Guides sur les risques liés aux fournisseurs de l'Union européenne et des États membres

Comment Cyber Crucible prend en charge les régimes à l'échelle de l'UE (GDPR, DORA, NIS2, l'AI Act) et les spécificités propres à chaque État membre (Allemagne, France, Irlande, Pays-Bas, Espagne, Italie, Pologne, Suède) du point de vue de la sélection des fournisseurs. Indique clairement ce que Cyber Crucible détient et ne détient pas, et ne fait aucune promesse de conformité au nom du client.

Quelles règles de l'UE influencent le choix d'un fournisseur de sécurité, au-delà du RGPD ?

Réponse courte : Au-delà du RGPD, trois régimes de l'UE façonnent de plus en plus la sélection des fournisseurs : DORA (résilience opérationnelle pour les entités financières et leurs prestataires TIC), NIS2 (obligations en matière de cybersécurité pour les entités essentielles et importantes, y compris la sécurité de la chaîne d'approvisionnement), et l'AI Act de l'UE (règles hiérarchisées selon le risque pour les systèmes d'IA). Chacun de ces régimes fait peser des obligations sur les fournisseurs. La conception de Cyber Crucible — aucun contenu client collecté, traitement local, option sur site — soutient les obligations du client au titre de chacun d'eux, sans que Cyber Crucible ne revendique une conformité au nom du client.

Le paysage en un coup d'œil

Comment Cyber Crucible s'intègre

Le thème récurrent est le risque lié à la chaîne d'approvisionnement et aux tiers. Étant donné que Cyber Crucible ne collecte aucun contenu client, aucune information d'identification ni clé, et peut fonctionner entièrement à l'intérieur du périmètre du client, il réduit la surface que ces régimes visent à contrôler. Les pages de cet ouvrage traitent chaque régime et les principaux États membres. La documentation est disponible à l'adresse dpo@cybercrucible.com.

Comment Cyber Crucible accompagne-t-il les entités financières européennes dans le cadre de DORA ?

Réponse courte : Cyber Crucible est un prestataire tiers de services TIC au sens de DORA, et il accompagne les obligations DORA d'une entité financière — contrôles contractuels, informations sur les incidents et tests de résilience — tout en réduisant le risque tiers TIC, car il ne collecte jamais les données de l'entité. DORA s'applique à compter du 17 janvier 2025. Cyber Crucible ne prétend pas être « conforme à DORA » au nom d'un client ; la conformité relève de l'entité financière, et Cyber Crucible fournit le soutien et les preuves dont son programme a besoin.

Comment il soutient le programme DORA de l'entité

La limite en toute transparence

DORA permet également aux Autorités européennes de surveillance de désigner des prestataires tiers de services TIC critiques (CTPP) pour une surveillance directe au niveau de l'UE. Cyber Crucible n'est pas désigné comme CTPP et ne se présente pas comme tel. Il soutient les obligations de l'entité financière ; il ne les assume pas.

Comment Cyber Crucible soutient-il les obligations NIS2 pour les entités essentielles et importantes ?

Réponse courte : Pour une organisation classée comme entité essentielle ou importante au titre de NIS2, Cyber Crucible soutient les mesures de gestion des risques requises — protection des postes de travail, contrôle des accès, chiffrement et gestion des incidents — et soutient les exigences de la directive en matière de sécurité de la chaîne d'approvisionnement, car il ne collecte aucune donnée client et peut fonctionner à l'intérieur du périmètre de l'entité. Cyber Crucible soutient ces obligations ; il ne les certifie ni ne les assume.

Comment il soutient les mesures NIS2

La limite honnête

Les obligations NIS2 incombent à l'entité essentielle ou importante, et non à un outil de sécurité individuel. La transposition par les États membres a varié : d'ici 2026, la plupart des États avaient transposé la directive dans leur droit national, tandis que plusieurs — dont la France, l'Irlande, les Pays-Bas et l'Espagne — étaient encore en train de la finaliser. Cyber Crucible ne détient aucune « certification » NIS2 ; il fournit des éléments de preuve à l'appui des contrôles sous accord de confidentialité (NDA).

Quel est le lien entre Cyber Crucible et l'AI Act de l'UE ?

Réponse courte : Cyber Crucible n'utilise l'IA que pendant la phase de développement (ses travaux de découverte par IA génétique) et exécute des heuristiques déterministes et fixes en temps d'exécution — il n'y a aucun modèle d'IA en direct prenant des décisions sur le terminal du client. Cyber Crucible n'introduit donc pas de système d'IA à haut risque ou à usage général dans l'environnement du client. Le client reste responsable de l'évaluation de ses propres obligations au titre de l'AI Act de l'UE, dont les exigences entrent en vigueur progressivement jusqu'en 2026-2027.

Pourquoi l'architecture importe ici

La limite en toute honnêteté

Cyber Crucible n'affirme pas que le produit est « conforme à l'AI Act de l'UE », et ne procède pas à cette détermination pour le compte d'un client. Cette page décrit le fonctionnement du produit afin que l'évaluation de l'AI Act réalisée par le client puisse en tenir compte avec précision. Ceci ne constitue pas un conseil juridique.

Comment Cyber Crucible soutient-il les exigences en matière de protection des données et de sécurité en Allemagne ?

Réponse courte : En Allemagne, Cyber Crucible soutient les obligations d'une organisation au titre du RGPD et de la loi fédérale sur la protection des données (BDSG) en ne collectant aucun contenu client, identifiant ou clé, et en traitant les données au niveau du terminal. Pour les organisations relevant du régime de cybersécurité allemand (le cadre de la loi BSI, dans le cadre de sa transposition de NIS2), la conception permettant un traitement local et un déploiement sur site soutient leurs obligations en matière de sécurité et de chaîne d'approvisionnement.

Comment cela s'aligne

La limite honnête

La conformité relève de la responsabilité de l'organisation et, le cas échéant, de son délégué à la protection des données et de l'autorité de contrôle compétente. Cyber Crucible ne détient aucune certification allemande et soutient ces obligations sans s'y substituer. La documentation est disponible sur demande.

Comment Cyber Crucible prend-elle en charge les exigences de protection des données en France ?

Réponse courte : En France, Cyber Crucible soutient les obligations d'une organisation au titre du GDPR et de la Loi Informatique et Libertés (appliquée par la CNIL) en minimisant les données et en traitant localement. Comme elle ne collecte aucun contenu client, identifiant ou clé, la plupart des obligations que la CNIL fait appliquer présentent une surface d'exposition minimale dans sa garde.

Comment cela s'aligne

La limite honnête

La CNIL est une autorité de contrôle active ; la conformité relève de l'organisation, et Cyber Crucible la soutient sans revendiquer de certification française. La documentation est disponible sur demande.

Comment Cyber Crucible prend-il en charge les exigences de protection des données en Irlande ?

Réponse courte : En Irlande, Cyber Crucible soutient les obligations d'une organisation au titre du GDPR et du Data Protection Act 2018 (appliqué par la Data Protection Commission) en ne collectant aucun contenu client, identifiant ou clé, et en effectuant le traitement sur le poste. L'Irlande est l'autorité de contrôle chef de file pour de nombreuses multinationales, ce qui relève le niveau d'exigence de l'examen des fournisseurs ; l'empreinte de données minimale maintient un risque faible du côté du fournisseur.

Comment cela s'aligne

La limite honnête

La Data Protection Commission est une autorité chef de file de premier plan au sein de l'UE ; la conformité relève de l'organisation. Cyber Crucible ne détient aucune certification irlandaise et soutient ces obligations. La documentation est disponible sur demande.

Comment Cyber Crucible facilite-t-il le respect des exigences en matière de protection des données aux Pays-Bas ?

Réponse courte : Aux Pays-Bas, Cyber Crucible facilite le respect des obligations d'une organisation au titre du RGPD et de la loi néerlandaise de mise en œuvre du RGPD (Dutch GDPR Implementation Act, appliquée par l'Autoriteit Persoonsgegevens) en minimisant les données et le traitement au niveau du poste de travail (endpoint). Il ne collecte aucun contenu client, identifiant ou clé, si bien que la plupart des obligations n'ont que peu de portée dans le cadre de sa garde.

Comment cela s'articule

Les limites, en toute transparence

La conformité relève de la responsabilité de l'organisation et, le cas échéant, de l'Autoriteit Persoonsgegevens. Cyber Crucible ne détient aucune certification néerlandaise et facilite le respect de ces obligations. La documentation est disponible sur demande.

Comment Cyber Crucible prend-il en charge les exigences de protection des données en Espagne ?

Réponse courte : En Espagne, Cyber Crucible soutient les obligations d'une organisation au titre du RGPD et de la Loi organique sur la protection des données (LOPDGDD, appliquée par l'AEPD) en ne collectant aucun contenu client, identifiant ou clé, et en traitant les données localement. Comme le nombre de données personnelles en sa possession est minimal, la plupart des obligations que l'AEPD fait respecter ont peu de matière à s'appliquer.

Comment cela s'aligne

La limite honnête

L'AEPD est l'une des autorités de contrôle les plus actives de l'UE ; la conformité relève de la responsabilité de l'organisation. Cyber Crucible ne détient aucune certification espagnole et soutient ces obligations. La documentation est disponible sur demande.

Comment Cyber Crucible prend-il en charge les exigences de protection des données en Italie ?

Réponse courte : En Italie, Cyber Crucible soutient les obligations d'une organisation en vertu du RGPD et du Code italien de la protection des données personnelles (appliqué par le Garante) en minimisant les données et le traitement au niveau du poste de travail. Il ne collecte aucun contenu client, identifiant ou clé, de sorte que la plupart des obligations n'ont qu'une surface minimale relevant de sa responsabilité.

Comment cela s'aligne

La limite en toute honnêteté

Le Garante est une autorité de contrôle active ; la conformité relève de la responsabilité de l'organisation. Cyber Crucible ne détient aucune certification italienne et vient en soutien de ces obligations. La documentation est disponible sur demande.

Comment Cyber Crucible prend-elle en charge les exigences de protection des données en Pologne ?

Réponse courte : En Pologne, Cyber Crucible appuie les obligations d'une organisation au titre du RGPD et de la loi polonaise sur la protection des données à caractère personnel (appliquée par l'UODO) en ne collectant aucun contenu client, identifiant ou clé, et en effectuant le traitement au niveau du point de terminaison (endpoint). Cette empreinte de données minimale réduit la surface de la plupart des obligations.

Comment cela s'aligne

La limite en toute transparence

La conformité relève de la responsabilité de l'organisation et, le cas échéant, de l'UODO. Cyber Crucible ne détient aucune certification polonaise et vient en appui de ces obligations. La documentation est disponible sur demande.

Comment Cyber Crucible prend-elle en charge les exigences de protection des données en Suède et dans les pays nordiques ?

Réponse courte : En Suède et dans l'ensemble de la région nordique, Cyber Crucible prend en charge les obligations d'une organisation au titre du GDPR et des lois nationales de transposition (en Suède, appliquées par l'IMY) en minimisant les données et le traitement au niveau du terminal. Comme elle ne collecte aucun contenu client, identifiant ou clé, la plupart des obligations n'ont que peu de portée sur ce qu'elle détient.

Comment cela s'aligne

La limite en toute honnêteté

La conformité relève de l'organisation et de l'autorité de surveillance nationale compétente. Cyber Crucible ne détient aucune certification nationale dans un pays nordique et soutient ces obligations sans s'y substituer. La documentation est disponible sur demande.