Le blog Komplyo

La sécurité & la conformité, expliquées

Des guides pratiques sur NIST CSF 2.0, ISO 27001, SOC 2, le RGPD et NIS2 pour les PME et scale-ups européennes. Sans jargon.

Réglementations européennes
6 min de lecture

AI Act au 2 août 2026 : ce qui s'applique vraiment et ce qui est reporté pour les PME

Le 2 août 2026 marque l'application générale du règlement (UE) 2024/1689, mais le règlement (UE) 2026/1744, publié le 24 juillet 2026, reporte les obligations haut risque de l'annexe III au 2 décembre 2027. Le point vérifié pour les PME : transparence de l'article 50, marquage des contenus IA, échéances reportées, sanctions.

  • AI Act
  • Réglementation UE
  • Gouvernance
  • NIST CSF
Lire l'article
Risques, tiers et continuité
4 min de lecture

Votre premier registre des risques : une méthode proportionnée, alignée EBIOS RM et ISO 27005

Registre des risques en PME : ce qu'exigent ISO 27001 (clauses 6.1.2 et 8.2) et NIS2, comment démarrer avec l'atelier 1 d'EBIOS RM (cadrage et socle de sécurité), quelles colonnes tenir et quels pièges éviter. Une méthode itérative alignée sur ISO/IEC 27005:2022.

  • Registre des risques
  • EBIOS RM
  • ISO 27005
  • NIST CSF
Lire l'article
Incidents et vulnérabilités
5 min de lecture

CRA : l'obligation de notification en 24 h et 72 h s'applique le 11 septembre 2026

L'article 14 du règlement (UE) 2024/2847 s'applique le 11 septembre 2026, quinze mois avant le reste du CRA. Alerte précoce sous 24 h, notification sous 72 h, rapport final sous 14 jours ou un mois, via la plateforme unique de l'ENISA. Ce qu'un fabricant, y compris un éditeur de logiciel PME, doit avoir en place.

  • CRA
  • Réglementation UE
  • Réponse à incident
  • NIST CSF
Lire l'article
Risques, tiers et continuité
5 min de lecture

Répondre à un questionnaire de sécurité client sans y passer une semaine : méthode pour PME

CAIQ, SIG, Excel maison de 200 lignes : les questionnaires de sécurité client sont devenus un passage obligé des ventes B2B. Méthode en 5 étapes pour une PME : base de réponses unique alignée NIST CSF 2.0, projection vers chaque référentiel, et preuves prêtes avant la demande.

  • Questionnaires clients
  • Conformité
  • NIST CSF
  • Enterprise sales
Lire l'article
Documentation et gouvernance
5 min de lecture

Divulgation coordonnée des vulnérabilités (CVD) : la politique que le CRA impose, en pratique

L'annexe I, partie II du règlement (UE) 2024/2847 impose aux fabricants une politique de divulgation coordonnée des vulnérabilités (Coordinated Vulnerability Disclosure). Ce que la politique doit contenir, les normes ISO/IEC 29147 et 30111 qui la structurent, le cadre français (L. 2321-4 et L. 2321-4-1) et une mise en œuvre proportionnée pour une PME.

  • CRA
  • CVD
  • Gestion des vulnérabilités
  • NIST CSF
Lire l'article
Réglementations européennes
5 min de lecture

Le modèle de maturité ENISA pour les PME face au CRA : ce qu'il mesure, ce qu'il ne mesure pas

L'ENISA a publié en juillet 2026 un modèle d'autoévaluation de la maturité cyber pour les PME fabriquant des produits comportant des éléments numériques : 5 domaines, 25 questions notées de 1 à 5, trois profils, environ deux heures. Utile pour situer ses processus, insuffisant pour un dossier CRA. Comment articuler les deux.

  • CRA
  • Réglementation UE
  • ENISA
  • Maturité
Lire l'article
Réglementations européennes
3 min de lecture

NIS2 : entité essentielle ou importante ? Le test de classification expliqué

Comment savoir si votre entreprise est une entité essentielle ou importante au sens de NIS2 : secteurs des annexes I et II, seuils de taille, cas particuliers, et ce que la classification change concrètement (supervision, sanctions, notifications).

  • NIS2
  • Conformité
  • Classification
Lire l'article
Documentation et gouvernance
3 min de lecture

30 documents de conformité à partir d'une seule évaluation : comment ça marche

Politique de sécurité, SoA ISO 27001, registre des risques, PCA, DPIA, registre des traitements, mémo NIS2… Comment une évaluation unique alignée sur NIST CSF 2.0 génère plus de 30 livrables prêts pour vos clients et auditeurs.

  • Conformité
  • NIST CSF
  • ISO 27001
  • RGPD
  • NIS2
Lire l'article
Réglementations européennes
18 min de lecture

Le Cyber Resilience Act pour les PME : obligations des fabricants et calendrier

Le Cyber Resilience Act s'applique aux produits avec éléments numériques mis sur le marché européen. Les critères de périmètre, les classes de produits, les obligations des fabricants, le calendrier de notification 24h/72h et une feuille de route de mise en conformité sur 24 mois.

  • CRA
  • Conformité
Lire l'article
Documentation et gouvernance
17 min de lecture

NIST CSF 2.0 pour les PME : les six fonctions et leur mise en œuvre

Le cadre de cybersécurité NIST CSF 2.0 organise la gestion du risque cyber en six fonctions : Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir. Ce que chaque fonction attend d'une PME, catégorie par catégorie, et une séquence de mise en œuvre sur 90 jours fondée sur le guide NIST SP 1300.

  • NIST CSF
  • Conformité
  • Cybersécurité
Lire l'article
Certification et audit
5 min de lecture

ISO 27001 ou SOC 2 pour une PME : livrables, reconnaissance et critères de choix

ISO 27001 produit un certificat délivré par un organisme accrédité, valable trois ans avec surveillance annuelle. SOC 2 produit un rapport d'attestation émis par un cabinet d'expertise comptable, renouvelé chaque année. Ce que chaque cadre exige, ce qu'il coûte selon les règles publiées, et les critères qui déterminent le choix pour une PME.

  • ISO 27001
  • SOC 2
  • Conformité
Lire l'article
Risques, tiers et continuité
10 min de lecture

Analyse d'impact sur l'activité (AIA) pour les PME : méthode en cinq étapes

L'analyse d'impact sur l'activité (AIA) priorise les actifs par criticité métier plutôt que par valeur technique. Méthode en cinq étapes pour PME, fondée sur le NIST SP 800-34, le NIST CSF 2.0, les ressources du CISA et l'EBIOS Risk Manager de l'ANSSI.

  • AIA
  • NIST CSF
  • Continuité d'activité
Lire l'article

Recevoir le modèle de politique de sécurité

Un modèle de politique de sécurité de l'information au format .docx, structuré selon NIST CSF 2.0 et ISO 27001. Envoyé par email, utilisable comme socle documentaire.

Pas de spam. Désinscription en un clic.