Les textes, article par article
Le détail de chaque disposition, avec sa citation exacte et le lien vers le texte officiel.
Les citations de cette page sont reproduites dans leur version officielle publiée au Journal officiel de l'Union européenne. Elles ne sont pas traduites par nos soins.
Les textes, un par un
Reglement general sur la protection des donnees
Reglement (UE) 2016/679, JO L 119 du 4.5.2016. En vigueur depuis 2018-05-25.
Reglement general sur la protection des donnees, article 28, paragraphe 3, point h)
met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
- Qui doit prouver
- le sous-traitant
- À qui
- le responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par lui
- Périodicité
- aucune frequence dans le texte ; le droit d'audit est ouvert pendant toute la duree du contrat
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Lire le texte officiel
Reglement general sur la protection des donnees, article 28, paragraphe 1
Lorsqu'un traitement doit être effectué pour le compte d'un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées
- Qui doit prouver
- le sous-traitant, indirectement
- À qui
- le responsable du traitement
- Périodicité
- aucune périodicité dans le texte
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Lire le texte officiel
Reglement general sur la protection des donnees, article 32, paragraphe 1, point d)
une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
- Qui doit prouver
- le responsable du traitement ET le sous-traitant
- À qui
- non nomme
- Périodicité
- regulierement, AUCUNE frequence chiffree dans le texte
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Lire le texte officiel
Reglement general sur la protection des donnees, article 5, paragraphe 2
est en mesure de démontrer que celui-ci est respecté (responsabilité)
- Qui doit prouver
- le responsable du traitement
- À qui
- aucun destinataire nomme
- Périodicité
- aucune périodicité dans le texte
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Lire le texte officiel
Reglement general sur la protection des donnees, article 24, paragraphe 1
pour s'assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement. Ces mesures sont réexaminées et actualisées si nécessaire.
- Qui doit prouver
- le responsable du traitement
- À qui
- aucun destinataire nomme
- Périodicité
- si necessaire
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Lire le texte officiel
Clauses types de sous-traitance publiees par la CNIL
CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017. En vigueur depuis 2017-10-04.
Clauses types de sous-traitance publiees par la CNIL, article clause 15, Documentation
Le sous-traitant met à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
- Qui doit prouver
- le sous-traitant
- À qui
- le client donneur d'ordre, son auditeur mandate
- Périodicité
- aucune périodicité dans le texte
- Référence
- CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017
Lire le texte officiel
Clauses types de sous-traitance publiees par la CNIL, article partie V, engagements du responsable de traitement
veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le règlement européen sur la protection des données de la part du sous-traitant ; superviser le traitement, y compris réaliser les audits et les inspections auprès du sous-traitant
- Qui doit prouver
- le sous-traitant, en reponse
- À qui
- le responsable du traitement
- Périodicité
- au prealable ET pendant toute la duree du traitement, donc continue
- Référence
- CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017
Lire le texte officiel
Reglement delegue completant DORA sur la politique relative aux services TIC
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024. En vigueur depuis a_verifier : la date exacte d'entree en vigueur de l'acte n'a pas ete lue a l'ecran. DORA lui-meme est applicable depuis le 17/01/2025..
Reglement delegue completant DORA sur la politique relative aux services TIC, article 6, paragraphe 1
La politique définit un processus approprié et proportionné de sélection et d'évaluation des prestataires tiers potentiels de services TIC [...] et exige qu'avant de conclure un accord contractuel, l'entité financière vérifie si le prestataire tiers de services TIC : a) dispose d'une réputation, de capacités, d'une expertise, de ressources financières, humaines et techniques et de normes de sécurité de l'information suffisantes [...] ; e) consent à la conclusion d'accords contractuels garantissant qu'il est effectivement possible que des audits soient effectués en son sein, y compris sur place, par l'entité financière elle-même, par des tiers désignés à cet effet et par les autorités compétentes ;
- Qui doit prouver
- le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECT
- À qui
- l'entite financiere, des tiers designes a cet effet, les autorites competentes
- Périodicité
- obligation prealable au contrat
- Référence
- Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024
Lire le texte officiel
Reglement delegue completant DORA sur la politique relative aux services TIC, article 6, paragraphe 3
indique quels éléments, parmi les suivants, doivent être utilisés pour le niveau d'assurance requis en ce qui concerne les performances d'un prestataire tiers de services TIC : a) audits ou évaluations indépendantes effectués par l'entité financière elle-même ou pour son compte ; b) utilisation de rapports d'audit indépendants établis à la demande du prestataire tiers de services TIC ; c) utilisation de rapports d'audit établis par la fonction d'audit interne du prestataire tiers de services TIC ; d) utilisation de certifications de tiers appropriées ; e) utilisation d'autres informations pertinentes
- Qui doit prouver
- le prestataire tiers de services TIC
- À qui
- l'entite financiere
- Périodicité
- aucune périodicité dans le texte
- Référence
- Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024
Lire le texte officiel
Reglement delegue completant DORA sur la politique relative aux services TIC, article 8, paragraphe 2
les accords contractuels doivent prévoir le droit pour l'entité financière d'accéder à des informations, de procéder à des inspections et des audits, et d'effectuer des tests portant sur les TIC.
- Qui doit prouver
- le prestataire
- À qui
- l'entite financiere
- Périodicité
- aucune périodicité dans le texte
- Référence
- Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024
Lire le texte officiel
Directive NIS2
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80. En vigueur depuis echeance de transposition 17/10/2024.
Directive NIS2, article 32, paragraphe 2, troisieme alinea
Les résultats de tout audit de sécurité ciblé sont mis à la disposition de l'autorité compétente. Les coûts de cet audit de sécurité ciblé effectué par un organisme indépendant sont à la charge de l'entité contrôlée, sauf lorsque l'autorité compétente en décide autrement dans des cas dûment motivés.
- Qui doit prouver
- l'entite controlee
- À qui
- l'autorite competente
- Périodicité
- aucune périodicité dans le texte
- Référence
- Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
Lire le texte officiel
Directive NIS2, article 32, paragraphe 2, point g)
des demandes de preuves de la mise en œuvre de politiques de cybersécurité, telles que les résultats des audits de sécurité effectués par un auditeur qualifié et les éléments de preuve sous-jacents correspondants.
- Qui doit prouver
- l'entite
- À qui
- l'autorite competente
- Périodicité
- aucune périodicité dans le texte
- Référence
- Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
Lire le texte officiel
Directive NIS2, article considerant 85
Les entités essentielles et importantes devraient donc évaluer et prendre en compte la qualité et la résilience globales des produits et des services, les mesures de gestion des risques en matière de cybersécurité qui y sont intégrées et les pratiques de cybersécurité de leurs fournisseurs et prestataires de services
- Qui doit prouver
- le fournisseur, sans aucune taille minimale
- À qui
- l'entite essentielle ou importante cliente
- Périodicité
- aucune périodicité dans le texte
- Référence
- Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
Lire le texte officiel
Directive NIS2, article 21, paragraphe 2, point f)
des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité
- Qui doit prouver
- l'entite
- À qui
- non nomme
- Périodicité
- aucune périodicité dans le texte
- Référence
- Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
Lire le texte officiel
Cette page cite des textes officiels. Chaque citation est reproduite mot pour mot et renvoie à sa source. Elle ne constitue pas un conseil juridique et ne remplace pas la lecture du texte applicable à votre situation. Les textes de l'Union européenne cités sur cette page sont réutilisés au titre de la décision 2011/833/UE, sous licence Creative Commons Attribution 4.0 International. © Union européenne, 1998-2026. Les citations sont reproduites sans modification ; seule leur mise en forme diffère de l'original. Source : EUR-Lex (eur-lex.europa.eu). Seule la législation de l'Union européenne publiée dans les éditions papier du Journal officiel de l'Union européenne fait foi.
Constater cette réponse du questionnaire plutôt que la déclarer
Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.
Voir l'état de mon domaine
SYAGA Audit · audit du tenant
Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.