← Retour à l’accueilCENTRE DE RESSOURCES
Normes & réglementation cyber
Comprenez l’origine, la finalité et le champ d’application des principaux cadres utilisés dans les diagnostics CyberPulse.
19 fiches affichées
Norme internationaleVolontaire · CertifiableISO/IEC 27001:2022
Systèmes de management de la sécurité de l’information — Exigences
Créer, piloter et améliorer un système de management de la sécurité de l’information fondé sur les risques.Consulter la fiche +
- Historique
- Issue de BS 7799, devenue ISO/IEC 27001 en 2005, révisée en 2013 puis en 2022. La version 2022 constitue aujourd’hui le socle international du SMSI.
- Secteurs concernés
- Tous secteurs et toutes tailles
Principaux thèmes
- Contexte et périmètre du SMSI
- Leadership et responsabilités
- Analyse et traitement des risques
- Objectifs, audits et amélioration continue
Norme internationaleVolontaire · Guide non certifiable seulISO/IEC 27002:2022
Mesures de sécurité de l’information
Fournir des bonnes pratiques concrètes pour choisir, mettre en œuvre et améliorer les mesures de sécurité.Consulter la fiche +
- Historique
- Héritière d’ISO 17799, publiée sous le numéro 27002 en 2005, révisée en 2013 puis en 2022. L’édition actuelle regroupe 93 mesures en quatre thèmes.
- Secteurs concernés
- Tous secteurs
Principaux thèmes
- 37 mesures organisationnelles
- 8 mesures humaines
- 14 mesures physiques
- 34 mesures technologiques
Norme internationaleVolontaire · GuideISO/IEC 27005:2022
Gestion des risques liés à la sécurité de l’information
Organiser le cycle complet d’identification, d’analyse, d’évaluation, de traitement et de suivi des risques SSI.Consulter la fiche +
- Historique
- Première édition en 2008, puis révisions en 2011, 2018 et 2022. Elle accompagne directement la mise en œuvre d’ISO 27001.
- Secteurs concernés
- Tous secteurs
Principaux thèmes
- Établissement du contexte
- Appréciation des risques
- Traitement et acceptation
- Communication, surveillance et revue
Norme internationaleVolontaire · CertifiableISO 22301:2019
Systèmes de management de la continuité d’activité
Préparer l’organisation à maintenir ou restaurer ses activités prioritaires après une interruption majeure.Consulter la fiche +
- Historique
- Première publication en 2012, révision en 2019 et amendement en 2024. Elle succède à plusieurs référentiels nationaux de continuité.
- Secteurs concernés
- Tous secteurs, particulièrement les activités critiques
Principaux thèmes
- Analyse d’impact sur l’activité
- Stratégies de continuité
- PCA et procédures
- Exercices, retours d’expérience et amélioration
Norme internationaleVolontaire · Système de managementISO/IEC 27701:2025
Système de management de la protection des informations personnelles
Démontrer une gouvernance structurée et améliorable de la protection des données personnelles.Consulter la fiche +
- Historique
- Créée en 2019 comme extension d’ISO 27001 et ISO 27002, elle devient en 2025 une norme de système de management autonome.
- Secteurs concernés
- Organisations responsables ou sous-traitantes de données personnelles
Principaux thèmes
- Responsabilités du responsable et du sous-traitant
- Gestion des risques vie privée
- Droits des personnes
- Preuves et amélioration continue
Réglementation européenneObligatoire selon les traitementsRGPD
Règlement général sur la protection des données
Protéger les personnes et responsabiliser les organisations qui collectent ou utilisent leurs données.Consulter la fiche +
- Historique
- Adopté en 2016 et applicable depuis le 25 mai 2018, il remplace l’ancien cadre européen de 1995.
- Secteurs concernés
- Toute organisation traitant des données personnelles de personnes situées dans l’UE
Principaux thèmes
- Licéité, transparence et minimisation
- Sécurité adaptée aux risques
- Droits des personnes
- Gestion des violations et documentation
Réglementation européenneObligatoire après transposition nationale selon le périmètreNIS2
Directive européenne sur la sécurité des réseaux et des systèmes d’information
Élever le niveau de cybersécurité des secteurs critiques et harmoniser la gouvernance, la supervision et la notification des incidents.Consulter la fiche +
- Historique
- La directive NIS de 2016 est élargie et renforcée par NIS2, adoptée en 2022, avec une échéance de transposition européenne en octobre 2024.
- Secteurs concernés
- Entités essentielles ou importantes de nombreux secteurs publics et privés
Principaux thèmes
- Responsabilité des dirigeants
- Mesures de gestion des risques
- Sécurité de la chaîne d’approvisionnement
- Notification des incidents significatifs
Cadre françaisDocument de travail ANSSI publié le 17 mars 2026Référentiel Cyber France (ReCyF) v2.5
Référentiel Cyber France — objectifs de sécurité applicables aux entités importantes et essentielles
Donner aux organisations un cadre opérationnel français pour structurer gouvernance, protection, détection, réponse, résilience et preuves.Consulter la fiche +
- Historique
- Publié par l’ANSSI dans le contexte de la transposition française de NIS2, le ReCyF décrit les mesures recommandées pour atteindre les objectifs de sécurité attendus des entités régulées.
- Secteurs concernés
- Futures entités importantes et essentielles relevant de NIS2 en France
Principaux thèmes
- Recensement des activités, services et SI
- Gouvernance et gestion des risques
- Protection et réaction aux incidents
- Continuité, sauvegardes et exercices
Réglementation européenneObligatoire · Applicable depuis janvier 2025DORA
Digital Operational Resilience Act
Garantir que les entités financières résistent, répondent et se rétablissent face aux perturbations liées aux technologies.Consulter la fiche +
- Historique
- Adopté en 2022 et applicable depuis le 17 janvier 2025, DORA harmonise la résilience numérique du secteur financier européen.
- Secteurs concernés
- Banque, assurance, marchés financiers et prestataires TIC concernés
Principaux thèmes
- Gestion des risques TIC
- Déclaration des incidents
- Tests de résilience
- Maîtrise et surveillance des prestataires tiers
Réglementation européenneObligations progressivesCyber Resilience Act
Règlement européen sur la cyberrésilience des produits numériques
Imposer une cybersécurité intégrée dès la conception et maintenue pendant le cycle de vie des produits numériques.Consulter la fiche +
- Historique
- Proposé en 2022, adopté en 2024. Ses obligations entrent progressivement en application selon le calendrier européen.
- Secteurs concernés
- Fabricants, importateurs et distributeurs de produits comportant des éléments numériques
Principaux thèmes
- Sécurité dès la conception
- Gestion des vulnérabilités
- Mises à jour de sécurité
- Documentation, conformité et signalement
Réglementation européenneObligatoire selon l’activité de paiementDSP2
Directive sur les services de paiement 2
Renforcer la sécurité des paiements électroniques, la protection des clients et l’ouverture encadrée des services bancaires.Consulter la fiche +
- Historique
- Adoptée en 2015 et appliquée progressivement à partir de 2018, elle modernise le cadre européen des paiements.
- Secteurs concernés
- Banque, paiement, commerce et prestataires de services de paiement
Principaux thèmes
- Authentification forte
- Sécurisation des communications
- Gestion de la fraude
- Encadrement de l’accès aux comptes
Cadre françaisObligatoire pour les opérateurs et SI désignésLPM / SAIV
Loi de programmation militaire et dispositif de sécurité des activités d’importance vitale
Protéger les activités indispensables à la Nation contre les actes malveillants et les cyberattaques majeures.Consulter la fiche +
- Historique
- Le dispositif SAIV est créé en 2006. La LPM de 2013 introduit des obligations cyber spécifiques pour les systèmes d’information d’importance vitale.
- Secteurs concernés
- OIV, défense et infrastructures vitales
Principaux thèmes
- Identification des SIIV
- Règles de sécurité sectorielles
- Détection et notification
- Contrôles par l’ANSSI ou des prestataires qualifiés
Cadre françaisObligatoire selon la classification et les contratsIGI 1300
Instruction générale interministérielle sur la protection du secret de la défense nationale
Organiser la protection des informations et supports classifiés tout au long de leur cycle de vie.Consulter la fiche +
- Historique
- Le cadre de protection du secret a connu plusieurs versions ; l’IGI 1300 actuelle accompagne la réforme française de la classification entrée en vigueur en 2021.
- Secteurs concernés
- Défense, administrations et industriels habilités
Principaux thèmes
- Habilitations et besoin d’en connaître
- Protection physique et logique
- Gestion des supports classifiés
- Homologation et contrôle
Cadre sectorielCertification obligatoire pour les activités d’hébergement concernéesHDS
Certification Hébergeur de données de santé
Garantir la sécurité, la confidentialité, la traçabilité et la maîtrise de l’hébergement des données de santé.Consulter la fiche +
- Historique
- La certification remplace progressivement l’agrément à partir de 2018. Le référentiel HDS version 2 est publié en 2024 avec une transition achevée en 2026.
- Secteurs concernés
- Santé, médico-social et prestataires hébergeant des données de santé
Principaux thèmes
- SMSI aligné sur ISO 27001
- Périmètre des activités d’hébergement
- Exigences contractuelles
- Souveraineté, transparence et audits
Cadre sectorielStandard contractuel selon l’exposition aux données de paiementPCI DSS 4.0.1
Payment Card Industry Data Security Standard
Protéger les données de cartes et réduire les risques de compromission de l’environnement de paiement.Consulter la fiche +
- Historique
- Créé en 2004 par les réseaux de cartes, PCI DSS évolue régulièrement. La version 4.0 paraît en 2022 et la version 4.0.1 en 2024.
- Secteurs concernés
- Commerce, banque, paiement, hébergeurs et prestataires
Principaux thèmes
- Architecture sécurisée
- Protection des données de compte
- Gestion des vulnérabilités
- Contrôle d’accès, journalisation et tests
Cadre sectorielVolontaire ou contractuel selon le contexteIEC 62443
Sécurité des systèmes d’automatisation et de contrôle industriels
Sécuriser les systèmes industriels en tenant compte de leur sûreté, de leur disponibilité et de leurs cycles de vie longs.Consulter la fiche +
- Historique
- Issue des travaux ISA99 engagés au début des années 2000, la série IEC 62443 évolue par parties pour couvrir organisations, systèmes et composants.
- Secteurs concernés
- Industrie, énergie, transport, eau et environnements OT
Principaux thèmes
- Zones et conduits
- Niveaux de sécurité
- Cycle de développement sécurisé
- Responsabilités des exploitants, intégrateurs et fabricants
Cadre françaisApplicable aux autorités administratives selon les téléservicesRGS
Référentiel général de sécurité
Définir les règles permettant de sécuriser les échanges électroniques entre autorités administratives et usagers.Consulter la fiche +
- Historique
- Le RGS accompagne la confiance numérique de l’administration française depuis 2010 ; sa version 2.0 est publiée en 2014.
- Secteurs concernés
- Administration, collectivités et services publics numériques
Principaux thèmes
- Analyse de risques
- Authentification et signature
- Certificats électroniques
- Homologation de sécurité
Cadre françaisQualification volontaire, parfois exigée contractuellementSecNumCloud
Qualification ANSSI des prestataires de services cloud
Attester un niveau élevé de sécurité, de maîtrise opérationnelle et de protection juridique pour les services cloud.Consulter la fiche +
- Historique
- Créé par l’ANSSI pour qualifier les offres cloud de confiance, le référentiel évolue pour intégrer les menaces techniques, juridiques et extraterritoriales.
- Secteurs concernés
- Cloud, administrations, OIV et organisations manipulant des données sensibles
Principaux thèmes
- Sécurité technique et organisationnelle
- Administration et exploitation maîtrisées
- Localisation et protection des données
- Résistance aux lois extraterritoriales
MéthodeVolontaire · Méthode de référence françaiseEBIOS Risk Manager
Méthode ANSSI d’analyse et de traitement des risques numériques
Construire une compréhension partagée des risques en reliant missions, événements redoutés, sources de risque et modes opératoires.Consulter la fiche +
- Historique
- La méthode EBIOS existe depuis les années 1990. EBIOS Risk Manager, publiée en 2018, réoriente l’analyse vers les scénarios stratégiques et opérationnels.
- Secteurs concernés
- Tous secteurs, particulièrement les organisations critiques
Principaux thèmes
- Socle de sécurité
- Sources de risque et objectifs visés
- Scénarios stratégiques
- Scénarios opérationnels et traitement