La cascade des obligations de conformité

Une obligation posée sur une entreprise ne s'arrête pas à elle. Elle descend à ses fournisseurs par le contrat, pas par la loi. Voici les articles qui l'organisent.

Les citations de cette page sont reproduites dans leur version officielle publiée au Journal officiel de l'Union européenne. Elles ne sont pas traduites par nos soins.

Le marche est la cascade des obligations reglementaires : une obligation posee sur un acteur se propage a ses fournisseurs par le CONTRAT, pas par la loi. Cette carte dit qui doit prouver quoi, a qui, en vertu de quel article, et dans quel pays.

Qui doit prouver quoi, à qui

TexteArticleQui doit prouverÀ quiSeuil de taille
Reglement general sur la protection des donnees28, paragraphe 3, point h)le sous-traitantle responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par luiaucun
Reglement general sur la protection des donnees28, paragraphe 1le sous-traitant, indirectementle responsable du traitementaucun
Reglement general sur la protection des donnees32, paragraphe 1, point d)le responsable du traitement ET le sous-traitantnon nommeaucun
Reglement general sur la protection des donnees5, paragraphe 2le responsable du traitementaucun destinataire nommeaucun
Reglement general sur la protection des donnees24, paragraphe 1le responsable du traitementaucun destinataire nommeaucun
Clauses types de sous-traitance publiees par la CNILclause 15, Documentationle sous-traitantle client donneur d'ordre, son auditeur mandateaucun
Clauses types de sous-traitance publiees par la CNILpartie V, engagements du responsable de traitementle sous-traitant, en reponsele responsable du traitementaucun
Reglement delegue completant DORA sur la politique relative aux services TIC6, paragraphe 1le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECTl'entite financiere, des tiers designes a cet effet, les autorites competentesaucun seuil de taille cote prestataire ; champ sectoriel cot
Reglement delegue completant DORA sur la politique relative aux services TIC6, paragraphe 3le prestataire tiers de services TICl'entite financiereaucun seuil de taille cote prestataire ; champ sectoriel cot
Reglement delegue completant DORA sur la politique relative aux services TIC8, paragraphe 2le prestatairel'entite financiereaucun seuil de taille cote prestataire ; champ sectoriel cot
Directive NIS232, paragraphe 2, troisieme alineal'entite controleel'autorite competenteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Directive NIS232, paragraphe 2, point g)l'entitel'autorite competenteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Directive NIS2considerant 85le fournisseur, sans aucune taille minimalel'entite essentielle ou importante clienteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Directive NIS221, paragraphe 2, point f)l'entitenon nommeEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Procurement Policy Note 014, Cyber Essentials Schemeparagraphe 28l'organisation fournisseurclients, investisseurs, ASSUREURS, autresaucun
Procurement Policy Note 014, Cyber Essentials Schemeparagraphe 22aucun
Procurement Policy Note 014, Cyber Essentials Schemeparagraphe 14aucun
Procurement Policy Note 014, Cyber Essentials Schemeparagraphe 1aucun

Ce que dit chaque texte

Reglement general sur la protection des donnees, article 28, paragraphe 3, point h)

met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
Qui doit prouver
le sous-traitant
À qui
le responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par lui
Périodicité
aucune frequence dans le texte ; le droit d'audit est ouvert pendant toute la duree du contrat
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Elle nomme un auditeur externe mandate par un tiers prive. C'est exactement la place qu'occupe l'attestation SYAGA. Europeenne, directement applicable en France, sans transposition, sans aucun seuil de taille.

Lire le texte officiel

Reglement general sur la protection des donnees, article 28, paragraphe 1

Lorsqu'un traitement doit être effectué pour le compte d'un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées
Qui doit prouver
le sous-traitant, indirectement
À qui
le responsable du traitement
Périodicité
aucune périodicité dans le texte
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Cree le DEMANDEUR : le donneur d'ordre engage sa propre responsabilite en choisissant son fournisseur. C'est la citation qui explique pourquoi le questionnaire arrive.

Lire le texte officiel

Reglement general sur la protection des donnees, article 32, paragraphe 1, point d)

une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
Qui doit prouver
le responsable du traitement ET le sous-traitant
À qui
non nomme
Périodicité
regulierement, AUCUNE frequence chiffree dans le texte
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Base juridique de la recurrence.

Lire le texte officiel

Reglement general sur la protection des donnees, article 5, paragraphe 2

est en mesure de démontrer que celui-ci est respecté (responsabilité)
Qui doit prouver
le responsable du traitement
À qui
aucun destinataire nomme
Périodicité
aucune périodicité dans le texte
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Lire le texte officiel

Reglement general sur la protection des donnees, article 24, paragraphe 1

pour s'assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement. Ces mesures sont réexaminées et actualisées si nécessaire.
Qui doit prouver
le responsable du traitement
À qui
aucun destinataire nomme
Périodicité
si necessaire
Référence
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Lire le texte officiel

Clauses types de sous-traitance publiees par la CNIL, article clause 15, Documentation

Le sous-traitant met à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
Qui doit prouver
le sous-traitant
À qui
le client donneur d'ordre, son auditeur mandate
Périodicité
aucune périodicité dans le texte
Référence
CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017

Lire le texte officiel

Clauses types de sous-traitance publiees par la CNIL, article partie V, engagements du responsable de traitement

veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le règlement européen sur la protection des données de la part du sous-traitant ; superviser le traitement, y compris réaliser les audits et les inspections auprès du sous-traitant
Qui doit prouver
le sous-traitant, en reponse
À qui
le responsable du traitement
Périodicité
au prealable ET pendant toute la duree du traitement, donc continue
Référence
CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017

MEILLEUR APPUI DE LA RECURRENCE de tout le faisceau valide. Rang 2 et non 1 pour une seule raison, a ne jamais masquer : ce n'est pas un texte normatif. Sa force est de rendre le rang 1 contractuel et concret, avec les mots que le juriste du client recopiera.

Lire le texte officiel

Reglement delegue completant DORA sur la politique relative aux services TIC, article 6, paragraphe 1

La politique définit un processus approprié et proportionné de sélection et d'évaluation des prestataires tiers potentiels de services TIC [...] et exige qu'avant de conclure un accord contractuel, l'entité financière vérifie si le prestataire tiers de services TIC : a) dispose d'une réputation, de capacités, d'une expertise, de ressources financières, humaines et techniques et de normes de sécurité de l'information suffisantes [...] ; e) consent à la conclusion d'accords contractuels garantissant qu'il est effectivement possible que des audits soient effectués en son sein, y compris sur place, par l'entité financière elle-même, par des tiers désignés à cet effet et par les autorités compétentes ;
Qui doit prouver
le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECT
À qui
l'entite financiere, des tiers designes a cet effet, les autorites competentes
Périodicité
obligation prealable au contrat
Référence
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

Lire le texte officiel

Reglement delegue completant DORA sur la politique relative aux services TIC, article 6, paragraphe 3

indique quels éléments, parmi les suivants, doivent être utilisés pour le niveau d'assurance requis en ce qui concerne les performances d'un prestataire tiers de services TIC : a) audits ou évaluations indépendantes effectués par l'entité financière elle-même ou pour son compte ; b) utilisation de rapports d'audit indépendants établis à la demande du prestataire tiers de services TIC ; c) utilisation de rapports d'audit établis par la fonction d'audit interne du prestataire tiers de services TIC ; d) utilisation de certifications de tiers appropriées ; e) utilisation d'autres informations pertinentes
Qui doit prouver
le prestataire tiers de services TIC
À qui
l'entite financiere
Périodicité
aucune périodicité dans le texte
Référence
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

C'EST LA DEFINITION JURIDIQUE DU LIVRABLE VENDU, ecrite par la Commission : un rapport d'audit independant etabli a la demande du prestataire lui-meme, reconnu comme piece de preuve recevable. Aucune autre citation du faisceau ne va aussi loin dans la reconnaissance du produit.

Lire le texte officiel

Reglement delegue completant DORA sur la politique relative aux services TIC, article 8, paragraphe 2

les accords contractuels doivent prévoir le droit pour l'entité financière d'accéder à des informations, de procéder à des inspections et des audits, et d'effectuer des tests portant sur les TIC.
Qui doit prouver
le prestataire
À qui
l'entite financiere
Périodicité
aucune périodicité dans le texte
Référence
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

Lire le texte officiel

Directive NIS2, article 32, paragraphe 2, troisieme alinea

Les résultats de tout audit de sécurité ciblé sont mis à la disposition de l'autorité compétente. Les coûts de cet audit de sécurité ciblé effectué par un organisme indépendant sont à la charge de l'entité contrôlée, sauf lorsque l'autorité compétente en décide autrement dans des cas dûment motivés.
Qui doit prouver
l'entite controlee
À qui
l'autorite competente
Périodicité
aucune périodicité dans le texte
Référence
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Ce n'est pas un argument semantique, c'est un argument DE FACTURE : l'audit subi est paye par l'audite. Un audit volontaire coute moins cher qu'un audit ordonne.

Lire le texte officiel

Directive NIS2, article 32, paragraphe 2, point g)

des demandes de preuves de la mise en œuvre de politiques de cybersécurité, telles que les résultats des audits de sécurité effectués par un auditeur qualifié et les éléments de preuve sous-jacents correspondants.
Qui doit prouver
l'entite
À qui
l'autorite competente
Périodicité
aucune périodicité dans le texte
Référence
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Lire le texte officiel

Directive NIS2, article considerant 85

Les entités essentielles et importantes devraient donc évaluer et prendre en compte la qualité et la résilience globales des produits et des services, les mesures de gestion des risques en matière de cybersécurité qui y sont intégrées et les pratiques de cybersécurité de leurs fournisseurs et prestataires de services
Qui doit prouver
le fournisseur, sans aucune taille minimale
À qui
l'entite essentielle ou importante cliente
Périodicité
aucune périodicité dans le texte
Référence
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

SEUL endroit de NIS2 qui atteint les entreprises SANS SEUIL : le fournisseur interroge n'a pas de taille minimale, il subit la question.

Lire le texte officiel

Directive NIS2, article 21, paragraphe 2, point f)

des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité
Qui doit prouver
l'entite
À qui
non nomme
Périodicité
aucune périodicité dans le texte
Référence
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Lire le texte officiel

Procurement Policy Note 014, Cyber Essentials Scheme, article paragraphe 28

to offer a mechanism for organisations to demonstrate to customers, investors, insurers, and others, that they have taken these essential precautions.
Qui doit prouver
l'organisation fournisseur
À qui
clients, investisseurs, ASSUREURS, autres
Périodicité
aucune périodicité dans le texte
Référence
PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23

Lire le texte officiel

Procurement Policy Note 014, Cyber Essentials Scheme, article paragraphe 22

Cyber Essentials is self assessment, with organisations completing a questionnaire. The questionnaire is then verified by an independent certification body to assess whether the appropriate standard has been achieved... This option offers a basic level of assurance.
Qui doit prouver
À qui
Périodicité
aucune périodicité dans le texte
Référence
PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23

CAPITAL : plus de 200 000 certificats en 10 ans reposent sur du DECLARATIF AUTO-EVALUE. MAIS la valeur vient de la VERIFICATION PAR UN ORGANISME DE CERTIFICATION INDEPENDANT. C'est pourquoi 'qui reconnait ton attestation' est la premiere question du rendez-vous, pas une objection a mesurer apres la vente.

Lire le texte officiel

Procurement Policy Note 014, Cyber Essentials Scheme, article paragraphe 14

it must be renewed annually by the supplier for the duration of the contract.
Qui doit prouver
À qui
Périodicité
annuelle, obligatoire, pendant toute la duree du contrat
Référence
PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23

LA PREUVE QUI EXPIRE EST CE QUI CREE LE RECURRENT, et c'est inscrit dans une politique d'achat publique.

Lire le texte officiel

Procurement Policy Note 014, Cyber Essentials Scheme, article paragraphe 1

To ensure appropriate cyber security controls are in place and reduce cyber security risks in supply chains, since 2014 the government has required suppliers bidding for certain types of public contracts to hold Cyber Essentials or Cyber Essentials Plus certification (or demonstrate that equivalent controls are in place).
Qui doit prouver
À qui
Périodicité
aucune périodicité dans le texte
Référence
PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23

L'origine du marche : ce n'est pas la peur du piratage, c'est l'acheteur public qui exige une preuve pour signer.

Lire le texte officiel

Cette page cite des textes officiels. Chaque citation est reproduite mot pour mot et renvoie à sa source. Elle ne constitue pas un conseil juridique et ne remplace pas la lecture du texte applicable à votre situation. Les textes de l'Union européenne cités sur cette page sont réutilisés au titre de la décision 2011/833/UE, sous licence Creative Commons Attribution 4.0 International. © Union européenne, 1998-2026. Les citations sont reproduites sans modification ; seule leur mise en forme diffère de l'original. Source : EUR-Lex (eur-lex.europa.eu). Seule la législation de l'Union européenne publiée dans les éditions papier du Journal officiel de l'Union européenne fait foi.

Gratuit: votre score + vos écarts. Le rapport détaillé et l'attestation : 499 € HT, seulement si vous le décidez.

Démarrer mon diagnostic gratuit

Le rapport est un diagnostic : il dit ce qui est constaté, il ne corrige rien à votre place.