Protection des données
Responsabilités, registre, bases légales, minimisation, droits, sous-traitants, sécurité et gestion des violations.
Objectif : des traitements gouvernés et une sous-traitance maîtrisée.
Audit & conformité
Le pôle Audit & conformité IKNSA intervient sur RGPD, NIS2, HDS, AI Act, DORA, CRA et les cadres associés. Il établit le périmètre, évalue la situation, construit la trajectoire et prépare les éléments démontrables.
Conformité opérationnelle
Le diagnostic détermine le périmètre applicable, les écarts prioritaires et les preuves déjà disponibles. Les exigences communes sont mutualisées sans créer d’équivalence artificielle entre les textes.
Responsabilités, registre, bases légales, minimisation, droits, sous-traitants, sécurité et gestion des violations.
Objectif : des traitements gouvernés et une sous-traitance maîtrisée.
Gouvernance du risque, mesures de sécurité, continuité, chaîne d’approvisionnement, gestion et notification des incidents.
Objectif : préparer le périmètre et les preuves attendues en France.
Qualification du besoin, partage des responsabilités, architecture cible et migration vers des services d’hébergement certifiés HDS.
Objectif : utiliser un périmètre certifié sans ambiguïté de rôle.
Inventaire, rôle juridique, classification, transparence, maîtrise des fournisseurs, contrôle humain et surveillance.
Cadre de risque TIC, incidents, tests, registre des tiers critiques, concentration et stratégies de sortie.
Objectif : démontrer la résilience des fonctions financières.
Risque produit, sécurité dès la conception, composants, support, vulnérabilités et dossier de conformité.
IKNSA ne revendique pas la certification HDS. Nous concevons et accompagnons des architectures sur des offres certifiées, avec un partage des responsabilités documenté. Toute activité d’hébergement ou d’infogérance entrant dans le champ HDS doit être portée par un périmètre certifié.

Notre approche
La conformité devient durable lorsqu’elle rejoint les décisions d’investissement, les changements, l’exploitation et les contrats fournisseurs.
Entités, activités, données, services critiques, textes applicables et parties prenantes.
Risques, contrôles existants, écarts, dépendances et preuves disponibles.
Feuille de route, mesures techniques, processus, contrats et accompagnement.
Dossiers de preuve, exercices, revues de direction et préparation des audits.
Démontrabilité
Les contrôles doivent produire des éléments datés, attribuables et relisibles : décisions, résultats de tests, incidents, dérogations, revues et plans d’action. Nous construisons cette chaîne de preuve avec les équipes qui exploitent réellement le SI.
| Contrôle | Exemples de preuves |
|---|---|
| Gestion des risques | Cartographie, propriétaires, décisions, plans de traitement |
| Identités & accès | Revues, traces d’habilitation, comptes à privilèges, départs |
| Vulnérabilités | Inventaire, scans, délais, exceptions et acceptations |
| Continuité | Plans, tests de restauration, exercices, RPO et RTO observés |
| Fournisseurs | Évaluation, clauses, sous-traitants, niveaux de service, sortie |
Qui fait quoi
Nous définissons les rôles avant l’intervention afin d’éviter toute promesse ambiguë ou conflit d’intérêts. Le pôle Audit & conformité est distinct du pôle Cybersécurité : ils peuvent contribuer à un même programme, mais leurs mandats, intervenants et livrables restent identifiés.
Les organismes certificateurs, auditeurs réglementés, DPO et prestataires techniques conservent leurs responsabilités propres. Lorsqu’une indépendance formelle est nécessaire, la mise en œuvre et l’évaluation ne sont pas confiées au même acteur.
La direction valide le périmètre, les priorités et les risques résiduels.
Qualification, diagnostic, feuille de route, coordination et préparation des preuves selon le mandat.
Organisme certificateur, auditeur qualifié ou conseil indépendant intervient dans son propre cadre.
Le pôle Cyber et les équipes d’exploitation mettent en œuvre, testent et améliorent les contrôles qui relèvent de leur mandat.
Questions fréquentes
Première conversation
Un projet à cadrer, une exploitation à reprendre, une conformité à démontrer ? Décrivez-nous le contexte. Nous vous répondons avec une première lecture, pas avec une plaquette générique.