Audit & conformité

Qualifier les obligations. Mesurer les écarts. Organiser la preuve.

Le pôle Audit & conformité IKNSA intervient sur RGPD, NIS2, HDS, AI Act, DORA, CRA et les cadres associés. Il établit le périmètre, évalue la situation, construit la trajectoire et prépare les éléments démontrables.

Conformité opérationnelle

Des cadres transverses et sectoriels, reliés au fonctionnement réel.

Le diagnostic détermine le périmètre applicable, les écarts prioritaires et les preuves déjà disponibles. Les exigences communes sont mutualisées sans créer d’équivalence artificielle entre les textes.

RGPD

Protection des données

Responsabilités, registre, bases légales, minimisation, droits, sous-traitants, sécurité et gestion des violations.

Objectif : des traitements gouvernés et une sous-traitance maîtrisée.

NIS2

Résilience cyber

Gouvernance du risque, mesures de sécurité, continuité, chaîne d’approvisionnement, gestion et notification des incidents.

Objectif : préparer le périmètre et les preuves attendues en France.

HDS

Données de santé

Qualification du besoin, partage des responsabilités, architecture cible et migration vers des services d’hébergement certifiés HDS.

Objectif : utiliser un périmètre certifié sans ambiguïté de rôle.

À propos de HDS

IKNSA ne revendique pas la certification HDS. Nous concevons et accompagnons des architectures sur des offres certifiées, avec un partage des responsabilités documenté. Toute activité d’hébergement ou d’infogérance entrant dans le champ HDS doit être portée par un périmètre certifié.

Composition architecturale abstraite représentant la preuve, le contrôle et la conformité
Des exigences qualifiées, des écarts priorisés, des preuves organisées

Notre approche

Du périmètre aux preuves, sans programme parallèle au SI.

La conformité devient durable lorsqu’elle rejoint les décisions d’investissement, les changements, l’exploitation et les contrats fournisseurs.

01

Qualifier

Entités, activités, données, services critiques, textes applicables et parties prenantes.

02

Évaluer

Risques, contrôles existants, écarts, dépendances et preuves disponibles.

03

Transformer

Feuille de route, mesures techniques, processus, contrats et accompagnement.

04

Démontrer

Dossiers de preuve, exercices, revues de direction et préparation des audits.

Démontrabilité

Une politique n’est pas une preuve d’efficacité.

Les contrôles doivent produire des éléments datés, attribuables et relisibles : décisions, résultats de tests, incidents, dérogations, revues et plans d’action. Nous construisons cette chaîne de preuve avec les équipes qui exploitent réellement le SI.

ContrôleExemples de preuves
Gestion des risquesCartographie, propriétaires, décisions, plans de traitement
Identités & accèsRevues, traces d’habilitation, comptes à privilèges, départs
VulnérabilitésInventaire, scans, délais, exceptions et acceptations
ContinuitéPlans, tests de restauration, exercices, RPO et RTO observés
FournisseursÉvaluation, clauses, sous-traitants, niveaux de service, sortie

Qui fait quoi

Accompagner n’est pas certifier. Préparer n’est pas s’auto-auditer.

Nous définissons les rôles avant l’intervention afin d’éviter toute promesse ambiguë ou conflit d’intérêts. Le pôle Audit & conformité est distinct du pôle Cybersécurité : ils peuvent contribuer à un même programme, mais leurs mandats, intervenants et livrables restent identifiés.

Les organismes certificateurs, auditeurs réglementés, DPO et prestataires techniques conservent leurs responsabilités propres. Lorsqu’une indépendance formelle est nécessaire, la mise en œuvre et l’évaluation ne sont pas confiées au même acteur.

Découvrir le pôle Cybersécurité

  1. 1

    Votre organisation décide et porte le risque

    La direction valide le périmètre, les priorités et les risques résiduels.

  2. 2

    Le pôle Audit & conformité structure

    Qualification, diagnostic, feuille de route, coordination et préparation des preuves selon le mandat.

  3. 3

    Le tiers habilité évalue lorsque requis

    Organisme certificateur, auditeur qualifié ou conseil indépendant intervient dans son propre cadre.

  4. 4

    Les mesures vivent dans le SI

    Le pôle Cyber et les équipes d’exploitation mettent en œuvre, testent et améliorent les contrôles qui relèvent de leur mandat.

Questions fréquentes

Cadrer une démarche de conformité.

Pouvez-vous certifier notre conformité RGPD ou NIS2 ?
Nous pouvons réaliser un diagnostic, accompagner la mise en conformité et préparer les éléments de preuve. Nous ne présentons pas cet accompagnement comme une certification officielle. Lorsqu’un audit qualifié ou une certification est nécessaire, le tiers compétent est mandaté séparément.
Comment savoir si notre entreprise entre dans le champ de NIS2 ?
L’analyse porte sur l’entité juridique, la taille, le secteur, la nature des services et les cas particuliers prévus par les textes. En France, le cadre de transposition et les publications de l’ANSSI doivent être suivis ; nous datons toujours notre analyse et documentons les hypothèses.
Peut-on traiter RGPD, NIS2 et ISO 27001 dans une même trajectoire ?
Oui, en mutualisant la gouvernance des risques, la gestion des actifs, les fournisseurs, les incidents, la continuité et la preuve. Les exigences propres à chaque cadre restent identifiées pour éviter une équivalence artificielle.

Première conversation

Parlons du prochain point de maîtrise de votre SI.

Un projet à cadrer, une exploitation à reprendre, une conformité à démontrer ? Décrivez-nous le contexte. Nous vous répondons avec une première lecture, pas avec une plaquette générique.