ISO 27001, NIS 2, DORA : ce que les normes cyber prouvent vraiment, et comment les tenir dans la durée
En 2025, 40 % des entreprises françaises ont subi au moins une cyberattaque significative. Le chiffre vient du baromètre 2026 du CESIN, le Club des Experts de la Sécurité de l'Information et du Numérique, qui fédère plusieurs centaines de RSSI d'entreprises et d'administrations françaises. Il baisse d'année en année (47 % un an plus tôt, 65 % en 2019), et le CESIN attribue cette amélioration à la montée en puissance des capacités de détection et de réponse.
Dans le même temps, le droit européen change la nature du sujet. DORA, le règlement sur la résilience opérationnelle numérique du secteur financier, s'applique depuis le 17 janvier 2025. NIS 2, la directive sur la sécurité des réseaux et des systèmes d'information, fera passer la France d'environ 500 entités régulées à quelque 15 000, réparties sur 18 secteurs. La sécurité formalisée cesse d'être un choix de gestionnaire prudent pour devenir, dans un nombre croissant de cas, une obligation légale assortie de sanctions.
Face à cette vague, une question revient dans toutes les directions : à quoi servent réellement ces cadres ? Un certificat au mur protège-t-il de quoi que ce soit ? Et surtout, comment tenir ces exigences dans la durée sans y consacrer une équipe entière ?
Trois cadres, trois logiques
On parle souvent « des normes » comme d'un bloc. C'est une erreur de lecture. Cet article prend trois cadres en exemple, parce qu'ils concernent aujourd'hui le plus grand nombre d'organisations en Europe, mais le paysage est bien plus large : certifications sectorielles comme TISAX dans l'automobile ou HDS dans la santé, qualifications comme SecNumCloud pour le cloud de confiance, référentiels de bonnes pratiques comme le NIST CSF ou le guide d'hygiène de l'ANSSI, obligations comme le RGPD ou le futur règlement européen sur les produits connectés (CRA).
Nos trois exemples n'ont ni le même statut juridique, ni les mêmes destinataires, ni la même philosophie.
ISO/IEC 27001 est une norme volontaire. Personne n'est obligé de s'y conformer : une organisation choisit de bâtir un système de management de la sécurité de l'information (SMSI) et, si elle le souhaite, de le faire certifier par un organisme accrédité. La norme ne prescrit pas une liste de produits à acheter mais une gouvernance : apprécier ses risques, choisir des mesures (l'annexe A de la version 2022 en propose 93), les documenter, les auditer et les améliorer en continu.
C'est le référentiel le plus répandu au monde : l'ISO Survey recense 96 709 certificats valides fin 2024. La géographie de ces certificats est parlante : la Chine en concentre à elle seule un tiers, loin devant l'Inde et le Japon, et en Europe l'Italie (6e) comme l'Allemagne (8e) devancent la France, qui pointe au 15e rang avec 1 728 certificats, un chiffre modeste au regard de son économie. Autre détail de calendrier qui a son importance : depuis le 31 octobre 2025, les certificats délivrés sur l'ancienne version 2013 sont expirés ; seule la version 2022 fait foi.
| Rang | Pays | Certificats valides |
|---|---|---|
| 1 | Chine | 33 359 |
| 2 | Inde | 6 758 |
| 3 | Japon | 6 644 |
| 4 | Royaume-Uni | 4 455 |
| 5 | États-Unis | 4 260 |
| 6 | Italie | 3 284 |
| 7 | Turquie | 3 202 |
| 8 | Allemagne | 2 444 |
| … | … | … |
| 15 | France | 1 728 |
NIS 2 est une obligation, pas un label. Son nom vient de l'anglais Network and Information Security : c'est la deuxième version de la directive européenne sur la sécurité des réseaux et des systèmes d'information, la directive (UE) 2022/2555. Elle impose des mesures de gestion des risques cyber à des « entités essentielles » et « importantes » dans 18 secteurs, avec une implication explicite des organes de direction et des sanctions pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles.
La transposition française, portée par le projet de loi résilience, est encore en discussion au Parlement. Mais l'ANSSI a déjà publié en mars 2026 son référentiel d'exigences, le ReCyF, avec 20 objectifs de sécurité pour les entités essentielles et 15 pour les entités importantes. Les entreprises concernées savent donc dès aujourd'hui à quoi se préparer, et attendre le décret d'application serait un mauvais calcul.
DORA est un règlement, d'application directe. DORA signifie Digital Operational Resilience Act : le règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier. Pas de transposition, pas de délai national : il s'applique tel quel depuis le 17 janvier 2025 à plus de 22 000 entités financières et prestataires de services TIC dans l'Union, sous la supervision des autorités financières (en France, l'ACPR et l'AMF). Sa logique : cadre de gestion du risque informatique, notification des incidents, tests de résilience et encadrement serré des prestataires technologiques.
| Cadre | Nature | Qui est concerné | Où en est-on |
|---|---|---|---|
| ISO/IEC 27001 | Norme internationale volontaire, certifiable par un organisme tiers | Toute organisation, tout secteur, toute taille | Seule la version 2022 est valide depuis le 31 octobre 2025 |
| NIS 2 | Directive européenne, obligation légale | Environ 15 000 entités en France, 18 secteurs d'activité | Transposition française encore en discussion ; référentiel ANSSI (ReCyF) publié en mars 2026 |
| DORA | Règlement européen, d'application directe | Plus de 22 000 entités financières et prestataires TIC dans l'UE | Applicable depuis le 17 janvier 2025 |
Ce qu'une certification démontre, et ce qu'elle ne démontre pas
Une certification ISO 27001 ne prouve pas qu'une entreprise est impénétrable. Elle prouve autre chose, qui compte : un effort structuré existe, une direction s'est engagée, un processus d'appréciation des risques tourne, et un auditeur externe vient vérifier chaque année que l'ensemble ne s'est pas effondré. La recherche académique décrit d'ailleurs la certification exactement ainsi : une étude publiée en 2025 dans Computers & Security, portant sur 128 pays sur douze ans, analyse ISO 27001 comme un signal stratégique de capacité envoyé au marché.
Ce signal a toutefois ses angles morts. Le premier est le périmètre : une certification porte sur un périmètre déclaré, qui peut couvrir toute l'entreprise comme une seule ligne de service ou un unique datacenter. Une organisation peut donc afficher « nous sommes certifiés ISO 27001 » sur la foi d'un périmètre étroit. Avant de s'appuyer sur le certificat d'un partenaire, il faut lire ce qu'il couvre.
Le second est temporel : un audit est une photographie. Ce qui se passe entre deux audits, personne ne le certifie. Nous y reviendrons, car c'est précisément là que se joue l'essentiel.
Ce que la conformité change pour vos clients
Le bénéfice le plus immédiat d'un cadre de conformité ne se mesure pas dans votre SOC, mais dans vos relations commerciales. Nous l'avons documenté dans notre article La sécurité des tiers : devenue l'une des premières portes d'entrée des attaquants : un tiers est désormais impliqué dans près d'une compromission sur trois, et les donneurs d'ordre en ont tiré les conséquences. Les questionnaires de sécurité fournisseurs s'allongent, les clauses cyber se durcissent, et les certifications servent de garanties vérifiables : elles ne garantissent pas l'invulnérabilité, mais elles prouvent qu'un effort structuré et audité existe.
Concrètement, une entreprise capable de présenter une certification ou une conformité documentée gagne sur trois tableaux.
Elle raccourcit les cycles de vente : un certificat reconnu remplace des dizaines de pages de questionnaire et des allers-retours avec l'équipe sécurité du client. Elle sécurise sa place dans la chaîne d'approvisionnement : NIS 2 (article 21.2 (d)) et DORA (article 28) demandent explicitement aux entités régulées de surveiller la sécurité de leurs fournisseurs, ce qui signifie que vos propres clients régulés devront vous poser la question. Elle facilite son assurabilité : les assureurs cyber conditionnent de plus en plus la souscription à la démonstration de contrôles précis, et un SMSI documenté accélère ce dialogue.
Un mot de prudence sur ce dernier point : les réductions de prime de « 10 à 30 % » que l'on croise dans les argumentaires proviennent de cabinets qui vendent la certification, pas d'études actuarielles publiques. Le gain réel se situe surtout dans l'éligibilité et la fluidité de la souscription.
Certifié, donc moins attaqué ? Ce que disent vraiment les données
C'est la question que tout dirigeant pose, et elle mérite une réponse honnête : aucune étude solide ne démontre qu'une entreprise certifiée ISO 27001 subit moins d'attaques qu'une autre. Aucun assureur, aucune agence nationale, aucune revue à comité de lecture n'a publié de comparaison rigoureuse entre certifiés et non-certifiés. Le seul chiffre qui circule en ce sens, les « 92 % de sinistres en moins » des organisations certifiées Cyber Essentials au Royaume-Uni, émane de l'organisme qui délivre lui-même la certification, avec un biais de sélection évident : les organisations qui se certifient sont déjà les plus matures.
Ce qui est démontré se situe un cran plus bas, au niveau des contrôles que ces cadres imposent. Marsh McLennan, en croisant les questionnaires de ses assurés avec leurs sinistres réels, mesure des effets nets : la tenue régulière d'exercices de crise est associée à 13 % de probabilité en moins de subir un événement cyber matériel, chaque tranche de 25 % de déploiement d'EDR supplémentaire à 10 % de réduction, et l'authentification multifacteur résistante au phishing à 9 %.
Or ces contrôles sont précisément ceux que l'annexe A d'ISO 27001:2022 exige de considérer : protection contre les logiciels malveillants, journalisation et surveillance, gestion des incidents, gestion des vulnérabilités techniques. Le lien entre norme et sinistralité est donc mécaniquement plausible, à défaut d'être statistiquement isolé.
Deux autres enseignements complètent le tableau. Le premier vient du secteur des paiements : Verizon rapporte que depuis 2010, aucune des organisations qu'il a évaluées après une violation de données n'était pleinement conforme PCI DSS au moment de la violation, alors que plus de la moitié l'étaient lors de leur dernier audit. La lecture la plus utile de ce chiffre n'est pas « la conformité protège », c'est « la conformité s'érode » : la valeur ne réside pas dans le passage de l'audit mais dans le maintien continu des pratiques.
Le second vient de l'économie des violations : le rapport IBM Cost of a Data Breach 2026 chiffre le coût moyen mondial d'une violation à 4,99 millions de dollars, en hausse de 12 % sur un an, et l'édition 2025 relevait que 32 % des organisations violées avaient en outre payé une amende réglementaire. La maturité de conformité joue moins sur la probabilité d'être attaqué que sur la facture résiduelle : détection plus rapide, réponse organisée, sanctions évitées.
Il faut enfin dire ce que le certificat ne promet pas : Equifax, Okta, SolarWinds ou Fidelity Investments détenaient des certifications reconnues au moment de leur compromission. Le certificat est un marqueur de pratiques ; ce sont les pratiques qui protègent, et seulement tant qu'elles durent.
Là où une veille outillée renforce et coche des exigences précises
Si l'on regarde les trois cadres de près, une exigence transversale saute aux yeux : tous demandent une connaissance actualisée de la menace et des vulnérabilités. ISO 27001:2022 en a fait une mesure à part entière avec la threat intelligence (A.5.7) et la gestion des vulnérabilités techniques (A.8.8) ; NIS 2 attend des politiques d'analyse des risques et un traitement des vulnérabilités (article 21.2) ; DORA exige d'identifier les menaces (article 8) et d'apprendre en continu des incidents (article 13).
Sur le papier, c'est raisonnable. En pratique, cela signifie lire, trier, recouper et tracer un flux d'information considérable, tous les jours, y compris en août. C'est exactement le travail qu'une veille structurée prend en charge, et c'est ce que notre veille propose : chaque fonctionnalité de la plateforme alimente des exigences précises des trois cadres.
| Apport de la veille | ISO/IEC 27001:2022 | NIS 2 | DORA |
|---|---|---|---|
| Veille quotidienne et alertes de victimologie | ✓ Mesure A.5.7 (threat intelligence) | ✓ Art. 21.2 (b), gestion des incidents | ✓ Art. 8, identification des menaces |
| Suivi des vulnérabilités exploitées (filtre KEV) | ✓ Mesure A.8.8 (gestion des vulnérabilités techniques) | ✓ Art. 21.2 (e), traitement des vulnérabilités | ✓ Art. 13, apprentissage et remédiation continue |
| Données factuelles sur la menace (TTPs, indicateurs) | ✓ Clause 6.1.2 (évaluation des risques) | ✓ Art. 21.2 (a), politiques d'analyse des risques | ✓ Art. 6, cadre de gestion du risque TIC |
| Synthèses mensuelles et rapports d'activité | ✓ Clause 9.3 (revue de direction) | ✓ Art. 20, gouvernance et suivi par la direction | ✓ Art. 5, gouvernance et organisation |
| Cartographie de la menace sectorielle et tiers | ✓ Mesures A.5.19 et A.5.21 (relations fournisseurs) | ✓ Art. 21.2 (d), chaîne d'approvisionnement | ✓ Art. 28, risque lié aux tiers TIC |
Le gain ne se limite pas au confort quotidien. Au moment de l'audit ou du contrôle, la question de l'auditeur sera : « montrez-moi comment vous suivez la menace et les vulnérabilités ». Une organisation qui s'appuie sur une veille formalisée a déjà la réponse : les alertes reçues et horodatées, les synthèses mensuelles archivées, la priorisation des correctifs appuyée sur les vulnérabilités réellement exploitées (le filtre KEV) plutôt que sur la seule sévérité théorique.
La preuve se constitue au fil de l'eau, au lieu d'être reconstruite dans l'urgence la semaine précédant l'audit. C'est du temps d'équipe rendu au travail de fond, et une source de sérénité qui compte quand l'échéance approche.
Intégrer la veille dans le SMSI : la cadence fait la conformité
Un point d'honnêteté, qui est aussi un conseil de méthode : un abonnement à un flux de veille, le nôtre compris, ne « rend » personne conforme. Pour qu'une veille compte aux yeux d'un auditeur, elle doit être lue, tracée et convertie en décisions à une cadence documentée. C'est l'intégration dans le système de management qui transforme un flux d'information en élément de preuve.
Cette intégration passe par des canaux complémentaires, chacun avec son destinataire et son rythme : la veille quotidienne et les alertes en temps réel via l'application, pour l'équipe opérationnelle ; les tendances de la menace et la cartographie sectorielle, pour nourrir l'appréciation des risques ; la newsletter, pour tenir informés ceux qui ne vivent pas dans l'outil ; et le rapport mensuel avec ses slides, prêt à être présenté en revue de direction puis archivé comme preuve.
Concrètement, quatre habitudes suffisent à transformer ce flux en conformité vivante :
- Écrire la cadence : qui lit les alertes quotidiennes, qui traite la synthèse mensuelle, sous quel délai.
- Nourrir l'appréciation des risques (clause 6.1.2) avec des faits observés sur le terrain, secteur par secteur, plutôt qu'avec des scénarios théoriques figés d'une année sur l'autre.
- Faire des vulnérabilités exploitées un déclencheur formel : une entrée au catalogue KEV qui concerne votre parc devient un ticket de remédiation tracé (mesure A.8.8).
- Porter une synthèse périodique en revue de direction (clause 9.3), pour que l'implication des dirigeants exigée par NIS 2 et DORA repose sur autre chose qu'un slide d'ambiance.
La matière ne manque pas, et c'est bien le problème. Sur les six derniers mois, notre veille a capté environ 83 500 signalements majeurs, hors signaux faibles. Ce chiffre est lui-même le résultat d'un tri : en amont, ce sont plus d'un million de signalements bruts qui ont été analysés. Aucune équipe en entreprise ne peut absorber un tel volume ; extraire l'information essentielle de ce bruit est précisément le travail de LuksMentis.
Parmi ces signalements majeurs, 44 321 concernent l'exploitation de vulnérabilités et 5 123 le ransomware. Dans le même intervalle, 144 vulnérabilités ont rejoint le catalogue des failles activement exploitées, soit une toutes les trente heures, et 3 225 revendications d'attaques par ransomware ont été publiées par les groupes criminels.
La photo et le film
Un certificat est une photographie : il fige, un jour donné, l'état d'un système de management. La sécurité, elle, est un film, et les attaquants ne travaillent que dans l'intervalle entre deux images. C'est pourquoi les données citées plus haut convergent vers une même conclusion : les cadres de conformité valent par la discipline continue qu'ils installent, pas par le logo qu'ils délivrent.
NIS 2 et DORA ont tranché une partie du débat : pour des dizaines de milliers d'entités européennes, la question n'est plus « faut-il se structurer ? » mais « à quel coût, et avec quelle charge pour les équipes ? ». La réponse raisonnable consiste à faire de l'obligation un instrument de maturité, et à outiller ce qui peut l'être pour que la discipline tienne dans la durée.
La veille sur la menace en fait partie : c'est une exigence commune aux trois cadres, c'est l'une des plus chronophages à tenir à la main, et c'est l'une des plus simples à formaliser correctement. La conformité se démontre dans la continuité ; autant que la continuité coûte le moins d'efforts possible.
Sources
- Marsh McLennan, Cybersecurity Signals: Connecting Controls and Incident Outcomes (2025) : marsh.com
- IBM, Cost of a Data Breach Report 2026 (coût moyen mondial 4,99 M$) : ibm.com
- Verizon, Payment Security Report (conformité PCI DSS au moment des violations) : verizon.com
- ISO, The ISO Survey 2024 (96 709 certificats ISO/IEC 27001 valides ; répartition par pays via IAF CertSearch) : iso.org
- ANSSI, MonEspaceNIS2, périmètre et transposition de la directive : monespacenis2.cyber.gouv.fr
- ANSSI, Panorama de la cybermenace 2025 : cyber.gouv.fr
- CESIN / OpinionWay, Baromètre de la cybersécurité des entreprises françaises, 11e édition (2026) : opinion-way.com
- Règlement (UE) 2022/2554 (DORA) et directive (UE) 2022/2555 (NIS 2) : eur-lex.europa.eu
- Certification as a compensation mechanism for weak regulation? Exploring the diffusion of ISO/IEC 27001, Computers & Security (2025) : sciencedirect.com
- LuksMentis, La sécurité des tiers : devenue l'une des premières portes d'entrée des attaquants : luksmentis.com/blog
- Données primaires : veille LuksMentis (~83 500 signalements majeurs retenus sur plus d'un million analysés, février-août 2026)