Conformité : ce que vos clients attendent, ce que la loi impose
Pour chacun des huit référentiels que nous couvrons : qui doit s’y conformer, qui le vérifie, à quelles dates. Et surtout, par lequel commencer.
L’essentiel
À jour au
- Volontaires
- ISO 27001, SOC 2, ISO 42001
- Obligatoires selon votre activité
- HDS, NIS 2, DORA, AI Act, CRA
- Avec Radome
- 6 à 12 mois par référentiel
Aucune loi ne les impose. Vos clients, si.
Un grand compte, un appel d’offres ou une levée de fonds en fait souvent une condition. Un audit indépendant répond alors, d’un coup, à tous ceux qui vous posent la question.
- Certification
ISO 27001
- Délivrée par
- Un organisme de certification indépendant
- Validité
- 3 ans, audit de surveillance chaque année
- Attestation
SOC 2
- Émis par
- Un cabinet CPA indépendant
- Formats
- Type 1 à une date, Type 2 sur une période
- Certification
ISO 42001
- Délivrée par
- Un organisme de certification indépendant
- Validité
- 3 ans, audit de surveillance chaque année
- Certification ou attestation ?
Un certificat valable 3 ans, ou un rapport chaque année.
ISO 27001 et ISO 42001 donnent un certificat, vérifié par un audit annuel. SOC 2 donne un rapport, que vos clients redemandent chaque année.
Ceux-là, la loi vous les impose. Encore faut-il savoir s’ils vous visent.
NIS 2, DORA, l’AI Act et le CRA ne délivrent aucun certificat : vous devez pouvoir montrer vos mesures à l’autorité qui contrôle. HDS fait exception, une certification que la loi exige des hébergeurs de données de santé.
- Certification
HDS
- Nature
- Obligation légale, code de la santé publique
- Délivrée par
- Un organisme accrédité (Cofrac ou homologue européen)
- Réglementation UE
NIS 2
- Contrôle
- ANSSI
- En France
- Loi de transposition en discussion
- Réglementation UE
DORA
- Contrôle
- ACPR ou AMF, selon votre agrément
- Applicable
- Depuis le 17 janvier 2025
- Réglementation UE
AI Act
- Nature
- Règlement européen, obligations selon le risque
- Haut risque
- 2 décembre 2027 (annexe III), 2 août 2028 (annexe I)
- Réglementation UE
CRA
- Signalement
- Alerte sous 24 h, applicable depuis le 11 septembre 2026
- Marquage CE
- Obligatoire à partir du 11 décembre 2027
- Analyse d’écarts
Concerné ou pas : la première chose à établir.
Taille et secteur pour NIS 2, activités exercées pour HDS, rôle face à l’AI Act ou au CRA : nous répondons à cette question avant toute autre.
Ce qui s’applique, et à partir de quand.
À jour au
Deux textes bougent encore : la loi française sur NIS 2, et l’AI Act, dont l’Omnibus IA a repoussé le haut risque.
(En vigueur)
DORADORA entre en application
Banques, assureurs, établissements de paiement : les entités financières appliquent tout le règlement, des risques informatiques à leurs prestataires.
(En vigueur)
AI ActPremières interdictions de l’AI Act
Notation sociale, manipulation, reconnaissance des émotions au travail : ces usages sont interdits. Ceux qui fournissent ou utilisent l’IA forment aussi leurs équipes.
(En vigueur)
AI ActModèles d’IA à usage général
Les éditeurs de grands modèles, comme ceux que votre produit appelle par API, ont leurs propres obligations : documentation, droit d’auteur, résumé des données d’entraînement.
(En vigueur)
HDSFin de la transition vers HDS v2
Seuls les certificats HDS v2 restent valables, les vôtres comme ceux de vos fournisseurs.
(En vigueur)
AI ActObligations de transparence
Un chatbot doit dire qu’il est une IA, un contenu généré doit être marqué comme tel. Le reste du règlement s’applique aussi, sauf le haut risque.
(En vigueur)
CRASignalement des failles exploitées
Une vulnérabilité activement exploitée dans votre produit, ou un incident grave, se signale sous 24 heures, y compris pour les produits déjà vendus.
(En vigueur)
HDSDonnées de santé stockées en Europe
Les données de santé hébergées doivent être stockées dans l’Union européenne ou l’Espace économique européen, comme l’impose désormais le code de la santé publique.
En attente
NIS 2La loi française se fait attendre
Le Sénat l’a adoptée en mars 2025 ; l’Assemblée nationale l’examine à son tour. L’ANSSI laissera ensuite au moins trois ans avant d’exiger une conformité complète.
(À venir)
AI ActDeux interdictions de l’Omnibus IA
Générer sans consentement des contenus intimes d’une personne identifiable, ou des contenus d’abus sexuels sur mineurs, devient interdit. Les systèmes génératifs lancés avant le 2 août 2026 doivent aussi marquer leurs contenus.
(À venir)
AI ActHaut risque : recrutement, crédit, éducation
Les systèmes d’IA qui pèsent sur ces décisions, ou qui font de la biométrie, doivent être documentés, supervisés par des humains et enregistrés.
(À venir)
CRAMarquage CE obligatoire
Tout logiciel ou objet connecté mis sur le marché européen doit répondre aux exigences essentielles du CRA et porter le marquage CE.
(À venir)
AI ActHaut risque : produits réglementés
Au tour de l’IA intégrée aux produits déjà réglementés, comme les dispositifs médicaux ou les machines.
Le premier référentiel, c’est celui qu’on vous demande.
Partez de la demande la plus pressante : un client, un régulateur, un investisseur. Les suivants coûtent moins cher, car leurs exigences se recoupent.
- ISO 27001
Un grand compte exige des garanties
La référence internationale : un certificat répond d’avance à une bonne partie des questionnaires de sécurité.
- SOC 2
Vos clients sont américains
Ils attendent un rapport SOC 2. Déjà certifié ISO 27001 ? Une large part des contrôles est commune.
- HDS
Vous hébergez des données de santé
Pour le compte de vos clients ? La certification est obligatoire, et un cloud certifié ne suffit pas toujours.
- AI Act · ISO 42001
L’IA est au cœur de votre produit
L’AI Act fixe vos obligations selon le risque et votre rôle ; ISO 42001 les rend démontrables.
- DORA
Vous travaillez avec la finance
Agréé, vous appliquez DORA. Prestataire d’une banque ou d’un assureur, vous recevez ses exigences par contrat.
- NIS 2
Vous fournissez un service numérique
Éditeur SaaS de taille moyenne ou plus, vous êtes directement concerné. En dessous, NIS 2 vous atteint par vos clients.
- CRA
Vous vendez un logiciel ou un objet connecté
Application, agent, objet connecté : ce sont des produits au sens du CRA. Un SaaS autonome n’en est pas un.
- Plusieurs à la fois
Un seul plan de travail
Les exigences communes traitées une fois, puis ce que chaque référentiel ajoute.
Certification, attestation, réglementation : quelle différence ?
La différence tient à qui vous évalue, et à ce qui vous y oblige. ISO 27001 et ISO 42001 sont des certifications volontaires : un organisme indépendant vous audite, puis délivre un certificat valable 3 ans, avec un audit de surveillance chaque année. SOC 2 est une attestation : un cabinet CPA examine vos contrôles et en rend compte dans un rapport, que vos clients attendent en pratique chaque année. NIS 2, DORA, l’AI Act et le CRA sont des réglementations : elles s’imposent selon votre activité, sans certificat à la clé, et vous devez pouvoir prouver votre conformité à l’autorité de contrôle. HDS est un cas à part : une certification, que la loi impose aux hébergeurs de données de santé.
Lesquels sont obligatoires ?
HDS l’est dès que vous hébergez des données de santé pour le compte de tiers et exercez l’une des six activités définies par le code de la santé publique. NIS 2, DORA, l’AI Act et le CRA le sont selon votre secteur, votre taille, vos produits ou vos usages de l’IA. ISO 27001, SOC 2 et ISO 42001 restent volontaires, mais un client peut en faire une condition de son contrat.
ISO 27001 suffit-elle pour NIS 2 ou DORA ?
Non, mais c’est une base solide : la gestion des risques, des incidents et de la continuité se recoupe largement. NIS 2 y ajoute l’engagement de la direction, la déclaration des incidents importants dans des délais fixés et l’enregistrement auprès de l’ANSSI. DORA y ajoute le registre d’informations, les clauses de l’article 30, la déclaration des incidents majeurs et un programme de tests annuel.
Par lequel commencer si plusieurs s’appliquent ?
Par celui qu’on vous réclame le plus tôt : une date réglementaire, un appel d’offres, la demande d’un client. ISO 27001 sert ensuite souvent de socle : HDS l’exige, et ses mesures couvrent une large part de SOC 2, de NIS 2 et de DORA. Une seule analyse d’écarts pour tous vos référentiels fixe l’ordre et évite de faire deux fois le même travail.
Combien de temps faut-il pour se mettre en conformité ?
Avec nous, de 6 à 12 mois par référentiel, selon ce qui existe déjà, votre périmètre et votre échéance. Le deuxième va plus vite quand il s’appuie sur le premier : HDS ou ISO 42001 après ISO 27001, par exemple.
Que risque-t-on à ne pas se conformer ?
Pour les réglementations, des amendes calculées sur le chiffre d’affaires mondial : jusqu’à 35 millions d’euros ou 7 % pour une pratique interdite par l’AI Act, 15 millions ou 2,5 % pour les exigences essentielles du CRA, 10 millions ou 2 % pour une entité essentielle selon le projet de loi qui transpose NIS 2. DORA renvoie aux sanctions nationales : en France, jusqu’à 100 millions d’euros devant la commission des sanctions de l’ACPR. Héberger des données de santé sans certificat HDS est puni de 3 ans d’emprisonnement et de 45 000 € d’amende. Pour ISO 27001, SOC 2 ou ISO 42001, le risque est commercial : un contrat qui ne se signe pas.
Vos interlocuteurs


Faisons le tri dans vos obligations.
Un premier échange gratuit de 30 minutes pour savoir quels référentiels vous visent vraiment, et dans quel ordre les mener.