La cascade des obligations de conformité

Une obligation posée sur une entreprise ne s'arrête pas à elle. Elle descend à ses fournisseurs par le contrat, pas par la loi. Voici les articles qui l'organisent.

Les citations de cette page sont reproduites dans leur version officielle publiée au Journal officiel de l'Union européenne. Elles ne sont pas traduites par nos soins.

Qui doit prouver quoi, à qui

TexteArticleQui doit prouverÀ quiSeuil de taille
Reglement general sur la protection des donnees28, paragraphe 3, point h)le sous-traitantle responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par luiaucun
Reglement general sur la protection des donnees28, paragraphe 1le sous-traitant, indirectementle responsable du traitementaucun
Reglement general sur la protection des donnees32, paragraphe 1, point d)le responsable du traitement ET le sous-traitantnon nommeaucun
Reglement general sur la protection des donnees5, paragraphe 2le responsable du traitementaucun destinataire nommeaucun
Reglement general sur la protection des donnees24, paragraphe 1le responsable du traitementaucun destinataire nommeaucun
Clauses types de sous-traitance publiees par la CNILclause 15, Documentationle sous-traitantle client donneur d'ordre, son auditeur mandateaucun
Clauses types de sous-traitance publiees par la CNILpartie V, engagements du responsable de traitementle sous-traitant, en reponsele responsable du traitementaucun
Reglement delegue completant DORA sur la politique relative aux services TIC6, paragraphe 1le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECTl'entite financiere, des tiers designes a cet effet, les autorites competentesaucun seuil de taille cote prestataire ; champ sectoriel cot
Reglement delegue completant DORA sur la politique relative aux services TIC6, paragraphe 3le prestataire tiers de services TICl'entite financiereaucun seuil de taille cote prestataire ; champ sectoriel cot
Reglement delegue completant DORA sur la politique relative aux services TIC8, paragraphe 2le prestatairel'entite financiereaucun seuil de taille cote prestataire ; champ sectoriel cot
Directive NIS232, paragraphe 2, troisieme alineal'entite controleel'autorite competenteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Directive NIS232, paragraphe 2, point g)l'entitel'autorite competenteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Directive NIS2considerant 85le fournisseur, sans aucune taille minimalel'entite essentielle ou importante clienteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Directive NIS221, paragraphe 2, point f)l'entitenon nommeEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan

Ce que dit chaque texte

Reglement general sur la protection des donnees, article 28, paragraphe 3, point h)

met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
Qui doit prouver
le sous-traitant
À qui
le responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par lui
Périodicité
aucune frequence dans le texte ; le droit d'audit est ouvert pendant toute la duree du contrat
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Lire le texte officiel

Reglement general sur la protection des donnees, article 28, paragraphe 1

Lorsqu'un traitement doit être effectué pour le compte d'un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées
Qui doit prouver
le sous-traitant, indirectement
À qui
le responsable du traitement
Périodicité
aucune périodicité dans le texte
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Lire le texte officiel

Reglement general sur la protection des donnees, article 32, paragraphe 1, point d)

une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
Qui doit prouver
le responsable du traitement ET le sous-traitant
À qui
non nomme
Périodicité
regulierement, AUCUNE frequence chiffree dans le texte
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Lire le texte officiel

Reglement general sur la protection des donnees, article 5, paragraphe 2

est en mesure de démontrer que celui-ci est respecté (responsabilité)
Qui doit prouver
le responsable du traitement
À qui
aucun destinataire nomme
Périodicité
aucune périodicité dans le texte
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Lire le texte officiel

Reglement general sur la protection des donnees, article 24, paragraphe 1

pour s'assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement. Ces mesures sont réexaminées et actualisées si nécessaire.
Qui doit prouver
le responsable du traitement
À qui
aucun destinataire nomme
Périodicité
si necessaire
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Lire le texte officiel

Clauses types de sous-traitance publiees par la CNIL, article clause 15, Documentation

Le sous-traitant met à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
Qui doit prouver
le sous-traitant
À qui
le client donneur d'ordre, son auditeur mandate
Périodicité
aucune périodicité dans le texte
Référence
CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017

Lire le texte officiel

Clauses types de sous-traitance publiees par la CNIL, article partie V, engagements du responsable de traitement

veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le règlement européen sur la protection des données de la part du sous-traitant ; superviser le traitement, y compris réaliser les audits et les inspections auprès du sous-traitant
Qui doit prouver
le sous-traitant, en reponse
À qui
le responsable du traitement
Périodicité
au prealable ET pendant toute la duree du traitement, donc continue
Référence
CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017

Lire le texte officiel

Reglement delegue completant DORA sur la politique relative aux services TIC, article 6, paragraphe 1

La politique définit un processus approprié et proportionné de sélection et d'évaluation des prestataires tiers potentiels de services TIC [...] et exige qu'avant de conclure un accord contractuel, l'entité financière vérifie si le prestataire tiers de services TIC : a) dispose d'une réputation, de capacités, d'une expertise, de ressources financières, humaines et techniques et de normes de sécurité de l'information suffisantes [...] ; e) consent à la conclusion d'accords contractuels garantissant qu'il est effectivement possible que des audits soient effectués en son sein, y compris sur place, par l'entité financière elle-même, par des tiers désignés à cet effet et par les autorités compétentes ;
Qui doit prouver
le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECT
À qui
l'entite financiere, des tiers designes a cet effet, les autorites competentes
Périodicité
obligation prealable au contrat
Référence
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

Lire le texte officiel

Reglement delegue completant DORA sur la politique relative aux services TIC, article 6, paragraphe 3

indique quels éléments, parmi les suivants, doivent être utilisés pour le niveau d'assurance requis en ce qui concerne les performances d'un prestataire tiers de services TIC : a) audits ou évaluations indépendantes effectués par l'entité financière elle-même ou pour son compte ; b) utilisation de rapports d'audit indépendants établis à la demande du prestataire tiers de services TIC ; c) utilisation de rapports d'audit établis par la fonction d'audit interne du prestataire tiers de services TIC ; d) utilisation de certifications de tiers appropriées ; e) utilisation d'autres informations pertinentes
Qui doit prouver
le prestataire tiers de services TIC
À qui
l'entite financiere
Périodicité
aucune périodicité dans le texte
Référence
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

Lire le texte officiel

Reglement delegue completant DORA sur la politique relative aux services TIC, article 8, paragraphe 2

les accords contractuels doivent prévoir le droit pour l'entité financière d'accéder à des informations, de procéder à des inspections et des audits, et d'effectuer des tests portant sur les TIC.
Qui doit prouver
le prestataire
À qui
l'entite financiere
Périodicité
aucune périodicité dans le texte
Référence
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

Lire le texte officiel

Directive NIS2, article 32, paragraphe 2, troisieme alinea

Les résultats de tout audit de sécurité ciblé sont mis à la disposition de l'autorité compétente. Les coûts de cet audit de sécurité ciblé effectué par un organisme indépendant sont à la charge de l'entité contrôlée, sauf lorsque l'autorité compétente en décide autrement dans des cas dûment motivés.
Qui doit prouver
l'entite controlee
À qui
l'autorite competente
Périodicité
aucune périodicité dans le texte
Référence
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Lire le texte officiel

Directive NIS2, article 32, paragraphe 2, point g)

des demandes de preuves de la mise en œuvre de politiques de cybersécurité, telles que les résultats des audits de sécurité effectués par un auditeur qualifié et les éléments de preuve sous-jacents correspondants.
Qui doit prouver
l'entite
À qui
l'autorite competente
Périodicité
aucune périodicité dans le texte
Référence
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Lire le texte officiel

Directive NIS2, article considerant 85

Les entités essentielles et importantes devraient donc évaluer et prendre en compte la qualité et la résilience globales des produits et des services, les mesures de gestion des risques en matière de cybersécurité qui y sont intégrées et les pratiques de cybersécurité de leurs fournisseurs et prestataires de services
Qui doit prouver
le fournisseur, sans aucune taille minimale
À qui
l'entite essentielle ou importante cliente
Périodicité
aucune périodicité dans le texte
Référence
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Lire le texte officiel

Directive NIS2, article 21, paragraphe 2, point f)

des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité
Qui doit prouver
l'entite
À qui
non nomme
Périodicité
aucune périodicité dans le texte
Référence
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Lire le texte officiel

Cette page cite des textes officiels. Chaque citation est reproduite mot pour mot et renvoie à sa source. Elle ne constitue pas un conseil juridique et ne remplace pas la lecture du texte applicable à votre situation. Les textes de l'Union européenne cités sur cette page sont réutilisés au titre de la décision 2011/833/UE, sous licence Creative Commons Attribution 4.0 International. © Union européenne, 1998-2026. Les citations sont reproduites sans modification ; seule leur mise en forme diffère de l'original. Source : EUR-Lex (eur-lex.europa.eu). Seule la législation de l'Union européenne publiée dans les éditions papier du Journal officiel de l'Union européenne fait foi.

Constater cette réponse du questionnaire plutôt que la déclarer

Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.

Voir l'état de mon domaine

SYAGA Audit · audit du tenant Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.

de chaque page. -->