A
- Analyse d’impact (AIPD)
- Analyse obligatoire au sens de l’art. 35 RGPD lorsque le traitement est susceptible d’engendrer un risque élevé.
- Analyse des causes profondes
- Démarche structurée pour trouver la cause d’un incident : 5 pourquoi, Ishikawa, arbre de défaillances, chronologie.
- Analyse des risques
- Évaluation systématique des menaces et vulnérabilités avec vraisemblance et impact. Résultat : risque brut, risque net et option de traitement.
- Analyse nœud papillon
- Méthode visuelle : causes, contrôles préventifs, événement sommet, conséquences et contrôles réactifs.
- Arbre de défaillances
- Analyse des causes du haut vers le bas, avec des portes ET et OU.
- Architecture zero trust
- Chaque accès, y compris depuis le réseau interne, est authentifié et autorisé en continu.
- Audit (interne / externe)
- Examen systématique de l’efficacité des mesures de sécurité et de protection des données.
- Authentification unique (SSO)
- Authentification centrale via un fournisseur d’identité, par SAML 2.0 ou OIDC.
B
- BSI IT-Grundschutz
- Méthode du BSI allemand avec blocs modulaires, détermination du besoin de protection et analyse des risques.
C
- C5
- Catalogue d’exigences du BSI pour les fournisseurs cloud. Les fournisseurs testés C5 sont privilégiés par le secteur public et les infrastructures critiques.
- CAPA
- Actions correctives et préventives issues d’audits, d’incidents ou d’évaluations de risques, avec propriétaire, échéance et vérification d’efficacité.
- Chiffrement au repos et en transit
- Au repos, données chiffrées sur le support ; en transit, TLS 1.3.
- Chiffrement de bout en bout
- Les données ne sont chiffrées et déchiffrées que chez l’expéditeur et le destinataire. Requis pour les portails d’alerte anonymes au sens du HinSchG.
- CISO
- Responsabilité stratégique de la sécurité de l’information. Rend compte à la direction et pilote le SMSI.
- Conformité
- Respect des exigences légales, réglementaires, contractuelles et des politiques internes, notamment RGPD, NIS2, HinSchG, DORA, CRA et normes ISO/IEC.
- Contrat de sous-traitance (art. 28 RGPD)
- Contrat entre responsable et sous-traitant. Il règle les instructions, les mesures techniques et organisationnelles, les sous-traitants ultérieurs, l’effacement et le droit d’audit.
- Correspondance de contrôles
- Rattachement d’un même contrôle à plusieurs référentiels, pour éviter le travail en double.
- CRA (Cyber Resilience Act)
- Règlement UE sur la cybersécurité des produits à éléments numériques. Conception sécurisée, gestion des vulnérabilités, SBOM et signalement. Application complète en 2027.
- CycloneDX
- Norme ouverte de SBOM de l’OWASP, lisible par machine.
D
- Délégué à la protection des données
- Obligatoire selon l’art. 37 RGPD ou le § 38 BDSG à partir de 20 personnes en cas de traitement automatisé continu. Indépendant.
- Détermination du besoin de protection
- Évaluation des actifs selon la confidentialité, l’intégrité et la disponibilité.
- Diagramme d’Ishikawa
- Diagramme causes-effets, souvent classé en main-d’œuvre, méthode, machine, matière, milieu et mesure.
- Données à caractère personnel (PII)
- Terme international pour les données personnelles, correspondant à l’art. 4 § 1 RGPD.
- DORA
- Règlement UE 2022/2554 pour le secteur financier : risque TIC, signalement d’incidents, tests de résilience et diligence sur les tiers TIC. Applicable depuis le 17 janvier 2025.
É
- Évaluation de la conformité
- Processus de vérification face à une norme ou une exigence, par exemple une évaluation TISAX.
G
- Gestion de la continuité d’activité (BCM)
- Continuité selon ISO 22301 : processus critiques, analyse d’impact, plans d’urgence, RTO et RPO.
- Gestion des actifs (sécurité de l’information)
- Inventaire structuré des actifs à protéger, avec besoin de protection et propriétaire. Base d’un SMSI selon ISO 27001.
- Gestion des risques
- Processus continu d’identification, d’analyse, d’évaluation, de traitement et de suivi, selon ISO 31000.
- Gestion des risques tiers (TPRM)
- Évaluation et suivi structurés des fournisseurs et sous-traitants. Requis notamment pour NIS2, DORA et ISO 27036.
- GRC
- Discipline intégrée de gouvernance, de risque et de conformité. Une plateforme comme deveca réunit risques, contrôles, audits, incidents et fournisseurs.
H
- HinSchG
- Transposition allemande de la directive lanceurs d’alerte, depuis juillet 2023. Les entreprises d’au moins 50 salariés tiennent un canal interne, avec accusé sous 7 jours et retour sous 3 mois.
- HSM
- Matériel de génération, de stockage et d’usage de clés cryptographiques, avec protection contre l’altération.
I
- Incident de sécurité
- Événement qui compromet la confidentialité, l’intégrité ou la disponibilité. Cycle de la détection au retour d’expérience. Obligations NIS2 et RGPD.
- Infrastructure critique (KRITIS)
- Exploitants d’infrastructures critiques. Obligations étendues au titre du droit allemand et de la transposition NIS2.
- ISO/IEC 27001
- Norme internationale des SMSI. Version 2022 avec l’annexe A (93 mesures en 4 thèmes).
- ISO/IEC 27701
- Extension d’ISO 27001 pour un système de management de la protection de la vie privée, alignée sur les art. 24 et 28 RGPD.
J
- JSON-LD
- JSON pour les données liées. Format de données structurées schema.org lu par les moteurs de recherche.
M
- MCP (Model Context Protocol)
- Norme ouverte d’accès contrôlé des assistants d’IA aux données d’entreprise. deveca prévoit un serveur MCP avec jetons limités et piste d’audit.
- Mesures techniques et organisationnelles
- Mesures obligatoires au sens de l’art. 32 RGPD : chiffrement, contrôle d’accès, disponibilité, supports.
- Multi-tenant
- Plusieurs clients sur une même instance, avec isolation des données, des clés et des configurations.
N
- NIS2 (directive UE 2022/2555)
- Directive de cybersécurité : gestion des risques, chaîne d’approvisionnement, responsabilité de la direction, alerte sous 24 h et notification sous 72 h.
O
- OWASP Top 10
- Liste des dix vulnérabilités web les plus courantes. Minimum d’un cycle de développement sécurisé.
P
- PIMS
- Système de management de la protection de la vie privée selon ISO 27701.
- Politique
- Exigence organisationnelle contraignante. Cycle : projet, revue, approbation, publication, accusé de lecture, nouvelle revue.
- Portail d’alerte
- Canal de signalement accessible de façon anonyme au sens du HinSchG, avec communication bidirectionnelle et délais de 7 jours et 3 mois.
- Preuve
- Artefact qui démontre l’efficacité d’un contrôle. L’auditeur évalue le SMSI à partir de ces preuves.
R
- RBAC
- Droits attribués par rôle plutôt que par personne. Réduit la complexité et sert le besoin d’en connaître.
- Registre des activités de traitement (art. 30 RGPD)
- Documentation obligatoire des activités : finalités, catégories, destinataires, transferts et durées.
- Retour d’expérience
- Revue structurée après incident pour des améliorations systémiques. Élément de la réponse selon ISO 27035.
- RGPD
- Règlement général sur la protection des données (2016/679) : traitement, droits des personnes, notification des violations et amendes jusqu’à 4 % du chiffre d’affaires du groupe.
- RPO
- Perte de données maximale acceptable, exprimée en temps. Détermine la fréquence des sauvegardes.
- RTO
- Délai maximal acceptable de reprise après une interruption. Complète le RPO.
S
- SBOM
- Inventaire lisible par machine des composants logiciels, versions et licences. Normes CycloneDX et SPDX. Requis pour le CRA.
- SIEM
- Plateforme de collecte, de corrélation et d’analyse centralisées des journaux de sécurité.
- SOC (centre opérationnel de sécurité)
- Unité qui surveille en continu les événements de sécurité, trie les incidents et coordonne la réponse.
- SOC 2
- Norme d’examen américaine de l’AICPA (type I/II) selon les trust service criteria.
- Surveillance continue
- Suivi continu des fournisseurs, actifs et contrôles plutôt que des contrôles ponctuels. Prérequis d’un TPRM mature et de la diligence NIS2.
- Système de management de la sécurité de l’information (SMSI)
- Approche systématique selon le cycle planifier-faire-vérifier-agir. Norme : ISO/IEC 27001.
T
- TISAX
- Norme du secteur automobile allemand (VDA-ISA), exigée par les équipementiers. Niveaux AL1, AL2, AL3.
- TLS 1.3
- Norme actuelle de sécurité de la couche transport, avec forward secrecy et une poignée de main plus rapide.