Aller au contenu
deveca GRC
Glossaire

Glossaire GRC – Les termes expliqués clairement.

Plus de 60 termes de gouvernance, risque, conformité, sécurité de l’information et protection des données – pour les directions, auditeurs, DPO et responsables IT. Normes : ISO 27001, ISO 27701, TISAX, NIS2, BSI IT-Grundschutz, RGPD, HinSchG, CRA, DORA et SOC 2.

A

Analyse d’impact (AIPD)
Analyse obligatoire au sens de l’art. 35 RGPD lorsque le traitement est susceptible d’engendrer un risque élevé.
Analyse des causes profondes
Démarche structurée pour trouver la cause d’un incident : 5 pourquoi, Ishikawa, arbre de défaillances, chronologie.
Analyse des risques
Évaluation systématique des menaces et vulnérabilités avec vraisemblance et impact. Résultat : risque brut, risque net et option de traitement.
Analyse nœud papillon
Méthode visuelle : causes, contrôles préventifs, événement sommet, conséquences et contrôles réactifs.
Arbre de défaillances
Analyse des causes du haut vers le bas, avec des portes ET et OU.
Architecture zero trust
Chaque accès, y compris depuis le réseau interne, est authentifié et autorisé en continu.
Audit (interne / externe)
Examen systématique de l’efficacité des mesures de sécurité et de protection des données.
Authentification unique (SSO)
Authentification centrale via un fournisseur d’identité, par SAML 2.0 ou OIDC.

B

BSI IT-Grundschutz
Méthode du BSI allemand avec blocs modulaires, détermination du besoin de protection et analyse des risques.

C

C5
Catalogue d’exigences du BSI pour les fournisseurs cloud. Les fournisseurs testés C5 sont privilégiés par le secteur public et les infrastructures critiques.
CAPA
Actions correctives et préventives issues d’audits, d’incidents ou d’évaluations de risques, avec propriétaire, échéance et vérification d’efficacité.
Chiffrement au repos et en transit
Au repos, données chiffrées sur le support ; en transit, TLS 1.3.
Chiffrement de bout en bout
Les données ne sont chiffrées et déchiffrées que chez l’expéditeur et le destinataire. Requis pour les portails d’alerte anonymes au sens du HinSchG.
CISO
Responsabilité stratégique de la sécurité de l’information. Rend compte à la direction et pilote le SMSI.
Conformité
Respect des exigences légales, réglementaires, contractuelles et des politiques internes, notamment RGPD, NIS2, HinSchG, DORA, CRA et normes ISO/IEC.
Contrat de sous-traitance (art. 28 RGPD)
Contrat entre responsable et sous-traitant. Il règle les instructions, les mesures techniques et organisationnelles, les sous-traitants ultérieurs, l’effacement et le droit d’audit.
Correspondance de contrôles
Rattachement d’un même contrôle à plusieurs référentiels, pour éviter le travail en double.
CRA (Cyber Resilience Act)
Règlement UE sur la cybersécurité des produits à éléments numériques. Conception sécurisée, gestion des vulnérabilités, SBOM et signalement. Application complète en 2027.
CycloneDX
Norme ouverte de SBOM de l’OWASP, lisible par machine.

D

Délégué à la protection des données
Obligatoire selon l’art. 37 RGPD ou le § 38 BDSG à partir de 20 personnes en cas de traitement automatisé continu. Indépendant.
Détermination du besoin de protection
Évaluation des actifs selon la confidentialité, l’intégrité et la disponibilité.
Diagramme d’Ishikawa
Diagramme causes-effets, souvent classé en main-d’œuvre, méthode, machine, matière, milieu et mesure.
Données à caractère personnel (PII)
Terme international pour les données personnelles, correspondant à l’art. 4 § 1 RGPD.
DORA
Règlement UE 2022/2554 pour le secteur financier : risque TIC, signalement d’incidents, tests de résilience et diligence sur les tiers TIC. Applicable depuis le 17 janvier 2025.

É

Évaluation de la conformité
Processus de vérification face à une norme ou une exigence, par exemple une évaluation TISAX.

G

Gestion de la continuité d’activité (BCM)
Continuité selon ISO 22301 : processus critiques, analyse d’impact, plans d’urgence, RTO et RPO.
Gestion des actifs (sécurité de l’information)
Inventaire structuré des actifs à protéger, avec besoin de protection et propriétaire. Base d’un SMSI selon ISO 27001.
Gestion des risques
Processus continu d’identification, d’analyse, d’évaluation, de traitement et de suivi, selon ISO 31000.
Gestion des risques tiers (TPRM)
Évaluation et suivi structurés des fournisseurs et sous-traitants. Requis notamment pour NIS2, DORA et ISO 27036.
GRC
Discipline intégrée de gouvernance, de risque et de conformité. Une plateforme comme deveca réunit risques, contrôles, audits, incidents et fournisseurs.

H

HinSchG
Transposition allemande de la directive lanceurs d’alerte, depuis juillet 2023. Les entreprises d’au moins 50 salariés tiennent un canal interne, avec accusé sous 7 jours et retour sous 3 mois.
HSM
Matériel de génération, de stockage et d’usage de clés cryptographiques, avec protection contre l’altération.

I

Incident de sécurité
Événement qui compromet la confidentialité, l’intégrité ou la disponibilité. Cycle de la détection au retour d’expérience. Obligations NIS2 et RGPD.
Infrastructure critique (KRITIS)
Exploitants d’infrastructures critiques. Obligations étendues au titre du droit allemand et de la transposition NIS2.
ISO/IEC 27001
Norme internationale des SMSI. Version 2022 avec l’annexe A (93 mesures en 4 thèmes).
ISO/IEC 27701
Extension d’ISO 27001 pour un système de management de la protection de la vie privée, alignée sur les art. 24 et 28 RGPD.

J

JSON-LD
JSON pour les données liées. Format de données structurées schema.org lu par les moteurs de recherche.

M

MCP (Model Context Protocol)
Norme ouverte d’accès contrôlé des assistants d’IA aux données d’entreprise. deveca prévoit un serveur MCP avec jetons limités et piste d’audit.
Mesures techniques et organisationnelles
Mesures obligatoires au sens de l’art. 32 RGPD : chiffrement, contrôle d’accès, disponibilité, supports.
Multi-tenant
Plusieurs clients sur une même instance, avec isolation des données, des clés et des configurations.

N

NIS2 (directive UE 2022/2555)
Directive de cybersécurité : gestion des risques, chaîne d’approvisionnement, responsabilité de la direction, alerte sous 24 h et notification sous 72 h.

O

OWASP Top 10
Liste des dix vulnérabilités web les plus courantes. Minimum d’un cycle de développement sécurisé.

P

PIMS
Système de management de la protection de la vie privée selon ISO 27701.
Politique
Exigence organisationnelle contraignante. Cycle : projet, revue, approbation, publication, accusé de lecture, nouvelle revue.
Portail d’alerte
Canal de signalement accessible de façon anonyme au sens du HinSchG, avec communication bidirectionnelle et délais de 7 jours et 3 mois.
Preuve
Artefact qui démontre l’efficacité d’un contrôle. L’auditeur évalue le SMSI à partir de ces preuves.

R

RBAC
Droits attribués par rôle plutôt que par personne. Réduit la complexité et sert le besoin d’en connaître.
Registre des activités de traitement (art. 30 RGPD)
Documentation obligatoire des activités : finalités, catégories, destinataires, transferts et durées.
Retour d’expérience
Revue structurée après incident pour des améliorations systémiques. Élément de la réponse selon ISO 27035.
RGPD
Règlement général sur la protection des données (2016/679) : traitement, droits des personnes, notification des violations et amendes jusqu’à 4 % du chiffre d’affaires du groupe.
RPO
Perte de données maximale acceptable, exprimée en temps. Détermine la fréquence des sauvegardes.
RTO
Délai maximal acceptable de reprise après une interruption. Complète le RPO.

S

SBOM
Inventaire lisible par machine des composants logiciels, versions et licences. Normes CycloneDX et SPDX. Requis pour le CRA.
SIEM
Plateforme de collecte, de corrélation et d’analyse centralisées des journaux de sécurité.
SOC (centre opérationnel de sécurité)
Unité qui surveille en continu les événements de sécurité, trie les incidents et coordonne la réponse.
SOC 2
Norme d’examen américaine de l’AICPA (type I/II) selon les trust service criteria.
Surveillance continue
Suivi continu des fournisseurs, actifs et contrôles plutôt que des contrôles ponctuels. Prérequis d’un TPRM mature et de la diligence NIS2.
Système de management de la sécurité de l’information (SMSI)
Approche systématique selon le cycle planifier-faire-vérifier-agir. Norme : ISO/IEC 27001.

T

TISAX
Norme du secteur automobile allemand (VDA-ISA), exigée par les équipementiers. Niveaux AL1, AL2, AL3.
TLS 1.3
Norme actuelle de sécurité de la couche transport, avec forward secrecy et une poignée de main plus rapide.