Notre approche

La conformité déborde vos murs.

Dès qu’une partie de votre activité, de vos données ou de votre système d’information repose sur des tiers, vos obligations réglementaires se propagent le long de la chaîne. Gouverner l’entreprise étendue, c’est reprendre la maîtrise de ce périmètre élargi — sur les quatre régimes qui convergent aujourd’hui.

RGPD · NIS 2 · DORA · AI Act
L’entreprise étendue

Votre périmètre de conformité ne s’arrête plus à votre entité.

L’idée est simple ; ses conséquences le sont moins. La responsabilité ne se délègue pas avec l’activité.

Sous-traitants, prestataires cloud, partenaires, filiales, distributeurs : dès qu’un maillon de votre chaîne traite vos données ou opère vos services, les obligations réglementaires cascadent jusqu’à lui. Le périmètre à maîtriser n’est plus votre seule organisation, mais l’ensemble des dépendances sur lesquelles elle repose.

Le mouvement de fond est clair : le régulateur tient de plus en plus le donneur d’ordre responsable de ce qu’il n’a pourtant pas directement sous la main. Maîtriser sa conformité, ce n’est donc plus seulement mettre de l’ordre chez soi — c’est gouverner la façon dont ses tiers, et les tiers de ses tiers, tiennent leurs engagements.

Convergence réglementaire

Quatre régimes, une même exigence.

RGPD, NIS 2, DORA et AI Act procèdent de logiques distinctes. Mais tous convergent vers un même point : la gouvernance des tiers.

Protection des données

RGPD

Chaîne de sous-traitance (art. 28), autorisation des sous-sous-traitants, répercussion contractuelle des obligations, maîtrise des transferts hors UE.

Cybersécurité

NIS 2

Sécurité de la chaîne d’approvisionnement érigée en obligation de l’entité essentielle ou importante : la responsabilité remonte explicitement au commanditaire.

Résilience financière

DORA

Registre d’information des prestataires TIC, tiering des prestataires critiques, exigences contractuelles minimales, droits d’audit, stratégie de sortie.

Intelligence artificielle

AI Act

Raisonnement en chaîne de valeur (fournisseur, déployeur, modèle à usage général) : des obligations qui remontent et redescendent le long de la chaîne.

DORA est le plus prescriptif des quatre : registre, tiering et stratégie de sortie y sont posés de façon explicite. Il fournit une colonne vertébrale sur laquelle les exigences des trois autres régimes viennent naturellement se greffer.

Le point de rupture

Plus on descend dans la chaîne, moins on voit.

Le maillon faible est presque toujours le même : la récursivité de la cascade. Les sous-traitants de vos sous-traitants échappent progressivement à votre visibilité — alors que votre responsabilité, elle, ne se dilue pas.

C’est précisément dans ces profondeurs faiblement éclairées que se logent les non-conformités. Gouverner l’entreprise étendue, c’est d’abord reconquérir de la visibilité sur ce gradient.
Notre méthode

Gouverner la chaîne, en six étapes.

Une démarche qui tient sur les quatre régimes à la fois, du recensement à la gouvernance. Les artefacts qu’elle produit nourrissent aussi bien le registre RGPD que le registre DORA.

01
Cartographier

Recenser les tiers et les flux

Recenser l’ensemble des tiers et des flux — données, services, dépendances. On ne gouverne que ce que l’on a inventorié : c’est le fondement partagé de tous les registres réglementaires.

  • Tiers
  • Flux
  • Dépendances
02
Classer par criticité

Calibrer l’effort par les risques

Calibrer l’effort selon la sensibilité des données, la criticité du service, la substituabilité et le risque de concentration — plutôt qu’un traitement uniforme.

  • Sensibilité
  • Substituabilité
  • Concentration
03
Ancrer contractuellement

Répercuter les obligations

Répercuter les obligations le long de la chaîne : clauses de l’article 28, exigences NIS 2 et DORA, droits d’audit, notification d’incident, autorisation de sous-traitance ultérieure.

  • Art. 28
  • Droits d’audit
  • Notification
04
Évaluer

Vérifier sur preuves

Vérifier à l’entrée puis périodiquement, sur pièces : questionnaires, certifications, éléments probants.

  • ISO 27001
  • SecNumCloud
  • SOC 2
05
Surveiller en continu

Réagir aux événements déclencheurs

Réévaluer, veiller sur les événements déclencheurs — changement de localisation ou d’actionnariat, nouveau sous-traitant, dégradation de certification — et remonter les incidents. Jamais un exercice ponctuel.

  • Veille
  • Événements
  • Incidents
06
Gouverner

Porter le risque tiers

Définir qui porte le risque tiers, selon quel RACI, et comment le dispositif s’intègre aux registres et instances existants.

  • RACI
  • Comité
  • Intégration
Posture opérée

Un audit vieillit. Une fonction opérée, non.

La conformité des tiers a une demi-vie courte. Un prestataire change d’actionnariat, ouvre un centre de données hors Union européenne, ajoute un sous-traitant, subit un incident — et la photographie prise lors du dernier audit est périmée en quelques semaines.

D’où une bascule de posture : nous ne livrons pas un état à l’instant T, nous opérons une fonction dans la durée. Surveillance et réévaluation continues transforment une clause contractuelle dormante en réflexe opérationnel — au moment précis où un incident survient dans la chaîne.

L’actif central

Un registre unique, vivant, transverse.

Au cœur du dispositif, un registre des tiers maintenu en continu plutôt que reconstitué à chaque mission. Il fusionne ce qui est trop souvent éclaté entre plusieurs documents.

RGPD

Chaîne de sous-traitance (art. 28), sous-sous-traitants, transferts hors UE.

DORA

Registre d’information des prestataires TIC — la colonne vertébrale du dispositif.

NIS 2

Cartographie des fournisseurs critiques de la chaîne d’approvisionnement.

AI Act

Chaîne de valeur : fournisseur, déployeur, modèle à usage général.

Un même tiers y porte des attributs partagés — identité, service rendu, données touchées, localisation, criticité, statut de preuve — et un codage de la fraîcheur de l’information, pour distinguer d’un coup d’œil ce qui est établi de ce qui reste à confirmer.

Condition d’entrée

Avant d’opérer, il faut bâtir.

La gouvernance continue suppose un périmètre déjà structuré — qui n’existe pas au premier jour. Cette phase de construction est nettement plus lourde que la maintenance qui lui succède.

L’audit préalable

Établir le terrain — quels tiers, quels flux, quelles chaînes, quels régimes s’appliquent à qui — est la condition de tout ce qui suit. Sans lui, il n’y a rien à opérer. C’est une marche d’entrée réelle, qui demande un engagement en amont.

Construire n’est pas mettre à jour

Le registre ne naît pas maintenu : inventaire exhaustif, reconstitution des chaînes souvent non documentées, première collecte des preuves, classification initiale. Cette préparation est bien plus consommatrice de temps que la mise à jour récurrente.

La courbe d’effort est fortement déséquilibrée vers l’amont : l’essentiel du travail réside dans la structuration initiale, non dans la maintenance courante. Cette asymétrie s’anticipe dès le cadrage — elle ne se découvre pas en cours de route.
Gouvernance partagée

Ce que nous opérons, ce que vous décidez.

Un dispositif opéré surveille, alerte et documente. Il ne se substitue pas au responsable de traitement ni à l’organe de direction — NIS 2 engage la responsabilité des dirigeants ; DORA, celle de l’organe de gestion.

Examin

Responsible

Tenue du registre, surveillance continue, alerte. Nous éclairons, nous traçons, nous relançons les preuves.

Votre organisation

Accountable

La décision reste la vôtre : contractualiser ou non, sortir ou non un prestataire, notifier ou non un incident.

Bien posée, cette frontière permet à chacun de jouer son rôle : le dispositif éclaire et trace, l’organe compétent tranche.

Reprenez la main sur votre chaîne de tiers.

Un premier échange pour cartographier votre périmètre étendu et définir la bonne articulation de gouvernance.