Sources, et limites
Toutes les sources de ce site, et la liste de ce que nous refusons d'affirmer faute de source vérifiée.
Les sources
Chaque citation de ce site a été lue sur la source officielle. Les voici, sans intermédiaire.
- Reglement general sur la protection des donnees Reglement (UE) 2016/679, JO L 119 du 4.5.2016
- Clauses types de sous-traitance publiees par la CNIL CNIL, Sous-traitance : exemple de clauses, page du 4 octobre 2017
- Reglement delegue completant DORA sur la politique relative aux services TIC Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024
- Reglement delegue DORA sur le registre d'informations Reglement delegue (UE) 2024/2956 source à rouvrir
- Directive NIS2 Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80
- Procurement Policy Note 014, Cyber Essentials Scheme PPN 014, publie sept. 2023, mis a jour fevrier 2025, en vigueur au 24/02/2025, remplace PPN 09/14 et PPN 09/23
Ce que nous n'affirmons pas
- audit annuel : Neuf dispositions periodiques validees, AUCUNE frequence chiffree dans le materiau valide.
- NIS2 vous oblige : FAUX en France au 26/07/2026, pas de transposition. Dire 'votre client', pas 'la loi'.
- certification RGPD : N'existe pas au sens ou l'entendrait un acheteur.
- composante cyber de la CSRD : Il n'y en a aucune.
- tout chiffre d'assurance : Aucun n'a passe le controle de source.
- le ReCyF est le standard d'evaluation des questionnaires assureurs : FAUX. L'ANSSI le presente comme un DOCUMENT DE TRAVAIL, sans version definitive tant que la transposition n'est pas achevee.
- le RGPD comme menace financiere pour une PME : ~700 M EUR/an en Europe dont un tiers sur trois dossiers de geants. L'argument se retourne en rendez-vous. Le RGPD est un FONDEMENT juridique, pas un epouvantail.
- Attribuer a DORA la mise du cout de l'audit a la charge de l'audite : Aucune disposition trouvee dans les articles DORA ouverts. Cet argument est etaye par NIS2 art. 32(2) et par eIDAS 2 art. 20(1), et par eux seuls.
- Vendre du TLPT (test d'intrusion avance DORA) : Article 27 : le testeur doit etre certifie par un organisme d'accreditation d'un Etat membre ou adherer a un code de conduite formel, et etre couvert par une RC professionnelle. SYAGA ne peut pas le vendre en l'etat.
- Presenter le 1er septembre 2026 (facturation electronique) comme une date gravee : La loi contient elle-meme une soupape de report de trois mois activable par simple decret, sans repasser par le Parlement.
- Affirmer que la loi impose une categorie d'outil : NIS2 art. 25 pose une neutralite technologique EXPLICITE. Les textes ne nomment jamais Microsoft 365.
- Attribuer aux quatre reglements du corpus 8 (CRA, AI Act, Data Act, eIDAS 2) une responsabilite personnelle du dirigeant : Aucun ne la porte. Sur ce point NIS2 art. 20 et 32(6), et DORA art. 5, sont les seules sources.
- Citer la commande publique francaise comme source d'une obligation de securite : Verifie NEGATIF sur quatre textes (R2143-11, L2112-2, L2111-2, arrete du 22 mars 2019). Elle est un CANAL de la cascade, pas une SOURCE.
Attribution
Les textes de l'Union européenne cités sur cette page sont réutilisés au titre de la décision 2011/833/UE, sous licence Creative Commons Attribution 4.0 International. © Union européenne, 1998-2026. Les citations sont reproduites sans modification ; seule leur mise en forme diffère de l'original. Source : EUR-Lex (eur-lex.europa.eu). Seule la législation de l'Union européenne publiée dans les éditions papier du Journal officiel de l'Union européenne fait foi.