GratuitDiagnostic de direction : où en êtes-vous vraiment ? 10 questions, 4 minutes. Le faire →
Zerval Pro

Référentiels · organisations

Les référentiels que vos parties prenantes exigent, reliés à des décisions défendables.

ISO 27001, NIS 2, DORA, RGPD et sa notification 72 h, EBIOS RM, BIA / PCA / PRA : couverts, expliqués, et surtout reliés à une décision. Parce qu'une décision cyber doit pouvoir s'expliquer après coup, devant un client, un assureur, une autorité ou votre propre comité.

Comprendre le risque. Reprendre le contrôle. Tenir dans la durée.

Hébergé en France · IA souveraine (UE) · conçu pour votre conformité RGPD, NIS 2, DORA.

Cockpit Zerval Pro, couverture des référentiels et posture, sur données d'exemple
01 · LES RÉFÉRENTIELS

Six socles, une même exigence : décider, prouver, tenir

On ne les couvre pas pour cocher des cases. On les traduit en responsabilités, en preuves et en arbitrages, la seule forme de conformité qui résiste à un audit, à un incident ou à une question du régulateur.

02 · DOCTRINE

Se conformer, ce n'est pas empiler des documents. C'est prendre des décisions proportionnées, documentées et défendables.

Un référentiel n'a de valeur qu'une fois traduit en responsabilités, en preuves et en arbitrages réellement suivis. Zerval Pro relie chaque exigence (ISO, NIS 2, DORA, RGPD) à une décision traçable, pas à un classeur qui rassure. La documentation reflète des pratiques réelles ; jamais l'inverse.

03 · EBIOS RISK MANAGER

La méthode de l'ANSSI en 5 ateliers, jusqu'à la décision

Une analyse de risques sérieuse ne produit pas une matrice abstraite. Elle relie les scénarios crédibles aux impacts métier, aux mesures existantes et aux arbitrages de direction : réduire, accepter, transférer ou traiter en priorité.

01Socle de sécuritéPérimètre, valeurs métier, biens supports, événements redoutés et socle de mesures déjà en place.
02Sources de risqueCouples source de risque / objectif visé : qui pourrait vous viser, avec quelles motivations et quelles ressources.
03Scénarios stratégiquesChemins d'attaque de haut niveau via l'écosystème et les parties prenantes, prestataires compris.
04Scénarios opérationnelsModes opératoires techniques, vulnérabilités exploitées et vraisemblance des chemins retenus.
05Traitement du risqueMesures priorisées, responsables, budgets, délais, puis évaluation du risque résiduel et suivi.
DécisionLa sortie n'est pas un tableau : c'est une trajectoire arbitrable, défendable devant le comité.
04 · CONTINUITÉ D'ACTIVITÉ

BIA → PCA → PRA : la chronologie d'une interruption

Le BIA identifie ce qui est vital. Le PCA organise la continuité en mode dégradé. Le PRA prépare la reprise technique. Placés sur la ligne du temps d'un incident, ces plans ne se confondent plus.

01Avant · BIAActivités critiques, impacts d'interruption, dépendances et objectifs RTO / RPO. La fondation.
02T0 · InterruptionL'incident survient : le fonctionnement nominal s'arrête, la crise commence.
03Pendant · PCAMaintenir les fonctions essentielles en mode dégradé, l'organisation entière, pas seulement le SI.
04Reprise · PRARestaurer systèmes et données dans le respect des RTO / RPO. Le volet technique.
05Après · Tests & RETEXUn plan jamais testé est une hypothèse, pas une garantie. Écarts, actions, maintien à jour.
06Résultat · Continuité tenueRetour à la normale maîtrisé, preuves conservées, décisions documentées.
05 · NE PLUS CONFONDRE

Quatre distinctions qui changent la décision

Employer ces termes indifféremment, c'est déjà perdre en précision. Les clarifier, c'est savoir par où commencer, et ce que l'on attend réellement de chaque dispositif et de chaque rôle.

BIA · PCA · PRA

BIAidentifie ce qui est vital et les tolérances à l'interruption. La fondation, sans laquelle un plan est bâti à l'aveugle.

PCAorganise le maintien des activités essentielles en mode dégradé. Il dépasse l'informatique : il concerne l'organisation entière.

PRArestaure les systèmes et les données après un sinistre. Le volet strictement technique.

RTO · RPO

RTOdurée d'interruption maximale acceptable : en combien de temps un service doit être rétabli.

RPOperte de données maximale tolérable : jusqu'où il est acceptable de remonter dans le temps.

Deux objectifs mesurables, fixés au BIA, qui dimensionnent ensuite les sauvegardes, la redondance et le PRA.

Audit · Analyse de risques

Auditobserve l'état de maîtrise et les écarts : où en êtes-vous, à un instant donné.

Analyse de risquesrelie ces écarts à des scénarios crédibles, des impacts métier, des décisions et des risques résiduels. L'un constate, l'autre engage un arbitrage.

RSSI · DPO

RSSIpilote la sécurité du système d'information : protéger l'activité, les accès, la disponibilité.

DPOveille à la conformité des traitements de données personnelles (RGPD) ; fonction indépendante. Deux responsabilités qui se coordonnent, sans se confondre.

06 · NIS 2

Un périmètre élargi, une responsabilité qui remonte au dirigeant

NIS 2 étend le cadre européen de cybersécurité à plusieurs milliers d'organisations en France, sur environ dix-huit secteurs. La loi de transposition se précise : attendre « la date » est un mauvais calcul, la mise en conformité prend des mois.

Entités essentielles

Les secteurs les plus critiques : énergie, santé, transports, eau, numérique, administration… Surveillance renforcée et obligations complètes, avec contrôle a priori possible.

Entités importantes

Un périmètre élargi : agroalimentaire, fabrication, gestion des déchets… Des obligations proportionnées et un contrôle plutôt exercé a posteriori.

Les obligations, en résumé

Gestion des risques & hygièneAnalyse de risque, sauvegardes, MFA, gestion des accès, journalisation.
Chaîne d'approvisionnementSécurité des prestataires et des fournisseurs critiques dont vous dépendez.
Incidents & notificationDétection, gestion et notification des incidents significatifs aux autorités.
Continuité d'activitéSauvegardes, gestion de crise et plans de continuité / reprise (BIA, PCA, PRA).

Responsabilité du dirigeant

Nouveauté majeure : les organes de direction doivent valider et superviser les mesures de gestion des risques. La cybersécurité cesse d'être un sujet purement technique.

Par où commencer

Déterminer si vous êtes concerné (secteur, taille, rôle), cartographier vos risques prioritaires par une analyse EBIOS RM, mesurer l'écart par un audit, puis structurer la gouvernance et le reporting.

07 · DORA

La résilience opérationnelle numérique du secteur financier

Applicable depuis le 17 janvier 2025, le règlement DORA impose au secteur financier (et à ses prestataires informatiques) un cadre exigeant de résilience. En France, la supervision relève notamment de l'ACPR et de l'AMF.

Directement soumises

Les entités financières

Un très large éventail d'acteurs entre dans le périmètre :

  • Banques, assurances, sociétés de gestion
  • Établissements de paiement et de monnaie électronique
  • Prestataires de services sur crypto-actifs (PSAN)
Dans le périmètre par ricochet

Leurs prestataires TIC

Point crucial : DORA vise aussi les fournisseurs de services informatiques.

  • Hébergeurs, éditeurs, fournisseurs cloud
  • Via les exigences contractuelles imposées à leurs clients financiers
  • Registre des contrats, clauses conformes, stratégie de réversibilité

Les cinq piliers

Gestion du risque TIC

Gouvernance, cartographie, mesures de protection et de continuité, pilotées au niveau de la direction.

Gestion des incidents

Détection, classification et notification des incidents majeurs liés aux TIC.

Tests de résilience

Tests réguliers, jusqu'aux tests avancés (TLPT) pour les acteurs les plus significatifs.

Risque prestataires TIC

Registre des contrats, clauses contractuelles, évaluation de la concentration, plan de réversibilité.

Partage d'informations

Échange volontaire de renseignements sur les cybermenaces entre entités financières.

Le point le plus sous-estimé : les tiers

Beaucoup d'organisations découvrent qu'elles ne maîtrisent pas leur dépendance à quelques fournisseurs critiques. DORA en fait un sujet de premier plan : registre, clauses conformes, concentration et réversibilité.

08 · RGPD · 72 H CNIL

De la donnée à la preuve, notification 72 h comprise

La conformité RGPD n'a de valeur opérationnelle que traduite en registre tenu, en analyses d'impact réelles et en capacité à notifier une violation dans les délais, sans déclaratif vide ni conformité cosmétique.

Registre des traitements

Traitements, finalités, données sensibles, accès et sous-traitants, cartographiés et tenus à jour.

Analyses d'impact

AIPD sur les traitements à risque élevé : mesurer avant de traiter, documenter les décisions.

Notification 72 h

Une violation de données doit être notifiée à la CNIL dans les 72 heures. Un compte à rebours qui se prépare avant l'incident, pas pendant.

DPO & sécurité

Coordination du DPO et de la fonction sécurité : preuves de décision, gestion des incidents, droits des personnes.

09 · CE QUE NOUS NE PROMETTONS PAS

Un référentiel guide, il ne garantit rien à votre place

Un référentiel bien tenu réduit l'improvisation et facilite les arbitrages. Il ne remplace ni les tests, ni les décisions, ni les faits du terrain. Voici ce que nous ne promettons pas.

Une conformité reliée aux pratiques réelles

Aucun label ne remplace des mesures réellement appliquées. Un document inutile, jamais mis en œuvre, augmente parfois le risque au lieu de le réduire.

Pas de risque zéro

Une analyse de risques ne garantit ni l'absence de vulnérabilité, ni l'absence de compromission. C'est une lecture structurée à un instant donné, à réviser après tout incident, changement SI ou nouvelle dépendance.

Pas de plan non testé

Un plan jamais testé donne une illusion de maîtrise. Et la décision reste à la direction : Zerval Pro éclaire les arbitrages ; l'acceptation du risque et les moyens relèvent de l'organisation.

Voyez vos référentiels appliqués à votre contexte.

Une démo live de 30 minutes sur ISO 27001, NIS 2, DORA, RGPD, EBIOS RM ou PCA / PRA, ou commencez seul par le diagnostic de direction gratuit. Sans engagement.