Vallanx
Obtenez une version démo gratuite de Cyber Security Audit Pro

Votre adresse e-mail
Destinataires en CC
Message
5000 Caractères disponibles
Cyber Security Audit Pro

Grâce à son architecture flexible, à une vaste bibliothèque de cadres nationaux et internationaux variés ainsi qu'à des profils de risque dédiés, Cyber Security Audit Pro convient aussi bien aux petites qu'aux grandes entreprises.

Gérez de manière centralisée vos audits de conformité internes et externes. Offrez en même temps à toutes les parties prenantes une plateforme sécurisée et protégée pour la transmission de données et de documents. Que ce soit pour des audits fournisseurs ou pour un suivi interne de la conformité.

Pour les responsables informatiques

Une profondeur technique avec plus de 1 000 contrôles de conformité automatisés
Des contrôles spécifiques au secteur (OT/ICS, cloud/SaaS, dispositifs médicaux, etc.)
Une intégration basée sur API dans les systèmes SIEM/GRC existants
Une transparence open source pour la revue de sécurité et l'adaptabilité
Des scans de vulnérabilités intégrés avec génération automatique des constats

Pour les responsables conformité

Gestion centralisée de tous les cadres de conformité sur une seule plateforme
Analyses d'écarts automatisées avec recommandations d'action priorisées
Rapports d'audit professionnels pour la direction, les autorités de contrôle et les auditeurs
Progression de la conformité traçable grâce à des analyses de tendances historiques
Gestion de plusieurs organisations pour les structures de groupe et le conseil
Découvrez directement avec notre outil en ligne quelles exigences de conformité et quels cadres réglementaires sont pertinents pour votre entreprise.

Aperçu des plugins

Simplifiez vos processus de conformité avec le plugin adapté. Si un cadre spécifique vous manque ou si vous avez besoin d'une intégration non encore répertoriée, contactez-nous ! Nous serons heureux de mettre en œuvre rapidement vos besoins.

International

FDA-21-CFR-Part-11
Framework
Global
Santé
Clinique

21 CFR Part 11 est la réglementation de la FDA américaine qui définit les critères de fiabilité des enregistrements électroniques et des signatures électroniques dans les secteurs réglementés par la FDA.

Objet: Entreprises pharmaceutiques, biotechnologiques et de dispositifs médicaux, ainsi que CRO ayant un lien avec la FDA

  • Validation, pistes d'audit et signatures électroniques obligatoires
  • Principes ALCOA+ pour l'intégrité des données
  • Complété par l'Annexe 11 des BPF de l'UE pour les sites européens
  • Combinable avec l'ICH E6 (R2) BPC pour les essais cliniques
FedRAMP
Framework
Global
Organismes
Réglementation

FedRAMP standardise l'évaluation et l'autorisation de sécurité des services cloud destinés aux agences fédérales américaines sur la base du NIST SP 800-53, et permet la réutilisation d'une autorisation par plusieurs agences.

Objet: Fournisseurs de services cloud (CSP) au service des agences fédérales américaines

  • Niveau de référence FedRAMP Moderate avec environ 325 contrôles
  • Voies d'autorisation : JAB P-ATO ou Agency ATO
  • Surveillance continue mensuelle (ConMon) obligatoire
  • Réévaluation annuelle par un 3PAO requise
HIPAA
Framework
Global
Santé
Protection des données

Le Health Insurance Portability and Accountability Act est la loi fédérale américaine relative à la protection des données de santé (PHI) ; elle régit la protection des données, la sécurité et les obligations de notification pour les Covered Entities et les Business Associates.

Objet: Prestataires de soins de santé américains, assureurs santé et leurs Business Associates

  • Mise à jour 2026 de la Security Rule : chiffrement et MFA obligatoires
  • Notification de violation aux personnes concernées et à l'HHS sous 60 jours
  • Obligation de conservation de 6 ans pour les journaux d'audit et la documentation
  • Sanctions civiles jusqu'à 1,5 million USD par an et par catégorie
HITRUST
Framework
Global
Santé
Réglementation

Le HITRUST Common Security Framework est un méta-référentiel qui consolide les exigences de plus de 50 normes (notamment HIPAA, ISO 27001, NIST, PCI DSS) et s'est imposé comme une preuve de conformité certifiable dans le secteur de la santé américain.

Objet: Organisations de santé, Business Associates et fournisseurs cloud du secteur de la santé américain

  • Types d'évaluation de e1 (base) à CSF Certified (certification complète)
  • Niveaux d'implémentation basés sur le risque, de 1 à 3
  • Certificat valable 2 ans avec surveillance annuelle
  • Exigence contractuelle fréquente pour les Business Associates
ICH-E6-GCP
Framework
Global
Clinique
Santé

L'ICH E6 (R2) Bonnes Pratiques Cliniques est la norme internationalement reconnue pour la conception, la conduite et la documentation des essais cliniques ; ce plugin se concentre sur les aspects informatiques et de cybersécurité des systèmes d'études informatisés.

Objet: Entreprises pharmaceutiques (promoteurs), CRO, centres d'investigation clinique et fournisseurs de technologies (EDC, eTMF)

  • Validation des systèmes informatisés selon GAMP 5
  • Suivi basé sur le risque (RBQM) et suivi centralisé
  • Intégrité des données ALCOA+ pour les données cliniques
  • Combinable avec le FDA 21 CFR Part 11 et le RGPD
ISO-27001
Framework
Global
Réglementation

L'ISO/IEC 27001:2022 est la norme la plus reconnue au monde en matière de systèmes de management de la sécurité de l'information (SMSI) et constitue, avec ses 93 mesures de l'Annexe A, le socle de nombreux référentiels sectoriels.

Objet: Organisations de tous secteurs et de toutes tailles souhaitant mettre en place ou certifier un SMSI

  • 93 mesures réparties en 4 catégories (Organisationnelles, Personnes, Physiques, Technologiques)
  • Certification par des organismes accrédités, valable 3 ans
  • Déclaration d'applicabilité (SoA) en tant que document obligatoire
  • Socle notamment des exigences BAIT, MaRisk-AT9, NIS-2 et DORA
ISO-27799
Framework
Global
Santé
Réglementation

L'ISO/IEC 27799:2016 n'est pas une liste de contrôles autonome, mais le guide d'interprétation sectoriel de l'ISO 27001/27002 pour le secteur de la santé, incluant notamment des mesures relatives à l'accès d'urgence et à la sécurité des dispositifs médicaux.

Objet: Hôpitaux, cliniques, cabinets médicaux et fournisseurs de santé numérique à l'international

  • Accès d'urgence « bris de glace » aux données patients comme contrôle central
  • Sécurité des dispositifs médicaux et exigences spécifiques à l'IoMT
  • Sécurité des échanges d'informations de santé (HL7 FHIR, IHE)
  • Alternative internationalement reconnue à l'HIPAA en dehors des États-Unis
NERC-CIP
Framework
Global
Énergie
Organismes

NERC CIP est le référentiel de cybersécurité obligatoire pour le secteur électrique nord-américain (Bulk Electric System), développé par la North American Electric Reliability Corporation et appliqué par la FERC.

Objet: Exploitants et propriétaires du réseau de transport et de production nord-américain (États-Unis, Canada, Mexique)

  • 11 normes CIP-002 à CIP-013 avec des délais stricts (15/35/90 jours)
  • Catégorisation selon les BES Cyber Systems à impact élevé/moyen/faible
  • Gestion des risques de la chaîne d'approvisionnement (CIP-013) obligatoire
  • Amendes pouvant atteindre 1 million USD par jour et par infraction
NIST-CSF
Framework
Global
Réglementation

Le NIST Cybersecurity Framework 2.0 propose une taxonomie internationalement reconnue pour piloter les risques de cybersécurité, structurée autour des six fonctions clés Govern, Identify, Protect, Detect, Respond et Recover.

Objet: Organisations de tous secteurs et de toutes tailles, utilisable à l'international

  • Nouvelle fonction GOVERN depuis la version 2.0 (2024)
  • Quatre niveaux d'implémentation pour mesurer la maturité
  • Socle du CMMC et de nombreux référentiels sectoriels
  • Correspondances officielles avec l'ISO 27001, les CIS Controls et le NIST 800-53
NIST-SSDF-FOSS
Framework
Global
Produit

Ce plugin met en œuvre le NIST Secure Software Development Framework (SP 800-218), avec un accent particulier sur le développement sécurisé de logiciels open source, la sécurité de la chaîne d'approvisionnement et les bonnes pratiques OpenSSF.

Objet: Développeurs de logiciels, projets open source et équipes DevSecOps

  • SBOM et analyse SCA obligatoires pour la gestion des dépendances
  • Protection des branches, commits signés et CI/CD sécurisée
  • OpenSSF Scorecard et conformité SLSA comme objectif de maturité
  • Socle pour l'Executive Order 14028 et l'attestation CISA
PCI-DSS
Framework
Global
Paiement
Réglementation

PCI DSS v4.0 est la norme de sécurité mondiale de l'industrie des cartes de paiement, applicable à toutes les organisations qui stockent, traitent ou transmettent des données de cartes de crédit.

Objet: Commerçants, prestataires de services de paiement et établissements financiers traitant des paiements par carte

  • 12 exigences réparties en 6 catégories, pleinement obligatoires depuis le 31 mars 2025
  • MFA obligatoire pour tout accès à l'environnement des données de titulaires de cartes
  • Scans ASV trimestriels et tests d'intrusion annuels
  • Amendes pouvant atteindre 100 000 USD par mois, en plus de la perte de l'acceptation des cartes
SLSA
Framework
Global
Produit

SLSA (Supply-chain Levels for Software Artifacts) est un référentiel progressif porté par l'OpenSSF, destiné à sécuriser la chaîne d'approvisionnement logicielle grâce à une provenance de build vérifiable cryptographiquement.

Objet: Développeurs de logiciels, projets open source et organisations cloud-native

  • Quatre niveaux de maturité pour les pistes Build et Source (niveaux 0 à 3)
  • Génération et vérification de la provenance via Sigstore/Cosign
  • Complémentaire au NIST SSDF, à SOC 2 et à l'ISO 27001
  • Large adoption sectorielle par Google, GitHub, GitLab, Microsoft
SOC-2
Framework
Global
Réglementation

SOC 2 repose sur les Trust Services Criteria de l'AICPA et constitue la norme de conformité de facto pour les fournisseurs SaaS et cloud souhaitant démontrer la sécurité, la disponibilité, la confidentialité et la protection des données.

Objet: Fournisseurs SaaS, fournisseurs cloud et prestataires technologiques

  • Type I (à une date donnée) vs. Type II (preuve d'efficacité sur 6 à 12 mois)
  • Security (Common Criteria) en tant que catégorie obligatoire
  • Audit réalisé exclusivement par des cabinets CPA indépendants
  • Exigence contractuelle fréquente pour les clients Enterprise
SWIFT-CSP
Framework
Global
Finance
Paiement

Le SWIFT Customer Security Programme oblige tous les établissements connectés au réseau SWIFT à mettre en œuvre et à auto-attester chaque année les contrôles de sécurité du Customer Security Controls Framework (CSCF).

Objet: Banques et établissements financiers connectés au réseau de paiement SWIFT

  • 25 contrôles obligatoires et 7 recommandés répartis en 7 principes
  • MFA obligatoire pour tous les accès opérateurs SWIFT depuis 2020
  • Attestation annuelle via le portail KYC-SA
  • Obligation de signalement des incidents cyber au SWIFT ISAC sous 24h

Spécifique au secteur

Chemicals & Raw Materials
Sector
Global
Produit

Le plugin sectoriel Chemicals & Raw Materials répond aux exigences de cybersécurité propres à l'industrie chimique, notamment la sécurité des procédés, les systèmes instrumentés de sécurité (SIS) et la conformité REACH/Seveso III.

Objet: Entreprises de chimie de base, de spécialités et de pétrochimie, ainsi que de polymères, d'agrochimie et de transformation de matières premières

  • Sécurité DCS et SIS selon la norme IEC 61511 (SIL 1-4)
  • Prévention des accidents majeurs Seveso III avec Cyber-HAZOP
  • Classification des zones ATEX pour les équipements informatiques antidéflagrants
  • 20 contrôles répartis en 11 catégories, incluant REACH et le transport de matières dangereuses
Cloud & SaaS
Sector
Global
Produit

Le plugin sectoriel Cloud, SaaS & Data Services répond aux exigences de sécurité spécifiques des architectures multi-locataires, des systèmes API-first et des technologies cloud-native telles que Kubernetes et le serverless.

Objet: Fournisseurs SaaS, fournisseurs de services cloud, prestataires de services managés et opérateurs de plateformes

  • Isolation multi-locataire (silo/bridge/pool) et protection cross-tenant
  • Sécurité des API, durcissement des conteneurs et de Kubernetes
  • Modèle de responsabilité partagée et intégration CSPM
  • Alignement avec CSA CCM, C5, FedRAMP, ISO 27017/27018
Energy & Renewables
Sector
Global
Énergie

Le plugin sectoriel Energy & Renewables couvre la sécurité SCADA/ICS, le réseau intelligent (smart grid), les installations éoliennes et photovoltaïques ainsi que les systèmes de trading énergétique pour les producteurs d'énergie conventionnelle et renouvelable.

Objet: Fournisseurs d'énergie, gestionnaires de réseau et exploitants d'installations d'énergies renouvelables

  • Segmentation réseau selon le modèle de Purdue pour SCADA/ICS
  • Sécurité des compteurs intelligents et des DERMS selon la norme BSI TR-03109
  • Sécurité des parcs éoliens et des onduleurs photovoltaïques
  • Sécurité du trading énergétique avec conformité REMIT
Financial Services
Sector
Global
Finance
Paiement

Le plugin sectoriel Financial Services couvre l'ensemble du spectre, de la banque de détail à la banque d'investissement, avec un accent sur la sécurité des paiements, l'open banking (DSP2), les systèmes de trading, la détection de fraude et la LCB-FT.

Objet: Banques, assurances, prestataires de services de paiement et entreprises d'investissement

  • 21 contrôles, dont 7 contrôles dédiés à l'authentification forte (SCA) de la DSP2
  • Sécurité SWIFT-CSP et des systèmes de trading (MiFID II/MAR)
  • Détection de fraude en temps réel et surveillance LCB-FT/KYC
  • Articulation étroite avec DORA, la DSP2 et le MaRisk de la BaFin
Healthcare & Medicine
Sector
Global
Santé
Clinique

Le plugin sectoriel Healthcare & Medicine fournit des contrôles pour les systèmes d'information hospitaliers, les dossiers patients électroniques, les dispositifs médicaux (IoMT), la télémédecine ainsi que les exigences spécifiques allemandes (PatRG, SGB V/infrastructure télématique).

Objet: Hôpitaux, cliniques, cabinets médicaux, prestataires de télémédecine et pharmacies

  • 23 contrôles répartis en 15 catégories, notamment SIH/HIS, PACS, LIS, IoMT
  • Accès d'urgence « bris de glace » et segmentation des dispositifs médicaux
  • Raccordement à la TI (connecteur TI, eGK, KIM, e-ordonnance) selon le SGB V
  • Complète, pour le secteur de la santé, le RGPD, le règlement européen sur les dispositifs médicaux (MDR) et l'HIPAA
Industrial Manufacturing
Sector
Global
Produit

Le plugin sectoriel Industrial Manufacturing répond aux technologies de l'industrie 4.0, à la sécurité OPC-UA, aux systèmes MES, à la robotique/aux cobots, à la protection des données CAO/PLM ainsi qu'à la conformité TISAX pour l'industrie manufacturière.

Objet: Métallurgie, construction électrique et mécanique, ainsi qu'équipementiers automobiles (Tier 1-3)

  • 25 contrôles répartis en 12 catégories selon la norme IEC 62443 (zones et conduits)
  • OPC UA obligatoire en mode Sign & Encrypt
  • Protection des prototypes TISAX et sécurité de la chaîne d'approvisionnement automobile
  • Réponse aux incidents axée production (Sécurité > Sûreté > Disponibilité)
OEM & Automotive
Sector
Global
Produit

Le plugin sectoriel OEM Automotive répond aux exigences UN-R155/R156 (CSMS/SUMS) obligatoires depuis 2024 pour l'homologation des véhicules, ainsi qu'à la sécurité V2X, VSOC et ECU pour les constructeurs automobiles.

Objet: Constructeurs automobiles (OEM) de véhicules particuliers, utilitaires, électriques et autonomes

  • Système de management de la cybersécurité (CSMS) selon UN R155, obligatoire depuis juillet 2024
  • Système de gestion des mises à jour logicielles (SUMS) pour les mises à jour OTA selon UN R156
  • Centre d'opérations de sécurité véhicule (VSOC) pour la surveillance de la flotte
  • Fondé sur l'ISO/SAE 21434:2021
Online Platforms
Sector
Global
Paiement
Protection des données

Le plugin sectoriel Online Platforms & E-Commerce répond aux exigences de sécurité propres au commerce en ligne : sécurité du paiement, détection de fraude, prévention de la prise de contrôle de compte et systèmes de confiance des places de marché.

Objet: E-commerce B2C/B2B, places de marché, commerce par abonnement et biens numériques

  • Sécurité du paiement et du parcours d'achat conforme PCI DSS
  • Prévention de la fraude aux commandes et de la prise de contrôle de compte
  • Détection de bots et protection contre le scraping des catalogues produits
  • Gestion du consentement aux cookies et du marketing conforme au RGPD
Pharma & LifeScience
Sector
Global
Santé
Clinique

Le plugin sectoriel Pharma & Life Science couvre l'ensemble des domaines GxP (BPF, BPC, BPL, BPD) ainsi que le FDA 21 CFR Part 11, l'Annexe 11 des BPF de l'UE, l'ISO 13485 et le règlement européen MDR/IVDR pour les entreprises pharmaceutiques et de technologie médicale.

Objet: Fabricants pharmaceutiques, entreprises de biotechnologie, CRO, fabricants de dispositifs médicaux et laboratoires de contrôle qualité

  • 18 contrôles répartis en 10 catégories pour MES, LIMS, EBR, EDC et eTMF
  • Intégrité des données ALCOA+ comme principe transversal
  • Sérialisation et traçabilité selon le FMD européen et le DSCSA américain
  • Cycle de validation GAMP 5 (IQ/OQ/PQ)
Telco Networks
Sector
Global
Réglementation

Le plugin sectoriel Telecommunications & Networks couvre les cœurs de réseau 5G/4G, la signalisation SS7, la VoIP/IMS, le BSS/OSS, l'interception légale et la protection contre les attaques DDoS pour les opérateurs télécoms et les FAI.

Objet: Opérateurs de téléphonie mobile et fixe, fournisseurs d'accès à Internet et exploitants de centres de données

  • 12 contrôles répartis en 12 catégories, notamment la sécurité du cœur 5G et de SS7
  • Conformité de l'interception légale selon la norme ETSI ES 201 671
  • Protection de la vie privée des abonnés selon le RGPD et la directive ePrivacy
  • Délais de notification NIS 2 de 24h/72h/30 jours en tant que secteur critique

Allemagne

BAIT
Framework
DE
Finance

Le BAIT (exigences de surveillance bancaire relatives à l'informatique) est une circulaire de la BaFin qui précise les exigences informatiques applicables aux établissements de crédit allemands. Le BAIT constitue la mise en œuvre et la déclinaison détaillée des dispositions MaRisk AT 7.2 (ressources informatiques) et BTR 5 (risques opérationnels) spécifiquement pour les sujets informatiques.

Objet: Établissements de crédit allemands (banques, caisses d'épargne, banques coopératives)

  • Fait partie de MaRisk
  • Complété par DORA (à partir de 2025)
  • Fait référence à l'ISO 27001 pour le SMSI
  • Alignement avec l'ISO 22301
BSI-IT-Grundschutz
Framework
DE
Réglementation

Le BSI IT-Grundschutz est la norme allemande de management de la sécurité de l'information développée par l'Office fédéral allemand de la sécurité des technologies de l'information. Il constitue le socle des certifications ISO 27001 fondées sur l'IT-Grundschutz et sert de base à la preuve de conformité KRITIS.

Objet: Administrations allemandes, entreprises de toutes tailles, exploitants d'infrastructures critiques (KRITIS)

  • Socle de la certification ISO 27001 fondée sur l'IT-Grundschutz
  • Complété par les normes BSI 200-1 à 200-4
  • Base de la preuve de conformité KRITIS selon la loi sur la sécurité informatique
  • Référencé par BAIT, VAIT, ZAIT dans le secteur financier
KRITIS-V
Framework
DE
Énergie
Organismes

Le décret BSI-Kritisverordnung précise, sur la base des §§ 8a et 8b de la loi BSIG, quelles installations sont considérées comme des infrastructures critiques et régit les exigences de sécurité informatique applicables à leurs exploitants dans neuf secteurs.

Objet: Exploitants d'infrastructures critiques en Allemagne (énergie, eau, santé, finances, informatique/télécoms, transport, etc.)

  • Concept de sécurité obligatoire selon le § 8a de la loi BSIG
  • Obligation de signaler les perturbations significatives au BSI
  • Contrôle biennal par des organismes de contrôle reconnus
  • Complémentaire à NIS 2, sans s'y substituer
MaRisk
Framework
DE
Finance
Organismes

MaRisk (exigences minimales en matière de gestion des risques) sont des circulaires de la BaFin qui précisent les exigences de gestion des risques applicables aux établissements de crédit et de services financiers allemands, avec un accent particulier sur la sécurité informatique (AT 9) et l'externalisation (AT 7.2).

Objet: Établissements de crédit et de services financiers allemands

  • AT 9 : sécurité des données et de l'informatique comme contrôle central
  • AT 7.2 : gestion de l'externalisation, incluant l'obligation de notification ZAIT
  • Complété par le BAIT pour les exigences spécifiques à l'informatique
  • Complété, et non remplacé, par DORA à partir de 2025

France

LPM
Framework
FR
Organismes
Loi

La Loi de Programmation Militaire 2024-2030 renforce les exigences de cybersécurité applicables aux opérateurs d'importance vitale (OIV) français et à leurs systèmes d'information d'importance vitale (SIIV), sous le contrôle de l'ANSSI.

Objet: Opérateurs d'Importance Vitale (OIV) français dans 10 secteurs stratégiques (énergie, défense, finances, santé, etc.)

  • Homologation de sécurité obligatoire pour les SIIV
  • Recours obligatoire à des produits/prestataires qualifiés par l'ANSSI (PDIS/PASSI/PRIS)
  • Transmission des données DNS à l'ANSSI en cas d'incident
  • Sanctions pénales pouvant aller jusqu'à 5 ans d'emprisonnement
RGS
Framework
FR
Signature
Identité

Le Référentiel Général de Sécurité v2.0 est le cadre de sécurité français applicable aux administrations et aux services publics en ligne, structuré selon le principe DICA (Disponibilité, Intégrité, Confidentialité, Authenticité).

Objet: Administrations françaises, services publics et prestataires de services de confiance

  • Homologation de sécurité en 9 étapes selon la méthodologie de l'ANSSI
  • Analyse de risques obligatoire via EBIOS Risk Manager
  • Trois niveaux de sécurité (*, **, ***) selon le besoin de protection
  • Étroitement lié à eIDAS pour les services de confiance électroniques

À l'échelle de l'UE

CRA
Framework
EU
Produit
Réglementation

Le Cyber Resilience Act (UE 2024/2847) fixe des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques tout au long de leur cycle de vie et conditionne l'obtention du marquage CE.

Objet: Fabricants, importateurs et distributeurs de produits matériels et logiciels dans l'UE

  • Notification obligatoire des vulnérabilités et incidents à partir du 11 septembre 2026
  • Application complète à partir du 11 décembre 2027
  • Sécurité dès la conception et obligation de SBOM
  • Amendes pouvant atteindre 15 millions EUR ou 2,5 % du chiffre d'affaires annuel
DORA
Framework
EU
Finance
Réglementation

Le Digital Operational Resilience Act (UE 2022/2554) impose aux entreprises financières de l'UE des exigences harmonisées en matière de gestion des risques TIC, de notification des incidents, de tests de résilience et de gestion des risques liés aux tiers.

Objet: Entreprises financières de l'UE (banques, assurances, prestataires de services de paiement, prestataires de services crypto, etc.)

  • Obligatoire depuis le 17 janvier 2025
  • Délais de notification des incidents TIC : 4h/72h/1 mois
  • TLPT (Threat-Led Penetration Testing) tous les 3 ans
  • Complète les référentiels nationaux tels que MaRisk et BAIT
EBA-ICT-Guidelines
Framework
EU
Finance
Organismes

Le référentiel EBA ICT Guidelines consolide les exigences de l'Autorité bancaire européenne en matière de gestion des risques TIC et de sécurité au sein d'un cadre de contrôle unifié pour les établissements financiers.

Objet: Établissements de crédit, entreprises d'investissement, établissements de paiement et de monnaie électronique dans l'UE

  • Consolide les lignes directrices EBA/GL/2019/04, 2019/02, 2020/06, 2018/07, 2017/11
  • Modèle des trois lignes de défense pour la gouvernance TIC
  • Délais de notification EBA de 4h/72h/30 jours pour les incidents majeurs
  • Préparation aux exigences de DORA
eIDAS
Framework
EU
Identité
Signature

Le règlement eIDAS (UE 910/2014) établit le cadre juridique de l'identification électronique et des services de confiance au sein du marché intérieur de l'UE, et garantit la reconnaissance transfrontalière des signatures électroniques qualifiées.

Objet: Prestataires de services de confiance (TSP/QTSP) et organisations disposant de systèmes conformes à eIDAS

  • Signature électronique qualifiée juridiquement équivalente à la signature manuscrite
  • Agrément QTSP nécessitant une certification par un organisme notifié
  • eIDAS 2.0 introduit le portefeuille européen d'identité numérique (EU Digital Identity Wallet)
  • Pertinent notamment pour l'authentification des TPP dans le cadre de la DSP2
EU-AI-Act
Framework
EU
IA
Réglementation

L'EU AI Act (UE 2024/1689) est le premier cadre juridique complet au monde consacré à l'intelligence artificielle et établit des exigences fondées sur le risque pour le développement, la mise sur le marché et l'utilisation des systèmes d'IA.

Objet: Fournisseurs, exploitants, importateurs et distributeurs de systèmes d'IA en lien avec l'UE

  • Approche fondée sur le risque : inacceptable/élevé/limité/minimal
  • Pratiques interdites déjà proscrites depuis le 2 février 2025
  • Application complète à partir du 2 août 2026
  • Amendes pouvant atteindre 35 millions EUR ou 7 % du chiffre d'affaires mondial
GDPR
Framework
EU
Protection des données
Réglementation

Le Règlement Général sur la Protection des Données (UE 2016/679) est la réglementation de protection des données la plus importante au monde ; il s'applique à toute organisation traitant des données à caractère personnel de personnes situées dans l'UE, quel que soit son lieu d'établissement.

Objet: Toute organisation traitant des données à caractère personnel de citoyens de l'UE

  • Obligation de notification des violations de données sous 72 heures
  • AIPD (DPIA) obligatoire pour les traitements à haut risque
  • Obligation de désigner un DPO à partir de certains seuils
  • Amendes pouvant atteindre 20 millions EUR ou 4 % du chiffre d'affaires annuel mondial
MiCAR
Framework
EU
Crypto
Finance

Le règlement Markets in Crypto-Assets (UE 2023/1114) instaure le premier cadre juridique européen harmonisé pour les crypto-actifs, les prestataires de services sur crypto-actifs (CASP) ainsi que les jetons se référant à des actifs et les jetons de monnaie électronique.

Objet: Plateformes d'échange, dépositaires et courtiers de cryptomonnaies, ainsi qu'émetteurs de jetons crypto dans l'UE

  • Obligation d'agrément pour les prestataires de services sur crypto-actifs (CASP)
  • Exigences de fonds propres selon la catégorie de service
  • Travel Rule (UE 2023/1113) applicable à toutes les transactions crypto
  • Lien étroit avec DORA pour la gestion des risques TIC
NIS-2
Framework
EU
Réglementation
Organismes

La directive NIS 2 (UE 2022/2555) étend les exigences minimales de cybersécurité applicables dans toute l'UE à 18 secteurs critiques et se traduit en Allemagne par la loi de transposition NIS2-Umsetzungsgesetz.

Objet: Entités essentielles et importantes dans 18 secteurs critiques au sein de l'UE

  • Délais de notification 24h/72h/1 mois en cas d'incidents significatifs
  • Responsabilité personnelle de la direction (art. 20)
  • Amendes pouvant atteindre 10 millions EUR ou 2 % du chiffre d'affaires mondial
  • MFA explicitement exigé pour les systèmes critiques
REMIT
Framework
EU
Énergie
Finance

Le règlement REMIT (UE 1227/2011) prévient les manipulations de marché et les délits d'initié sur les marchés de gros européens de l'énergie et oblige les acteurs du marché à déclarer leurs transactions à l'ACER.

Objet: Acteurs du marché de gros européen de l'électricité et du gaz (producteurs, négociants, bourses, banques)

  • Délai de notification T+1 pour toutes les transactions de gros auprès de l'ACER
  • Publication des informations privilégiées via un Urgent Market Message
  • Obligation de conservation des données de transaction pendant 5 ans
  • Amendes pouvant atteindre 1 million EUR ou 10 % du chiffre d'affaires annuel
TIBER-EU
Framework
EU
Finance
Organismes

TIBER-EU est le cadre développé par la Banque centrale européenne pour les tests d'intrusion Red Team fondés sur la menace (Threat-Led Penetration Testing) dans le secteur financier, et constitue le socle de l'exigence TLPT de DORA.

Objet: Établissements financiers et infrastructures de marché financier d'importance systémique dans l'UE

  • Tests Red Team non annoncés, fondés sur le renseignement sur la menace
  • Mis en œuvre au niveau national, notamment sous les formes TIBER-DE, TIBER-NL, TIBER-BE
  • Cycle de test au moins tous les 36 mois (DORA art. 26)
  • Structure White/Blue/Red/Purple Team avec implication du superviseur
TISAX
Framework
EU
Produit
Réglementation

TISAX est la norme d'évaluation de l'industrie automobile exploitée par l'association ENX et reconnue dans toute l'Europe, fondée sur le catalogue VDA-ISA pour évaluer la sécurité de l'information des constructeurs et équipementiers.

Objet: Constructeurs automobiles et équipementiers (Tier 1-3) de la chaîne d'approvisionnement européenne

  • Audit réalisé par des auditeurs certifiés ENX (TÜV, DEKRA, etc.)
  • Niveaux d'évaluation AL1-AL3 selon le besoin de protection
  • Protection des prototypes comme objectif de contrôle spécifique à l'automobile
  • Label valable 3 ans, partage via le portail ENX

Scanners & intégrations

Asana
Integration
Global

L'intégration Asana permet la création automatique de tâches à partir des constats d'audit et des analyses d'écarts, avec une synchronisation bidirectionnelle du statut entre Asana et le système d'audit.

Objet: Équipes gérant les mesures correctives et les constats dans Asana

  • Création automatique de tâches à partir des constats, écarts et évaluations
  • Synchronisation bidirectionnelle du statut de traitement
  • Opérations en masse et gestion automatique des tags
  • Authentification via jeton d'accès personnel
Jira
Integration
Global

L'intégration JIRA permet la création automatique de tickets à partir des constats d'audit et des analyses d'écarts, avec une synchronisation bidirectionnelle du statut entre JIRA et le système d'audit.

Objet: Équipes gérant les mesures correctives et les constats dans JIRA

  • Création automatique de tickets avec estimation de la charge de travail
  • Synchronisation bidirectionnelle via des requêtes JQL
  • Création de tickets en masse et configuration flexible des types d'incidents
  • Authentification via jeton API
Network-Scanner
Scanner
Global
Produit

Le Network Scanner est un scanner de sécurité réseau basé sur Nmap permettant la découverte d'hôtes, le scan de ports, le fingerprinting des services et des systèmes d'exploitation, ainsi que des scans de vulnérabilités.

Objet: Infrastructures informatiques et réseaux devant être contrôlés pour détecter les ports ouverts et les vulnérabilités

  • 5 types de scan : découverte d'hôtes, scan de ports, détection de service/OS, scan de vulnérabilités
  • Évaluation automatique du risque des ports ouverts
  • Correspondance des constats avec ISO 27001, TISAX, NIS 2 et PCI DSS
  • Mode simulation disponible si Nmap n'est pas installé
OWASP-Dependency-Check
Scanner
Global
Produit

Le scanner OWASP Dependency-Check réalise une analyse de la composition logicielle (SCA) et identifie les vulnérabilités connues (CVE) dans les dépendances de projets, à travers 11 écosystèmes de gestionnaires de paquets.

Objet: Équipes de développement logiciel pour l'analyse des dépendances open source

  • Prend en charge Maven, npm, PyPI, NuGet, Go, Composer, etc.
  • Suivi des SLA basé sur le CVSS (Critical 7j, High 30j, Medium 90j)
  • Génération de SBOM au format CycloneDX
  • Correspondance avec NIST SSDF FOSS, ISO 27001, TISAX et PCI DSS
SBOM-Scanner
Scanner
Global
Produit

Le SBOM Scanner offre une gestion complète du cycle de vie des nomenclatures logicielles (SBOM) : génération, validation, analyse des licences, enrichissement des vulnérabilités, comparaison de versions et vérification de conformité.

Objet: Équipes DevSecOps, éditeurs de logiciels et responsables de la conformité

  • Prend en charge les formats CycloneDX, SPDX et SWID
  • Validation des politiques de licences et détection du risque copyleft
  • Contrôles de conformité pour le CRA de l'UE, NIST SSDF FOSS et ISO 27001
  • Agrégation de SBOM pour les projets microservices et multi-dépôts
Mentions légales

nsakldnalksd mlasödalsdmklasmdlasm lakms ksadm klam klasm kldmaslkd m
Contacter Vallanx

Quel cas d'usage souhaitez-vous mettre en œuvre ?

Parlez-nous. Nous répondons volontiers à vos premières questions sur la cybersécurité & la conformité dans votre entreprise !