Référentiels pris en charge
Les normes et règlements pour lesquels des projets peuvent être publiés, le type de mission que chacun demande le plus souvent, et où lire plus.
Une annonce nomme le référentiel visé par l'audit. Les auditeurs listent les référentiels dans lesquels ils travaillent, et à quel niveau, pour qu'une annonce atteigne les bons candidats. Le site public porte un guide par référentiel : ce qu'il exige, qui il concerne, et ce qu'un audit vérifie.
| Référentiel | Ce qu'il couvre | Missions typiques |
|---|---|---|
| ISO 27001 | Système de management de la sécurité de l'information | Analyse d'écarts, audit interne, préparation aux étapes 1 et 2, surveillance |
| SOC 2 | Critères des services de confiance, Type I ou Type II | Évaluation de maturité, test des mesures avant l'examen |
| RGPD | Protection des données dans l'UE | Revue du programme, appui à l'AIPD, registre des traitements |
| NIS2 | Gestion des risques de cybersécurité dans l'UE pour les entités essentielles et importantes | Applicabilité, analyse d'écarts par rapport aux mesures, préparation aux incidents |
| DORA | Résilience opérationnelle numérique des entités financières et de leurs prestataires TIC | Revue du cadre de gestion du risque TIC, registre des tiers, programme de tests |
| Règlement sur l'IA | Obligations des fournisseurs et déployeurs de systèmes d'IA | Classification des risques, obligations à haut risque, documentation technique |
| ISO 42001 | Système de management de l'IA | Analyse d'écarts, audit interne, préparation à la certification |
| HIPAA | Confidentialité et sécurité des données de santé aux États-Unis | Analyse de risques, revue des mesures de protection |
| PCI DSS | Environnement des données de cartes | Délimitation du périmètre, analyse d'écarts, préparation à une évaluation QSA |
| CRA | Exigences de cybersécurité de l'UE pour les produits comportant des éléments numériques | Applicabilité, préparation à l'évaluation de conformité |
| ISO 27701 | Management de la protection de la vie privée, extension d'ISO 27001 | Analyse d'écarts, audit interne |
| ISO 22301 | Management de la continuité d'activité | Analyse d'écarts, revue d'exercice |
Une annonce peut aussi nommer une autre norme ; saisissez-la et décrivez ce que l'audit doit couvrir.
Quelles règles s'appliquent à vous #
Pas sûr ? Le chercheur de règles classe douze référentiels et lois en obligatoires par la loi, obligatoires par contrat, attendus par les acheteurs et à considérer, à partir de dix questions sur votre marché, votre secteur, vos données et vos produits. Le test de maturité note vingt points qu'un auditeur vérifie dès la première semaine.
Échéances #
Les dates réglementaires de NIS2, DORA, du règlement sur l'IA et du CRA sont tenues sur une seule page d'échéances.