Tous les articles

Conformité

La conformité n'est pas la sécurité : ce contre quoi RGPD, PCI DSS et NIS2 ne vous protègent pas

Passer les audits ne signifie pas être défendable. Là où s'arrêtent les grands cadres, ce que les attaquants exploitent quand même, et comment combler l'écart.

Sylvio Sorel··9 min de lecture
Des classeurs de conformité à côté d'un cadenas — la paperasse n'est pas la protection.

Votre organisation vient de réussir son audit de conformité annuel. RGPD ? Validé. PCI DSS ? Conforme. ISO 27001 ? Certifiée. Votre responsable conformité respire, votre PDG célèbre l’évitement des sanctions réglementaires, et tout le monde considère que l’entreprise est désormais sécurisée.

Puis vous subissez une violation.

Comment est-ce possible ? Vous avez suivi toutes les réglementations. Mis en œuvre les contrôles requis. Passé les audits. Et pourtant les attaquants sont entrés, des données ont été compromises, et les clients sont furieux.

Voici la vérité inconfortable que les cadres de conformité n’annoncent pas : la conformité n’est pas la sécurité. Elles sont liées, elles se recoupent, mais ce n’est pas la même chose. Et comprendre la différence pourrait sauver votre entreprise de la prochaine violation majeure.

La différence fondamentale : checklists vs protection

Les cadres de conformité sont conçus pour établir un socle — un standard minimum que les organisations doivent atteindre pour opérer dans des secteurs réglementés ou manipuler des données sensibles. Ils sont par nature rétrospectifs, mis à jour périodiquement à partir d’incidents passés et de menaces connues.

La sécurité, en revanche, c’est protéger contre les menaces actuelles et émergentes. Elle est prospective, adaptative et concentrée sur la prévention, la détection et la réponse aux attaques en temps réel — y compris les attaques qui n’existaient pas lors de la dernière mise à jour du cadre.

Vu autrement : la conformité c’est passer son permis de conduire. Cela prouve que vous comprenez les règles de base et pouvez opérer un véhicule en sécurité dans des conditions contrôlées. La sécurité c’est conduire dans le trafic réel — où vous faites face à des conducteurs distraits, à une météo imprévue, à des dangers de la route, à des situations non couvertes par l’examen. Le permis n’empêche pas les accidents ; il prouve juste que vous remplissiez les exigences minimales à un moment donné.

Ce que les cadres exigent réellement

Regardons ce que les cadres majeurs imposent et, plus important, ce qu’ils n’imposent pas.

RGPD

Le RGPD est avant tout une réglementation vie privée, pas sécurité. Sa préoccupation centrale est la collecte, le traitement, le stockage et le partage des données personnelles. Les exigences de sécurité existent pour soutenir les objectifs de vie privée, mais sont souvent énoncées en termes généraux :

  • L’article 32 exige des « mesures techniques et organisationnelles appropriées ».
  • Il impose une sécurité fondée sur les risques mais ne précise pas exactement quels contrôles mettre en œuvre.
  • Il impose une notification de violation sous 72 heures mais n’empêche pas la violation.

Ce que le RGPD ne fait pas : spécifier quels algorithmes de chiffrement utiliser, exiger l’authentification multifacteur, imposer des solutions EDR, ou vous dire comment détecter des attaques sophistiquées. Ces décisions sont laissées à votre « évaluation des risques » — que beaucoup d’organisations conduisent superficiellement juste pour cocher la case.

PCI DSS

PCI DSS est plus prescriptif que le RGPD, avec des exigences techniques spécifiques pour les organisations qui traitent les données de cartes. Mais il a tout de même des lacunes significatives :

  • Il exige des scans de vulnérabilités trimestriels, mais les attaquants sophistiqués exploitent des vulnérabilités zero-day qui n’apparaîtront pas dans ces scans.
  • Il impose pare-feux et contrôles d’accès, mais n’empêche pas les attaques d’ingénierie sociale qui les contournent.
  • Il exige une formation à la sensibilisation, mais une session annuelle ne crée pas de changement de comportement durable.
  • La conformité est ponctuelle — vous êtes évalué annuellement ou trimestriellement, mais la sécurité doit être continue.

Ce que PCI DSS ne fait pas : protéger contre les rançongiciels visant vos systèmes hors PCI, prévenir la fraude au président, ou détecter les menaces internes exfiltrant via des canaux approuvés.

NIS2

NIS2, qui s’applique à des milliers d’organisations en UE, représente une approche plus moderne avec des exigences sécurité plus fortes : mesures de gestion des risques couvrant la chaîne d’approvisionnement, traitement des incidents, continuité d’activité, sécurité des réseaux et systèmes d’information ; obligation de prendre des mesures pour prévenir et minimiser l’impact des incidents ; sanctions significatives (jusqu’à 10 M€ ou 2 % du CA mondial).

Mais même NIS2 a ses limites : comme les autres cadres, il établit des exigences minimales, pas une protection complète ; les détails de mise en œuvre sont laissés aux autorités nationales et aux évaluations de risques internes ; il se concentre sur les infrastructures critiques avec des exigences variables selon les types d’entités.

Ce que NIS2 ne fait pas : spécifier exactement comment sécuriser les environnements de télétravail, protéger contre l’ingénierie sociale alimentée par l’IA, ou défendre contre les attaques de chaîne d’approvisionnement utilisant des techniques nouvelles.

ISO 27001

ISO 27001 est un cadre complet de système de management de la sécurité de l’information (SMSI). C’est sans doute la plus orientée sécurité parmi les normes de conformité majeures, mais elle reste avant tout du processus et de la documentation : elle exige des évaluations de risques mais ne dicte pas la méthodologie ; elle impose certains contrôles de l’Annexe A mais permet de justifier les exclusions ; elle se concentre fortement sur les politiques, procédures et documentation ; elle est évaluée par audits qui vérifient l’existence des processus, pas leur efficacité contre les attaques réelles.

Ce qu’ISO 27001 ne fait pas : garantir que vos contrôles fonctionnent en pratique, assurer que votre équipe peut répondre efficacement aux attaques sophistiquées, ou s’adapter rapidement aux menaces émergentes entre les audits annuels.

La mentalité dangereuse de la conformité

Le vrai problème, ce ne sont pas les cadres eux-mêmes — ils apportent structure et sécurité de base. Le problème, c’est la manière dont les organisations les abordent :

  • Mentalité de l’effort minimum. De nombreuses organisations visent à faire le strict minimum pour passer les audits. Elles mettent en œuvre des contrôles qui ont l’air bons sur le papier mais ne sont pas correctement déployés, surveillés ou maintenus.
  • Pensée ponctuelle. Les évaluations de conformité ont lieu annuellement ou trimestriellement. Les organisations se précipitent à préparer les audits, les passent, puis laissent les pratiques sécurité dériver jusqu’au cycle suivant.
  • Documentation au lieu de mise en œuvre. La conformité met fortement l’accent sur les politiques et procédures documentées. Certaines organisations passent plus de temps à rédiger qu’à réellement mettre en œuvre.
  • Faux sentiment de sécurité. Plus dangereux encore, atteindre la conformité crée une complaisance organisationnelle. Les dirigeants présument « nous sommes conformes, donc nous sommes sécurisés », réduisant la volonté d’investir au-delà des exigences.
  • Mentalité checklist. Des contrôles complexes sont réduits à des questions oui/non. « Avez-vous un pare-feu ? » Oui. Mais est-il bien configuré ? Surveillé ? Efficace contre les menaces actuelles ? L’audit ne le demande pas.

Ce dont les attaquants se moquent

Pendant que vous vous concentrez sur les cadres, les attaquants se concentrent sur l’exploitation de faiblesses. Ils se moquent que vous ayez :

  • Un plan de réponse aux incidents documenté (mais jamais testé et que personne ne sait exécuter).
  • Une formation annuelle (alors que les collaborateurs cliquent sur les liens phishing les 364 autres jours).
  • Des données chiffrées au repos (mais avec des clés stockées sans protection).
  • Un audit récemment passé (il y a six mois, alors qu’ils vous ont compromis la semaine dernière).
  • Satisfait aux exigences (qui ne traitent pas les vecteurs d’attaque qu’ils utilisent).

Les attaques réelles exploitent : des vulnérabilités zero-day que les scans trimestriels ne détectent pas ; l’ingénierie sociale qui contourne tous les contrôles techniques ; les menaces internes utilisant des identifiants légitimes ; les compromissions de chaîne d’approvisionnement via des fournisseurs qui peuvent eux-mêmes être conformes mais piratés ; les erreurs de configuration dans le cloud non imaginées lors de la rédaction du cadre ; les attaques pilotées par IA qui s’adaptent plus vite que les cadres ne se mettent à jour.

À quoi ressemble une vraie sécurité

Une sécurité efficace commence avec la conformité mais va bien au-delà :

  • Surveillance et amélioration continues. La sécurité n’est pas un projet avec une ligne d’arrivée. C’est une discipline opérationnelle continue. Les menaces évoluent quotidiennement ; vos défenses doivent évoluer avec elles.
  • Défense en profondeur. Présumez que chaque contrôle finira par échouer. Empilez les contrôles pour qu’en cas de contournement, d’autres assurent la protection. La conformité impose souvent des contrôles spécifiques ; la sécurité exige redondance et résilience.
  • Approche fondée sur les menaces. Comprenez ce que les attaquants font réellement, pas seulement ce que les cadres disent que vous devriez protéger. Le renseignement sur les menaces, l’expérience de réponse à incident et la recherche en sécurité informent la sécurité réelle de manières que les checklists ne peuvent pas.
  • Expertise humaine qualifiée. La technologie et les politiques sont nécessaires mais insuffisantes. Vous avez besoin de professionnels qualifiés qui interprètent les alertes, enquêtent sur les anomalies, répondent aux incidents et prennent des décisions fondées sur le risque. La conformité s’atteint par documentation ; la sécurité demande de l’expertise.
  • Tests proactifs. Tests d’intrusion, exercices red team, simulations de cellule de crise et validation continue vous disent si vos contrôles fonctionnent réellement. Les audits de conformité vérifient que les contrôles existent ; les tests prouvent qu’ils sont efficaces.
  • Gestion des risques alignée sur le métier. Les décisions sécurité doivent reposer sur vos risques métier spécifiques, pas seulement sur les exigences réglementaires. Quelles données sont les plus précieuses pour les attaquants ? Quels systèmes sont les plus critiques ? Quelles attaques sont les plus probables dans votre secteur ?

Comment combler l’écart

Vous ne pouvez pas ignorer la conformité — les sanctions réglementaires et la responsabilité juridique sont des conséquences réelles. Mais vous devez aller au-delà :

  • Traitez la conformité comme un plancher, pas un plafond. Atteignez les exigences réglementaires, puis demandez : « De quelle sécurité supplémentaire avons-nous besoin pour nos risques spécifiques ? »
  • Mettez en œuvre les contrôles pour la protection, pas seulement la conformité. Ne cochez pas seulement les cases ; assurez-vous que les contrôles sont correctement configurés, activement surveillés et régulièrement testés.
  • Investissez dans l’expertise sécurité. La plupart des PME atteignent la conformité par consultants et auditeurs mais manquent d’expertise sécurité continue. Un RSSI Virtuel apporte la supervision stratégique qui fait le pont entre exigences de conformité et besoins sécurité réels.
  • Concentrez-vous sur les résultats, pas seulement les livrables. Ne mesurez pas la sécurité au nombre de politiques rédigées ou d’audits passés. Mesurez-la à la capacité de détecter, répondre et récupérer face aux attaques réelles.
  • Testez vos hypothèses. Conduisez des simulations d’attaque réalistes. Vérifiez que votre plan de réponse fonctionne. Mettez vos propres contrôles à l’épreuve avant que les attaquants ne le fassent.

Chez Cyber-Management, notre expertise conformité garantit que vous satisfaites RGPD, NIS2, PCI DSS, ISO 27001 et autres. Mais nos services de RSSI Virtuel, formation sécurité et audits internes vont plus loin — mettre en œuvre une sécurité pratique qui protège réellement contre les menaces modernes.

La conformité ouvre des portes et évite les sanctions, mais c’est la sécurité qui protège votre entreprise, vos clients et votre réputation quand les attaquants frappent.

La conformité vous fait passer les auditeurs. La sécurité vous fait passer les attaquants.

Sylvio Sorel

CISSP, PECB ISO/IEC 27001 and ISO/IEC 42001 Lead Auditor — founder, Cyber-Management.

Passer à l'étape suivante

Parlez à un praticien de la sécurité, pas à un commercial.

Vingt-cinq minutes, sans présentation commerciale, sans séquence de relance. Nous parlons de votre situation, de votre horizon réglementaire à court terme et de la pertinence d'un accompagnement.