Maîtrise du cadre réglementaire français — ANSSI, CNIL, NIS2, LPM — pour les entreprises et opérateurs soumis à des exigences de sécurité renforcées.
Dernière mise à jour — 22 août 2026
Le cadre français de cybersécurité est piloté par l'Agence nationale de la sécurité des systèmes d'information (ANSSI) pour la sécurité des systèmes d'information, et par la Commission nationale de l'informatique et des libertés (CNIL) pour la protection des données personnelles. La Loi de programmation militaire (LPM) encadre les obligations des opérateurs d'importance vitale (OIV), tandis que le Référentiel général de sécurité (RGS) structure les exigences applicables aux téléservices de l'administration. La directive NIS2, en cours de transposition, élargit le périmètre des entités régulées bien au-delà des seuls OIV. La méthode EBIOS Risk Manager, portée par l'ANSSI, constitue la référence nationale en matière d'analyse de risque cyber. Les prestataires d'audit peuvent par ailleurs être qualifiés PASSI par l'ANSSI pour intervenir sur des systèmes sensibles. Les entités financières relevant du règlement européen DORA sont soumises à des exigences complémentaires de résilience opérationnelle numérique.
Modalité
Intervention directe
Méthodologie
Analyse de risque conduite selon EBIOS Risk Manager
Langue
Français
L'ANSSI pour la sécurité des systèmes d'information, et la CNIL pour la protection des données personnelles.
La méthode d'analyse de risque cyber développée par l'ANSSI, utilisée comme référence pour structurer l'appréciation des risques et prioriser les mesures de sécurité.
Une entité dont l'activité est jugée indispensable à la Nation, soumise à ce titre à des obligations de sécurité renforcées définies par la Loi de programmation militaire.
Une qualification délivrée par l'ANSSI aux prestataires d'audit de la sécurité des systèmes d'information, garantissant un niveau de compétence et de rigueur méthodologique pour les missions sur des périmètres sensibles.
La directive élargit le périmètre des entités régulées au-delà des seuls OIV historiques ; son périmètre précis d'application dépend de la taille et du secteur d'activité de l'organisation, tel que défini par la transposition nationale. Le sujet fait l'objet d'une page dédiée sur ce site.
Un règlement européen de résilience opérationnelle numérique applicable aux entités financières et à leurs prestataires TIC critiques. Le sujet fait l'objet d'une page dédiée sur ce site.
L'audit de sécurité, les tests d'intrusion, la mise en conformité GRC et l'accompagnement RSSI externalisé, en particulier pour les entités concernées par la LPM ou la transposition de NIS2.
Par un cadrage initial permettant d'identifier le régime réglementaire applicable (RGS, LPM, NIS2, DORA) et de définir le périmètre technique de l'intervention.