Organisation
2. Conformité et capacité de preuve
Pour : architectes · finance, risque et conformité · direction et DSIPrérequis : Aucun.
Les textes européens de cybersécurité et d’IA ont un point commun : ils attendent d’une organisation qu’elle prouve, sur demande, ce qui s’est passé, quand et comment elle a réagi. L’observabilité est l’infrastructure naturelle de cette preuve, à condition d’être conçue pour.
Le calendrier, vérifié au 2 octobre 2026
Section intitulée « Le calendrier, vérifié au 2 octobre 2026 »| Texte | Référence | Ce qui s’applique et depuis quand |
|---|---|---|
| RGPD | règlement (UE) 2016/679 | applicable depuis le 25 mai 2018 |
| DORA | règlement (UE) 2022/2554 | applicable au secteur financier depuis le 17 janvier 2025 |
| NIS2 | directive (UE) 2022/2555 | transposition attendue au 17 octobre 2024. En France, la loi dite « résilience » n’est pas promulguée ; la Commission a saisi la Cour de justice de l’Union le 8 juillet 2026 pour défaut de transposition. En Belgique, la loi du 26 avril 2024 s’applique depuis le 18 octobre 2024 |
| AI Act | règlement (UE) 2024/1689 | en vigueur depuis le 1er août 2024 ; pratiques interdites depuis le 2 février 2025 ; modèles d’IA à usage général depuis le 2 août 2025 |
| AI Act modifié | règlement (UE) 2026/1744 (Omnibus numérique sur l’IA) | systèmes à haut risque de l’annexe III reportés au 2 décembre 2027, ceux de l’annexe I au 2 août 2028. Article 50 (transparence) applicable depuis le 2 août 2026. Le marquage des contenus synthétiques est reporté au 2 décembre 2026 pour les seuls systèmes mis sur le marché avant le 2 août 2026 |
| CRA | règlement (UE) 2024/2847 | signalement des vulnérabilités activement exploitées depuis le 11 septembre 2026 ; obligations principales au 11 décembre 2027 |
En France, l’ANSSI estime à environ 15 000 le nombre d’entités qui relèveront de NIS2, contre quelques centaines sous la première directive. Ne pas avoir de loi nationale ne dispense pas de se préparer : les donneurs d’ordres, les assureurs et les clients du secteur financier exigent déjà ces mesures par contrat.
L’idée centrale : la preuve opérationnelle
Section intitulée « L’idée centrale : la preuve opérationnelle »Pendant longtemps, conserver des logs relevait de la bonne pratique. Pour une partie croissante de l’économie européenne, c’est devenu une obligation assortie de sanctions. Trois conséquences pour le DSI :
- la traçabilité passe avant la fraîcheur : mieux vaut des journaux en archive froide peu coûteuse que pas de journaux ;
- la charge de la preuve se déplace : après un incident, l’organisation doit montrer ce qu’elle a détecté, quand et ce qu’elle a fait ;
- le dialogue avec les autorités devient potentiellement continu : notifications, demandes d’information, contrôles.
Le piège inverse existe : face à plusieurs textes, tout conserver, très longtemps, sur la plateforme la plus chère. La facture explose, l’exposition RGPD s’aggrave et la conformité ne progresse pas. La bonne démarche consiste à cartographier ce qui est exigé, pour quel périmètre, combien de temps, avec quelle intégrité et à ne conserver que cela.
Qui est concerné. La directive distingue les entités essentielles et importantes, selon le secteur (annexes I et II, dix-huit secteurs au total) et la taille. En règle générale, elle vise les moyennes et grandes entreprises des secteurs listés, avec des exceptions qui touchent certaines entités quelle que soit leur taille. La première question à poser au juriste est donc simple : sommes-nous essentiels, importants ou hors champ ? La réponse doit être écrite et datée.
Les dix mesures de l’article 21 et la preuve que l’observabilité peut apporter.
| Point | Mesure (article 21, paragraphe 2) | Preuve que la télémétrie peut fournir |
|---|---|---|
| a | politiques d’analyse des risques et de sécurité des systèmes d’information | inventaire des actifs tenu à jour par la découverte automatique, revue datée |
| b | gestion des incidents | alertes, chronologies horodatées, tickets reliés aux traces et aux logs |
| c | continuité des activités, sauvegardes, reprise après sinistre, gestion de crise | succès des sauvegardes, tests de restauration chronométrés, exercices journalisés |
| d | sécurité de la chaîne d’approvisionnement | disponibilité et erreurs des services fournisseurs mesurées, accès fournisseurs journalisés |
| e | sécurité de l’acquisition, du développement et de la maintenance, y compris la gestion des vulnérabilités | versions déployées tracées, nomenclature logicielle (SBOM), délais de correctif mesurés |
| f | évaluation de l’efficacité des mesures | indicateurs de sécurité suivis dans le temps, revues trimestrielles archivées |
| g | cyberhygiène et formation | état des correctifs et des configurations, taux de formation suivi |
| h | cryptographie et chiffrement | inventaire et expiration des certificats, rotation des clés journalisée |
| i | sécurité des ressources humaines, contrôle d’accès, gestion des actifs | journaux d’accès, revue des comptes à privilèges, départs traités |
| j | authentification multifacteur, communications sécurisées, communications d’urgence | part des accès avec MFA, journaux d’authentification, tests du canal d’urgence |
L’article en compte dix, de a à j. L’autoévaluation NIS2 article 21 reprend cette grille pour situer votre organisation, mesure par mesure.
La notification des incidents (article 23). Pour un incident important : une alerte précoce sous 24 heures, une notification sous 72 heures, un rapport final au plus tard un mois après la notification. Ces délais ne sont tenables que si l’observabilité fournit dès la détection des éléments factuels : horodatage fiable, périmètre touché, vecteur probable, volume affecté. Reconstituer une chronologie à partir de journaux épars, plusieurs dizaines d’heures après les faits, place l’organisation en mauvaise posture.
La responsabilité des dirigeants (article 20). Les organes de direction approuvent les mesures de gestion des risques, en supervisent la mise en œuvre, peuvent être tenus responsables des manquements et doivent suivre une formation. Pour le DSI, garder une trace des décisions et arbitrages sur la détection et la journalisation devient une protection.
Les sanctions (article 34). Pour un manquement aux articles 21 ou 23, le plafond est d’au moins 10 M€ ou 2 % du chiffre d’affaires annuel mondial pour une entité essentielle. Il est d’au moins 7 M€ ou 1,4 % pour une entité importante. Le montant le plus élevé est retenu. Pour une ETI de 120 M€ de chiffre d’affaires classée importante, 1,4 % ne représenterait que 1,7 M€. C’est donc le montant de 7 M€ qui s’applique, sauf si la loi nationale le relève : c’est le minimum que la directive fixe pour ce plafond.
DORA, pour le secteur financier
Section intitulée « DORA, pour le secteur financier »DORA s’applique aux banques, assurances, sociétés de gestion, prestataires de paiement, infrastructures de marché et indirectement à leurs prestataires de services informatiques. Trois chantiers touchent l’observabilité :
- Une cartographie vérifiable des fonctions critiques et des actifs qui les supportent. Les attributs portés par la télémétrie (service, fonction métier, criticité) rattachent chaque composant technique à sa fonction ; sans eux, la cartographie reste un document déconnecté du réel.
- La notification accélérée des incidents majeurs liés aux technologies de l’information. Les textes d’application fixent une notification initiale dans les quatre heures suivant la classification de l’incident comme majeur, au plus tard 24 heures après sa détection. Suivent un rapport intermédiaire et un rapport final. Il faut donc mesurer l’impact, pas seulement l’incident : combien de clients, quelle durée, quel périmètre.
- Les tests de résilience et la gestion des prestataires critiques : registre des prestataires, mesure continue de leur disponibilité et de leurs erreurs. Un niveau de service contractuel que personne ne mesure n’est pas un niveau de service.
CRA, pour qui met des produits numériques sur le marché
Section intitulée « CRA, pour qui met des produits numériques sur le marché »Le Cyber Resilience Act encadre la cybersécurité des produits comportant des éléments numériques. Depuis le 11 septembre 2026, les fabricants doivent signaler les vulnérabilités activement exploitées et les incidents graves : alerte précoce sous 24 heures, notification sous 72 heures, rapport final ensuite. Cela suppose de détecter les exploitations en production et de les relier à une vulnérabilité connue. Le moyen est souvent une télémétrie de flotte chez les clients, avec ce que cela implique en matière de RGPD et de contrats.
Un DSI qui achète sans fabriquer n’a pas d’obligation propre au titre du CRA. C’est le fabricant qui établit la nomenclature logicielle (SBOM) et la tient à la disposition des autorités de surveillance du marché. Le DSI a néanmoins intérêt à demander les SBOM à ses fournisseurs et à les conserver. Il a aussi intérêt à tracer les versions déployées dans son parc et à surveiller les dates de fin de support annoncées.
AI Act, pour les systèmes d’IA
Section intitulée « AI Act, pour les systèmes d’IA »Pour l’observabilité, trois exigences comptent. La première est la journalisation automatique des systèmes à haut risque (article 12). La deuxième est la conservation de ces journaux par l’organisation qui déploie le système, au moins six mois (article 26). La troisième est la surveillance après mise sur le marché (article 72). Le report décidé en 2026 donne du temps, pas une dispense. Les sanctions peuvent atteindre 35 M€ ou 7 % du chiffre d’affaires mondial pour les pratiques interdites. Le détail, signal par signal, est dans la matrice de preuve de la méthode GenAI.
RGPD, le rappel qui se perd
Section intitulée « RGPD, le rappel qui se perd »Un journal qui contient une adresse IP, un identifiant, une adresse électronique ou des paramètres de requête personnels est un traitement de données personnelles, dès la collecte. Quatre disciplines en découlent, à porter avec le DPO :
- une base légale documentée pour la journalisation de sécurité, généralement l’intérêt légitime ;
- des durées de conservation justifiées par catégorie de journal ;
- des contrats de sous-traitance à jour avec chaque éditeur d’observabilité ;
- des transferts hors Union européenne encadrés et documentés.
La pratique défensive consiste à pseudonymiser au plus tôt : un hachage avec sel conserve la capacité de corrélation et les champs libres, noms et adresses sont masqués avant l’envoi. Un Collector OpenTelemetry sait faire ces transformations en pipeline.
Le socle commun de preuve
Section intitulée « Le socle commun de preuve »NIS2, DORA, le CRA et le RGPD convergent vers six capacités : traçabilité des événements critiques, horodatage fiable et synchronisé, immuabilité des enregistrements d’audit, conservation adaptée à chaque catégorie, accessibilité rapide sur demande, cohérence entre sources. Cette convergence permet de bâtir un seul socle plutôt que quatre dispositifs.
flowchart LR S["Sources<br/>authentification, admin,<br/>configuration, incidents"] --> C["1. Collecte normée<br/>horodatage, taxonomie"] C --> W["2. Stockage immuable<br/>écriture unique"] W --> R["3. Recherche auditable<br/>qui a consulté quoi"] R --> P["Preuve<br/>auditeur, autorité"]
- Collecte normée : toutes les sources critiques convergent vers une infrastructure commune, horodatée avec une source de temps fiable, étiquetée selon une taxonomie partagée (équipe, application, environnement, criticité, type d’événement).
- Stockage immuable : supports à écriture unique, stockage objet avec verrouillage. L’immuabilité est une condition nécessaire de la preuve, pas une condition suffisante : voir un log signé n’est pas un log auditable.
- Recherche auditable : les consultations sont elles-mêmes tracées.
Les durées de conservation. Elles dépendent du type de journal, du secteur et des recommandations des autorités (CNIL, ANSSI, ACPR ou AMF selon les cas). Une seule règle est stable : classer les journaux par catégorie et justifier la durée de chacune. Les journaux d’authentification, d’incident et d’audit de la plateforme d’observabilité elle-même appellent des durées longues ; les journaux techniques applicatifs, une durée courte calibrée sur le besoin d’exploitation. Écrivez votre grille, faites-la valider par le DPO et le RSSI, revoyez-la chaque année.
La gouvernance : DSI, RSSI, DPO
Section intitulée « La gouvernance : DSI, RSSI, DPO »Aucun de ces rôles ne porte seul la conformité. Le DSI fournit l’infrastructure, le RSSI définit les politiques et porte la redevabilité cyber, le DPO protège les personnes et limite la collecte. Il leur faut :
- un comité commun, au minimum trimestriel ;
- un RACI d’une page : qui décide des rétentions, qui signe les contrats de sous-traitance, qui notifie l’autorité, qui maintient le SBOM, qui pilote les tests (voir la matrice RACI) ;
- un calendrier annuel : revue des rétentions, revue des fournisseurs critiques, test de restauration, simulation d’incident, audit interne ;
- cinq indicateurs : couverture des fonctions critiques par une journalisation complète, part des journaux critiques en stockage immuable, délai démontré en simulation entre détection et alerte précoce, part des catégories respectant leur durée, nombre de restaurations d’archives réussies dans l’année.
Cinq pièges fréquents
Section intitulée « Cinq pièges fréquents »- La rétention maximale pour tout : facture multipliée, exposition RGPD aggravée.
- Une seule plateforme coûteuse pour tout : l’exploitation courante et l’archivage de conformité n’ont pas les mêmes besoins ; deux étages coûtent beaucoup moins cher.
- Le chiffrement partiel : en transit, au repos, dans les sauvegardes, avec des clés gérées et auditées. Chaque maillon oublié est un risque.
- L’entraînement de modèles sur vos journaux : exigez par contrat que vos données ne servent pas à entraîner les modèles d’un éditeur sans accord explicite.
- La conformité de papier : une politique écrite et non appliquée documente ce que l’organisation savait devoir faire. Les contrôles s’intéressent aux preuves d’application.
Atelier : votre capacité de preuve
Section intitulée « Atelier : votre capacité de preuve »Durée : 45 minutes, à deux, avec le RSSI si possible.
- Faites qualifier par écrit votre statut NIS2 et DORA si vous servez le secteur financier.
- Remplissez l’autoévaluation NIS2 article 21 en distinguant « mesure en place » et « mesure démontrable ».
- Pour les deux mesures les plus faibles, nommez la preuve manquante et la source de télémétrie qui la produirait.
- Classez les actions : à trois mois, à six mois, à douze mois, avec un responsable.
Trois exercices à mener ensuite
- Cartographie des capacités (une demi-journée) : situer chacune des six capacités du socle sur l’échelle absent, en chantier, partiel, en place.
- Simulation d’incident (une journée) : chronométrer de la détection à l’alerte précoce, évaluer la chronologie et la granularité de l’impact mesurable, recommencer six mois plus tard.
- Audit du socle (une semaine) : pour une fonction critique, produire les accès administrateur sur plusieurs mois, la chronologie d’un incident passé, la liste des fournisseurs qui interviennent. Si cela prend plus d’une journée, le socle est sous-dimensionné.
Ma prochaine action : quelle action, pour quelle date, avec qui ?
Pour aller plus loin
Section intitulée « Pour aller plus loin »- Un log signé n’est pas un log auditable.
- La matrice de preuve AI Act, NIS2, RGPD de la méthode GenAI.
- Le plan organisation.
Révisé le 2 octobre 2026 : calendrier de l’article 50 de l’AI Act précisé (règlement (UE) 2026/1744), loi belge de transposition de NIS2 ajoutée, portée du CRA pour un acheteur corrigée. Le plafond de sanction NIS2 est présenté comme un minimum fixé par la directive ; l’immuabilité, comme une condition nécessaire mais pas suffisante de la preuve.