03 RUBRIQUE / CYBERCORIA

Réglementation

Relier textes officiels, obligations de gouvernance et réalité du système d’information sans transformer la conformité en slogan.

POINT DE DÉPART

NIS2, DORA, RGPD, recommandations ANSSI/CNIL/ENISA et articulation entre exigences, actifs et preuves.

Nous distinguons ce que les textes exigent, ce que les autorités recommandent et ce que la cartographie ou les contrôles techniques peuvent réellement aider à démontrer.

Les questions que nous cherchons à résoudre

  1. Que demande réellement le texte ?
  2. Quelles preuves opérationnelles faut-il conserver ?
  3. Où la cartographie aide-t-elle ?
  4. Quelles limites ne faut-il pas masquer ?

01 / Réglementation

Commencer par le texte, pas par le produit

Cybercoria sépare trois niveaux : ce que le texte impose, ce qu’une autorité ou une agence recommande, et ce qu’une organisation peut choisir comme moyen opérationnel. Cette distinction évite de transformer une fonctionnalité technique en obligation réglementaire inexistante.

02 / Réglementation

Une exigence devient opérationnelle lorsqu’elle rencontre le SI réel

Gestion des actifs, continuité, chaîne d’approvisionnement, données, accès et preuves ne vivent pas dans des documents isolés. Les analyses cherchent à montrer quels objets et quelles relations du système peuvent aider à instruire une exigence, sans prétendre qu’une cartographie suffit à démontrer la conformité.

03 / Réglementation

La preuve reste distincte du référentiel

Une carte peut montrer une dépendance ; elle ne prouve pas qu’une sauvegarde a été restaurée, qu’une revue d’accès a eu lieu ou qu’un incident a été traité dans les délais. Cette séparation entre structure, mesure et preuve est un principe éditorial récurrent de la rubrique.

ANALYSES

2 publications

CRITÈRE DE PUBLICATION

Une page n’est publiée que si elle apporte une information, une méthode, une synthèse ou un angle vérifiable qui justifie son existence en dehors d’un objectif de référencement.