FAQ

Les questions que l'on nous pose vraiment.

Classées par thème, traitées sans détour. Là où nous ne savons pas, ou là où tout dépend de votre cas, nous le disons — une FAQ qui se contente de confirmer le discours commercial n'aide personne.

Démarrage

Oui. Un essai de 14 jours est disponible, à demander depuis le formulaire de contact sur sightadel.com. Aucune coordonnée bancaire n'est requise.

Plateforme, éditions et rôles

Par référentiel. Vous souscrivez ISO 27001, NIS2 ou DORA séparément, chacun dans l'une des trois éditions. Les éditions diffèrent par la capacité et le délai de réponse — utilisateurs internes, stockage des preuves, actifs surveillés, fournisseurs, support — et non par le contenu du référentiel.

Concrètement : les exigences, la structure des preuves et l'export d'audit sont identiques en Basic et en Enterprise.

Mise en place d'ISO/IEC 27001

Deux choses que l'on confond volontiers. D'abord les chapitres 4 à 10 : un système de management avec contexte, leadership, planification, fonctionnement, évaluation et amélioration. Ensuite l'annexe A : 93 mesures réparties en quatre thèmes — organisationnel, humain, physique, technologique.

Les organisations échouent rarement en audit sur l'annexe A. Elles échouent sur les chapitres 9 et 10 : audit interne, revue de direction, actions correctives. C'est la part que l'on ne peut pas acheter.

Mise en place d'ISO 9001

C'est le client qui en décide, pas la norme. ISO 9001 est neutre vis-à-vis du secteur et se certifie aussi bien chez un prestataire de services que chez un fabricant. Le déclencheur habituel est un appel d'offres ou un accord-cadre où le certificat figure comme condition d'accès.

Mise en place de NIS2

Le test comporte deux étapes. D'abord le secteur : votre activité relève-t-elle des types d'entités listés ? Ensuite la taille : à partir de 50 salariés ou 10 millions d'euros de chiffre d'affaires annuel, vous êtes une entité importante ; à partir de 250 salariés ou 50 millions d'euros, une entité essentielle.

Indépendamment de la taille, l'obligation s'applique à certaines entités — notamment les exploitants d'installations critiques et les fournisseurs de certains services numériques. Notre checklist NIS2 contient une feuille qui calcule le classement.

Mise en place de DORA

Aux entités financières de l'UE au sens large — banques, assureurs, entreprises d'investissement, établissements de paiement, prestataires de services sur crypto-actifs et d'autres — ainsi qu'aux prestataires tiers de services TIC critiques qui les servent. Le règlement s'applique directement, depuis le 17 janvier 2025, sans transposition nationale.

Si vous fournissez des logiciels ou de l'exploitation à des entités financières, les exigences vous atteignent par le contrat, même si vous n'êtes pas vous-même une entité financière.

Autres référentiels

ISO/IEC 27001, ISO 9001, NIS2, DORA, SOC 2, NIST CSF 2.0, BSI C5, RGPD et HACCP, ainsi que des référentiels propres. Pour les cabinets médicaux, il existe un paquet de preuves dédié au § 75b SGB V.

Preuves et documents

Tout ce dont un tiers peut déduire que quelque chose a effectivement été fait — avec une date et un auteur. Un compte rendu, une capture d'écran d'un paramètre, une validation dans l'outil de tickets, une feuille signée, un extrait de journal.

Ce qui n'est pas une preuve : une politique qui prescrit quelque chose. Elle prouve l'intention, pas la mise en œuvre. Cette confusion est le constat le plus fréquent d'un premier audit.

Une preuve, plusieurs référentiels

Que le même fait est demandé par plusieurs référentiels et que vous ne le prouvez qu'une seule fois. La gestion des accès figure dans l'annexe A d'ISO 27001, dans la mesure 9 de NIS2, dans la gestion du risque TIC de DORA et dans les critères communs de SOC 2. C'est quatre fois la même question.

Tenir un dossier distinct par référentiel revient à maintenir la même preuve plusieurs fois — et à l'avoir un an plus tard dans trois états différents.

Audit et certification

Non. Les normes ISO sont internationales, et un certificat ISO/IEC 27001 ou ISO 9001 est reconnu dans le monde entier, pourvu que l'organisme de certification émetteur soit accrédité et que l'organisme d'accréditation appartienne à l'accord de reconnaissance multilatérale de l'International Accreditation Forum.

Seuls les actes juridiques sont européens : NIS2, DORA, le RGPD et le règlement sur l'IA. Ceux-là atteignent aussi les fournisseurs hors UE, dès lors qu'ils livrent dans l'UE ou traitent les données de personnes dans l'UE. À l'inverse, SOC 2 et NIST sont de facture américaine et demandés dans le monde entier.

En bref : la norme est mondiale, l'obligation est régionale.

Exploitation courante et évolutions des référentiels

Le travail qui décide du résultat. Un certificat est un instantané valable trois ans, avec deux audits de surveillance entre-temps. Entre les audits, les cycles continuent : revues des accès, évaluations de fournisseurs, formations, tests de restauration, revue de direction.

L'erreur classique est la pause après le premier audit. Elle se voit au premier audit de surveillance, parce qu'il manque onze mois de preuves.

Sécurité, hébergement et protection des données

En Allemagne, chez notre hébergeur creoline. Le développement, l'exploitation et le support y sont également implantés. Aucun détour par des centres de données ailleurs, aucun accès sous un droit étranger.

Pour une partie de nos clients, c'est la raison même de nous parler — et pour tous les autres, au moins une question de moins dans le questionnaire fournisseur.

Tarifs, contrat et facturation

Par référentiel et par édition. ISO 27001 démarre à 9 000 € par an en édition Basic, NIS2 et DORA à 4 500 €, ISO 9001 à 3 800 €, BSI C5 et le RGPD à 2 400 €, HACCP à 1 800 €. Professional se situe 30 % au-dessus de Basic, Enterprise 60 %. Tous les prix s'entendent hors taxes.

La liste complète, comparatif des éditions inclus, est disponible en PDF dans la rubrique ressources.

Votre question n'y figure pas ? Écrivez-nous — les questions qui reviennent deux fois atterrissent ici, avec une réponse.

Réserver une démo