?
- Vos clients, assureurs ou donneurs d’ordre vous imposent-ils déjà des exigences de sécurité, et pouvez-vous y répondre par des preuves ?
Si plusieurs réponses sont « je ne sais pas », vous tenez votre priorité : cartographier avant d’acheter. Datez et conservez vos réponses : elles constituent déjà un premier élément de preuve face à un client ou un auditeur.
Prioriser avant d'investir
La conformité repose sur trois éléments : des mesures, des responsabilités claires et des preuves. Un outil en couvre une partie, jamais l’ensemble. L’infrastructure en est un pilier, puisque c’est elle qui porte les accès, les sauvegardes et la continuité.
Chez Parthena Consultant, nos experts Infrastructure & Cloud interviennent sur la sécurisation des infrastructures : réseaux, postes de travail et serveurs, messagerie, sauvegarde et continuité d’activité.
