Les exigences arrivent de partout : la réglementation, le groupe, les clients, les assureurs. L'équipe cybersécurité les regroupe en une seule liste, évalue chacune et tient l'écart à jour. Une exigence non évaluée est signalée comme telle, jamais laissée en blanc.

Comment faire
- 1
Choisir les référentiels applicables
NIS2 pour les entités essentielles et importantes, CRA pour les produits, IEC 62443 pour les sites industriels, ISO 27001 si le groupe l'impose, DORA en finance. Trois référentiels bien tenus valent mieux que six survolés.
- 2
Décliner en exigences concrètes
Chaque article devient une exigence formulée à l'indicatif : « les comptes à privilèges sont revus tous les trimestres ». On doit pouvoir répondre par oui, non ou partiellement.
- 3
Évaluer avec une preuve
Conforme, partiel, non conforme ou non évalué, et à côté la preuve : un extrait de configuration, un compte rendu de revue, une capture. Sans preuve, l'évaluation est une opinion.
- 4
Rattacher les exigences aux risques et à la roadmap
Une exigence non conforme génère soit une action de roadmap, soit une dérogation datée. Elle ne reste pas orpheline.
- 5
Répondre aux questionnaires clients à partir de la liste
Les questionnaires des donneurs d'ordre reprennent toujours les mêmes points. Une liste tenue à jour permet de répondre en une heure au lieu d'une semaine.
- 6
Réviser à chaque évolution réglementaire
Transposition NIS2, actes délégués du CRA, nouvelle version d'un référentiel client : la liste est revue, les écarts recalculés, la roadmap ajustée.
Les livrables associés
Registre des exigences
Toutes les exigences applicables, par référentiel, avec état de conformité, preuve, responsable et action associée. La pièce centrale d'un audit.
Rapport d'écarts
Les exigences non conformes ou partielles, classées par gravité et par référentiel, avec les actions prioritaires. Lisible par la direction en dix minutes.
Dossier de réponse à un questionnaire client
Réponses aux questions du donneur d'ordre, chacune renvoyant à une exigence du registre et à sa preuve. Réutilisé au questionnaire suivant.
Registre des dérogations
Les écarts acceptés, par qui, jusqu'à quand, avec la mesure compensatoire. Une dérogation sans date de fin n'existe pas.
Tenir ce travail dans un Dossier de Sécurité Gratuit
Pour tenir ce travail dans la durée, l'onglet Exigences tient le registre et affiche honnêtement ce qui n'a pas été évalué.
- Exigences par référentiel avec état de conformité ; une conformité vide s'affiche « Non évaluée » en ambre, jamais en blanc.
- Rattachement d'une exigence aux fiches de roadmap qui la couvrent.
- Notes d'onglet datées pour tracer les décisions d'évaluation.
- Export PDF de l'onglet pour l'auditeur, du dossier complet pour le groupe.
Pour aller plus loin
- CRA : le plan des 90 jours pour être prêt le 11 septembre
- CRA : l'état réel du marché, entre PME pas prêtes et plateforme encore en rodage
- Questionnaires de cybersécurité : Que révéler au donneur d'ordre ?
- Le piège des guidelines cybersécurité
- Tous les articles du blog
Créer gratuitement mon Dossier de Sécurité
Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.




