Référentiels & réglementation
Cinq textes qui redessinent vos obligations SSI
RGPD, ISO 27001, DORA, NIS2, CRA : chaque texte impose ses propres exigences, ses calendriers et ses sanctions. Nous les traduisons en plan d'actions concret pour votre structure.
RGPDEn vigueur depuis 2018
Règlement Général sur la Protection des Données
Le socle européen de protection des données personnelles, applicable à toute organisation qui collecte ou traite des données de résidents européens.
Ce que ça impose
- Registre des traitements et base légale documentée
- Analyses d'impact (AIPD) pour les traitements à risque
- Désignation d'un DPO selon votre volumétrie / secteur
- Notification des violations à la CNIL sous 72h
- Sanctions jusqu'à 20 M€ ou 4 % du CA mondial
ISO 27001Version 2022 obligatoire
Management de la sécurité de l'information
La norme internationale de référence pour bâtir un Système de Management de la Sécurité de l'Information (SMSI) et faire certifier votre démarche.
Ce que ça impose
- Politique de sécurité formalisée et portée par la direction
- Analyse de risques structurée et plan de traitement
- 93 mesures de l'Annexe A (version 2022) à couvrir
- Amélioration continue (audits internes, revues de direction)
- Délai de transition 2013 → 2022 expiré en octobre 2025
DORAApplicable depuis janv. 2025
Résilience opérationnelle numérique
Règlement européen imposant au secteur financier (banques, assurances, sociétés de gestion, prestataires TIC critiques) un cadre strict de résilience numérique.
Ce que ça impose
- Gestion du risque TIC de bout en bout
- Tests de résilience réguliers, dont tests d'intrusion avancés
- Déclaration des incidents majeurs sous délais stricts
- Cartographie et surveillance des prestataires TIC critiques
- Responsabilité directe des organes de direction
NIS2Transposition en cours
Directive sur la sécurité des réseaux et systèmes
Élargit drastiquement le périmètre des entités concernées en France (environ 15 000, contre 500 sous NIS1) sur des secteurs étendus : énergie, santé, transport, numérique, agroalimentaire, industrie...
Ce que ça impose
- Mesures de gestion des risques cyber sur 10 domaines minimum
- Déclaration d'incidents significatifs sous 24h puis 72h à l'ANSSI
- Engagement personnel et formation des dirigeants
- Référentiel ANSSI ReCyF (publié mars 2026) comme cadre de mesures
- Sanctions jusqu'à 10 M€ / 2 % CA (entités essentielles)
CRAÉchéances 2026 – 2027
Cyber Resilience Act
Règlement européen imposant la cybersécurité "by design" à tout produit comportant des éléments numériques (logiciels, objets connectés) mis sur le marché européen.
Ce que ça impose
- Dès sept. 2026 : notification des vulnérabilités activement exploitées
- Sécurité dès la conception et mises à jour de sécurité garanties
- Documentation technique et marquage CE cybersécurité
- Application intégrale de toutes les exigences au 11 déc. 2027
- Sanctions jusqu'à 15 M€ ou 2,5 % du CA mondial
Vous ne savez pas lesquels vous concernent ?
C'est justement le point de départ de notre diagnostic : identifier vos obligations réelles, écarter le superflu, prioriser ce qui compte vraiment pour votre activité.
Faire le point avec un expert
Ces informations sont fournies à titre informatif pour éclairer vos priorités et ne constituent pas un conseil juridique. Themis Cyber vous accompagne dans l'interprétation opérationnelle de ces textes ; pour toute question juridique spécifique, il est recommandé de consulter un avocat spécialisé.
Assistanat RSSI & DPO
Un expert SSI à temps partagé, calibré sur vos besoins réels
Recruter un RSSI ou un DPO à temps plein n'est ni accessible, ni toujours nécessaire pour une TPE ou une PME. Notre modèle d'assistanat repose sur la mise à disposition d'un expert en sécurité de l'information à temps partagé, dont l'intervention s'adapte à la taille, à la maturité et aux enjeux réels de votre structure.
Cet expert peut endosser l'intégralité de la fonction, ou simplement venir renforcer un RSSI ou un DPO déjà en poste sur des sujets ponctuels ou dans la durée.
RSSI as a Service
Nous assurons l'intégralité de la fonction de Responsable de la Sécurité des Systèmes d'Information : stratégie, pilotage des risques, conformité, reporting à la direction.
DPO as a Service
Nous assurons la désignation et l'exercice de la mission de Délégué à la Protection des Données, en toute indépendance et conformément au RGPD.
Renfort d'un RSSI ou DPO déjà en poste
Nous appuyons votre expert en place sur des missions ciblées (audit, gestion de crise, projet de mise en conformité) ou en continu, sans vous substituer à lui.