CyberPulse.frRetour à l’accueil

Normes & réglementation cyber

Comprenez l’origine, la finalité et le champ d’application des principaux cadres utilisés dans les diagnostics CyberPulse.

Norme ou méthode volontaire Obligation selon le périmètre Cadre sectoriel

19 fiches affichées

Norme internationaleVolontaire · Certifiable

ISO/IEC 27001:2022

Systèmes de management de la sécurité de l’information — Exigences

Créer, piloter et améliorer un système de management de la sécurité de l’information fondé sur les risques.
Consulter la fiche
Historique
Issue de BS 7799, devenue ISO/IEC 27001 en 2005, révisée en 2013 puis en 2022. La version 2022 constitue aujourd’hui le socle international du SMSI.
Secteurs concernés
Tous secteurs et toutes tailles

Principaux thèmes

  • Contexte et périmètre du SMSI
  • Leadership et responsabilités
  • Analyse et traitement des risques
  • Objectifs, audits et amélioration continue
Norme internationaleVolontaire · Guide non certifiable seul

ISO/IEC 27002:2022

Mesures de sécurité de l’information

Fournir des bonnes pratiques concrètes pour choisir, mettre en œuvre et améliorer les mesures de sécurité.
Consulter la fiche
Historique
Héritière d’ISO 17799, publiée sous le numéro 27002 en 2005, révisée en 2013 puis en 2022. L’édition actuelle regroupe 93 mesures en quatre thèmes.
Secteurs concernés
Tous secteurs

Principaux thèmes

  • 37 mesures organisationnelles
  • 8 mesures humaines
  • 14 mesures physiques
  • 34 mesures technologiques
Norme internationaleVolontaire · Guide

ISO/IEC 27005:2022

Gestion des risques liés à la sécurité de l’information

Organiser le cycle complet d’identification, d’analyse, d’évaluation, de traitement et de suivi des risques SSI.
Consulter la fiche
Historique
Première édition en 2008, puis révisions en 2011, 2018 et 2022. Elle accompagne directement la mise en œuvre d’ISO 27001.
Secteurs concernés
Tous secteurs

Principaux thèmes

  • Établissement du contexte
  • Appréciation des risques
  • Traitement et acceptation
  • Communication, surveillance et revue
Norme internationaleVolontaire · Certifiable

ISO 22301:2019

Systèmes de management de la continuité d’activité

Préparer l’organisation à maintenir ou restaurer ses activités prioritaires après une interruption majeure.
Consulter la fiche
Historique
Première publication en 2012, révision en 2019 et amendement en 2024. Elle succède à plusieurs référentiels nationaux de continuité.
Secteurs concernés
Tous secteurs, particulièrement les activités critiques

Principaux thèmes

  • Analyse d’impact sur l’activité
  • Stratégies de continuité
  • PCA et procédures
  • Exercices, retours d’expérience et amélioration
Norme internationaleVolontaire · Système de management

ISO/IEC 27701:2025

Système de management de la protection des informations personnelles

Démontrer une gouvernance structurée et améliorable de la protection des données personnelles.
Consulter la fiche
Historique
Créée en 2019 comme extension d’ISO 27001 et ISO 27002, elle devient en 2025 une norme de système de management autonome.
Secteurs concernés
Organisations responsables ou sous-traitantes de données personnelles

Principaux thèmes

  • Responsabilités du responsable et du sous-traitant
  • Gestion des risques vie privée
  • Droits des personnes
  • Preuves et amélioration continue
Réglementation européenneObligatoire selon les traitements

RGPD

Règlement général sur la protection des données

Protéger les personnes et responsabiliser les organisations qui collectent ou utilisent leurs données.
Consulter la fiche
Historique
Adopté en 2016 et applicable depuis le 25 mai 2018, il remplace l’ancien cadre européen de 1995.
Secteurs concernés
Toute organisation traitant des données personnelles de personnes situées dans l’UE

Principaux thèmes

  • Licéité, transparence et minimisation
  • Sécurité adaptée aux risques
  • Droits des personnes
  • Gestion des violations et documentation
Réglementation européenneObligatoire après transposition nationale selon le périmètre

NIS2

Directive européenne sur la sécurité des réseaux et des systèmes d’information

Élever le niveau de cybersécurité des secteurs critiques et harmoniser la gouvernance, la supervision et la notification des incidents.
Consulter la fiche
Historique
La directive NIS de 2016 est élargie et renforcée par NIS2, adoptée en 2022, avec une échéance de transposition européenne en octobre 2024.
Secteurs concernés
Entités essentielles ou importantes de nombreux secteurs publics et privés

Principaux thèmes

  • Responsabilité des dirigeants
  • Mesures de gestion des risques
  • Sécurité de la chaîne d’approvisionnement
  • Notification des incidents significatifs
Cadre françaisDocument de travail ANSSI publié le 17 mars 2026

Référentiel Cyber France (ReCyF) v2.5

Référentiel Cyber France — objectifs de sécurité applicables aux entités importantes et essentielles

Donner aux organisations un cadre opérationnel français pour structurer gouvernance, protection, détection, réponse, résilience et preuves.
Consulter la fiche
Historique
Publié par l’ANSSI dans le contexte de la transposition française de NIS2, le ReCyF décrit les mesures recommandées pour atteindre les objectifs de sécurité attendus des entités régulées.
Secteurs concernés
Futures entités importantes et essentielles relevant de NIS2 en France

Principaux thèmes

  • Recensement des activités, services et SI
  • Gouvernance et gestion des risques
  • Protection et réaction aux incidents
  • Continuité, sauvegardes et exercices
Réglementation européenneObligatoire · Applicable depuis janvier 2025

DORA

Digital Operational Resilience Act

Garantir que les entités financières résistent, répondent et se rétablissent face aux perturbations liées aux technologies.
Consulter la fiche
Historique
Adopté en 2022 et applicable depuis le 17 janvier 2025, DORA harmonise la résilience numérique du secteur financier européen.
Secteurs concernés
Banque, assurance, marchés financiers et prestataires TIC concernés

Principaux thèmes

  • Gestion des risques TIC
  • Déclaration des incidents
  • Tests de résilience
  • Maîtrise et surveillance des prestataires tiers
Réglementation européenneObligations progressives

Cyber Resilience Act

Règlement européen sur la cyberrésilience des produits numériques

Imposer une cybersécurité intégrée dès la conception et maintenue pendant le cycle de vie des produits numériques.
Consulter la fiche
Historique
Proposé en 2022, adopté en 2024. Ses obligations entrent progressivement en application selon le calendrier européen.
Secteurs concernés
Fabricants, importateurs et distributeurs de produits comportant des éléments numériques

Principaux thèmes

  • Sécurité dès la conception
  • Gestion des vulnérabilités
  • Mises à jour de sécurité
  • Documentation, conformité et signalement
Réglementation européenneObligatoire selon l’activité de paiement

DSP2

Directive sur les services de paiement 2

Renforcer la sécurité des paiements électroniques, la protection des clients et l’ouverture encadrée des services bancaires.
Consulter la fiche
Historique
Adoptée en 2015 et appliquée progressivement à partir de 2018, elle modernise le cadre européen des paiements.
Secteurs concernés
Banque, paiement, commerce et prestataires de services de paiement

Principaux thèmes

  • Authentification forte
  • Sécurisation des communications
  • Gestion de la fraude
  • Encadrement de l’accès aux comptes
Cadre françaisObligatoire pour les opérateurs et SI désignés

LPM / SAIV

Loi de programmation militaire et dispositif de sécurité des activités d’importance vitale

Protéger les activités indispensables à la Nation contre les actes malveillants et les cyberattaques majeures.
Consulter la fiche
Historique
Le dispositif SAIV est créé en 2006. La LPM de 2013 introduit des obligations cyber spécifiques pour les systèmes d’information d’importance vitale.
Secteurs concernés
OIV, défense et infrastructures vitales

Principaux thèmes

  • Identification des SIIV
  • Règles de sécurité sectorielles
  • Détection et notification
  • Contrôles par l’ANSSI ou des prestataires qualifiés
Cadre françaisObligatoire selon la classification et les contrats

IGI 1300

Instruction générale interministérielle sur la protection du secret de la défense nationale

Organiser la protection des informations et supports classifiés tout au long de leur cycle de vie.
Consulter la fiche
Historique
Le cadre de protection du secret a connu plusieurs versions ; l’IGI 1300 actuelle accompagne la réforme française de la classification entrée en vigueur en 2021.
Secteurs concernés
Défense, administrations et industriels habilités

Principaux thèmes

  • Habilitations et besoin d’en connaître
  • Protection physique et logique
  • Gestion des supports classifiés
  • Homologation et contrôle
Cadre sectorielCertification obligatoire pour les activités d’hébergement concernées

HDS

Certification Hébergeur de données de santé

Garantir la sécurité, la confidentialité, la traçabilité et la maîtrise de l’hébergement des données de santé.
Consulter la fiche
Historique
La certification remplace progressivement l’agrément à partir de 2018. Le référentiel HDS version 2 est publié en 2024 avec une transition achevée en 2026.
Secteurs concernés
Santé, médico-social et prestataires hébergeant des données de santé

Principaux thèmes

  • SMSI aligné sur ISO 27001
  • Périmètre des activités d’hébergement
  • Exigences contractuelles
  • Souveraineté, transparence et audits
Cadre sectorielStandard contractuel selon l’exposition aux données de paiement

PCI DSS 4.0.1

Payment Card Industry Data Security Standard

Protéger les données de cartes et réduire les risques de compromission de l’environnement de paiement.
Consulter la fiche
Historique
Créé en 2004 par les réseaux de cartes, PCI DSS évolue régulièrement. La version 4.0 paraît en 2022 et la version 4.0.1 en 2024.
Secteurs concernés
Commerce, banque, paiement, hébergeurs et prestataires

Principaux thèmes

  • Architecture sécurisée
  • Protection des données de compte
  • Gestion des vulnérabilités
  • Contrôle d’accès, journalisation et tests
Cadre sectorielVolontaire ou contractuel selon le contexte

IEC 62443

Sécurité des systèmes d’automatisation et de contrôle industriels

Sécuriser les systèmes industriels en tenant compte de leur sûreté, de leur disponibilité et de leurs cycles de vie longs.
Consulter la fiche
Historique
Issue des travaux ISA99 engagés au début des années 2000, la série IEC 62443 évolue par parties pour couvrir organisations, systèmes et composants.
Secteurs concernés
Industrie, énergie, transport, eau et environnements OT

Principaux thèmes

  • Zones et conduits
  • Niveaux de sécurité
  • Cycle de développement sécurisé
  • Responsabilités des exploitants, intégrateurs et fabricants
Cadre françaisApplicable aux autorités administratives selon les téléservices

RGS

Référentiel général de sécurité

Définir les règles permettant de sécuriser les échanges électroniques entre autorités administratives et usagers.
Consulter la fiche
Historique
Le RGS accompagne la confiance numérique de l’administration française depuis 2010 ; sa version 2.0 est publiée en 2014.
Secteurs concernés
Administration, collectivités et services publics numériques

Principaux thèmes

  • Analyse de risques
  • Authentification et signature
  • Certificats électroniques
  • Homologation de sécurité
Cadre françaisQualification volontaire, parfois exigée contractuellement

SecNumCloud

Qualification ANSSI des prestataires de services cloud

Attester un niveau élevé de sécurité, de maîtrise opérationnelle et de protection juridique pour les services cloud.
Consulter la fiche
Historique
Créé par l’ANSSI pour qualifier les offres cloud de confiance, le référentiel évolue pour intégrer les menaces techniques, juridiques et extraterritoriales.
Secteurs concernés
Cloud, administrations, OIV et organisations manipulant des données sensibles

Principaux thèmes

  • Sécurité technique et organisationnelle
  • Administration et exploitation maîtrisées
  • Localisation et protection des données
  • Résistance aux lois extraterritoriales
MéthodeVolontaire · Méthode de référence française

EBIOS Risk Manager

Méthode ANSSI d’analyse et de traitement des risques numériques

Construire une compréhension partagée des risques en reliant missions, événements redoutés, sources de risque et modes opératoires.
Consulter la fiche
Historique
La méthode EBIOS existe depuis les années 1990. EBIOS Risk Manager, publiée en 2018, réoriente l’analyse vers les scénarios stratégiques et opérationnels.
Secteurs concernés
Tous secteurs, particulièrement les organisations critiques

Principaux thèmes

  • Socle de sécurité
  • Sources de risque et objectifs visés
  • Scénarios stratégiques
  • Scénarios opérationnels et traitement