[{"data":1,"prerenderedAt":556},["ShallowReactive",2],{"article-meta:fr":3},{"l-analyse-d-impact-d-un-systeme-d-ia-iso-42001-ce-que-l-article-6-1-4-demande-les-trois-niveaux-le-reglement-sur-l-ia-les-erreurs-qu-un-auditeur-releve-et-une-page-qui-la-redige":4,"l-appreciation-des-risques-iso-27001-pour-une-entreprise-de-logiciels-ce-que-l-article-6-1-2-demande-une-methode-a-cinq-points-les-risques-de-depart-et-une-page-qui-redige-le-registre-et-le-plan":14,"l-article-13-du-cra-pour-un-fabricant-de-logiciels-les-vingt-cinq-paragraphes-dans-l-ordre-lesquels-sont-les-votres-lesquels-ceux-de-la-commission-et-une-liste-par-role":22,"la-fiche-d-action-corrective-iso-27001-ce-que-l-article-10-2-demande-les-sept-sections-les-erreurs-qui-rouvrent-un-constat-et-une-page-qui-la-redige":30,"la-politique-de-securite-de-l-information-iso-27001-ce-que-l-article-5-2-demande-les-neuf-sections-les-erreurs-qu-un-auditeur-releve-et-une-page-qui-la-redige":38,"la-politique-ia-iso-42001-ce-que-l-article-5-2-demande-les-dix-sections-les-obligations-du-reglement-sur-l-ia-les-erreurs-qu-un-auditeur-releve-et-une-page-qui-la-redige":46,"la-revue-de-direction-iso-27001-les-sept-elements-d-entree-de-l-article-9-3-en-ordre-du-jour-les-quatre-tendances-les-deux-sorties-et-une-page-qui-redige-le-compte-rendu":54,"le-data-act-pour-une-entreprise-saas-les-obligations-de-changement-depuis-le-12-septembre-2025-les-neuf-clauses-la-fin-des-frais-et-ce-qu-un-detenteur-de-donnees-doit":62,"le-delai-d-incident-nis2-pour-une-entreprise-de-logiciels-24-heures-72-heures-un-mois-ce-qui-rend-un-incident-important-pour-un-fournisseur-cloud-et-une-page-qui-redige-les-trois-rapports":70,"ce-qu-un-deployeur-d-un-systeme-d-ia-a-haut-risque-doit-au-titre-de-l-article-26-du-reglement-sur-l-ia-les-douze-paragraphes-l-analyse-d-impact-de-l-article-27-et-quand-vous-devenez-le-fournisseur":78,"ce-que-coute-une-certification-iso-9001-les-jours-d-audit-que-l-iaf-md-5-fixe-par-effectif-le-taux-journalier-le-total-sur-trois-ans-et-pourquoi-c-est-un-tiers-de-l-iso-27001":83,"comment-verifier-qu-un-certificat-iso-9001-est-authentique-ce-qu-un-certificat-doit-montrer-trois-verifications-en-dix-minutes-et-les-27-registres-d-accreditation":87,"dora-diligence-raisonnable-rts-2024-1773-les-six-questions-les-cinq-sources-d-assurance-les-huit-conditions-pour-votre-certificat-et-les-cinq-rapports":91,"dora-pour-un-editeur-de-logiciels-les-clauses-contractuelles-de-l-article-30-que-votre-client-bancaire-enverra-le-registre-d-informations-et-ce-qu-iso-27001-repond-deja":95,"dora-sous-traitance-rts-2025-532-les-douze-clauses-du-contrat-quand-vous-sous-traitez-un-service-critique-les-dix-conditions-du-client-et-le-delai-de-preavis":103,"dora-types-de-services-tic-s01-a-s19-lequel-est-un-produit-saas-ce-que-le-registre-d-informations-enregistre-et-pourquoi-un-contrat-peut-devenir-plusieurs-lignes":107,"essentielle-ou-importante-sous-nis2-la-regle-de-taille-les-regles-sans-condition-de-taille-et-les-sept-manieres-d-etre-essentielle":111,"iso-27701-2025-pour-une-entreprise-de-logiciels-la-norme-autonome-de-protection-de-la-vie-privee-ses-78-mesures-et-les-articles-du-rgpd-qu-elles-prouvent":119,"iso-9001-dans-les-marches-publics-de-l-ue-par-pays":127,"iso-9001-pour-une-entreprise-de-logiciels-ce-que-signifie-le-paragraphe-8-quand-le-produit-est-du-code-sous-paragraphe-par-sous-paragraphe":131,"l-analyse-d-impact-rgpd-pour-une-entreprise-de-logiciels-les-trois-cas-les-neuf-criteres-les-quatre-elements-et-une-page-qui-la-redige":135,"l-article-20-de-nis2-pour-la-direction-ce-que-l-organe-de-direction-doit-approuver-superviser-et-apprendre-les-douze-endroits-ou-le-reglement-d-execution-le-nomme-et-ce-que-signifie-la-responsabilite":143,"l-article-50-du-reglement-sur-l-ia-les-quatre-obligations-de-transparence-depuis-le-2-aout-2026-la-transition-du-2-decembre-2026-le-code-de-bonnes-pratiques-et-l-icone-ue":147,"l-enregistrement-nis2-les-deux-listes-sur-lesquelles-vous-pouvez-figurer-ce-que-vous-communiquez-pour-quand-et-a-qui-article-3-4-et-article-27":151,"l-iso-9001-2015-exige-t-elle-un-manuel-qualite-ce-que-le-paragraphe-7-5-demande-a-la-place-les-21-endroits-ou-la-norme-nomme-l-information-documentee-et-a-quoi-sert-un-manuel-aujourd-hui":155,"la-declaration-d-applicabilite-iso-27001-pour-une-entreprise-de-logiciels-les-93-mesures-les-quatre-colonnes-du-6-1-3-d-les-exclusions-qu-un-auditeur-accepte-et-une-page-qui-la-redige":163,"la-declaration-ue-de-conformite-au-titre-du-cra-l-annexe-v-point-par-point-la-forme-simplifiee-et-un-exemple-rempli":171,"la-demande-d-une-personne-concernee-rgpd-pour-une-entreprise-de-logiciels-le-mois-de-l-article-12-paragraphe-3-les-huit-informations-d-une-reponse-d-acces-les-deux-mois-supplementaires-et-une-page-qui-calcule-le-delai":175,"la-maitrise-de-l-ia-au-titre-de-l-article-4-du-reglement-sur-l-ia-tel-que-reecrit-le-27-juillet-2026-ce-que-prendre-des-mesures-signifie-qui-est-couvert-ce-qui-n-est-pas-exige-et-l-enregistrement-a-tenir":183,"la-notice-d-information-rgpd-pour-une-entreprise-de-logiciels-les-douze-informations-de-l-article-13-les-treize-de-l-article-14-le-moment-et-une-page-qui-la-redige":187,"la-politique-qualite-iso-9001-les-quatre-choses-que-le-paragraphe-5-2-exige-les-trois-choses-qui-doivent-lui-arriver-et-un-exemple-d-une-page":195,"la-revue-de-direction-iso-9001-les-13-elements-d-entree-et-3-elements-de-sortie-du-paragraphe-9-3-en-ordre-du-jour-d-ou-vient-chaque-element-et-ce-que-le-compte-rendu-doit-montrer":199,"le-contrat-de-sous-traitance-rgpd-pour-une-entreprise-saas-les-huit-clauses-de-l-article-28-paragraphe-3-l-obligation-oubliee-et-ce-qui-se-place-a-cote-sous-dora":207,"le-delai-de-72-heures-du-rgpd-pour-une-entreprise-de-logiciels-quand-la-prise-de-connaissance-le-declenche-le-contenu-de-la-notification-le-delai-du-sous-traitant-et-les-delais-a-cote":215,"le-perimetre-iso-27001-pourquoi-un-certificat-qui-dit-siege-social-ne-couvre-pas-votre-saas-ce-que-la-clause-4-3-demande-ce-qu-un-acheteur-sous-dora-verifie-et-trois-qui-passent":223,"le-registre-rgpd-des-traitements-pour-une-entreprise-de-logiciels-sept-champs-quatre-champs-pourquoi-la-dispense-a-250-personnes-ne-s-applique-jamais-et-une-page-qui-le-redige":231,"le-reglement-sur-l-ia-apres-l-omnibus-numerique-les-dates-qui-ont-change-et-quelles-mesures-iso-42001-produisent-les-preuves-pour-l-article-17-et-les-articles-9-a-15":239,"le-reglement-sur-l-ia-pour-une-entreprise-de-logiciels-quel-role-vous-avez-ce-qui-s-applique-a-tous-ce-qui-ne-s-applique-qu-a-un-fournisseur-a-haut-risque-les-dispositions-pme-et-les-dates-modifiees":243,"le-representant-rgpd-de-l-article-27-pour-une-entreprise-de-logiciels-hors-ue-qui-doit-en-designer-un-les-trois-conditions-de-l-exemption-et-ou-va-le-nom":251,"le-rgpd-pour-une-entreprise-de-logiciels-responsable-de-ses-propres-donnees-sous-traitant-pour-ses-clients-et-les-cinq-obligations-qui-dependent-de-la-taille-et-des-donnees":259,"les-dix-mesures-de-l-article-21-2-de-nis2-en-liste-de-controle-chaque-point-cite-les-sections-du-reglement-derriere-et-les-mesures-iso-27001-qui-les-produisent-deja":267,"les-neuf-endroits-ou-le-cadre-de-risque-tic-de-votre-client-bancaire-entre-dans-votre-produit-rts-2024-1774-fin-de-support-vulnerabilites-code-source-comptes-et-incidents":271,"les-tests-de-penetration-fondes-sur-la-menace-sous-dora-du-cote-du-prestataire-quand-l-equipe-rouge-de-votre-client-bancaire-entre-dans-votre-production-le-test-de-12-semaines-et-le-test-groupe":275,"nis2-pour-les-fournisseurs-de-services-geres-et-les-mssp-une-entite-de-l-annexe-i-par-definition-et-le-fournisseur-sur-lequel-tombe-la-diligence-de-chaque-client":279,"nis2-pour-les-places-de-marche-en-ligne-les-moteurs-de-recherche-et-les-reseaux-sociaux-les-fournisseurs-numeriques-de-l-annexe-ii-et-pourquoi-ils-ne-sont-jamais-essentiels-par-la-taille":283,"nis2-pour-un-editeur-saas-vous-etes-un-fournisseur-de-services-d-informatique-en-nuage-et-voici-ce-qui-en-decoule":287,"normes-harmonisees-pour-le-cra-ce-que-demande-la-demande-de-normalisation-m-606-pour-quand-et-ce-dont-un-fabricant-dispose-aujourd-hui":291,"quand-votre-panne-devient-l-incident-majeur-de-votre-client-bancaire-les-six-criteres-de-dora-le-seuil-de-deux-heures-les-quatre-delais-et-les-faits-dont-votre-client-a-besoin":295,"quelle-autorite-de-controle-rgpd-est-la-votre-l-etablissement-principal-l-autorite-chef-de-file-de-l-article-56-les-cas-locaux-et-les-30-autorites-du-comite":299,"transferts-internationaux-rgpd-pour-une-entreprise-de-logiciels-les-17-decisions-d-adequation-les-quatre-modules-des-cct-ce-qu-un-sous-traitant-americain-britannique-ou-indien-exige-et-une-page-qui-choisit-le-mecanisme":307,"transposition-de-nis2-etat-par-etat-ce-que-montre-le-registre-de-la-commission":315,"ce-que-contient-le-dossier-technique-cra-annexe-vii-point-par-point":319,"ce-que-le-cra-demande-aux-importateurs-et-distributeurs":324,"ce-que-le-cra-vous-demande-pour-vos-dependances-diligence-raisonnable-signalement-en-amont-et-vulnerabilites-exploitables-connues":328,"ce-que-vous-devez-notifier-au-titre-du-cra-les-deux-declencheurs-definis":332,"cra-annexe-i-les-22-exigences-essentielles-en-liste-de-controle":336,"cra-ou-nis2-lequel-s-applique-a-une-societe-de-logiciels":340,"deposer-une-notification-cra-sur-la-plateforme-unique-de-l-enisa":348,"l-auto-evaluation-au-titre-du-cra-ce-que-le-module-a-exige-vraiment":352,"l-evaluation-des-risques-de-cybersecurite-du-cra-ce-que-l-article-13-exige-vraiment":356,"la-machinerie-cra-de-l-ue-elle-meme-le-jour-ou-l-obligation-a-commence":360,"la-politique-de-divulgation-coordonnee-des-vulnerabilites-exigee-par-le-cra":364,"le-cra-exige-t-il-une-sbom":368,"le-cra-s-applique-t-il-aux-logiciels-libres":372,"le-cyber-resilience-act-pour-un-petit-fabricant-de-logiciels-en-douze-etapes":376,"le-delai-du-rapport-final-cra-ne-part-pas-de-la-connaissance":384,"nis2-ou-cra-quelle-horloge-d-incident-court-pour-un-editeur-de-logiciels-et-ce-qui-rend-un-incident-important":388,"par-defaut-important-ou-critique-les-26-descriptions-techniques-et-le-test-de-la-fonctionnalite-de-base":396,"quand-demarre-l-horloge-de-24-heures-du-cra-la-prise-de-connaissance":400,"quand-un-logiciel-est-il-mis-sur-le-marche-au-sens-du-cra-et-lequel-de-vos-builds-est-un-produit":404,"quel-csirt-au-titre-de-l-article-14-du-cra":408,"quelle-est-la-duree-de-la-periode-d-assistance-du-cra":412,"quelle-mise-a-jour-fait-entrer-votre-logiciel-existant-dans-le-cra-modifications-substantielles":416,"quelles-parties-de-votre-backend-sont-dans-le-cra-traitement-de-donnees-a-distance":420,"qui-applique-le-cyber-resilience-act-dans-votre-etat-membre":424,"un-logiciel-doit-il-porter-le-marquage-ce-au-titre-du-cra":428,"votre-produit-entre-t-il-dans-le-champ-du-cyber-resilience-act":432,"votre-produit-est-il-important-ou-critique-au-sens-du-cyber-resilience-act":436,"votre-projet-open-source-est-il-commercial-au-sens-du-cra-les-sept-tests-de-la-commission":440,"sanctions-du-cyber-resilience-act":444,"iso-27001-dans-les-marches-publics-europeens-par-pays":449,"repondre-a-un-questionnaire-de-securite":454,"certification-iso-27001-la-moins-chere":462,"certification-iso-42001":471,"comment-obtenir-la-certification-iso-27001-pour-une-entreprise":479,"cout-de-la-certification-iso-27001-pour-une-entreprise":487,"cout-de-mise-en-oeuvre-iso-27001":495,"iso-27001-vs-nis2":503,"le-moyen-le-moins-cher-d-obtenir-iso-27001":511,"liste-de-controle-iso-27001":519,"meilleur-logiciel-de-conformite-iso-27001":523,"mettre-en-oeuvre-iso-27001-sans-consultants":531,"combien-de-jours-d-audit-iso-27001":539,"iso-27001-ou-soc-2-en-europe":548},{"locale":5,"slug":6,"title":7,"description":8,"published":9,"answer":10},"fr","l-analyse-d-impact-d-un-systeme-d-ia-iso-42001-ce-que-l-article-6-1-4-demande-les-trois-niveaux-le-reglement-sur-l-ia-les-erreurs-qu-un-auditeur-releve-et-une-page-qui-la-redige","L'analyse d'impact d'un système d'IA ISO 42001 : ce que l'article 6.1.4 demande, les trois niveaux de conséquences, où elle rencontre le règlement sur l'IA, les erreurs qu'un auditeur relève, et une page qui la rédige","L'article 6.1.4 de l'ISO\u002FIEC 42001 fait évaluer par l'entreprise ce que chaque système d'IA pourrait faire aux individus et aux groupes qu'il touche et à la société, conserver le résultat comme information documentée et agir en conséquence tout au long du cycle de vie du système ; l'article 8.4 exécute le processus et quatre mesures de l'annexe A demandent le processus, la conservation, le préjudice pour les individus et les groupes, et le préjudice au-delà des utilisateurs. C'est l'enregistrement que la norme a et que l'ISO 27001 n'a pas. Une analyse qu'un auditeur accepte nomme la finalité et le mauvais usage prévisible, les personnes, les conséquences aux trois niveaux avec une vraisemblance et une gravité chacune, les bénéfices, les mesures, un résultat et une date de revue ; au regard du règlement sur l'IA, elle est l'entrée de l'analyse d'impact sur les droits fondamentaux de l'article 27 et le lieu où l'entreprise enregistre sa propre lecture du système. Une page gratuite la rédige pour un système.","2026-09-13",{"who":11,"when":12,"do":13},"Une entreprise qui intègre un système d'IA à son produit ou fait tourner le système d'IA d'un autre dans son travail et détient ou prévoit l'ISO 42001 ; l'analyse d'impact est l'enregistrement que l'auditeur de certification ouvre par système, et celui vers lequel les obligations de déployeur du règlement sur l'IA se tournent en premier.","Avant qu'un système d'IA soit construit ou utilisé pour la première fois, de nouveau quand sa finalité, ses données, ses utilisateurs ou ses résultats changent, quand un incident le touche, et à une date de revue fixée dans l'analyse elle-même ; les premières analyses avant le premier audit interne, puisque l'inventaire et les analyses sont ce que l'audit lit.","Listez les systèmes et, pour chacun, écrivez la finalité et le mauvais usage prévisible, nommez les personnes qu'il touche, notez les conséquences pour les individus, pour les groupes et pour la société en vraisemblance et en gravité et décrivez-les, pesez les bénéfices, fixez les mesures et le contrôle humain, enregistrez un résultat et une date de revue, enregistrez la lecture au regard du règlement sur l'IA à côté, et conservez l'enregistrement ; la page gratuite la rédige dans cet ordre.",{"locale":5,"slug":15,"title":16,"description":17,"published":9,"answer":18},"l-appreciation-des-risques-iso-27001-pour-une-entreprise-de-logiciels-ce-que-l-article-6-1-2-demande-une-methode-a-cinq-points-les-risques-de-depart-et-une-page-qui-redige-le-registre-et-le-plan","L'appréciation des risques ISO 27001 pour une entreprise de logiciels : ce que l'article 6.1.2 demande, une méthode à cinq points, les risques de départ, et une page qui rédige le registre et le plan de traitement","L'article 6.1.2 ne prescrit pas de méthode ; il prescrit ce que la méthode doit produire : des critères d'acceptation et d'appréciation des risques, une identification des risques de sécurité de l'information, une analyse de leurs conséquences et de leur vraisemblance, une évaluation au regard des critères, et des résultats reproductibles et comparables. L'article 6.1.3 demande ensuite les options de traitement, les mesures, la comparaison avec l'annexe A, la déclaration d'applicabilité et le plan. Pour une entreprise de logiciels, les risques sont largement connus avant le premier atelier : compromission d'identifiants, ordinateur portable perdu, panne d'un fournisseur cloud, sauvegarde qui ne se restaure pas, employé parti dont l'accès reste ouvert, vulnérabilité livrée dans son propre code. Une échelle à cinq points pour la vraisemblance et l'impact, le produit comme niveau, un seuil d'acceptation, l'option de traitement et les mesures pour chaque risque au-dessus, et une page gratuite qui rédige le registre et le plan en six langues.",{"who":19,"when":20,"do":21},"Une entreprise de logiciels qui construit un système de management de la sécurité de l'information ISO 27001, lors de la première appréciation des risques avant que la déclaration d'applicabilité ne soit rédigée, puis aux intervalles planifiés de l'article 8.2 et après un changement que l'article 8.1 nomme.","Avant que les mesures ne soient choisies, parce que la déclaration d'applicabilité repose sur le plan de traitement ; puis à intervalles planifiés et lorsque des changements importants surviennent (article 8.2), ce qui, pour une entreprise de logiciels, est chaque nouvelle surface produit, chaque nouveau fournisseur ou équipe ; les critères sont conservés et les résultats doivent être comparables d'une appréciation à la suivante.","Écrivez les critères une fois, une échelle pour la vraisemblance, une pour l'impact et le niveau que vous acceptez ; partez des risques qu'une entreprise comme la vôtre porte, notez chacun, nommez le responsable, traitez chaque risque au-dessus du seuil avec une option et les mesures de l'annexe A qui le traitent, et datez le plan ; la page gratuite rédige le registre et le plan à partir de cinq réponses.",{"locale":5,"slug":23,"title":24,"description":25,"published":9,"answer":26},"l-article-13-du-cra-pour-un-fabricant-de-logiciels-les-vingt-cinq-paragraphes-dans-l-ordre-lesquels-sont-les-votres-lesquels-ceux-de-la-commission-et-une-liste-par-role","L'article 13 du CRA pour un fabricant de logiciels : les vingt-cinq paragraphes dans l'ordre, lesquels sont les vôtres, lesquels ceux de la Commission, et une liste de contrôle par rôle","L'article 13 du Cyber Resilience Act est l'article du fabricant : vingt-cinq paragraphes, des exigences essentielles du paragraphe 1 aux pouvoirs de la Commission du paragraphe 25. Vingt et un d'entre eux sont des obligations qu'un fabricant de logiciels porte, de l'évaluation des risques du produit et de la diligence sur les composants à la période d'assistance, au point de contact unique, à la documentation technique conservée dix ans, aux mesures correctives et à ce qu'il faut faire avant de cesser ses activités ; deux sont des options, deux appartiennent à la Commission et aux autorités. L'article 14 ajoute les délais de notification, les articles 19 et 20 les obligations de l'importateur et du distributeur, l'article 24 celles du gestionnaire, et l'annexe I les exigences que le produit doit respecter. Une page gratuite liste chaque ligne qui lie votre rôle, dans les termes du Journal officiel en six langues, avec un statut par ligne.",{"who":27,"when":28,"do":29},"Un fabricant d'un produit comportant des éléments numériques, c'est-à-dire toute entreprise de logiciels qui met un logiciel sur le marché de l'UE dans le cadre d'une activité commerciale ; et, par les articles 21 et 22, un importateur, un distributeur ou un modificateur qui prend la place du fabricant.","Les obligations de notification de l'article 14 s'appliquent à partir du 11 septembre 2026 à tout produit dans le champ d'application, quelle que soit sa date de mise sur le marché ; le reste de l'article 13, l'annexe I, la documentation technique et le marquage CE s'appliquent à partir du 11 décembre 2027 aux produits mis sur le marché à partir de ce jour, et aux produits plus anciens dès qu'ils sont substantiellement modifiés.","Lisez les vingt-cinq paragraphes une fois comme la liste ci-dessous, décidez pour chacun s'il est fait, en cours ou non applicable, mettez la preuve à côté, et conservez les justifications de l'annexe I pour tout ce qui est exclu ; la page gratuite tient les quatre-vingt-cinq lignes du règlement par rôle et rédige la liste de contrôle en document.",{"locale":5,"slug":31,"title":32,"description":33,"published":9,"answer":34},"la-fiche-d-action-corrective-iso-27001-ce-que-l-article-10-2-demande-les-sept-sections-les-erreurs-qui-rouvrent-un-constat-et-une-page-qui-la-redige","La fiche d'action corrective ISO 27001 : ce que l'article 10.2 demande après une non-conformité, les sept sections qu'un auditeur accepte, les erreurs qui rouvrent un constat, et une page qui la rédige","L'article 10.2 est ce qui arrive à une non-conformité une fois qu'elle est trouvée : la corriger et traiter ce qu'elle a causé, trouver la cause, demander si le même problème existe ailleurs, agir pour qu'elle ne se reproduise pas, vérifier que l'action a marché, modifier le système de management là où la cause se trouvait, et conserver la non-conformité, les actions et leurs résultats comme information documentée. Une fiche qu'un auditeur accepte a sept sections dans cet ordre, sépare la correction de l'action corrective et reste ouverte jusqu'à ce que la vérification montre que l'action a marché. Une page gratuite rédige la fiche à partir du constat, de la correction, de la cause, de l'action avec son responsable et sa date, et de la vérification de l'efficacité.",{"who":35,"when":36,"do":37},"La personne qui porte le système de management ISO 27001 dans une entreprise, et quiconque reçoit un constat à clôturer : un audit interne, un audit de certification, un incident ou un contrôle échoué produit une non-conformité, et l'article 10.2 dit ce qui doit lui arriver et ce qui doit être écrit.","Chaque fois qu'une non-conformité est trouvée, du jour où elle est ouverte au jour où la vérification montre que l'action a marché ; avant l'audit de certification pour chaque constat des audits internes, et avant l'audit de surveillance pour chaque constat du dernier audit de certification, puisque ce sont les enregistrements que l'auditeur ouvre en premier.","Corriger et traiter ce qui a été causé, écrire la non-conformité comme une preuve, trouver la cause avec une méthode, demander si le même problème existe ailleurs, décider une action proportionnée à l'effet avec un responsable et une date, vérifier plus tard qu'elle a marché et noter le résultat, modifier la procédure ou le registre des risques là où la cause se trouvait, et conserver la fiche ; la page gratuite la rédige dans l'ordre de l'article.",{"locale":5,"slug":39,"title":40,"description":41,"published":9,"answer":42},"la-politique-de-securite-de-l-information-iso-27001-ce-que-l-article-5-2-demande-les-neuf-sections-les-erreurs-qu-un-auditeur-releve-et-une-page-qui-la-redige","La politique de sécurité de l'information ISO 27001 : ce que l'article 5.2 demande, les neuf sections d'une politique courte, les erreurs qu'un auditeur relève, et une page qui la rédige","L'article 5.2 demande à la direction une politique adaptée à la finalité de l'entreprise, qui porte les objectifs de sécurité ou le cadre pour les fixer, s'engage sur les exigences applicables et sur l'amélioration du système, et est documentée, communiquée et disponible pour les parties qui en ont besoin. Cela fait sept choses, dont aucune n'est un nombre de pages. Une bonne politique pour une entreprise de logiciels tient en deux pages en neuf sections : finalité, périmètre, pourquoi la sécurité compte ici, engagements, objectifs, rôles, les politiques thématiques en dessous, conformité, et communication et revue. Les erreurs qu'un auditeur relève sont le modèle avec le nom d'une autre entreprise, les trente pages que personne n'a lues, l'approbation manquante, des objectifs que personne ne peut mesurer et une politique qu'aucun nouvel arrivant n'a vue. Une page gratuite rédige la politique à partir de dix réponses en six langues.",{"who":43,"when":44,"do":45},"La direction d'une entreprise de logiciels qui construit un système de management de la sécurité de l'information ISO 27001, et la personne qui fait tourner le système pour elle ; la politique est le premier document qu'un auditeur de certification demande et celui sous lequel toute autre politique de sécurité se range.","Avant que les politiques thématiques ne soient rédigées, parce qu'elles se rangent sous elle, et avant le premier audit interne, parce que l'article 5.2 est vérifié contre l'approbation, la date, la trace de communication et les objectifs ; puis à chaque revue de direction et chaque fois que l'activité, ses obligations ou ses risques changent.","Rédigez deux pages en neuf sections dans les mots de l'entreprise, nommez qui l'approuve et qui fait tourner le système, fixez trois à cinq objectifs mesurables, publiez-la là où chaque arrivant la lit, datez l'approbation et revoyez-la au moins une fois par an ; la page gratuite rédige le projet à partir de dix réponses.",{"locale":5,"slug":47,"title":48,"description":49,"published":9,"answer":50},"la-politique-ia-iso-42001-ce-que-l-article-5-2-demande-les-dix-sections-les-obligations-du-reglement-sur-l-ia-les-erreurs-qu-un-auditeur-releve-et-une-page-qui-la-redige","La politique IA ISO 42001 pour une entreprise de logiciels : ce que l'article 5.2 demande, les dix sections, les obligations du règlement sur l'IA qu'elle nomme, les erreurs qu'un auditeur relève, et une page qui la rédige","L'article 5.2 de l'ISO\u002FIEC 42001 demande à la direction une politique IA adaptée à ce pour quoi l'entreprise utilise l'IA, qui donne le cadre des objectifs IA, s'engage sur les exigences applicables et sur l'amélioration du système, est documentée, communiquée et disponible, et dit comment elle se place à côté des autres politiques. Trois mesures de l'annexe A, A.2.2, A.2.3 et A.2.4, demandent la politique, son alignement avec les autres politiques et sa revue. Une politique IA courte pour une entreprise de logiciels tient en dix sections : finalité, périmètre, position, les usages exclus, responsabilité, objectifs, les exigences applicables, les autres politiques, communication et revue. La section des exigences est celle où entre le règlement sur l'IA : l'obligation de maîtrise de l'article 4, les obligations de transparence de l'article 50 lorsque l'entreprise génère du contenu, et une détermination consignée du haut risque par système, que la politique elle-même n'affirme jamais. Une page gratuite rédige la politique à partir de onze réponses en six langues.",{"who":51,"when":52,"do":53},"La direction d'une entreprise de logiciels qui intègre l'IA dans son produit ou utilise l'IA d'autrui dans son travail, et la personne qui fait tourner le système de management de l'IA pour elle ; la politique IA est le premier document qu'un auditeur ISO 42001 demande et celui auquel renvoie chaque décision de construire, d'acheter ou de se fier à un système d'IA.","Avant que les évaluations d'impact et l'inventaire ne soient commencés, parce que les deux y sont promis, et avant le premier audit interne, où l'article 5.2 est vérifié contre l'approbation, la trace de communication, les objectifs et l'alignement avec les politiques de sécurité et de protection des données ; puis à chaque revue de direction et chaque fois qu'une nouvelle capacité d'IA, une finalité modifiée ou une position réglementaire qui a évolué l'exige.","Rédigez deux pages en dix sections dans les mots de l'entreprise, énoncez la position et les usages exclus, nommez qui l'approuve et qui fait tourner le système, fixez trois à cinq objectifs mesurables, nommez les obligations du règlement sur l'IA qui s'appliquent sans qualifier aucun système dans la politique, dites comment elle se place à côté des politiques de sécurité et de protection des données, et publiez-la là où chaque arrivant la lit ; la page gratuite rédige le projet à partir de onze réponses.",{"locale":5,"slug":55,"title":56,"description":57,"published":9,"answer":58},"la-revue-de-direction-iso-27001-les-sept-elements-d-entree-de-l-article-9-3-en-ordre-du-jour-les-quatre-tendances-les-deux-sorties-et-une-page-qui-redige-le-compte-rendu","La revue de direction ISO 27001 : les sept éléments d'entrée de l'article 9.3 en ordre du jour, les quatre tendances, les deux éléments de sortie, ce que le compte rendu doit montrer, et une page qui le rédige","L'article 9.3 fait revoir par la direction le système de management à intervalles planifiés contre sept éléments d'entrée : les actions de la revue précédente, les changements dans les enjeux externes et internes, les changements dans ce que les parties intéressées ont besoin et attendent, le retour sur la performance avec ses quatre tendances (non-conformités et actions correctives, surveillance et mesurage, résultats d'audit, les objectifs), le retour des parties intéressées, l'appréciation des risques et le plan de traitement, et les opportunités d'amélioration. Les éléments de sortie sont deux : des décisions d'amélioration continue et tout changement dont le système a besoin, conservés comme information documentée. Le compte rendu qu'un auditeur accepte montre chaque élément d'entrée examiné et chaque décision prise, avec un responsable et une date sur chaque action. Une page gratuite rédige le compte rendu dans l'ordre de l'article à partir des faits de la réunion, des chiffres et de ce qui a été dit.",{"who":59,"when":60,"do":61},"La direction d'une entreprise qui tient un système de management de la sécurité de l'information ISO 27001, et la personne qui prépare la revue pour elle ; la revue est la seule réunion que la norme met personnellement sur la direction, et le compte rendu est ce que l'auditeur de certification lit pour voir qu'elle a eu lieu.","À intervalles planifiés, ce qui pour la plupart des entreprises veut dire une fois par an et une fois de plus avant l'audit de certification, et chaque fois qu'un changement dans l'activité, ses obligations ou ses risques exige une décision au sommet ; la première revue avant le premier audit, avec les actions d'une revue précédente à rapporter au second.","Mettez les sept éléments d'entrée à l'ordre du jour dans l'ordre de l'article, apportez un chiffre pour chacune des quatre tendances, faites parler quelqu'un sur chaque élément, consignez une décision sur l'amélioration et sur les changements du système, donnez à chaque action un responsable et une date, signez et datez le compte rendu, et ouvrez la revue suivante avec les actions ; la page gratuite rédige le compte rendu à partir des entrées.",{"locale":5,"slug":63,"title":64,"description":65,"published":9,"answer":66},"le-data-act-pour-une-entreprise-saas-les-obligations-de-changement-depuis-le-12-septembre-2025-les-neuf-clauses-la-fin-des-frais-et-ce-qu-un-detenteur-de-donnees-doit","Le Data Act pour une entreprise SaaS : les obligations de changement de fournisseur depuis le 12 septembre 2025, les neuf clauses contractuelles, la fin des frais de changement, et ce qu'un détenteur de données doit","Le règlement (UE) 2023\u002F2854 s'applique depuis le 12 septembre 2025, et une entreprise qui vend du logiciel hébergé est, à ce titre, un fournisseur de service de traitement de données, quelle que soit sa taille. Le chapitre VI lui fait supprimer tout obstacle à ce qu'un client change de fournisseur ou rapatrie ses données sur site : un contrat écrit avec les neuf clauses de l'article 25, paragraphe 2, un préavis d'au plus deux mois, une période de transition d'au plus 30 jours civils, une période de récupération d'au moins 30 jours civils, l'effacement ensuite, un registre en ligne des données exportables, des interfaces ouvertes sans frais, une mention sur le site web de la juridiction dont relève l'infrastructure, et des frais de changement fondés sur les coûts aujourd'hui et interdits à partir du 12 janvier 2027. Une entreprise dont le produit est un produit connecté ou un service connexe est aussi un détenteur de données au titre du chapitre II, avec l'accès dès la conception pour les produits mis sur le marché après le 12 septembre 2026. Les 96 lignes du règlement qui lient chaque rôle sont un jeu de données en six langues.",{"who":67,"when":68,"do":69},"Une entreprise qui fournit à des clients dans l'Union du logiciel hébergé, de l'infrastructure ou des services de plateforme (un fournisseur de services de traitement de données au sens de l'article 2, point 8), et toute entreprise dont le produit est un produit connecté ou un service connexe qui génère des données (un détenteur de données au titre du chapitre II) ; le chapitre sur le changement de fournisseur ne connaît pas d'exemption pour les petites entreprises.","Le chapitre VI s'applique à tout contrat depuis le 12 septembre 2025, les frais de changement réduits de l'article 29 courent jusqu'au 12 janvier 2027 et sont interdits ensuite, l'obligation d'accès dès la conception de l'article 3, paragraphe 1, s'applique aux produits connectés et services connexes mis sur le marché après le 12 septembre 2026, et le chapitre III aux obligations de mise à disposition de données au titre du droit de l'Union entrant en vigueur après le 12 septembre 2025.","Mettez les neuf clauses de l'article 25, paragraphe 2, dans le contrat client, publiez les procédures de changement et le registre en ligne des données exportables, placez la mention de juridiction de l'article 28 sur le site web, facturez le changement au coût et planifiez sa fin au 12 janvier 2027, ouvrez les interfaces dont le changement a besoin, et, si le produit est un produit connecté, concevez la prochaine version pour remettre ses données à l'utilisateur ; le catalogue tient chaque ligne par rôle.",{"locale":5,"slug":71,"title":72,"description":73,"published":9,"answer":74},"le-delai-d-incident-nis2-pour-une-entreprise-de-logiciels-24-heures-72-heures-un-mois-ce-qui-rend-un-incident-important-pour-un-fournisseur-cloud-et-une-page-qui-redige-les-trois-rapports","Le délai d'incident NIS2 pour une entreprise de logiciels : l'alerte précoce à 24 heures, la notification à 72 heures, le rapport final à un mois, ce qui rend un incident important pour un fournisseur cloud, et une page qui rédige les trois rapports","L'article 23, paragraphe 4, de NIS2 fait courir trois délais à partir du moment où une entité essentielle ou importante a connaissance d'un incident important : une alerte précoce dans les 24 heures, une notification d'incident dans les 72, et un rapport final dans le mois qui suit cette notification, avec un rapport intermédiaire sur demande et un rapport d'avancement lorsque l'incident est encore en cours. Pour un fournisseur de services d'informatique en nuage, le règlement d'exécution (UE) 2024\u002F2690 dit quand un incident est important : une perte financière directe supérieure à 500 000 EUR ou à 5 % du chiffre d'affaires, le montant le plus bas étant retenu, un service totalement indisponible pendant plus de 30 minutes, une disponibilité limitée pour plus de 5 % ou 1 million de ses utilisateurs dans l'Union pendant plus d'une heure, ou une compromission des données soupçonnée d'être malveillante. Ce que chaque rapport contient, à quel CSIRT il va, et une page gratuite qui calcule les délais et rédige les trois en six langues.",{"who":75,"when":76,"do":77},"Une entreprise de logiciels qui est une entité essentielle ou importante au titre de NIS2, ce qui, pour un fournisseur de services d'informatique en nuage, un fournisseur de services gérés ou un fournisseur de services de sécurité gérés, est le cas par l'annexe I ou II quel que soit l'État ; et la même entreprise comme le fournisseur dont dépendent les propres rapports de ses clients au titre de l'article 23.","À partir du moment de la connaissance d'un incident important : l'alerte précoce dans les 24 heures, la notification dans les 72, le rapport final au plus tard un mois après la soumission de la notification ; l'obligation s'applique depuis la date limite de transposition du 17 octobre 2024, et le règlement d'exécution (UE) 2024\u002F2690 fixe les seuils pour les fournisseurs numériques depuis le 7 novembre 2024.","Consignez le moment de la connaissance et lisez l'incident au regard de l'article 23, paragraphe 3, et, pour un fournisseur numérique, des seuils du règlement ; envoyez l'alerte précoce dans les 24 heures avec les deux indications qu'elle demande, la notification dans les 72 avec l'évaluation initiale, le rapport final dans le mois avec ses quatre éléments ; la page gratuite calcule les trois délais, nomme le CSIRT et rédige les rapports.",{"locale":5,"slug":79,"title":80,"description":81,"published":82},"ce-qu-un-deployeur-d-un-systeme-d-ia-a-haut-risque-doit-au-titre-de-l-article-26-du-reglement-sur-l-ia-les-douze-paragraphes-l-analyse-d-impact-de-l-article-27-et-quand-vous-devenez-le-fournisseur","Ce qu'un déployeur d'un système d'IA à haut risque doit au titre de l'article 26 du règlement sur l'IA : les douze paragraphes dans l'ordre, l'analyse d'impact de l'article 27, quand vous devenez le fournisseur, et les enregistrements qu'un système ISO 42001 tient","La plupart des entreprises rencontreront le règlement sur l'IA en tant que déployeurs : elles achètent ou licencient un système que quelqu'un d'autre a construit et l'utilisent sous leur propre autorité. Pour un système à haut risque, les devoirs sont à l'article 26, douze paragraphes, inchangés par l'omnibus numérique, applicables à partir du 2 décembre 2027 pour les systèmes de l'annexe III. Chaque paragraphe lu dans l'ordre, l'analyse d'impact sur les droits fondamentaux de l'article 27 et qui la porte, les trois façons dont un déployeur devient le fournisseur au titre de l'article 25, le droit à l'explication de l'article 86, le plafond de l'article 99, et la mesure ISO 42001 qui produit chaque enregistrement.","2026-09-12",{"locale":5,"slug":84,"title":85,"description":86,"published":82},"ce-que-coute-une-certification-iso-9001-les-jours-d-audit-que-l-iaf-md-5-fixe-par-effectif-le-taux-journalier-le-total-sur-trois-ans-et-pourquoi-c-est-un-tiers-de-l-iso-27001","Ce que coûte une certification ISO 9001 : les jours d'audit que l'IAF MD 5 fixe par effectif, le taux journalier, le total sur trois ans, et pourquoi c'est un tiers de l'ISO 27001","Les organismes de certification ne publient pas de prix, mais les jours d'audit ne sont pas leur opinion : l'IAF MD 5 les fixe selon le nombre de personnes dans le périmètre, 1,5 jour jusqu'à cinq personnes, 3 pour 16 à 25, 7 pour 86 à 125, et l'organisme d'accréditation tient le certificateur au tableau. Multipliez par un taux journalier de 1 200 à 1 800 euros, ajoutez deux audits de surveillance d'environ un tiers chacun, et vous avez votre chiffre avant tout devis. Calculé pour six tailles d'entreprise, avec les jours ISO 27001 en regard, ce qui fait monter ou baisser le chiffre, et ce que vous payez d'autre.",{"locale":5,"slug":88,"title":89,"description":90,"published":82},"comment-verifier-qu-un-certificat-iso-9001-est-authentique-ce-qu-un-certificat-doit-montrer-trois-verifications-en-dix-minutes-et-les-27-registres-d-accreditation","Comment vérifier qu'un certificat ISO 9001 est authentique : ce qu'un certificat doit montrer, trois vérifications en dix minutes, et les 27 registres d'accréditation","L'ISO ne certifie pas les entreprises et n'en tient aucun registre : un certificat ne vaut donc que par l'organisme qui l'a délivré et par l'accréditation derrière cet organisme. Ce que l'ISO\u002FIEC 17021-1 fait figurer sur un certificat, les trois vérifications (le certificateur est accrédité pour l'ISO 9001, le certificat est en cours de validité, le périmètre couvre ce que vous achetez), les 27 registres nationaux d'accréditation avec leurs liens, pourquoi un certificateur d'un autre État de l'UE vaut celui du vôtre, et pourquoi le certificat non accrédité bon marché coûte plus cher à la fin.",{"locale":5,"slug":92,"title":93,"description":94,"published":82},"dora-diligence-raisonnable-rts-2024-1773-les-six-questions-les-cinq-sources-d-assurance-les-huit-conditions-pour-votre-certificat-et-les-cinq-rapports","La politique DORA de votre banque envers ses prestataires, RTS 2024\u002F1773 : les six questions de la diligence raisonnable, les cinq sources d'assurance, les huit conditions pour accepter votre certificat ISO 27001 à la place d'un audit, et les cinq rapports que vous devrez","Chaque entité financière de l'Union a une politique écrite sur ses contrats de services TIC soutenant des fonctions critiques ou importantes, et le règlement délégué (UE) 2024\u002F1773 dit ce que cette politique doit contenir, en vigueur depuis le 15 juillet 2024. Lu du côté du prestataire : les six choses que le client évalue à votre sujet avant de signer (article 6), les cinq sources d'assurance qu'il peut utiliser et les huit conditions auxquelles il peut se fier à vos certifications ou rapports d'audit plutôt que de vous auditer lui-même (article 8), les indicateurs clés, les pénalités et les cinq types de rapport que le contrat exigera (article 9), et le plan de sortie qu'il doit tester (article 10). Avec ce qu'un certificat ISO 27001 répond, et ce qu'il ne répond pas.",{"locale":5,"slug":96,"title":97,"description":98,"published":82,"answer":99},"dora-pour-un-editeur-de-logiciels-les-clauses-contractuelles-de-l-article-30-que-votre-client-bancaire-enverra-le-registre-d-informations-et-ce-qu-iso-27001-repond-deja","DORA pour un éditeur de logiciels : les clauses contractuelles de l'article 30 que votre client bancaire enverra, le registre d'informations où vous figurerez, et ce qu'ISO 27001 répond déjà","Depuis le 17 janvier 2025, chaque banque, assureur, entreprise d'investissement et établissement de paiement de l'Union gère ses éditeurs de logiciels au titre du règlement (UE) 2022\u002F2554, DORA. L'éditeur n'est pas réglementé ; le contrat l'est. L'article 30 énumère neuf clauses que tout contrat de services TIC doit porter et six de plus lorsque le service soutient une fonction critique ou importante : lieux, restitution des données, assistance en cas d'incident à un coût fixé d'avance, coopération avec les autorités du client, préavis de résiliation, droits d'audit, stratégies de sortie. Chaque clause lue dans le règlement, le registre d'informations que le client dépose chaque année, les trois actes délégués derrière, et pour lesquelles de ces clauses un système ISO 27001 produit déjà la preuve.",{"who":100,"when":101,"do":102},"Un éditeur de logiciels, fournisseur SaaS, service managé ou API hébergée dont un client est une banque, un assureur, une entreprise d'investissement, un établissement de paiement ou de monnaie électronique, un prestataire de services sur crypto-actifs ou un gestionnaire de fonds dans l'Union ; le fournisseur n'est pas régulé, son contrat l'est.","DORA s'applique depuis le 17 janvier 2025 ; chaque contrat TIC porte les clauses de l'article 30 à la signature ou au renouvellement, et le client déclare chaque année à son autorité le registre d'informations dans lequel vous figurez.","Lisez l'avenant au regard de l'article 30, paragraphes 2 et 3, neuf clauses dans chaque contrat et six de plus lorsque le service soutient une fonction critique ou importante ; la liste de contrôle gratuite des clauses donne les quinze avec ce que l'ISO 27001 répond déjà.",{"locale":5,"slug":104,"title":105,"description":106,"published":82},"dora-sous-traitance-rts-2025-532-les-douze-clauses-du-contrat-quand-vous-sous-traitez-un-service-critique-les-dix-conditions-du-client-et-le-delai-de-preavis","La sous-traitance sous DORA, RTS 2025\u002F532 : les douze clauses que votre contrat porte quand vous sous-traitez un service critique, les dix conditions que votre client vérifie d'abord, et le délai de préavis avant de changer de sous-traitant","Depuis le 22 juillet 2025, une entité financière ne peut laisser son éditeur de logiciels sous-traiter un service soutenant une fonction critique ou importante qu'aux conditions du règlement délégué (UE) 2025\u002F532. Dix conditions que le client évalue avant de signer, de votre capacité à identifier chaque sous-traitant à la question de savoir si le sous-traitant accorde les mêmes droits d'audit ; douze clauses que le contrat porte ensuite, de votre responsabilité pour le service du sous-traitant au droit de résiliation du client ; un délai de préavis pendant lequel vous ne pouvez pas changer de sous-traitant tant que le client n'a pas approuvé ou ne s'est pas abstenu d'objecter ; et trois cas dans lesquels le client peut résilier. Lu au Journal officiel, avec ce que le registre d'informations enregistre sur la chaîne et ce qu'un registre des fournisseurs ISO 27001 répond déjà.",{"locale":5,"slug":108,"title":109,"description":110,"published":82},"dora-types-de-services-tic-s01-a-s19-lequel-est-un-produit-saas-ce-que-le-registre-d-informations-enregistre-et-pourquoi-un-contrat-peut-devenir-plusieurs-lignes","Les dix-neuf types de services TIC de DORA, S01 à S19 : lequel est un produit SaaS, ce que le registre d'informations enregistre à son sujet, et pourquoi un contrat peut devenir plusieurs lignes","Chaque service TIC qu'une banque, un assureur ou un établissement de paiement achète est enregistré dans son registre d'informations sous l'un de dix-neuf codes, S01 à S19, tirés de l'annexe III du règlement d'exécution (UE) 2024\u002F2956. Un produit hébergé est S19, un logiciel installé S13, un service géré S14, un flux de données S05, et le client déclare une ligne par service et par fonction, de sorte qu'un seul contrat peut en devenir plusieurs. Les dix-neuf types avec les descriptions du règlement lui-même, la colonne qui porte le code, ce que le client doit enregistrer à côté, et pourquoi le code que vous donnez à un client doit correspondre à celui que vous donnez au suivant.",{"locale":5,"slug":112,"title":113,"description":114,"published":82,"answer":115},"essentielle-ou-importante-sous-nis2-la-regle-de-taille-les-regles-sans-condition-de-taille-et-les-sept-manieres-d-etre-essentielle","Essentielle ou importante sous NIS2 : la règle de taille, les règles sans condition de taille et les sept manières d'être essentielle","Que NIS2 atteigne une entreprise, c'est l'article 2 ; qu'elle soit essentielle ou importante, c'est l'article 3 ; et la différence, c'est une supervision ex ante, un plafond d'amende plus élevé et une lecture plus stricte de tout le reste. Les deux articles cités, les classes de taille de la recommandation 2003\u002F361\u002FCE telles qu'on les compte vraiment, les règles qui ignorent la taille, et les cas qu'un éditeur de logiciels rate : un fournisseur de services en nuage de 40 salariés, un grand constructeur de machines, un bureau d'enregistrement, une entreprise hors de l'Union.",{"who":116,"when":117,"do":118},"Une entreprise de l'un des 67 types d'entités de l'annexe I ou II de NIS2 qui est de taille moyenne ou plus (à partir de 50 salariés, ou au-dessus de EUR 10 millions à la fois de chiffre d'affaires et de total de bilan, comptés avec les entreprises liées et partenaires), plus les cas indépendants de la taille de l'article 2, paragraphe 2 : communications, services de confiance, DNS et TLD, le prestataire unique, et les entités qu'un État membre désigne.","NIS2 s'applique depuis le 18 octobre 2024 par la transposition nationale ; les listes d'entités essentielles et importantes des États membres étaient dues pour le 17 avril 2025, et l'inscription au registre de l'article 27 des fournisseurs DNS, cloud, centres de données, CDN, services managés, places de marché, moteurs de recherche et réseaux sociaux pour le 17 janvier 2025.","Faites la détermination du champ d'application : type d'entité, classe de taille, les quatre questions indépendantes de la taille ; le résultat dit essentielle (supervision de l'article 32, plafond de EUR 10 millions) ou importante (article 33, EUR 7 millions), et c'est la première ligne du registre.",{"locale":5,"slug":120,"title":121,"description":122,"published":82,"answer":123},"iso-27701-2025-pour-une-entreprise-de-logiciels-la-norme-autonome-de-protection-de-la-vie-privee-ses-78-mesures-et-les-articles-du-rgpd-qu-elles-prouvent","ISO\u002FIEC 27701:2025 pour une entreprise de logiciels : la norme autonome de protection de la vie privée, ses 78 mesures, ce qu'un système ISO 27001 couvre déjà, et les articles du RGPD que chaque mesure prouve","La deuxième édition de l'ISO\u002FIEC 27701, publiée en octobre 2025, n'est plus une extension de l'ISO 27001 : c'est une norme de système de management à part entière, avec les articles 4 à 10 et une seule annexe A de 78 mesures, 31 pour les responsables du traitement de DCP, 18 pour les sous-traitants de DCP et 29 mesures de sécurité de l'information pour les deux. Lue ligne par ligne pour une entreprise de logiciels : lesquelles des 103 exigences un système ISO 27001 en fonctionnement couvre déjà à moitié et ce que 27701 demande au-delà, les 33 exigences de protection de la vie privée qu'aucune mesure de sécurité ne produit, et les 32 articles du RGPD que les mesures prouvent, du registre des traitements au délai de violation de 72 heures. La lecture de StandardOS, le texte de la norme restant où il est.",{"who":124,"when":125,"do":126},"Une entreprise de logiciels qui détient ou construit un système ISO 27001 et traite des données à caractère personnel pour elle-même et pour ses clients : la norme a un tableau par rôle, responsable du traitement de DCP et sous-traitant de DCP, et un SaaS est les deux.","L'édition 2025 a été publiée en octobre 2025 et remplace l'extension de 2019, retirée ; un certificat selon l'ancienne édition entre dans la transition que fixent les organismes d'accréditation, et une première certification se fait selon la nouvelle ; les obligations du RGPD que les mesures prouvent s'appliquent dès maintenant, quoi que dise le certificat.","Partez des 70 lignes qu'un système 27001 couvre déjà à moitié et comblez l'écart que chaque ligne nomme ; ajoutez ensuite les 33 mesures purement vie privée, le registre des traitements, la base juridique, l'analyse d'impact, les droits des personnes concernées ; la détermination RGPD gratuite dit lesquelles votre produit a besoin en premier.",{"locale":5,"slug":128,"title":129,"description":130,"published":82},"iso-9001-dans-les-marches-publics-de-l-ue-par-pays","Quels pays de l'UE citent l'ISO 9001 dans les marchés publics : 4 897 avis allemands, 4 743 roumains, et un avis roumain sur dix la cite","Sur 365 jours, l'ISO 9001 apparaît dans 16 356 avis TED d'acheteurs de l'UE-27, 1,87 % de tout ce qu'ils ont publié et cinq fois les 3 361 qui citent l'ISO 27001. L'Allemagne et la Roumanie représentent 59 % des mentions ; la Roumanie la cite dans 10,48 % de ses avis, la Bulgarie dans 7,34 %, la Hongrie dans 7,02 % ; la France, l'Espagne et l'Italie la citent à peine. Et 1 475 avis citent les deux normes, 44 % de chaque mention de l'ISO 27001. Le tableau par pays, le recoupement, et la requête pour les recalculer.",{"locale":5,"slug":132,"title":133,"description":134,"published":82},"iso-9001-pour-une-entreprise-de-logiciels-ce-que-signifie-le-paragraphe-8-quand-le-produit-est-du-code-sous-paragraphe-par-sous-paragraphe","ISO 9001 pour une entreprise de logiciels : ce que signifie le paragraphe 8 quand le produit est du code, sous-paragraphe par sous-paragraphe","Les paragraphes 4 à 7, 9 et 10 de l'ISO 9001:2015 sont le squelette de système de management qu'une entreprise ISO 27001 fait déjà tourner. Le paragraphe 8, Réalisation des activités opérationnelles, est celui écrit pour les usines et les centres de services, et celui qu'une entreprise de logiciels doit traduire. Ce qu'est chaque sous-paragraphe quand le produit est un logiciel : la revue des exigences avant de s'engager (8.2), le cycle de développement comme conception et développement (8.3), les fournisseurs cloud et les dépendances comme prestataires externes (8.4), le déploiement, la traçabilité, les données des clients et le support comme production et prestation de service (8.5), le portail de libération (8.6), et les bugs et incidents comme éléments de sortie non conformes (8.7). Avec les endroits où le Cyber Resilience Act demande les mêmes enregistrements.",{"locale":5,"slug":136,"title":137,"description":138,"published":82,"answer":139},"l-analyse-d-impact-rgpd-pour-une-entreprise-de-logiciels-les-trois-cas-les-neuf-criteres-les-quatre-elements-et-une-page-qui-la-redige","L'analyse d'impact RGPD pour une entreprise de logiciels : les trois cas de l'article 35, paragraphe 3, les neuf critères derrière eux, les quatre éléments de l'article 35, paragraphe 7, et une page qui la rédige","L'article 35 exige une analyse d'impact relative à la protection des données avant tout traitement susceptible d'engendrer un risque élevé, et nomme trois cas où elle est requise en tout état de cause. Quelles fonctionnalités d'un produit y tombent, les neuf critères qu'appliquent les autorités de contrôle et la règle selon laquelle deux d'entre eux signifient le plus souvent une analyse, les listes que les autorités publient au titre de l'article 35, paragraphes 4 et 5, les quatre éléments que l'analyse doit contenir, l'avis du délégué à la protection des données et l'avis des personnes concernées, la consultation préalable de l'article 36 avec ses huit semaines, et le réexamen quand le risque change. Avec la page gratuite qui décide si une analyse est due et la rédige.",{"who":140,"when":141,"do":142},"Toute entreprise de logiciels comme responsable d'un traitement qu'elle conçoit : une fonction de notation, de classement ou de filtrage, une analyse comportementale, un suivi, une fonction d'IA, des catégories particulières de données à grande échelle ou la surveillance d'une zone publique ; le sous-traitant aide à l'analyse mais ne la doit pas (article 28, paragraphe 3, point f).","Avant le début du traitement (article 35, paragraphe 1), réexaminée quand le risque change (article 35, paragraphe 11) ; lorsqu'un risque résiduel élevé subsiste, l'autorité de contrôle est consultée d'abord et répond dans un délai de huit semaines, prolongeable de six (article 36).","Répondez aux trois questions de l'article 35, paragraphe 3, sur la page gratuite, puis à la question de l'article 35, paragraphe 1, lorsqu'aucune ne s'applique ; si une analyse est due, rédigez-y ses quatre éléments, élément par élément, et gardez-la sur le registre des traitements auquel elle appartient.",{"locale":5,"slug":144,"title":145,"description":146,"published":82},"l-article-20-de-nis2-pour-la-direction-ce-que-l-organe-de-direction-doit-approuver-superviser-et-apprendre-les-douze-endroits-ou-le-reglement-d-execution-le-nomme-et-ce-que-signifie-la-responsabilite","L'article 20 de NIS2 pour la direction : ce que l'organe de direction doit approuver, superviser et apprendre, les douze endroits où le règlement d'exécution le nomme, et ce que signifie la responsabilité","L'article 20 de NIS2 impose à l'organe de direction d'une entité essentielle ou importante d'approuver les mesures de gestion des risques en matière de cybersécurité, d'en superviser la mise en œuvre, de pouvoir être tenu responsable des violations de l'article 21 par l'entité, et de suivre une formation. Le règlement d'exécution 2024\u002F2690 nomme ensuite l'organe de direction à douze endroits de son annexe : une approbation datée de la politique, un réexamen annuel, une ligne de rapport directe, l'acceptation des risques résiduels, des rapports de conformité, un programme de sensibilisation. Chacun des douze comme enregistrement, la clause d'ISO 27001 qui le produit déjà, et ce que les articles 32 et 34 disent de la responsabilité.",{"locale":5,"slug":148,"title":149,"description":150,"published":82},"l-article-50-du-reglement-sur-l-ia-les-quatre-obligations-de-transparence-depuis-le-2-aout-2026-la-transition-du-2-decembre-2026-le-code-de-bonnes-pratiques-et-l-icone-ue","L'article 50 du règlement sur l'IA pour une entreprise qui livre ou utilise de l'IA générative : les quatre obligations de transparence en vigueur depuis le 2 août 2026, la transition du 2 décembre 2026, le code de bonnes pratiques et l'icône UE","L'article 50 est l'obligation du règlement sur l'IA qui atteint une entreprise que son système soit à haut risque ou non : dire aux gens qu'ils parlent à une IA, marquer les contenus générés pour que des machines les détectent, divulguer les hypertrucages et les textes écrits par l'IA sur des questions d'intérêt public, informer les personnes exposées à la reconnaissance des émotions. Il s'applique depuis le 2 août 2026, l'omnibus numérique l'a laissé inchangé et a donné aux fournisseurs de systèmes génératifs déjà sur le marché jusqu'au 2 décembre 2026 pour l'obligation de marquage. Les quatre paragraphes dans l'ordre, qui est fournisseur et qui est déployeur pour chacun, le code de bonnes pratiques de la Commission du 10 juin 2026 avec son marquage à deux couches et son icône AI, l'amende, et l'enregistrement qu'un système ISO 42001 tient.",{"locale":5,"slug":152,"title":153,"description":154,"published":82},"l-enregistrement-nis2-les-deux-listes-sur-lesquelles-vous-pouvez-figurer-ce-que-vous-communiquez-pour-quand-et-a-qui-article-3-4-et-article-27","L'enregistrement NIS2 : les deux listes sur lesquelles vous pouvez figurer, ce que vous communiquez, pour quand et à qui (article 3(4) et article 27)","NIS2 prévoit deux enregistrements, pas un. Chaque entité essentielle ou importante communique quatre informations à son autorité compétente pour que l'État membre puisse établir sa liste au plus tard le 17 avril 2025 (article 3(3) et (4)), les modifications étant notifiées sous deux semaines. Onze types d'entités numériques, dont les fournisseurs de services en nuage et les fournisseurs de services gérés, communiquent aussi six informations au plus tard le 17 janvier 2025 pour le registre de l'ENISA (article 27), les modifications sous trois mois. Quel État les reçoit (article 26), à quoi servent les deux listes, ce que l'enregistrement ne décide pas, et l'enregistrement à conserver.",{"locale":5,"slug":156,"title":157,"description":158,"published":82,"answer":159},"l-iso-9001-2015-exige-t-elle-un-manuel-qualite-ce-que-le-paragraphe-7-5-demande-a-la-place-les-21-endroits-ou-la-norme-nomme-l-information-documentee-et-a-quoi-sert-un-manuel-aujourd-hui","L'ISO 9001:2015 exige-t-elle un manuel qualité ? Ce que le paragraphe 7.5 demande à la place, les 21 endroits où la norme nomme l'information documentée, et à quoi sert un manuel aujourd'hui","L'ISO 9001:2008 exigeait un manuel qualité ; l'ISO 9001:2015 ne l'exige pas, et le dit dans son annexe A. Ce qu'elle exige, c'est de l'information documentée : cinq choses à tenir à jour (le domaine d'application, l'information sur les processus, la politique qualité, les objectifs, la planification opérationnelle) et seize sortes d'enregistrements à conserver, chacune nommée par paragraphe. Ce que le paragraphe 7.5 demande de chaque document, pourquoi un manuel reste le bon endroit pour la carte du système, et ce qu'il faut y mettre. Avec le nombre d'avis de marché de l'UE qui ont demandé l'ISO 9001 l'an dernier, 17 076, cinq fois l'ISO 27001.",{"who":160,"when":161,"do":162},"Une entreprise qui se certifie ISO 9001:2015 ou maintient un certificat ; l'édition 2015 n'exige pas de manuel qualité, et un auditeur qui en demande un demande les informations documentées que le paragraphe 7.5 nomme.","L'ISO 9001:2015 est la seule édition en vigueur depuis l'expiration de l'édition 2008 en septembre 2018 ; les 21 endroits où la norme nomme des informations documentées s'appliquent dès le jour où le périmètre est fixé.","Tenez les cinq éléments à tenir à jour (périmètre, informations sur les processus, politique qualité, objectifs, planification opérationnelle) et les seize types d'enregistrements à conserver, chacun nommé par paragraphe ; n'écrivez un manuel que comme carte du système, pas parce que la norme le demande.",{"locale":5,"slug":164,"title":165,"description":166,"published":82,"answer":167},"la-declaration-d-applicabilite-iso-27001-pour-une-entreprise-de-logiciels-les-93-mesures-les-quatre-colonnes-du-6-1-3-d-les-exclusions-qu-un-auditeur-accepte-et-une-page-qui-la-redige","La déclaration d'applicabilité ISO 27001 pour une entreprise de logiciels : les 93 mesures, les quatre colonnes de l'article 6.1.3 d), les exclusions qu'un auditeur accepte, et une page qui la rédige","La déclaration d'applicabilité est le seul document ISO 27001 qu'un auditeur lit avant tout le reste, et l'article 6.1.3 d) en fait quatre questions par mesure : est-elle nécessaire, pourquoi est-elle incluse, est-elle mise en œuvre, et pourquoi une mesure de l'annexe A est-elle laissée de côté. Pour une entreprise de logiciels sans bureaux propres et avec une pile hébergée, les 93 mesures de l'édition 2022 se répartissent entre celles qui s'appliquent en entier, la poignée honnêtement exclue, et celles partiellement mises en œuvre qui décident des constats de l'audit. Ce que chaque colonne signifie, les exclusions qu'un auditeur accepte et celles qu'il n'accepte jamais, comment la déclaration suit le plan de traitement des risques, et une page gratuite qui la rédige en six langues avec les statuts dans l'adresse.",{"who":168,"when":169,"do":170},"Une entreprise de logiciels qui construit ou exploite un système de management de la sécurité de l'information ISO 27001, au moment où l'appréciation des risques est faite et où les mesures doivent être déclarées, et la même entreprise un an plus tard quand l'audit de surveillance demande ce qui a changé.","Avant l'audit de certification, comme résultat du traitement des risques de l'article 6.1.3, et de nouveau chaque fois que le statut d'une mesure ou un périmètre change ; les 93 mesures de l'édition 2022 sont celles contre lesquelles tout nouveau certificat et tout certificat transféré au plus tard le 31 octobre 2025 sont audités.","Partez des 93 mesures toutes applicables et planifiées ; marquez une mesure mise en œuvre seulement quand sa preuve existe ; excluez une mesure seulement avec une raison écrite liée au périmètre ; rédigez la déclaration en tableau avec les quatre colonnes et datez-la ; la page gratuite la rédige à partir des statuts et les porte dans l'adresse.",{"locale":5,"slug":172,"title":173,"description":174,"published":82},"la-declaration-ue-de-conformite-au-titre-du-cra-l-annexe-v-point-par-point-la-forme-simplifiee-et-un-exemple-rempli","La déclaration UE de conformité au titre du CRA : l'annexe V point par point, la forme simplifiée et un exemple rempli","L'article 28 impose au fabricant d'établir une déclaration UE de conformité avant la mise sur le marché, selon le modèle de l'annexe V, et l'article 28(4) fait de sa signature l'acte par lequel le fabricant assume la responsabilité du produit. Les huit points de l'annexe V, la forme simplifiée en une phrase de l'annexe VI, les règles qui l'entourent (langues, la déclaration unique, les familles de produits, 10 ans de conservation), un exemple rempli, et ce que coûte une déclaration absente ou incorrecte au titre des articles 58 et 64.",{"locale":5,"slug":176,"title":177,"description":178,"published":82,"answer":179},"la-demande-d-une-personne-concernee-rgpd-pour-une-entreprise-de-logiciels-le-mois-de-l-article-12-paragraphe-3-les-huit-informations-d-une-reponse-d-acces-les-deux-mois-supplementaires-et-une-page-qui-calcule-le-delai","La demande d'une personne concernée RGPD pour une entreprise de logiciels : le mois de l'article 12, paragraphe 3, les huit informations d'une réponse d'accès, les deux mois supplémentaires et une page qui calcule le délai","Une demande au titre des articles 15 à 22 reçoit une réponse dans les meilleurs délais et en tout état de cause dans un délai d'un mois à compter de la réception (article 12, paragraphe 3) ; le délai expire à la même date du mois suivant ou le dernier jour de celui-ci ; deux mois supplémentaires sont disponibles lorsque les demandes sont complexes ou nombreuses, la personne concernée étant informée dans le premier mois ; un refus porte ses motifs et les voies de recours dans le même mois (12, paragraphe 4) ; la réponse est gratuite sauf demande manifestement infondée ou excessive, et l'entreprise en supporte la charge de la preuve (12, paragraphe 5). Une demande d'accès reçoit une copie des données et les huit informations de l'article 15, paragraphe 1, points a) à h), des finalités à la prise de décision automatisée. Lu au regard du catalogue, avec une page gratuite qui calcule le délai et rédige la réponse en six langues.",{"who":180,"when":181,"do":182},"Une entreprise de logiciels comme responsable de ses propres données clients, utilisateurs et salariés, qui reçoit la demande ; et comme sous-traitant des données de ses clients, qui assiste le responsable au titre de l'article 28, paragraphe 3, point e), et ne répond jamais à la personne concernée à sa place.","Le délai court du jour de réception de la demande, par tout canal que l'entreprise offre, et expire dans le mois, ou dans trois lorsque la prolongation est prise et notifiée dans le premier ; l'obligation s'applique depuis le 25 mai 2018 et n'a aucun seuil de taille.","Consignez le jour de réception et calculez le délai ; vérifiez l'identité seulement en cas de doute raisonnable ; répondez à partir du registre des traitements, qui contient déjà les finalités, les catégories, les destinataires et les durées de conservation ; la page gratuite calcule la date et rédige la réponse d'accès selon l'article 15, paragraphe 1.",{"locale":5,"slug":184,"title":185,"description":186,"published":82},"la-maitrise-de-l-ia-au-titre-de-l-article-4-du-reglement-sur-l-ia-tel-que-reecrit-le-27-juillet-2026-ce-que-prendre-des-mesures-signifie-qui-est-couvert-ce-qui-n-est-pas-exige-et-l-enregistrement-a-tenir","La maîtrise de l'IA au titre de l'article 4 du règlement sur l'IA, tel que réécrit le 27 juillet 2026 : ce que « prendre des mesures » signifie, qui est couvert, ce qui n'est pas exigé, et l'enregistrement à tenir","L'article 4 s'applique à tout fournisseur et déployeur d'un système d'IA depuis le 2 février 2025. L'omnibus numérique l'a réécrit : des mesures pour favoriser le développement de la maîtrise de l'IA, en tenant compte des connaissances des personnes et du contexte, et, dans les termes que le règlement emploie désormais, aucune obligation de garantir un niveau spécifique de maîtrise par un individu. La Commission doit publier des exemples pratiques et le Comité IA des objectifs communs. Ce que l'article demande, pourquoi il n'a pas d'amende propre à l'article 99, comment les paragraphes compétence et sensibilisation de l'ISO 42001 produisent l'enregistrement, et un programme d'une page.",{"locale":5,"slug":188,"title":189,"description":190,"published":82,"answer":191},"la-notice-d-information-rgpd-pour-une-entreprise-de-logiciels-les-douze-informations-de-l-article-13-les-treize-de-l-article-14-le-moment-et-une-page-qui-la-redige","La notice d'information RGPD pour une entreprise de logiciels : les douze informations de l'article 13, les treize de l'article 14, le moment où chacune est fournie, et une page qui la rédige","Une notice d'information n'est pas un genre ; c'est une liste. L'article 13 nomme douze informations qu'un responsable fournit au moment où les données à caractère personnel sont obtenues auprès de la personne, six dans tous les cas et six complémentaires pour un traitement équitable et transparent, et l'article 14 en nomme treize pour les données obtenues ailleurs, fournies dans un délai raisonnable et au plus tard dans un mois, avec quatre exceptions. Pour une entreprise de logiciels, sept d'entre elles sont déjà des colonnes de son registre des traitements. Chaque information telle que le Journal officiel la rédige, le moment où elle est fournie, les deux cas où elle n'est pas due, et une page gratuite qui rédige la notice à partir des réponses en six langues.",{"who":192,"when":193,"do":194},"Une entreprise de logiciels comme responsable des données que son site, l'inscription à son produit, son support et ses candidatures collectent auprès des personnes, qui doit la notice de l'article 13 au point de collecte ; et la même entreprise là où elle obtient des données à caractère personnel d'un partenaire, d'une liste ou de l'envoi d'un client, qui doit la notice de l'article 14 dans le mois.","L'article 13 au moment où les données sont obtenues, donc sur le formulaire, l'écran d'inscription et le premier courriel ; l'article 14 dans un délai raisonnable après l'obtention des données et au plus tard dans un mois, lors de la première communication avec la personne, ou lors de la première communication à un autre destinataire, selon ce qui arrive en premier ; une nouvelle finalité fait renaître l'obligation avant le traitement ultérieur (13, paragraphe 3, 14, paragraphe 4).","Rédigez d'abord le registre des traitements, puis répondez à chaque information des articles 13 et 14 à partir de lui, les finalités, les bases juridiques, les destinataires, les transferts et les durées de conservation ; placez la notice là où les données sont collectées, en des termes clairs et simples ; la page gratuite liste chaque information telle que le règlement la rédige et rédige la notice à partir des réponses.",{"locale":5,"slug":196,"title":197,"description":198,"published":82},"la-politique-qualite-iso-9001-les-quatre-choses-que-le-paragraphe-5-2-exige-les-trois-choses-qui-doivent-lui-arriver-et-un-exemple-d-une-page","La politique qualité ISO 9001 : les quatre choses que le paragraphe 5.2 exige, les trois choses qui doivent lui arriver, et un exemple d'une page","Le paragraphe 5.2 de l'ISO 9001:2015 est court et précis. La direction établit une politique qualité adaptée à la finalité et au contexte de l'organisme et qui soutient sa stratégie, fournit un cadre aux objectifs qualité, et s'engage à satisfaire les exigences applicables et à l'amélioration continue (5.2.1). La politique est ensuite tenue à jour comme information documentée, communiquée, comprise et appliquée dans l'organisme, et disponible pour les parties intéressées (5.2.2). Ce que chacune des sept exigences signifie pour une page de texte, les constats que relèvent les auditeurs, comment la même politique sert l'ISO 27001, et un exemple d'une page en nos propres mots.",{"locale":5,"slug":200,"title":201,"description":202,"published":82,"answer":203},"la-revue-de-direction-iso-9001-les-13-elements-d-entree-et-3-elements-de-sortie-du-paragraphe-9-3-en-ordre-du-jour-d-ou-vient-chaque-element-et-ce-que-le-compte-rendu-doit-montrer","La revue de direction ISO 9001 : les 13 éléments d'entrée et 3 éléments de sortie du paragraphe 9.3 en ordre du jour, d'où vient chaque élément, et ce que le compte rendu doit montrer","Le paragraphe 9.3 de l'ISO 9001:2015 est la seule réunion dont la norme écrit l'ordre du jour. La direction revoit le système de management de la qualité à intervalles planifiés pour sa pertinence, son adéquation, son efficacité et son alignement avec la stratégie (9.3.1) ; considère treize éléments d'entrée, de l'état des actions de la fois précédente aux performances des prestataires externes (9.3.2) ; et décide de l'amélioration, des changements du système et des ressources (9.3.3), les résultats étant conservés comme information documentée. L'ordre du jour, l'enregistrement derrière chaque élément, ce que le compte rendu doit montrer, et comment la même réunion sert l'ISO 27001 et, pour les entités NIS2, la revue annuelle de la politique qu'exige le règlement d'exécution.",{"who":204,"when":205,"do":206},"La direction d'une entreprise qui applique un système de management de la qualité ISO 9001, et le responsable qualité qui prépare la revue pour elle : la norme écrit l'ordre du jour de cette seule réunion, et l'auditeur de certification lit le compte rendu contre lui ligne par ligne.","À intervalles planifiés, une fois par an pour la plupart des entreprises et avant l'audit de certification, et chaque fois qu'un changement dans l'activité ou chez ses clients demande une décision au sommet ; les actions de la revue précédente ouvrent la suivante.","Mettez les treize éléments d'entrée à l'ordre du jour dans l'ordre de l'article avec l'enregistrement dont chacun provient, jugez le système sur les quatre mots de 9.3.1, décidez de l'amélioration, des changements du système et des ressources, donnez à chaque action un responsable et une date, et conservez le compte rendu comme information documentée.",{"locale":5,"slug":208,"title":209,"description":210,"published":82,"answer":211},"le-contrat-de-sous-traitance-rgpd-pour-une-entreprise-saas-les-huit-clauses-de-l-article-28-paragraphe-3-l-obligation-oubliee-et-ce-qui-se-place-a-cote-sous-dora","Le contrat de sous-traitance RGPD pour une entreprise SaaS : les huit clauses de l'article 28, paragraphe 3, que tout avenant client porte, l'obligation que la plupart oublient, et ce qui se place à côté sous DORA","Une entreprise SaaS signe le même contrat avec chaque client pour lequel elle traite des données, et l'article 28, paragraphe 3, en fixe le contenu : l'objet et la durée, les huit engagements des instructions documentées aux audits, et l'obligation du sous-traitant de signaler une instruction qui enfreint le règlement. Ce que chaque clause signifie pour un éditeur de logiciels, la règle des sous-traitants ultérieurs de l'article 28, paragraphes 2 et 4, les clauses contractuelles types de la Commission de 2021, la responsabilité de l'article 82 et le plafond d'amende de l'article 83, et la clause DORA de l'article 30 qu'un client bancaire envoie à côté de chaque clause. Avec la liste de contrôle gratuite qui lit les deux avenants comme un seul.",{"who":212,"when":213,"do":214},"Toute entreprise SaaS, API hébergée ou service managé qui traite des données à caractère personnel pour ses clients, en tant que sous-traitant au titre de l'article 4, point 8 ; les clauses lient le prestataire, que le client envoie son propre avenant ou signe celui du prestataire.","Le contrat est dû avant le premier traitement pour ce client et se relit à chaque changement de sous-traitant ultérieur (article 28, paragraphe 2) ; une banque, un assureur ou un établissement de paiement envoie les clauses DORA de l'article 30 dans le même avenant, en vigueur depuis le 17 janvier 2025, et les deux jeux se négocient ensemble.","Faites la liste de contrôle gratuite avec l'avenant du client ouvert : marquez chacune des huit clauses convenue, en négociation ou manquante, notez le numéro de clause et, lorsque le client est une entité financière, poursuivez dans la liste de contrôle des clauses DORA avec le même document.",{"locale":5,"slug":216,"title":217,"description":218,"published":82,"answer":219},"le-delai-de-72-heures-du-rgpd-pour-une-entreprise-de-logiciels-quand-la-prise-de-connaissance-le-declenche-le-contenu-de-la-notification-le-delai-du-sous-traitant-et-les-delais-a-cote","Le délai de 72 heures du RGPD pour une entreprise de logiciels : quand la prise de connaissance le déclenche, ce que contient la notification, le délai propre du sous-traitant, et les délais NIS2, CRA et DORA à côté","L'article 33 donne au responsable du traitement 72 heures à compter de la prise de connaissance d'une violation de données pour la notifier à l'autorité de contrôle, et la plupart des entreprises se trompent sur le départ, sur le contenu ou sur le rôle. Quand la prise de connaissance commence selon les lignes directrices du CEPD et le considérant 87, les quatre contenus de l'article 33, paragraphe 3, les phases de l'article 33, paragraphe 4, la règle des motifs du retard, l'obligation du sous-traitant de notifier le responsable dans les meilleurs délais, la communication aux personnes concernées au titre de l'article 34 et ses trois exceptions, et les délais NIS2, CRA et DORA qu'une entreprise de logiciels peut faire courir à partir du même moment. Avec la page gratuite qui calcule le délai et rédige la notification.",{"who":220,"when":221,"do":222},"Toute entreprise de logiciels qui détient des données à caractère personnel : comme responsable de ses propres données clients et salariés, elle doit elle-même la notification en 72 heures ; comme sous-traitant des données de ses clients dans le produit, elle doit au client une notification dans les meilleurs délais, qui déclenche le délai du client.","Le délai court à partir du moment de la prise de connaissance, un degré raisonnable de certitude qu'une violation s'est produite, pas de la première alerte ; la notification est due dans les 72 heures, par phases si nécessaire, avec les motifs de tout retard ; les personnes concernées sont informées dans les meilleurs délais lorsque le risque pour elles est élevé.","Saisissez le moment de la prise de connaissance sur la page gratuite du délai de violation : elle calcule l'échéance dans votre fuseau horaire, dit si la règle des motifs du retard s'applique, et rédige la notification avec les quatre contenus de l'article 33, paragraphe 3, à copier ou télécharger.",{"locale":5,"slug":224,"title":225,"description":226,"published":82,"answer":227},"le-perimetre-iso-27001-pourquoi-un-certificat-qui-dit-siege-social-ne-couvre-pas-votre-saas-ce-que-la-clause-4-3-demande-ce-qu-un-acheteur-sous-dora-verifie-et-trois-qui-passent","Le périmètre ISO 27001 : pourquoi un certificat qui dit siège social ne couvre pas votre SaaS, ce que la clause 4.3 demande, ce qu'un acheteur sous DORA vérifie, et trois périmètres qui passent","Le périmètre est la limite du certificat, et les acheteurs le lisent désormais au regard d'un règlement : un client financier ne peut se fier à votre certificat ISO 27001 plutôt que de vous auditer que si son périmètre couvre les systèmes dont il dépend. Ce que la clause 4.3 de l'ISO\u002FIEC 27001:2022 exige, ce que l'ISO\u002FIEC 17021-1 fait figurer sur le certificat, le cycle de surveillance qui décide s'il est à jour, l'échéance de l'édition 2013 qui est passée, un périmètre qui échoue et trois qui passent pour une entreprise de logiciels, et comment les interfaces avec votre fournisseur de nuage restent dans le périmètre alors que le fournisseur reste dehors.",{"who":228,"when":229,"do":230},"Une entreprise de logiciels certifiée dont le certificat nomme un bureau, un service ou une entité juridique plutôt que le produit et les systèmes dont dépend un client ; l'acheteur soumis à DORA lit le périmètre avant toute autre chose, et un périmètre qui ne couvre pas le service est un certificat qui ne compte pas.","Le certificat n'est valable qu'à l'intérieur de son cycle de trois ans, avec un audit de surveillance au moins une fois par année civile et le premier dans les 12 mois suivant la décision ; un certificat selon l'édition 2013 est caduc depuis le 31 octobre 2025.","Réécrivez le périmètre pour qu'il nomme le produit, le modèle de fourniture, les fonctions de soutien, les sites y compris les régions cloud et la version de la déclaration d'applicabilité, et soumettez-le à l'organisme de certification avant le prochain audit de surveillance.",{"locale":5,"slug":232,"title":233,"description":234,"published":82,"answer":235},"le-registre-rgpd-des-traitements-pour-une-entreprise-de-logiciels-sept-champs-quatre-champs-pourquoi-la-dispense-a-250-personnes-ne-s-applique-jamais-et-une-page-qui-le-redige","Le registre RGPD des activités de traitement pour une entreprise de logiciels : les sept champs de l'article 30, paragraphe 1, les quatre de l'article 30, paragraphe 2, pourquoi la dispense à 250 personnes ne s'applique jamais, et une page qui le rédige","L'article 30 est la seule obligation du RGPD à laquelle toutes les autres renvoient, et celle dont la plupart des entreprises de logiciels croient que la dispense à 250 personnes les épargne. Ce n'est pas le cas : l'article 30, paragraphe 5, lève la dispense pour tout traitement qui n'est pas occasionnel, et un produit en service traite chaque jour. Les sept champs du registre d'un responsable et les quatre de celui d'un sous-traitant, lus dans le Journal officiel, à quoi sert chacun, la mesure ISO 27701 qui en fait la preuve, et la page gratuite qui rédige le registre une activité à la fois.",{"who":236,"when":237,"do":238},"Toute entreprise de logiciels ayant un produit en service : comme responsable du traitement de ses propres données clients, prospects et salariés (article 30, paragraphe 1) et, lorsqu'elle traite des données pour ses clients dans le produit, comme leur sous-traitant aussi (article 30, paragraphe 2) ; quel que soit l'effectif, parce que le traitement n'est pas occasionnel.","Le registre est dû dès le premier traitement et il est mis à la disposition de l'autorité de contrôle sur demande (article 30, paragraphe 4) ; il change chaque fois qu'une finalité, un destinataire, un transfert ou une durée de conservation change, et son champ des transferts est l'endroit où le fondement du chapitre V de chaque sous-traitant ultérieur hors EEE est consigné.","Rédigez un registre par activité de traitement avec la page gratuite, sept champs côté responsable et quatre côté sous-traitant, chacun étiqueté du point de l'article 30 auquel il répond, et tenez-le là où sont les contrats de sous-traitance et le délai de violation.",{"locale":5,"slug":240,"title":241,"description":242,"published":82},"le-reglement-sur-l-ia-apres-l-omnibus-numerique-les-dates-qui-ont-change-et-quelles-mesures-iso-42001-produisent-les-preuves-pour-l-article-17-et-les-articles-9-a-15","Le règlement sur l'IA après l'omnibus numérique : les dates qui ont changé le 27 juillet 2026, et quelles mesures ISO 42001 produisent les preuves pour les treize aspects de l'article 17 et les articles 9 à 15","Le règlement (UE) 2026\u002F1744, signé le 8 juillet 2026, publié le 24 juillet, en vigueur le 27 juillet, a repoussé les dates du règlement sur l'IA pour les systèmes à haut risque au 2 décembre 2027 pour ceux de l'annexe III et au 2 août 2028 pour ceux de l'annexe I, a réécrit la maîtrise de l'IA en obligation de prendre des mesures, et a fait du plan de surveillance après commercialisation une partie de la documentation technique. La plupart des pages qui se classent donnent encore les anciennes dates. Les dates telles que modifiées, ce qui a changé d'autre pour un fournisseur, et notre correspondance des treize aspects du système de gestion de la qualité de l'article 17, des articles 9 à 15, 72 et 73, et des obligations des opérateurs des articles 4 et 26 avec les mesures de l'annexe A de l'ISO\u002FIEC 42001, avec ce que le règlement exige et que la norme ne produit pas.",{"locale":5,"slug":244,"title":245,"description":246,"published":82,"answer":247},"le-reglement-sur-l-ia-pour-une-entreprise-de-logiciels-quel-role-vous-avez-ce-qui-s-applique-a-tous-ce-qui-ne-s-applique-qu-a-un-fournisseur-a-haut-risque-les-dispositions-pme-et-les-dates-modifiees","Le règlement sur l'IA pour une entreprise de logiciels : quel rôle vous avez, ce qui s'applique à tous, ce qui ne s'applique qu'à un fournisseur à haut risque, les dispositions PME et les dates modifiées","Une entreprise de logiciels rencontre le règlement sur l'IA dans l'un de six rôles, et l'essentiel du règlement ne s'applique qu'à deux d'entre eux. Ce qui compte comme système d'IA, pourquoi livrer le modèle d'un fournisseur sous votre propre nom fait de vous le fournisseur, les trois devoirs que toute entreprise a depuis 2025 et 2026 (maîtrise de l'IA, les interdictions, la transparence), les deux voies vers le haut risque et ce que chaque rôle doit alors à partir du 2 décembre 2027, la ligne des modèles à usage général, les dispositions PME et petites entreprises à moyenne capitalisation que l'omnibus numérique a élargies, et un tableau de qui doit quoi à partir de quand. Lu dans les deux règlements sur CELLAR le 12 septembre 2026.",{"who":248,"when":249,"do":250},"Toute entreprise de logiciels qui développe, vend, intègre ou utilise un système d'IA dans l'Union, dans l'un des six rôles d'opérateur ; l'essentiel du règlement ne s'applique qu'au fournisseur d'un système à haut risque, et la plupart des entreprises sont déployeurs de nombreux systèmes et fournisseurs de quelques-uns.","La maîtrise de l'IA et les interdictions depuis le 2 février 2025 ; la transparence de l'article 50 depuis le 2 août 2026 ; les obligations à haut risque à partir du 2 décembre 2027 pour un cas d'usage de l'annexe III et du 2 août 2028 pour un produit relevant de l'annexe I.","Déterminez votre rôle pour chaque système et s'il est à haut risque, par écrit, avec la détermination gratuite ; puis le registre de maîtrise de l'IA, que toute entreprise doit dès aujourd'hui.",{"locale":5,"slug":252,"title":253,"description":254,"published":82,"answer":255},"le-representant-rgpd-de-l-article-27-pour-une-entreprise-de-logiciels-hors-ue-qui-doit-en-designer-un-les-trois-conditions-de-l-exemption-et-ou-va-le-nom","Le représentant RGPD de l'article 27 pour une entreprise de logiciels hors UE : qui doit en désigner un, les trois conditions de l'exemption et où va le nom","Une entreprise de logiciels sans établissement dans l'Union dont le produit est utilisé par des personnes qui s'y trouvent relève du règlement par l'article 3, paragraphe 2, et doit désigner par écrit un représentant dans l'Union (article 27, paragraphe 1), établi dans un État membre où sont ses utilisateurs (27, paragraphe 3), mandaté pour être contacté par les autorités de contrôle et les personnes concernées (27, paragraphe 4), et sans effet protecteur contre une action visant l'entreprise elle-même (27, paragraphe 5). L'exemption de l'article 27, paragraphe 2, point a), a trois conditions qui doivent toutes tenir, et un produit en usage échoue à la première. Où va le nom du représentant : la politique de confidentialité (article 13, paragraphe 1, point a)), le registre des traitements (article 30, paragraphe 1, point a)) et le registre que le représentant tient lui-même. Le niveau d'amende est l'article 83, paragraphe 4. Une page gratuite le décide à partir de deux questions.",{"who":256,"when":257,"do":258},"Une entreprise de logiciels sans établissement dans l'Union, une entreprise américaine, britannique, suisse, indienne ou autre, dont le produit est offert à des personnes dans l'Union ou suit leur comportement ; et les clients de l'UE qui lui demandent, dans les clauses de sous-traitance, qui est son représentant.","Dès le premier jour où le produit est offert à des personnes dans l'Union : l'article 3, paragraphe 2, rattache le règlement au traitement, l'article 27, paragraphe 1, rattache le représentant à l'entreprise, et l'obligation n'est ni échelonnée, ni graduée selon la taille, ni différée ; l'exemption de l'article 27, paragraphe 2, point a), se lit au même moment.","Désignez un représentant par écrit, établi dans un État membre où sont vos utilisateurs, mandaté pour répondre aux autorités et aux personnes concernées ; mettez son nom et ses coordonnées dans la politique de confidentialité et le registre des traitements, et remettez-lui le registre ; la détermination gratuite dit si l'article 27, paragraphe 2, point a), vous exempte, à partir de deux questions.",{"locale":5,"slug":260,"title":261,"description":262,"published":82,"answer":263},"le-rgpd-pour-une-entreprise-de-logiciels-responsable-de-ses-propres-donnees-sous-traitant-pour-ses-clients-et-les-cinq-obligations-qui-dependent-de-la-taille-et-des-donnees","Le RGPD pour une entreprise de logiciels : responsable de ses propres données, sous-traitant pour ses clients, et les cinq obligations qui dépendent de la taille et des données","Le règlement (UE) 2016\u002F679 atteint toute entreprise de logiciels, la question est donc quelles obligations s'appliquent. Les deux rôles par traitement (article 4), le registre des activités de traitement dont la dispense à 250 personnes n'épargne jamais un produit en service (article 30), le délégué (article 37), l'analyse d'impact (article 35), le représentant pour une entreprise hors de l'Union (article 27), les fondements des transferts (chapitre V), les délais de 72 heures et d'un mois, et ce que l'ISO 27701 produit pour chacun. Lu dans le Journal officiel, avec la détermination gratuite qui l'écrit.",{"who":264,"when":265,"do":266},"Toute entreprise de logiciels qui traite des données à caractère personnel dans l'Union ou propose son produit à des personnes dans l'Union : responsable du traitement de ses propres données clients, prospects et salariés et, pour un SaaS, sous-traitant pour les données que ses clients mettent dans le produit.","Applicable depuis le 25 mai 2018 ; le délai en cas de violation est de 72 heures à compter de la prise de connaissance, la demande d'une personne concernée reçoit une réponse dans un délai d'un mois, et le registre, le délégué, l'analyse d'impact et le représentant s'appliquent le jour où la réponse qui les déclenche change.","Faites la détermination gratuite : neuf réponses donnent les obligations en tableau avec la disposition derrière chacune, puis tenez le registre des activités de traitement, c'est le document sur lequel repose chaque autre obligation.",{"locale":5,"slug":268,"title":269,"description":270,"published":82},"les-dix-mesures-de-l-article-21-2-de-nis2-en-liste-de-controle-chaque-point-cite-les-sections-du-reglement-derriere-et-les-mesures-iso-27001-qui-les-produisent-deja","Les dix mesures de l'article 21(2) de NIS2 en liste de contrôle : chaque point cité, les sections du règlement derrière, et les mesures ISO 27001 qui les produisent déjà","L'article 21(2) dresse dix mesures que toute entité essentielle et importante doit prendre, des politiques d'analyse des risques à l'authentification à plusieurs facteurs. Pour les fournisseurs de services en nuage, de services gérés et les autres fournisseurs numériques, le règlement d'exécution 2024\u002F2690 détaille chacune en 13 sections écrites à partir d'ISO\u002FIEC 27001 et 27002. Un seul tableau : les dix points tels que la directive les formule, les sections qui détaillent chacun, et les clauses ISO 27001 et mesures de l'annexe A qui produisent les preuves, avec les deux endroits qu'un SMSI n'atteint pas.",{"locale":5,"slug":272,"title":273,"description":274,"published":82},"les-neuf-endroits-ou-le-cadre-de-risque-tic-de-votre-client-bancaire-entre-dans-votre-produit-rts-2024-1774-fin-de-support-vulnerabilites-code-source-comptes-et-incidents","Les neuf endroits où le cadre de risque TIC de votre client bancaire entre dans votre produit, RTS 2024\u002F1774 : dates de fin de support, rapports de vulnérabilités et suivi des bibliothèques, réglages qu'il ne doit pas pouvoir contourner, code source testé avant la production, comptes nominatifs pour votre personnel, et vos incidents comme ses alarmes","Le règlement délégué (UE) 2024\u002F1774, en vigueur depuis le 15 juillet 2024, précise le cadre de gestion du risque lié aux TIC que chaque entité financière applique sous DORA, et neuf de ses articles nomment le prestataire tiers de services TIC. Lu du côté du prestataire : le registre des actifs qui enregistre les dates de fin de votre support (article 4), la procédure de vulnérabilités qui vérifie que vous traitez et signalez les vulnérabilités et suit les bibliothèques tierces de votre produit (article 10), la procédure de sécurité des données et des systèmes qui répartit les rôles entre vous et le client et demande des mesures sur votre infrastructure (article 11), les connexions chiffrées sur les réseaux tiers (article 13), le code source des prestataires analysé et testé avant la production (article 16), un compte unique pour chaque membre de votre personnel ayant un accès (article 20), vos notifications d'incident comme l'une de ses sources de détection (article 23), des tests de continuité qui incluent votre service et votre insolvabilité (articles 25 et 26). Avec ce qu'un système ISO 27001 répond déjà.",{"locale":5,"slug":276,"title":277,"description":278,"published":82},"les-tests-de-penetration-fondes-sur-la-menace-sous-dora-du-cote-du-prestataire-quand-l-equipe-rouge-de-votre-client-bancaire-entre-dans-votre-production-le-test-de-12-semaines-et-le-test-groupe","Les tests de pénétration fondés sur la menace sous DORA, du côté du prestataire : quand l'équipe rouge de votre client bancaire est autorisée dans vos systèmes de production, le test de 12 semaines du RTS 2025\u002F1190, le test groupé que vous pouvez mener à la place, et ce que le contrat dit déjà","L'article 26 de DORA fait exécuter aux plus grandes entités financières un test de pénétration fondé sur la menace sur les systèmes de production au moins tous les 3 ans, couvrant les fonctions critiques ou importantes qu'elles ont externalisées, et l'article 30, paragraphe 3, point d), met la participation du prestataire dans le contrat. Le règlement délégué (UE) 2025\u002F1190, en vigueur depuis le 8 juillet 2025, en fixe la mécanique : une équipe de contrôle qui peut inclure votre personnel, une équipe bleue qui ne doit pas savoir, une phase active d'équipe rouge d'au moins 12 semaines, une rediffusion et un exercice violet dans les 10 semaines suivant sa fin, un plan de remédiation sous 8 semaines. L'article 26, paragraphe 4, permet à un prestataire dont les autres clients seraient lésés de contracter directement un testeur externe et de mener un seul test groupé pour plusieurs entités financières. Ce que le prestataire signe, ce qu'il peut refuser, et ce qu'un système ISO 27001 contient déjà. Lu au Journal officiel.",{"locale":5,"slug":280,"title":281,"description":282,"published":82},"nis2-pour-les-fournisseurs-de-services-geres-et-les-mssp-une-entite-de-l-annexe-i-par-definition-et-le-fournisseur-sur-lequel-tombe-la-diligence-de-chaque-client","NIS2 pour les fournisseurs de services gérés et les MSSP : une entité de l'annexe I par définition, et le fournisseur sur lequel tombe la diligence de chaque client","L'article 6(39) fait de quiconque installe, gère, exploite ou entretient des TIC pour des clients, sur place ou à distance, un fournisseur de services gérés, et l'article 6(40) fait de ceux qui aident à la gestion des risques de cybersécurité des MSSP. Les deux sont des types de l'annexe I : importants à taille moyenne, essentiels au-dessus des plafonds, sous la loi de l'établissement principal, au registre de l'ENISA, directement sous le règlement d'exécution 2024\u002F2690, avec les quatre seuils d'incident de son article 10. Et le considérant 86 dit à chaque client essentiel et important de faire preuve d'une diligence accrue en vous choisissant.",{"locale":5,"slug":284,"title":285,"description":286,"published":82},"nis2-pour-les-places-de-marche-en-ligne-les-moteurs-de-recherche-et-les-reseaux-sociaux-les-fournisseurs-numeriques-de-l-annexe-ii-et-pourquoi-ils-ne-sont-jamais-essentiels-par-la-taille","NIS2 pour les places de marché en ligne, les moteurs de recherche et les réseaux sociaux : les fournisseurs numériques de l'annexe II, et pourquoi ils ne sont jamais essentiels par la taille","Trois définitions empruntées à trois autres actes décident si une plateforme est un fournisseur numérique sous NIS2 : une place de marché où des consommateurs concluent des contrats à distance, un moteur de recherche qui explore en principe tous les sites, une plateforme où des utilisateurs finaux se connectent et partagent. Dans le champ à taille moyenne, importants au titre de l'article 3(2) si grands soient-ils, sous la loi de l'établissement principal, au registre de l'ENISA, sous le règlement d'exécution 2024\u002F2690 avec leurs propres seuils d'incident aux articles 11 à 13 : pas de règle des 30 minutes, une part des utilisateurs à la place.",{"locale":5,"slug":288,"title":289,"description":290,"published":82},"nis2-pour-un-editeur-saas-vous-etes-un-fournisseur-de-services-d-informatique-en-nuage-et-voici-ce-qui-en-decoule","NIS2 pour un éditeur SaaS : vous êtes un fournisseur de services d'informatique en nuage, et voici ce qui en découle","Le considérant 33 de la directive nomme le logiciel en tant que service parmi les modèles de services en nuage, de sorte qu'un éditeur SaaS de taille moyenne ou plus est une entité de NIS2 en tant que fournisseur de services d'informatique en nuage : importante sous les plafonds des moyennes entreprises, essentielle au-dessus. Ce qui suit, dans l'ordre où cela arrive : l'État de votre établissement principal, le registre où vous deviez figurer au plus tard le 17 janvier 2025, les mesures du règlement d'exécution 2024\u002F2690, les quatre seuils d'incident de son article 7 et les horloges de l'article 23, et la ligne entre tout cela et le CRA.",{"locale":5,"slug":292,"title":293,"description":294,"published":82},"normes-harmonisees-pour-le-cra-ce-que-demande-la-demande-de-normalisation-m-606-pour-quand-et-ce-dont-un-fabricant-dispose-aujourd-hui","Normes harmonisées pour le CRA : ce que demande la demande de normalisation M\u002F606, pour quand, et ce dont un fabricant dispose aujourd'hui","L'article 27 donne une présomption de conformité aux produits qui suivent des normes harmonisées citées au Journal officiel. Le 3 février 2025, la Commission en a demandé 41 au CEN, au CENELEC et à l'ETSI, avec des délais du 30 août 2026 au 30 octobre 2027 ; les trois ont accepté le 3 avril 2025. Le 12 septembre 2026, l'index des normes harmonisées de la Commission n'a toujours aucune entrée pour le règlement, ce qui, pour un produit de classe I, signifie aucune voie d'auto-évaluation au titre de l'article 32(2). Ce qui a été demandé, les dates, et contre quoi construire d'ici là.",{"locale":5,"slug":296,"title":297,"description":298,"published":82},"quand-votre-panne-devient-l-incident-majeur-de-votre-client-bancaire-les-six-criteres-de-dora-le-seuil-de-deux-heures-les-quatre-delais-et-les-faits-dont-votre-client-a-besoin","Quand votre panne devient l'incident majeur de votre client bancaire : les six critères de DORA, le seuil de deux heures d'indisponibilité du RTS 2024\u002F1772, les délais de quatre heures, 24 heures, 72 heures et un mois du RTS 2025\u002F301, et les faits dont votre client aura besoin de votre part","Une entité financière doit déclarer un incident majeur lié aux TIC à son autorité dans les quatre heures suivant sa classification et au plus tard 24 heures après en avoir eu connaissance, rendre un rapport intermédiaire sous 72 heures et clore sous un mois. Qu'une panne chez son éditeur de logiciels soit majeure ou non se décide selon six critères et les seuils du règlement délégué (UE) 2024\u002F1772 : plus de deux heures d'indisponibilité d'un service soutenant une fonction critique ou importante, plus de 24 heures de durée, plus de 10 pour cent des clients, deux États membres ou plus, des pertes de données, 100 000 euros. Ce que chaque rapport doit contenir selon le règlement délégué (UE) 2025\u002F301, lesquels de ces faits seul le prestataire détient, et ce que la clause d'assistance en cas d'incident de l'article 30, paragraphe 2, point f), en fait. Lu au Journal officiel.",{"locale":5,"slug":300,"title":301,"description":302,"published":82,"answer":303},"quelle-autorite-de-controle-rgpd-est-la-votre-l-etablissement-principal-l-autorite-chef-de-file-de-l-article-56-les-cas-locaux-et-les-30-autorites-du-comite","Quelle autorité de contrôle RGPD est la vôtre : l'établissement principal, l'autorité chef de file de l'article 56, les cas locaux et les 30 autorités du Comité","Une entreprise de logiciels avec des clients dans plusieurs États membres a une seule autorité de contrôle pour son traitement transfrontalier : l'autorité de son établissement principal, l'autorité chef de file de l'article 56, paragraphe 1, son interlocuteur unique au titre de l'article 56, paragraphe 6. Où elle se trouve, ce que l'établissement principal signifie pour un responsable du traitement et pour un sous-traitant (article 4, point 16), quand une autre autorité garde un cas local (article 56, paragraphe 2), ce qu'une entreprise sans établissement dans l'Union obtient à la place (article 27, considérant 122), et à qui va la notification de violation sous 72 heures (article 33, paragraphe 1). Avec les 27 autorités et les trois de l'EEE telles que le Comité européen de la protection des données liste ses membres, lues le 12 septembre 2026.",{"who":304,"when":305,"do":306},"Une entreprise de logiciels établie dans l'Union qui traite des données à caractère personnel de personnes dans plus d'un État membre, comme responsable de ses propres données clients et salariés et comme sous-traitant des données que ses clients mettent dans le produit ; et une entreprise sans établissement dans l'Union qui vend à des personnes qui s'y trouvent.","Depuis le 25 mai 2018, le jour où le règlement s'applique, pour tout responsable du traitement et sous-traitant dans son champ ; le registre des autorités est lu sur la page des membres du Comité le 12 septembre 2026.","Écrivez où se trouve votre administration centrale dans l'Union et si les décisions sur les finalités et les moyens sont prises ailleurs ; l'autorité de ce lieu est votre autorité chef de file pour le traitement transfrontalier, celle à qui va votre notification de violation ; choisissez l'État sur la page du délai de violation et l'autorité est nommée avec son adresse.",{"locale":5,"slug":308,"title":309,"description":310,"published":82,"answer":311},"transferts-internationaux-rgpd-pour-une-entreprise-de-logiciels-les-17-decisions-d-adequation-les-quatre-modules-des-cct-ce-qu-un-sous-traitant-americain-britannique-ou-indien-exige-et-une-page-qui-choisit-le-mecanisme","Transferts internationaux RGPD pour une entreprise de logiciels : les 17 décisions d'adéquation, les quatre modules des CCT, ce qu'un sous-traitant américain, britannique ou indien exige, et une page qui choisit le mécanisme","Chaque hébergeur, service de support, outil d'analyse et service de paie hors de l'EEE est un transfert au titre du chapitre V. La liste des décisions d'adéquation de la Commission, lue le 12 septembre 2026, compte 17 entrées : 16 pays et territoires, d'Andorre à l'Uruguay, et l'Organisation européenne des brevets, avec le Royaume-Uni renouvelé en décembre 2025, le Brésil ajouté en janvier 2026, et les États-Unis couverts seulement pour les entreprises certifiées au titre du Data Privacy Framework. Tout le reste exige les clauses contractuelles types de la décision (UE) 2021\u002F914, dont les quatre modules suivent les rôles de l'exportateur et de l'importateur, avec l'évaluation du droit local de la clause 14 avant le premier transfert ; les dérogations de l'article 49 sont pour l'occasion unique, jamais pour un produit en usage. Lu au regard du catalogue, avec une page gratuite qui choisit le mécanisme et le rédige.",{"who":312,"when":313,"do":314},"Une entreprise de logiciels établie dans l'Union qui envoie des données à caractère personnel hors de l'EEE : ses propres données clients vers un CRM, les données de ses clients vers un hébergeur, un support ou un fournisseur d'IA, les données de son personnel vers un outil de paie ou de RH ; responsable du traitement pour les premières et sous-traitant pour les secondes, et les clients qui demandent, dans les clauses de sous-traitance, où vont les données.","Dès le premier transfert ; la liste d'adéquation est un instantané du 12 septembre 2026, et la Commission réexamine et renouvelle ses décisions, si bien que le mécanisme sur lequel repose un destinataire est relu quand la liste change ; les clauses de la décision (UE) 2021\u002F914 sont les seules clauses de la Commission depuis l'expiration des anciens jeux en décembre 2022.","Listez chaque destinataire hors de l'EEE au registre des traitements avec son pays ; pour chacun, la décision d'adéquation qui le porte ou le module des CCT signé avec ses annexes et l'évaluation de la clause 14 ; demandez à un importateur américain sa certification au Data Privacy Framework et à un importateur britannique ou japonais rien de plus ; la page gratuite choisit le mécanisme à partir de la destination et des deux rôles.",{"locale":5,"slug":316,"title":317,"description":318,"published":82},"transposition-de-nis2-etat-par-etat-ce-que-montre-le-registre-de-la-commission","La transposition de NIS2, État par État : ce que montre le registre de la Commission elle-même","Pas le tableau de suivi d'un cabinet : les mesures nationales que les États membres ont communiquées à la Commission comme transposant la directive (UE) 2022\u002F2555, lues auprès de l'Office des publications le 12 septembre 2026. 25 des 27 États en ont communiqué au moins une, 303 mesures en tout ; l'Espagne et l'Irlande aucune ; la France 15 textes, tous antérieurs à la directive. L'acte que chaque État appelle sa loi NIS2, la date de son entrée en vigueur, et ce qu'un éditeur de logiciels fait de la réponse.",{"locale":5,"slug":320,"title":321,"description":322,"published":323},"ce-que-contient-le-dossier-technique-cra-annexe-vii-point-par-point","Ce que contient le dossier technique du CRA : l'annexe VII, point par point","À partir du 11 décembre 2027, tout produit comportant des éléments numériques mis sur le marché de l'UE a besoin d'une documentation technique avant sa mise sur le marché, conservée dix ans ou pendant la période d'assistance, la plus longue des deux. L'annexe VII dit ce qu'elle contient en huit points. Les voici, ce que chacun demande réellement, les quatre documents que la partie II de l'annexe I présuppose, et combien de temps vous la gardez.","2026-09-11",{"locale":5,"slug":325,"title":326,"description":327,"published":323},"ce-que-le-cra-demande-aux-importateurs-et-distributeurs","Ce que le CRA demande aux importateurs et distributeurs, et quand il fait d'eux le fabricant","Si vous revendez des logiciels ou des appareils dans l'UE plutôt que de les construire, les articles 19 et 20 du règlement sur la cyberrésilience vous donnent une liste de vérification à dérouler avant la mise en vente, l'obligation de transmettre les vulnérabilités au fabricant, l'obligation d'informer les autorités des risques importants, et dix ans de conservation. L'article 21 fait de vous le fabricant dès que vous vendez sous votre propre marque ou modifiez substantiellement le produit. Les obligations, d'après le texte.",{"locale":5,"slug":329,"title":330,"description":331,"published":323},"ce-que-le-cra-vous-demande-pour-vos-dependances-diligence-raisonnable-signalement-en-amont-et-vulnerabilites-exploitables-connues","Ce que le CRA vous demande pour vos dépendances : diligence raisonnable, signalement en amont et vulnérabilités exploitables connues, d'après les orientations de la Commission","Un produit logiciel est surtout fait du code des autres. Le CRA rend le fabricant responsable du produit dans son ensemble et lui donne trois devoirs envers les composants qu'il contient : la diligence raisonnable de l'article 13(5), le signalement des vulnérabilités en amont et le partage des correctifs de l'article 13(6), et la mise sur le marché sans vulnérabilités exploitables connues. Les orientations de la Commission du 27 juillet 2026, sections 3.4, 7.3 et 9.2, disent ce que chacun exige et ce qu'il n'exige pas : pas de signalements en double, pas d'obligation de faire accepter votre correctif, et une définition de « connue » qui inclut la base CVE et la presse.",{"locale":5,"slug":333,"title":334,"description":335,"published":323},"ce-que-vous-devez-notifier-au-titre-du-cra-les-deux-declencheurs-definis","Ce que vous devez notifier au titre du CRA : les deux déclencheurs, tels que le règlement les définit","L'article 14 a deux déclencheurs et les deux sont définis dans le texte. Une vulnérabilité activement exploitée est une vulnérabilité pour laquelle il existe des preuves fiables qu'un acteur malveillant l'a exploitée dans un système sans l'autorisation du propriétaire (article 3, point 42). Un incident grave est un incident qui affecte, ou peut affecter, la capacité du produit à protéger des données ou fonctions sensibles, ou qui conduit, ou peut conduire, à du code malveillant dans le produit ou les systèmes d'un utilisateur (article 14, paragraphe 5). Ce qui est dedans, ce qui est dehors, et l'obligation d'informer les utilisateurs qui accompagne les deux.",{"locale":5,"slug":337,"title":338,"description":339,"published":323},"cra-annexe-i-les-22-exigences-essentielles-en-liste-de-controle","CRA annexe I : les 22 exigences essentielles, en liste de contrôle","L'annexe I du règlement sur la cyberrésilience est ce que votre produit doit respecter à partir du 11 décembre 2027 et ce que le dossier technique doit démontrer. La partie I compte 14 exigences sur le produit, dont 13 « le cas échéant » sur la base de votre évaluation des risques ; la partie II compte 8 exigences de gestion des vulnérabilités qui s'appliquent toujours. Les voici en un seul tableau, avec ce que chacune demande et si vous pouvez l'exclure.",{"locale":5,"slug":341,"title":342,"description":343,"published":323,"answer":344},"cra-ou-nis2-lequel-s-applique-a-une-societe-de-logiciels","CRA ou NIS2 : lequel s'applique à une société de logiciels, et peut-on être sous les deux ?","Le règlement sur la cyberrésilience régit les produits mis sur le marché ; NIS2 régit les entités qui fournissent des services. Une société de logiciels peut relever de l'un, de l'autre, des deux ou d'aucun, et la réponse tient à deux questions : mettez-vous un produit sur le marché, et êtes-vous une entité de taille moyenne ou plus dans un secteur listé. Les dates, les horloges de notification, les amendes et le tableau de décision, tirés des deux textes.",{"who":345,"when":346,"do":347},"Une entreprise de logiciels dans l'Union, sous l'un, l'autre, les deux ou aucun : le CRA vous atteint si vous mettez sur le marché un produit comportant des éléments numériques ; NIS2 vous atteint si vous êtes une entité de taille moyenne ou plus dans un secteur listé, cloud et services managés compris.","L'obligation de notification du CRA s'applique depuis le 11 septembre 2026 et ses obligations complètes à partir du 11 décembre 2027 ; NIS2 s'applique depuis le 18 octobre 2024 par la transposition nationale.","Répondez par écrit aux deux questions, mettez-vous un produit sur le marché et êtes-vous une entité listée de 50 salariés ou de EUR 10 millions, et lisez dans la table de décision ci-dessous ce que chaque réponse entraîne : le délai, le destinataire, le plafond d'amende.",{"locale":5,"slug":349,"title":350,"description":351,"published":323},"deposer-une-notification-cra-sur-la-plateforme-unique-de-l-enisa","Comment déposer une notification CRA sur la plateforme unique de l'ENISA, d'après son propre manuel","La plateforme a ouvert le 11 septembre 2026 à l'adresse portal.cra-srp.enisa.europa.eu. Qui peut se connecter, quel coordinateur choisir, ce que chacune des trois soumissions demande, ce que le compteur de la plateforme calcule mal, et quand vous pouvez demander que la diffusion soit retardée. Lu dans les guides, la FAQ, le glossaire et les conditions d'utilisation de l'ENISA, pas dans un résumé.",{"locale":5,"slug":353,"title":354,"description":355,"published":323},"l-auto-evaluation-au-titre-du-cra-ce-que-le-module-a-exige-vraiment","L'auto-évaluation au titre du CRA : ce que le module A exige vraiment, d'après l'annexe VIII et la FAQ de la Commission","La plupart des produits logiciels ne verront jamais un organisme notifié. Ils utilisent le module A, la procédure de contrôle interne de l'annexe VIII, et « auto-évaluation » est le mot que tout le monde emploie sans dire ce qu'il contient. L'annexe VIII, partie I, tient en cinq points ; la FAQ de la Commission ajoute la liste des activités, le fait qu'aucune méthodologie d'essai n'est imposée, l'endroit où un produit logiciel porte son marquage CE, les deux formes de la déclaration de conformité, et le calendrier des normes harmonisées qui décide quand l'auto-évaluation cesse de vouloir dire « directement contre l'annexe I ».",{"locale":5,"slug":357,"title":358,"description":359,"published":323},"l-evaluation-des-risques-de-cybersecurite-du-cra-ce-que-l-article-13-exige-vraiment","L'évaluation des risques de cybersécurité du CRA : ce que l'article 13 exige vraiment, et le seul résultat qu'elle doit produire","L'article 13, paragraphes 2 à 4, du règlement sur la cyberrésilience fait de l'évaluation des risques le document dont dépend toute autre obligation du CRA. Elle doit analyser les risques d'après la finalité, l'utilisation prévisible et les conditions d'utilisation sur la durée d'utilisation attendue ; dire si et comment chaque exigence du point 2 de la partie I s'applique ; dire comment le point 1 de la partie I et la partie II sont appliqués ; être documentée, tenue à jour sur la période d'assistance et incluse dans le dossier technique, avec une justification claire pour chaque exigence écartée. Les quatre paragraphes, et une structure d'une page qui y satisfait.",{"locale":5,"slug":361,"title":362,"description":363,"published":323},"la-machinerie-cra-de-l-ue-elle-meme-le-jour-ou-l-obligation-a-commence","La machinerie CRA de l'UE elle-même, le jour où l'obligation a commencé : 0 organisme notifié, 0 norme harmonisée, 7 autorités d'application sur 27","Le règlement sur la cyberrésilience demande aux fabricants d'être prêts. Voici l'état de préparation des institutions dont il dépend les 11 et 12 septembre 2026, lu dans les registres de la Commission elle-même : aucun organisme d'évaluation de la conformité notifié au titre du CRA, aucune norme harmonisée publiée au Journal officiel, sept États membres avec une autorité de surveillance du marché enregistrée, treize avec une autorité notifiante, et la liste des CSIRT coordinateurs publiée la veille, deux États nommant un organisme autre que leur CSIRT national. Ce que cela signifie pour un fabricant ayant un produit de classe I, et ce qu'il faut consigner.",{"locale":5,"slug":365,"title":366,"description":367,"published":323},"la-politique-de-divulgation-coordonnee-des-vulnerabilites-exigee-par-le-cra","La politique de divulgation coordonnée des vulnérabilités exigée par le CRA : trois dispositions, et une politique d'une page qui y répond","L'annexe I, partie II, point 5 du règlement sur la cyberrésilience exige de tout fabricant dans le champ qu'il mette en place et applique une politique de divulgation coordonnée des vulnérabilités. L'article 13, paragraphe 17, exige un point de contact unique pour les signalements, facile à trouver et non limité à des outils automatisés ; l'annexe II, point 2, exige le contact et l'emplacement de la politique dans les informations utilisateur ; l'annexe VII, point 2 b), met les deux dans le dossier technique. Ce que chaque disposition demande, ce qu'une politique doit dire, et ce qu'elle ne doit pas promettre.",{"locale":5,"slug":369,"title":370,"description":371,"published":323},"le-cra-exige-t-il-une-sbom","Le CRA exige-t-il une SBOM ? Oui, et voici exactement ce qu'il dit","L'annexe I, partie II, point 1 du règlement sur la cyberrésilience exige une nomenclature logicielle dans un format couramment utilisé et lisible par machine, couvrant au moins les dépendances de premier niveau. Elle va dans le dossier technique, n'est pas publiée, et une autorité de surveillance du marché peut la demander sur demande motivée. Les trois phrases qui tranchent, et ce qu'elles laissent ouvert.",{"locale":5,"slug":373,"title":374,"description":375,"published":323},"le-cra-s-applique-t-il-aux-logiciels-libres","Le CRA s'applique-t-il aux logiciels libres ? Trois cas, et le régime allégé des gestionnaires","Le règlement sur la cyberrésilience n'atteint les logiciels libres et ouverts que lorsqu'ils sont fournis dans le cadre d'une activité commerciale. Un projet non monétisé est dehors. Une entreprise qui livre un produit construit sur des composants libres est fabricant de ce produit. Et les fondations et entreprises qui soutiennent des produits libres destinés à un usage commercial sont des « gestionnaires de logiciels libres » au titre de l'article 24 : une politique de cybersécurité, la coopération avec les autorités et une obligation de notification restreinte, sans marquage CE ni dossier technique. Les considérants et l'article, cités.",{"locale":5,"slug":377,"title":378,"description":379,"published":323,"answer":380},"le-cyber-resilience-act-pour-un-petit-fabricant-de-logiciels-en-douze-etapes","Le règlement sur la cyberrésilience pour un petit fabricant de logiciels, en douze étapes","Tout ce qu'une entreprise de dix personnes qui livre un logiciel installé ou un appareil doit faire au titre du CRA, dans l'ordre où le faire : la détermination du champ d'application, le palier, le CSIRT et l'autorité d'application, la procédure de notification en vigueur depuis le 11 septembre 2026, puis le dossier technique, les 22 exigences, la SBOM, la période d'assistance, le marquage CE et la déclaration dus pour le 11 décembre 2027. Chaque étape avec son article et le texte qui l'explique.",{"who":381,"when":382,"do":383},"Un fabricant d'un produit comportant des éléments numériques mis sur le marché de l'UE : logiciels installés ou téléchargeables, applications, bibliothèques, micrologiciels et appareils. Le pur logiciel en tant que service est hors champ et relève de NIS2 ; le traitement à distance sans lequel un produit ne fonctionne pas est dans le champ.","La notification de l'article 14 s'applique depuis le 11 septembre 2026, y compris pour les produits déjà sur le marché ; les exigences essentielles, le dossier technique, le marquage CE et la déclaration sont dus pour le 11 décembre 2027.","Consignez la détermination du champ d'application et mettez en place dès maintenant la procédure de notification à 24 heures ; les dix autres étapes suivent dans l'ordre ci-dessous.",{"locale":5,"slug":385,"title":386,"description":387,"published":323},"le-delai-du-rapport-final-cra-ne-part-pas-de-la-connaissance","Le délai du rapport final du CRA ne part pas du moment où vous avez connaissance","La plupart des présentations de l'article 14 du règlement sur la cyberrésilience donnent trois délais depuis un seul point de départ : 24 heures, 72 heures, 14 jours. Les deux premiers partent de la connaissance. Le troisième non, et pour une vulnérabilité son point de départ est une date qui peut ne pas encore exister. Voici ce que dit le règlement, paragraphe par paragraphe.",{"locale":5,"slug":389,"title":390,"description":391,"published":323,"answer":392},"nis2-ou-cra-quelle-horloge-d-incident-court-pour-un-editeur-de-logiciels-et-ce-qui-rend-un-incident-important","NIS2 ou CRA : quelle horloge d'incident court pour un éditeur de logiciels, et ce qui rend un incident « important »","Les deux textes vous donnent 24 heures, 72 heures et un mois, et les deux font partir l'horloge du moment où vous « avez connaissance ». Presque tout le reste diffère : ce qui la déclenche, qui la reçoit, sur quelle plateforme, et ce qui compte. L'article 23 de NIS2 et le règlement d'exécution 2024\u002F2690 pour l'entreprise qui exploite un service en nuage ; l'article 14 du CRA pour l'entreprise qui livre un produit ; les deux pour l'entreprise qui fait les deux. Les seuils, critère par critère, et une seule procédure qui satisfait aux deux.",{"who":393,"when":394,"do":395},"Une entreprise de logiciels qui exploite un service cloud ou managé sous NIS2, livre un produit sous le CRA, ou les deux ; chaque loi donne 24 heures, 72 heures et un mois à partir de la prise de connaissance, mais le déclencheur, le destinataire, la plateforme et les seuils diffèrent.","Le délai du CRA court depuis le 11 septembre 2026 pour une vulnérabilité activement exploitée ou un incident grave dans un produit ; le délai de NIS2 court depuis la transposition nationale pour un incident important dans le service, le règlement d'exécution 2024\u002F2690 fixant les seuils pour les services cloud et managés.","Écrivez une seule procédure avec deux déclencheurs et deux destinataires, le CSIRT pour le CRA et l'autorité nationale pour NIS2, et le même test du degré raisonnable de certitude pour la prise de connaissance ; les seuils ci-dessous disent quel incident déclenche quel délai.",{"locale":5,"slug":397,"title":398,"description":399,"published":323},"par-defaut-important-ou-critique-les-26-descriptions-techniques-et-le-test-de-la-fonctionnalite-de-base","Par défaut, important ou critique : les 26 descriptions techniques du règlement d'exécution 2025\u002F2392, et le test de la fonctionnalité de base","Les annexes III et IV du CRA nomment 26 catégories de produits en une ligne chacune. Le règlement d'exécution (UE) 2025\u002F2392 de la Commission, en vigueur depuis le 21 décembre 2025, décrit chacune techniquement, et les orientations de la Commission du 27 juillet 2026 disent comment classer par rapport à elles : selon la fonctionnalité de base du produit, pas selon ce qu'il fait aussi ni ce qu'il intègre. Les 26 descriptions textuellement, les six règles des orientations avec leurs exemples (un SOAR n'est pas un SIEM, un visualiseur de journaux n'est pas un SIEM, un routeur avec pare-feu est un routeur), et ce que la classification change.",{"locale":5,"slug":401,"title":402,"description":403,"published":323},"quand-demarre-l-horloge-de-24-heures-du-cra-la-prise-de-connaissance","Quand démarre l'horloge de 24 heures du CRA ? La « prise de connaissance », d'après les orientations de la Commission","Les 24 et 72 heures courent à partir du moment où le fabricant « a connaissance », et le règlement ne dit jamais ce que cela signifie. Les orientations de la Commission du 27 juillet 2026 le disent, aux paragraphes 211 à 218 : un degré raisonnable de certitude, après une évaluation initiale, repris mot pour mot du règlement d'exécution NIS2 et des lignes directrices sur les violations de données du RGPD. Ce que cela fait d'un courriel de client, d'une alerte de scanner, d'une CVE listée dans un composant, d'un zero-day de bug bounty et d'une vulnérabilité que vous connaissiez avant le 11 septembre.",{"locale":5,"slug":405,"title":406,"description":407,"published":323},"quand-un-logiciel-est-il-mis-sur-le-marche-au-sens-du-cra-et-lequel-de-vos-builds-est-un-produit","Quand un logiciel est-il « mis sur le marché » au sens du CRA, et lequel de vos builds est un produit ? La règle des orientations pour les logiciels autonomes","Tout, dans le CRA, tient à une date et à un nom : la date à laquelle un produit est mis sur le marché, et la question de savoir si ce que vous livrez est un produit. Pour les logiciels autonomes, les orientations de la Commission du 27 juillet 2026 répondent aux deux aux paragraphes 13 à 21 : une version est mise sur le marché une fois, lors de sa première offre, et chaque téléchargement ultérieur compte à partir de ce jour ; les builds par système d'exploitation et les bundles de fonctionnalités sont des produits distincts ; une application web utilisée dans un navigateur n'est pas un produit, une extension de navigateur ou un client installé l'est. Ce que cela signifie pour le 11 décembre 2027, pour les bêtas et pour les anciennes versions que vous laissez en ligne.",{"locale":5,"slug":409,"title":410,"description":411,"published":323},"quel-csirt-au-titre-de-l-article-14-du-cra","À quel CSIRT notifier au titre de l'article 14 du CRA ? Les 27 coordinateurs, tels que l'ENISA les répertorie","Tous les guides sur l'obligation de notification du Cyber Resilience Act disent « notifiez votre CSIRT national » et s'arrêtent là. Depuis le 10 septembre 2026, l'ENISA publie le CSIRT désigné comme coordinateur pour chacun des 27 États membres. Voici cette liste, la règle qui détermine l'État, et les deux États où le coordinateur n'est pas le CSIRT national.",{"locale":5,"slug":413,"title":414,"description":415,"published":323},"quelle-est-la-duree-de-la-periode-d-assistance-du-cra","Quelle est la durée de la période d'assistance du CRA ? Au moins cinq ans, et trois autres horloges qui en dépendent","L'article 13, paragraphe 8, du règlement sur la cyberrésilience exige une période d'assistance d'au moins cinq ans, ou la durée d'utilisation attendue si elle est plus courte, pendant laquelle les vulnérabilités sont traitées. Sa date de fin doit être affichée à l'achat, au moins le mois et l'année. Les mises à jour de sécurité doivent rester disponibles dix ans ou la période d'assistance. Et le dossier technique, la déclaration et les informations utilisateur sont conservés aussi longtemps. Les quatre horloges, d'après le texte.",{"locale":5,"slug":417,"title":418,"description":419,"published":323},"quelle-mise-a-jour-fait-entrer-votre-logiciel-existant-dans-le-cra-modifications-substantielles","Quelle mise à jour fait entrer votre logiciel existant dans le CRA ? Les modifications substantielles, d'après les orientations de la Commission","Un logiciel mis sur le marché avant le 11 décembre 2027 reste hors des obligations de conception et de conformité du CRA tant qu'il n'est pas substantiellement modifié. Les orientations de la Commission du 27 juillet 2026 disent ce que cela signifie pour une mise à jour logicielle aux paragraphes 103 à 113 et 122 à 124, avec onze exemples traités : un risque absent de votre évaluation des risques, pas la taille du diff. Les mises à jour de sécurité sont en général hors champ ; une case « se souvenir de moi » peut être dedans. Ce qu'il faut écrire dans chaque version, et ce que la première modification substantielle déclenche ou non.",{"locale":5,"slug":421,"title":422,"description":423,"published":323},"quelles-parties-de-votre-backend-sont-dans-le-cra-traitement-de-donnees-a-distance","Quelles parties de votre backend sont dans le CRA ? Le traitement de données à distance, d'après les orientations de la Commission","Un produit comportant des éléments numériques inclut ses solutions de traitement de données à distance, et le règlement les définit en une phrase. Les orientations de la Commission du 27 juillet 2026 font de cette phrase deux tests cumulatifs, une règle de délimitation, une liste de ce qui n'est jamais inclus (CI\u002FCD, RH, CRM, télémétrie, sites web), les cas SaaS, PaaS et IaaS, et un exemple de banque mobile traité de bout en bout. Pour un éditeur de logiciels avec une application et un cloud, c'est la ligne.",{"locale":5,"slug":425,"title":426,"description":427,"published":323},"qui-applique-le-cyber-resilience-act-dans-votre-etat-membre","Qui applique le règlement sur la cyberrésilience dans votre État membre ? 7 sur 27 l'ont dit","Le CRA est appliqué au niveau national, par une autorité de surveillance du marché que chaque État membre désigne et enregistre auprès de la Commission. Le 11 septembre 2026, jour où l'obligation de notification s'est appliquée, sept États en avaient enregistré une. Voici le registre, État par État, y compris les vingt qui ne l'ont pas fait, et ce que cela signifie pour un petit fabricant qui se demande qui viendra frapper à sa porte.",{"locale":5,"slug":429,"title":430,"description":431,"published":323},"un-logiciel-doit-il-porter-le-marquage-ce-au-titre-du-cra","Un logiciel doit-il porter le marquage CE au titre du CRA ? Oui, et l'article 30 dit où il va","À partir du 11 décembre 2027, un marquage CE est exigé sur tout produit comportant des éléments numériques mis sur le marché de l'UE, logiciel compris. Pour un logiciel, le marquage va sur la déclaration UE de conformité ou sur le site web accompagnant le produit, avant la mise sur le marché. Ce que le marquage affirme, qui peut l'apposer, quand le numéro d'un organisme notifié s'y ajoute, et ce que doit contenir la déclaration qui le sous-tend.",{"locale":5,"slug":433,"title":434,"description":435,"published":323},"votre-produit-entre-t-il-dans-le-champ-du-cyber-resilience-act","Votre produit entre-t-il dans le champ du règlement sur la cyberrésilience ? Où se situe le SaaS","La question la plus posée sur le CRA n'est pas comment notifier, c'est si le règlement s'applique à vous. Le pur logiciel en tant que service est hors champ et relève de NIS2 ; le logiciel installé et téléchargeable est dedans ; le traitement à distance sans lequel un produit ne fonctionne pas y revient. La détermination vous appartient et doit être consignée. Voici le texte qui la décide.",{"locale":5,"slug":437,"title":438,"description":439,"published":323},"votre-produit-est-il-important-ou-critique-au-sens-du-cyber-resilience-act","Votre produit est-il important ou critique au sens du règlement sur la cyberrésilience ? Les annexes III et IV en entier","Une fois qu'un produit entre dans le champ du CRA, il est par défaut, important (classe I ou II) ou critique, et le palier décide si vous pouvez vous auto-évaluer ou s'il vous faut un organisme notifié. Voici les 19, 4 et 3 catégories mot pour mot depuis le Journal officiel, ce que chaque palier change au titre de l'article 32, et la seule chose que le palier ne change pas.",{"locale":5,"slug":441,"title":442,"description":443,"published":323},"votre-projet-open-source-est-il-commercial-au-sens-du-cra-les-sept-tests-de-la-commission","Votre projet open source est-il « commercial » au sens du CRA ? Les sept tests de la Commission, avec ses exemples","Le CRA n'atteint les logiciels libres et open source que lorsqu'ils sont fournis dans le cadre d'une activité commerciale, et le règlement laisse « commercial » à deux considérants. Les orientations de la Commission du 27 juillet 2026, section 3, en font sept tests : un prix, une édition payante ou de l'open core, la monétisation d'autres services ou de données personnelles, les services de support, les dons, le sponsoring et le statut à but non lucratif, avec 22 exemples. Où atterrissent un mainteneur, une entreprise open core et une fondation, et ce qu'une pull request fait de vous.",{"locale":5,"slug":445,"title":446,"description":447,"published":448},"sanctions-du-cyber-resilience-act","Sanctions du Cyber Resilience Act : à quoi un petit fabricant est réellement exposé","Le CRA fixe trois niveaux d'amende, jusqu'à 15 millions d'EUR ou 2,5 % du chiffre d'affaires mondial. Voici quelles obligations relèvent de quel niveau, qui fait respecter le texte, et les deux endroits où le règlement nomme les petits fabricants.","2026-09-08",{"locale":5,"slug":450,"title":451,"description":452,"published":453},"iso-27001-dans-les-marches-publics-europeens-par-pays","Quels pays de l'UE citent l'ISO 27001 dans leurs marchés publics : 1 548 avis allemands, 829 polonais, et la Grèce a la part la plus élevée","Sur 365 jours, l'ISO 27001 apparaît dans 3 415 avis TED. L'Allemagne et la Pologne en représentent 70 %, la Grèce la cite dans 2 % de tout ce qu'elle achète, et la France, l'Espagne et l'Italie la citent à peine. Voici le tableau, la requête et ce que les chiffres veulent dire.","2026-09-03",{"locale":5,"slug":455,"title":456,"description":457,"published":453,"answer":458},"repondre-a-un-questionnaire-de-securite","Comment répondre à un questionnaire de sécurité depuis votre SMSI ISO 27001 : 30 thèmes de questions rapportés aux mesures de l'annexe A qui y répondent","Presque tous les questionnaires de sécurité qu'une entreprise européenne reçoit portent sur les mêmes 30 thèmes. Voici la correspondance de chaque thème vers les mesures de l'annexe A de l'ISO 27001 dont il est vraiment question, et les quatre enregistrements que chaque réponse devrait porter.",{"who":459,"when":460,"do":461},"Une entreprise qui répond au questionnaire de sécurité d'un client à partir de son système de management ISO 27001 : presque chaque questionnaire qu'une entreprise européenne reçoit porte sur les mêmes 30 sujets, et chacun renvoie aux mesures de l'annexe A dont il s'agit vraiment et à quatre types d'enregistrement qui y répondent.","À l'arrivée du questionnaire, à partir des enregistrements plutôt que de mémoire ou en prose, et avant l'envoi des réponses, car une réponse qui promet plus que ce que les enregistrements montrent est celle qu'un audit ou un client ultérieur relira.","Trouvez le sujet dans la table, nommez la mesure dont il s'agit, répondez à partir des quatre enregistrements, si la mesure est en place, ce qui la régit, ce qui montre qu'elle a fonctionné et ce qui montre qu'elle fonctionne encore, et là où un enregistrement dit en cours, dites-le avec la date à laquelle il existera.",{"locale":5,"slug":463,"title":464,"description":465,"published":466,"answer":467},"certification-iso-27001-la-moins-chere","Certification ISO 27001 la moins chère : comparer les devis sans acheter un certificat sans valeur","Les devis des organismes de certification varient, mais les jours d'auditeur derrière eux sont fixés par l'annexe B de l'ISO\u002FIEC 27006. Voici comment lire un devis, et la seule vérification qui compte plus que le prix.","2026-08-20",{"who":468,"when":469,"do":470},"Une entreprise qui compare des devis de certification : les jours d'audit derrière un devis sont fixés par l'ISO\u002FIEC 27006 annexe B selon l'effectif, environ 5 jours jusqu'à 10 personnes, 7 pour 16 à 25, 10 pour 46 à 65 et 12 pour 86 à 125, de sorte qu'un devis très en dessous de cette fourchette achète moins de jours, un périmètre plus étroit ou un organisme non accrédité pour cette norme.","À l'arrivée des devis et avant d'en signer un, car un certificat non accrédité est découvert à la première revue d'achat qui consulte le registre d'accréditation, une fois l'argent dépensé.","Obtenez trois devis, demandez à chacun les jours d'audit répartis entre l'étape 1 et l'étape 2, vérifiez l'accréditation de l'organisme pour l'ISO\u002FIEC 27001 dans le registre national, et prenez le devis le moins cher dont les jours correspondent à la grille, pas le total le plus bas.",{"locale":5,"slug":472,"title":473,"description":474,"published":466,"answer":475},"certification-iso-42001","Certification ISO 42001 : ce que c'est, et si c'est trop tôt","L'ISO\u002FIEC 42001 est la norme de système de management de l'IA. Voici ce qu'elle demande, comment elle s'articule avec une ISO 27001 existante, et une lecture honnête de la demande actuelle.",{"who":476,"when":477,"do":478},"Une entreprise à qui l'on demande l'ISO\u002FIEC 42001, la norme de système de management de l'IA : c'est tôt, avec bien moins d'avis de marché de l'UE la nommant que l'ISO 27001 sur la même année, et une entreprise qui détient déjà l'ISO 27001 obtient les chapitres communs gratuitement et prend en charge les mesures de l'annexe A, l'analyse d'impact des systèmes d'IA et les enregistrements propres à l'IA.","Quand un client ou un appel d'offres la demande, pas avant ; une entreprise qui ne détient encore rien commence par l'ISO 27001, car c'est celle que les clients demandent et la seconde norme est moins de travail par-dessus.","Comptez qui demande, certifiez quand la demande d'un client ou un appel d'offres justifie l'audit, et là où la première norme est déjà en place, étendez le périmètre, l'analyse d'impact et les enregistrements plutôt que de démarrer un second système.",{"locale":5,"slug":480,"title":481,"description":482,"published":466,"answer":483},"comment-obtenir-la-certification-iso-27001-pour-une-entreprise","Comment obtenir la certification ISO 27001 pour une entreprise, dans l'ordre où cela se passe vraiment","Le chemin de rien jusqu'au certificat, ce qui se passe à l'étape 1 et à l'étape 2, et les enregistrements qu'un auditeur demande à chaque point.",{"who":484,"when":485,"do":486},"Une entreprise qui part de rien vers un certificat ISO 27001 : les étapes se suivent dans un seul ordre, périmètre, appréciation des risques, déclaration d'applicabilité, une période où le système tourne avec des enregistrements, un organisme de certification accrédité, puis la revue documentaire de l'étape 1 et l'audit de l'étape 2 sur le système en fonctionnement.","Quatre à sept mois avant la date où le certificat est nécessaire pour une petite entreprise de logiciel, car le système doit tourner assez longtemps pour avoir des enregistrements avant l'étape 2, et les créneaux d'audit se réservent des semaines à l'avance ; puis un audit de surveillance chaque année et le renouvellement la troisième année.","Écrivez d'abord le périmètre, appréciez les risques au regard de celui-ci, décidez chaque mesure de l'annexe A dans la déclaration d'applicabilité, faites tourner le système et tenez les enregistrements, choisissez un organisme accrédité pour l'ISO\u002FIEC 27001, et ne réservez l'étape 1 que lorsque les enregistrements existent, car les étapes prises dans le désordre se refont.",{"locale":5,"slug":488,"title":489,"description":490,"published":466,"answer":491},"cout-de-la-certification-iso-27001-pour-une-entreprise","Coût de la certification ISO 27001 pour une entreprise, selon l'effectif","Les jours d'auditeur viennent du tableau de l'annexe B de l'ISO\u002FIEC 27006, si bien que le coût de la certification suit l'effectif plus que le secteur. Voici l'arithmétique, et les lignes que l'on oublie.",{"who":492,"when":493,"do":494},"Une entreprise qui budgète la certification ISO 27001 : les honoraires d'audit sont fixés par l'effectif à travers la grille de jours d'audit de l'ISO\u002FIEC 27006 annexe B, pas par le secteur, de sorte qu'une entreprise de 10 personnes, une de 25 et une de 65 obtiennent chacune un chiffre différent pour la même norme.","Avant de demander le premier devis, pour que les jours d'audit d'un devis puissent être lus au regard de la grille, puis à chaque année de surveillance, car les honoraires initiaux des étapes 1 et 2 sont le premier terme d'un cycle de trois ans, pas le coût total.","Comptez les personnes dans le périmètre, lisez les jours d'audit pour cet effectif dans la grille, multipliez par un tarif journalier d'environ 1 200 à 1 800 EUR, ajoutez les années de surveillance, et demandez à chaque organisme de certification les jours derrière son devis plutôt que le total seul.",{"locale":5,"slug":496,"title":497,"description":498,"published":466,"answer":499},"cout-de-mise-en-oeuvre-iso-27001","Coût de mise en œuvre de l'ISO 27001 : le chiffre sur trois ans, pas la première facture","La certification suit un cycle de trois ans avec des audits de surveillance chaque année. Ne budgéter que le premier audit est la façon la plus courante de se laisser surprendre par le total.",{"who":500,"when":501,"do":502},"Une entreprise qui chiffre l'ISO 27001 pour son budget : la certification suit un cycle de trois ans, certification initiale la première année, audits de surveillance la deuxième et la troisième et renouvellement ensuite, et le temps interne pour construire et faire tourner le système est en général une ligne plus grosse que les honoraires d'audit.","Au moment où le budget est fixé, avant que le premier audit soit réservé, puis chaque année du cycle, car un budget qui ne compte que le premier audit rencontre la facture de surveillance un an plus tard.","Prenez les jours d'audit pour votre effectif dans l'ISO\u002FIEC 27006 annexe B, chiffrez-les à environ 1 200 à 1 800 EUR par jour, ajoutez un audit de surveillance d'environ un tiers de cela la deuxième et la troisième année et un renouvellement d'environ deux tiers, puis ajoutez les heures de vos propres équipes, le chiffre que la plupart des estimations oublient.",{"locale":5,"slug":504,"title":505,"description":506,"published":466,"answer":507},"iso-27001-vs-nis2","ISO 27001 vs NIS2 : ce que le certificat couvre et ce qu'il ne couvre pas","NIS2 est une loi et l'ISO 27001 une norme certifiable, elles ne sont donc pas des alternatives. Voici où un SMSI existant satisfait aux exigences de la directive, et les deux endroits où il ne le fait pas.",{"who":508,"when":509,"do":510},"Une entreprise qui détient ou prévoit l'ISO 27001 et qui est, ou peut être, une entité essentielle ou importante au sens de NIS2 : le certificat est un choix et la directive est la loi, l'un ne remplace pas l'autre, et le même système de management répond à la plupart de ce que la directive demande techniquement.","Au moment où NIS2 vous atteint par une transposition nationale, le registre d'une autorité de contrôle ou le contrat d'un client ; les délais de notification courent à partir de la connaissance de l'incident, pas de la certification, et un système de management existant raccourcit l'analyse d'écart sans la remplacer.","Gardez un seul système de management cartographié sur les deux, lisez la cartographie publiée des sections du règlement d'exécution contre les mesures de l'annexe A, comblez les deux écarts en ajoutant la procédure de notification des incidents avec ses délais et l'approbation et la formation de l'organe de direction, et ne présentez jamais le certificat comme une conformité à NIS2.",{"locale":5,"slug":512,"title":513,"description":514,"published":466,"answer":515},"le-moyen-le-moins-cher-d-obtenir-iso-27001","Le moyen le moins cher d'obtenir l'ISO 27001, et la partie que vous ne pouvez pas rendre moins chère","L'essentiel d'un budget ISO 27001, ce sont des jours d'auditeur, et ceux-ci sont fixés par un tableau publié plutôt que par négociation. Voici ce qui fait vraiment bouger le chiffre, et ce qui ne le fait pas.",{"who":516,"when":517,"do":518},"Une entreprise qui veut l'ISO 27001 pour le moins d'argent possible : les honoraires d'audit sont presque fixés avant tout devis, puisque l'ISO\u002FIEC 27006 annexe B fixe les jours d'audit selon l'effectif, 7 jours pour une entreprise de 20 personnes à environ 1 200 à 1 800 EUR par jour, soit environ 8 400 à 12 600 EUR pour la certification initiale ; ce qui fait bouger le total, c'est le périmètre, l'effectif compté et qui fait le travail récurrent.","Avant que le périmètre soit écrit et les personnes comptées, car les deux fixent les jours d'audit, et avant que le travail récurrent soit sous-traité, car le temps de vos propres équipes est la plus grosse ligne et celle que vous maîtrisez.","Gardez le périmètre étroit et sincère, comptez correctement les personnes dans le périmètre, faites vous-mêmes l'audit interne, la revue de direction et les enregistrements, et dépensez pour les jours d'audit, qui ne peuvent pas être rendus moins chers, plutôt que pour les parties qui le peuvent.",{"locale":5,"slug":520,"title":521,"description":522,"published":466},"liste-de-controle-iso-27001","Liste de contrôle de conformité ISO 27001, chapitre par chapitre","Une liste de contrôle qui suit la structure de la norme elle-même : les chapitres 4 à 10 et ce que chacun vous demande d'être capable de montrer, plus ce qu'ajoute l'annexe A.",{"locale":5,"slug":524,"title":525,"description":526,"published":466,"answer":527},"meilleur-logiciel-de-conformite-iso-27001","Meilleur logiciel de conformité ISO 27001 : ce qu'il faut demander avant de comparer les fonctionnalités","Le nombre d'intégrations est facile à comparer et décide rarement d'un audit. Voici les questions qui le font, dont celle à laquelle la plupart des éditeurs ne répondront pas par écrit.",{"who":528,"when":529,"do":530},"Une entreprise qui choisit un logiciel ISO 27001 : l'audit se décide sur la capacité de l'outil à montrer, chapitre par chapitre, quels enregistrements il tient et lesquels il ne tient pas, à les garder datés sur le cycle de trois ans, et à laisser l'entreprise partir avec tout en formats ouverts ; le nombre de fonctions et le nombre d'intégrations ne décident rien à l'audit.","Avant de signer un abonnement et avant que les enregistrements ne commencent à vivre dans un outil, car déplacer des enregistrements en milieu de cycle est le coût qui rend un mauvais choix cher ; et de nouveau au quatorzième mois, quand l'audit de surveillance demande ce qui a été conservé.","Posez à chaque éditeur quatre questions par écrit : la couverture des chapitres, écarts compris, ce qui se passe au quatorzième mois, si vous pouvez partir avec vos enregistrements, et ce que chaque intégration produit réellement ; vérifiez chaque réponse avant de payer.",{"locale":5,"slug":532,"title":533,"description":534,"published":466,"answer":535},"mettre-en-oeuvre-iso-27001-sans-consultants","Mettre en œuvre l'ISO 27001 sans consultants : ce que vous prenez en charge, et ce qu'ils faisaient pour l'argent","Il est tout à fait possible de se certifier sans consultant. Il vaut la peine de savoir d'abord ce que vous absorbez, et quelles parties gagnent vraiment à avoir quelqu'un qui s'est assis de l'autre côté de la table.",{"who":536,"when":537,"do":538},"Une entreprise qui décide de certifier l'ISO 27001 avec ou sans consultant : les honoraires d'audit sont les mêmes dans les deux cas, environ 7 jours d'audit pour une entreprise de 20 personnes à 1 200 à 1 800 EUR chacun, fixés par l'ISO\u002FIEC 27006 annexe B ; ce qui change, c'est le temps interne et le jugement que l'entreprise prend à sa charge.","Avant de planifier la mise en œuvre, car le choix détermine qui écrit le périmètre et l'appréciation des risques et qui répond aux questions de l'auditeur à l'étape 2, et il est difficile à changer une fois les documents écrits.","Décidez qui, dans l'entreprise, porte les arbitrages, le périmètre, la méthode de risque et la déclaration d'applicabilité, faites vous-mêmes le travail récurrent dans tous les cas, et faites venir une expérience extérieure seulement pour les parties où quelqu'un qui s'est assis de l'autre côté d'un audit change le résultat.",{"locale":5,"slug":540,"title":541,"description":542,"published":543,"answer":544},"combien-de-jours-d-audit-iso-27001","Combien de jours d'auditeur prend une certification ISO 27001, selon l'effectif","Les organismes de certification ne publient pas leurs prix, mais les jours d'audit sont fixés par l'annexe B de l'ISO\u002FIEC 27006. Voici l'arithmétique qui transforme votre effectif en un chiffre avant que quiconque vous fasse un devis.","2026-08-11",{"who":545,"when":546,"do":547},"Une entreprise qui budgète une certification ISO 27001 avant qu'aucun organisme de certification n'ait fait de devis : les jours d'audit sont fixés par l'annexe B de l'ISO\u002FIEC 27006 à partir de l'effectif dans le périmètre, sous-traitants compris, si bien que le plus gros terme de la facture se calcule au bureau.","Avant de demander des devis, pour qu'un devis puisse être lu contre le nombre de jours publié ; de nouveau quand l'effectif franchit une tranche, puisque la tranche suivante signifie plus de jours au prochain audit ; et avant de signer avec un organisme dont le devis est très en dessous de la tranche.","Comptez toutes les personnes travaillant sous votre contrôle dans le périmètre, lisez les jours dans l'annexe (environ 5 jusqu'à 10 personnes, 7 de 16 à 25, 10 de 46 à 65, 12 de 86 à 125), multipliez par un tarif journalier d'environ 1 200 à 1 800 EUR, ajoutez un tiers pour chaque année de surveillance et au moins deux tiers pour la recertification, et obtenez trois devis sur le même cahier des charges auprès d'organismes accrédités seulement.",{"locale":5,"slug":549,"title":550,"description":551,"published":543,"answer":552},"iso-27001-ou-soc-2-en-europe","ISO 27001 vs SOC 2 en Europe : ce que les acheteurs demandent vraiment","Pour vendre en Europe, visez l'ISO 27001 : les appels d'offres publics de l'UE l'ont citée 3 408 fois en un an, contre 104 pour SOC 2. Pour vendre à des clients américains, c'est l'inverse. Les chiffres, la requête TED publique pour les recalculer, et quand il vous faut les deux.",{"who":553,"when":554,"do":555},"Une entreprise de logiciel qui décide quelle attestation obtenir en premier : pour vendre en Europe, l'ISO 27001 est celle que les acheteurs nomment ; pour vendre surtout à des clients américains, le SOC 2 est la forme que leurs achats attendent ; pour vendre aux deux, le système de management ISO vient d'abord, puisqu'il produit les preuves qu'un SOC 2 ultérieur lit.","Avant le premier contrat ou appel d'offres qui en demande une, et assez tôt pour que l'audit soit réservé avant l'échéance de l'acheteur, puisqu'aucune des deux attestations ne se produit dans le mois où un questionnaire arrive.","Comptez ce que vos propres acheteurs demandent, relancez la requête TED publique pour la part européenne, obtenez l'ISO 27001 si l'Europe est le marché, ajoutez le SOC 2 quand les achats d'un client américain exigent le rapport, et construisez d'abord le système de management pour que la seconde attestation lise les preuves que la première produit.",1789383928606]