Les textes, article par article
Le détail de chaque disposition, avec sa citation exacte et le lien vers le texte officiel.
Les citations de cette page sont reproduites dans leur version officielle publiée au Journal officiel de l'Union européenne. Elles ne sont pas traduites par nos soins.
Les textes, un par un
Reglement general sur la protection des donnees
Reglement (UE) 2016/679, JO L 119 du 4.5.2016. reglement europeen, directement applicable. En vigueur depuis 2018-05-25.
Reglement general sur la protection des donnees, article 28, paragraphe 3, point h)
met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
- Qui doit prouver
- le sous-traitant
- À qui
- le responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par lui
- Périodicité
- aucune frequence dans le texte ; le droit d'audit est ouvert pendant toute la duree du contrat
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Elle nomme un auditeur externe mandate par un tiers prive. C'est exactement la place qu'occupe l'attestation SYAGA. Europeenne, directement applicable en France, sans transposition, sans aucun seuil de taille.
Lire le texte officiel
Reglement general sur la protection des donnees, article 28, paragraphe 1
Lorsqu'un traitement doit être effectué pour le compte d'un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées
- Qui doit prouver
- le sous-traitant, indirectement
- À qui
- le responsable du traitement
- Périodicité
- aucune périodicité dans le texte
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Cree le DEMANDEUR : le donneur d'ordre engage sa propre responsabilite en choisissant son fournisseur. C'est la citation qui explique pourquoi le questionnaire arrive.
Lire le texte officiel
Reglement general sur la protection des donnees, article 32, paragraphe 1, point d)
une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
- Qui doit prouver
- le responsable du traitement ET le sous-traitant
- À qui
- non nomme
- Périodicité
- regulierement, AUCUNE frequence chiffree dans le texte
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Base juridique de la recurrence.
Lire le texte officiel
Reglement general sur la protection des donnees, article 5, paragraphe 2
est en mesure de démontrer que celui-ci est respecté (responsabilité)
- Qui doit prouver
- le responsable du traitement
- À qui
- aucun destinataire nomme
- Périodicité
- aucune périodicité dans le texte
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Lire le texte officiel
Reglement general sur la protection des donnees, article 24, paragraphe 1
pour s'assurer et être en mesure de démontrer que le traitement est effectué conformément au présent règlement. Ces mesures sont réexaminées et actualisées si nécessaire.
- Qui doit prouver
- le responsable du traitement
- À qui
- aucun destinataire nomme
- Périodicité
- si necessaire
- Référence
- Reglement (UE) 2016/679, JO L 119 du 4.5.2016
Lire le texte officiel
Clauses types de sous-traitance publiees par la CNIL
CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017. modele de clauses publie par l'autorite francaise, NON normatif. En vigueur depuis 2017-10-04.
Clauses types de sous-traitance publiees par la CNIL, article clause 15, Documentation
Le sous-traitant met à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à ces audits.
- Qui doit prouver
- le sous-traitant
- À qui
- le client donneur d'ordre, son auditeur mandate
- Périodicité
- aucune périodicité dans le texte
- Référence
- CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017
Lire le texte officiel
Clauses types de sous-traitance publiees par la CNIL, article partie V, engagements du responsable de traitement
veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le règlement européen sur la protection des données de la part du sous-traitant ; superviser le traitement, y compris réaliser les audits et les inspections auprès du sous-traitant
- Qui doit prouver
- le sous-traitant, en reponse
- À qui
- le responsable du traitement
- Périodicité
- au prealable ET pendant toute la duree du traitement, donc continue
- Référence
- CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017
MEILLEUR APPUI DE LA RECURRENCE de tout le faisceau valide. Rang 2 et non 1 pour une seule raison, a ne jamais masquer : ce n'est pas un texte normatif. Sa force est de rendre le rang 1 contractuel et concret, avec les mots que le juriste du client recopiera.
Lire le texte officiel
Reglement delegue completant DORA sur la politique relative aux services TIC
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024. reglement delegue europeen, directement applicable. En vigueur depuis a_verifier : la date exacte d'entree en vigueur de l'acte n'a pas ete lue a l'ecran. DORA lui-meme est applicable depuis le 17/01/2025..
Reglement delegue completant DORA sur la politique relative aux services TIC, article 6, paragraphe 1
La politique définit un processus approprié et proportionné de sélection et d'évaluation des prestataires tiers potentiels de services TIC [...] et exige qu'avant de conclure un accord contractuel, l'entité financière vérifie si le prestataire tiers de services TIC : a) dispose d'une réputation, de capacités, d'une expertise, de ressources financières, humaines et techniques et de normes de sécurité de l'information suffisantes [...] ; e) consent à la conclusion d'accords contractuels garantissant qu'il est effectivement possible que des audits soient effectués en son sein, y compris sur place, par l'entité financière elle-même, par des tiers désignés à cet effet et par les autorités compétentes ;
- Qui doit prouver
- le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECT
- À qui
- l'entite financiere, des tiers designes a cet effet, les autorites competentes
- Périodicité
- obligation prealable au contrat
- Référence
- Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024
Lire le texte officiel
Reglement delegue completant DORA sur la politique relative aux services TIC, article 6, paragraphe 3
indique quels éléments, parmi les suivants, doivent être utilisés pour le niveau d'assurance requis en ce qui concerne les performances d'un prestataire tiers de services TIC : a) audits ou évaluations indépendantes effectués par l'entité financière elle-même ou pour son compte ; b) utilisation de rapports d'audit indépendants établis à la demande du prestataire tiers de services TIC ; c) utilisation de rapports d'audit établis par la fonction d'audit interne du prestataire tiers de services TIC ; d) utilisation de certifications de tiers appropriées ; e) utilisation d'autres informations pertinentes
- Qui doit prouver
- le prestataire tiers de services TIC
- À qui
- l'entite financiere
- Périodicité
- aucune périodicité dans le texte
- Référence
- Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024
C'EST LA DEFINITION JURIDIQUE DU LIVRABLE VENDU, ecrite par la Commission : un rapport d'audit independant etabli a la demande du prestataire lui-meme, reconnu comme piece de preuve recevable. Aucune autre citation du faisceau ne va aussi loin dans la reconnaissance du produit.
Lire le texte officiel
Reglement delegue completant DORA sur la politique relative aux services TIC, article 8, paragraphe 2
les accords contractuels doivent prévoir le droit pour l'entité financière d'accéder à des informations, de procéder à des inspections et des audits, et d'effectuer des tests portant sur les TIC.
- Qui doit prouver
- le prestataire
- À qui
- l'entite financiere
- Périodicité
- aucune périodicité dans le texte
- Référence
- Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024
Lire le texte officiel
Reglement delegue DORA sur le registre d'informations
Reglement delegue (UE) 2024/2956. reglement delegue europeen. En vigueur depuis 2024-12-22.
Directive NIS2
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80. directive, necessite une transposition nationale. En vigueur depuis echeance de transposition 17/10/2024.
NON TRANSPOSEE au 26/07/2026. La Commission a defere la France devant la CJUE le 08/07/2026 avec demande de somme forfaitaire ET astreintes journalieres. INTERDIT de dire 'NIS2 vous oblige' en France a cette date : dire 'votre client', pas 'la loi'.
Directive NIS2, article 32, paragraphe 2, troisieme alinea
Les résultats de tout audit de sécurité ciblé sont mis à la disposition de l'autorité compétente. Les coûts de cet audit de sécurité ciblé effectué par un organisme indépendant sont à la charge de l'entité contrôlée, sauf lorsque l'autorité compétente en décide autrement dans des cas dûment motivés.
- Qui doit prouver
- l'entite controlee
- À qui
- l'autorite competente
- Périodicité
- aucune périodicité dans le texte
- Référence
- Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
Ce n'est pas un argument semantique, c'est un argument DE FACTURE : l'audit subi est paye par l'audite. Un audit volontaire coute moins cher qu'un audit ordonne.
Lire le texte officiel
Directive NIS2, article 32, paragraphe 2, point g)
des demandes de preuves de la mise en œuvre de politiques de cybersécurité, telles que les résultats des audits de sécurité effectués par un auditeur qualifié et les éléments de preuve sous-jacents correspondants.
- Qui doit prouver
- l'entite
- À qui
- l'autorite competente
- Périodicité
- aucune périodicité dans le texte
- Référence
- Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
Lire le texte officiel
Directive NIS2, article considerant 85
Les entités essentielles et importantes devraient donc évaluer et prendre en compte la qualité et la résilience globales des produits et des services, les mesures de gestion des risques en matière de cybersécurité qui y sont intégrées et les pratiques de cybersécurité de leurs fournisseurs et prestataires de services
- Qui doit prouver
- le fournisseur, sans aucune taille minimale
- À qui
- l'entite essentielle ou importante cliente
- Périodicité
- aucune périodicité dans le texte
- Référence
- Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
SEUL endroit de NIS2 qui atteint les entreprises SANS SEUIL : le fournisseur interroge n'a pas de taille minimale, il subit la question.
Lire le texte officiel
Directive NIS2, article 21, paragraphe 2, point f)
des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques en matière de cybersécurité
- Qui doit prouver
- l'entite
- À qui
- non nomme
- Périodicité
- aucune périodicité dans le texte
- Référence
- Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
Lire le texte officiel
Procurement Policy Note 014, Cyber Essentials Scheme
PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23. note de politique d'achat public, Etat tiers hors UE. En vigueur depuis 2014 pour l'obligation initiale.
Procurement Policy Note 014, Cyber Essentials Scheme, article paragraphe 28
to offer a mechanism for organisations to demonstrate to customers, investors, insurers, and others, that they have taken these essential precautions.
- Qui doit prouver
- l'organisation fournisseur
- À qui
- clients, investisseurs, ASSUREURS, autres
- Périodicité
- aucune périodicité dans le texte
- Référence
- PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23
Lire le texte officiel
Procurement Policy Note 014, Cyber Essentials Scheme, article paragraphe 22
Cyber Essentials is self assessment, with organisations completing a questionnaire. The questionnaire is then verified by an independent certification body to assess whether the appropriate standard has been achieved... This option offers a basic level of assurance.
- Qui doit prouver
- À qui
- Périodicité
- aucune périodicité dans le texte
- Référence
- PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23
CAPITAL : plus de 200 000 certificats en 10 ans reposent sur du DECLARATIF AUTO-EVALUE. MAIS la valeur vient de la VERIFICATION PAR UN ORGANISME DE CERTIFICATION INDEPENDANT. C'est pourquoi 'qui reconnait ton attestation' est la premiere question du rendez-vous, pas une objection a mesurer apres la vente.
Lire le texte officiel
Procurement Policy Note 014, Cyber Essentials Scheme, article paragraphe 14
it must be renewed annually by the supplier for the duration of the contract.
- Qui doit prouver
- À qui
- Périodicité
- annuelle, obligatoire, pendant toute la duree du contrat
- Référence
- PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23
LA PREUVE QUI EXPIRE EST CE QUI CREE LE RECURRENT, et c'est inscrit dans une politique d'achat publique.
Lire le texte officiel
Procurement Policy Note 014, Cyber Essentials Scheme, article paragraphe 1
To ensure appropriate cyber security controls are in place and reduce cyber security risks in supply chains, since 2014 the government has required suppliers bidding for certain types of public contracts to hold Cyber Essentials or Cyber Essentials Plus certification (or demonstrate that equivalent controls are in place).
- Qui doit prouver
- À qui
- Périodicité
- aucune périodicité dans le texte
- Référence
- PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23
L'origine du marche : ce n'est pas la peur du piratage, c'est l'acheteur public qui exige une preuve pour signer.
Lire le texte officiel
Cette page cite des textes officiels. Chaque citation est reproduite mot pour mot et renvoie à sa source. Elle ne constitue pas un conseil juridique et ne remplace pas la lecture du texte applicable à votre situation. Les textes de l'Union européenne cités sur cette page sont réutilisés au titre de la décision 2011/833/UE, sous licence Creative Commons Attribution 4.0 International. © Union européenne, 1998-2026. Les citations sont reproduites sans modification ; seule leur mise en forme diffère de l'original. Source : EUR-Lex (eur-lex.europa.eu). Seule la législation de l'Union européenne publiée dans les éditions papier du Journal officiel de l'Union européenne fait foi.
Gratuit: votre score + vos écarts. Le rapport détaillé et l'attestation : 499 € HT, seulement si vous le décidez.
Le rapport est un diagnostic : il dit ce qui est constaté, il ne corrige rien à votre place.