Aller au contenu
Comparatif

Conformité : ce que vos clients attendent, ce que la loi impose

Pour chacun des huit référentiels que nous couvrons : qui doit s’y conformer, qui le vérifie, à quelles dates. Et surtout, par lequel commencer.

L’essentiel

À jour au

Volontaires
ISO 27001, SOC 2, ISO 42001
Obligatoires selon votre activité
HDS, NIS 2, DORA, AI Act, CRA
Avec Radome
6 à 12 mois par référentiel
Volontaires

Aucune loi ne les impose. Vos clients, si.

Un grand compte, un appel d’offres ou une levée de fonds en fait souvent une condition. Un audit indépendant répond alors, d’un coup, à tous ceux qui vous posent la question.

  • Certification

    ISO 27001

    Délivrée par
    Un organisme de certification indépendant
    Validité
    3 ans, audit de surveillance chaque année
  • Attestation

    SOC 2

    Émis par
    Un cabinet CPA indépendant
    Formats
    Type 1 à une date, Type 2 sur une période
  • Certification

    ISO 42001

    Délivrée par
    Un organisme de certification indépendant
    Validité
    3 ans, audit de surveillance chaque année
  • Certification ou attestation ?

    Un certificat valable 3 ans, ou un rapport chaque année.

    ISO 27001 et ISO 42001 donnent un certificat, vérifié par un audit annuel. SOC 2 donne un rapport, que vos clients redemandent chaque année.

Obligatoires

Ceux-là, la loi vous les impose. Encore faut-il savoir s’ils vous visent.

NIS 2, DORA, l’AI Act et le CRA ne délivrent aucun certificat : vous devez pouvoir montrer vos mesures à l’autorité qui contrôle. HDS fait exception, une certification que la loi exige des hébergeurs de données de santé.

  • Certification

    HDS

    Nature
    Obligation légale, code de la santé publique
    Délivrée par
    Un organisme accrédité (Cofrac ou homologue européen)
  • Réglementation UE

    NIS 2

    Contrôle
    ANSSI
    En France
    Loi de transposition en discussion
  • Réglementation UE

    DORA

    Contrôle
    ACPR ou AMF, selon votre agrément
    Applicable
    Depuis le 17 janvier 2025
  • Réglementation UE

    AI Act

    Nature
    Règlement européen, obligations selon le risque
    Haut risque
    2 décembre 2027 (annexe III), 2 août 2028 (annexe I)
  • Réglementation UE

    CRA

    Signalement
    Alerte sous 24 h, applicable depuis le 11 septembre 2026
    Marquage CE
    Obligatoire à partir du 11 décembre 2027
  • Analyse d’écarts

    Concerné ou pas : la première chose à établir.

    Taille et secteur pour NIS 2, activités exercées pour HDS, rôle face à l’AI Act ou au CRA : nous répondons à cette question avant toute autre.

Calendrier

Ce qui s’applique, et à partir de quand.

À jour au

Deux textes bougent encore : la loi française sur NIS 2, et l’AI Act, dont l’Omnibus IA a repoussé le haut risque.

  1. (En vigueur)

    DORA

    DORA entre en application

    Banques, assureurs, établissements de paiement : les entités financières appliquent tout le règlement, des risques informatiques à leurs prestataires.

  2. (En vigueur)

    AI Act

    Premières interdictions de l’AI Act

    Notation sociale, manipulation, reconnaissance des émotions au travail : ces usages sont interdits. Ceux qui fournissent ou utilisent l’IA forment aussi leurs équipes.

  3. (En vigueur)

    AI Act

    Modèles d’IA à usage général

    Les éditeurs de grands modèles, comme ceux que votre produit appelle par API, ont leurs propres obligations : documentation, droit d’auteur, résumé des données d’entraînement.

  4. (En vigueur)

    HDS

    Fin de la transition vers HDS v2

    Seuls les certificats HDS v2 restent valables, les vôtres comme ceux de vos fournisseurs.

  5. (En vigueur)

    AI Act

    Obligations de transparence

    Un chatbot doit dire qu’il est une IA, un contenu généré doit être marqué comme tel. Le reste du règlement s’applique aussi, sauf le haut risque.

  6. (En vigueur)

    CRA

    Signalement des failles exploitées

    Une vulnérabilité activement exploitée dans votre produit, ou un incident grave, se signale sous 24 heures, y compris pour les produits déjà vendus.

  7. (En vigueur)

    HDS

    Données de santé stockées en Europe

    Les données de santé hébergées doivent être stockées dans l’Union européenne ou l’Espace économique européen, comme l’impose désormais le code de la santé publique.

  8. En attente

    NIS 2

    La loi française se fait attendre

    Le Sénat l’a adoptée en mars 2025 ; l’Assemblée nationale l’examine à son tour. L’ANSSI laissera ensuite au moins trois ans avant d’exiger une conformité complète.

  9. (À venir)

    AI Act

    Deux interdictions de l’Omnibus IA

    Générer sans consentement des contenus intimes d’une personne identifiable, ou des contenus d’abus sexuels sur mineurs, devient interdit. Les systèmes génératifs lancés avant le 2 août 2026 doivent aussi marquer leurs contenus.

  10. (À venir)

    AI Act

    Haut risque : recrutement, crédit, éducation

    Les systèmes d’IA qui pèsent sur ces décisions, ou qui font de la biométrie, doivent être documentés, supervisés par des humains et enregistrés.

  11. (À venir)

    CRA

    Marquage CE obligatoire

    Tout logiciel ou objet connecté mis sur le marché européen doit répondre aux exigences essentielles du CRA et porter le marquage CE.

  12. (À venir)

    AI Act

    Haut risque : produits réglementés

    Au tour de l’IA intégrée aux produits déjà réglementés, comme les dispositifs médicaux ou les machines.

Par où commencer

Le premier référentiel, c’est celui qu’on vous demande.

Partez de la demande la plus pressante : un client, un régulateur, un investisseur. Les suivants coûtent moins cher, car leurs exigences se recoupent.

FAQ

Questions fréquentes sur les référentiels

Une autre question ? Écrivez-nous

Certification, attestation, réglementation : quelle différence ?

La différence tient à qui vous évalue, et à ce qui vous y oblige. ISO 27001 et ISO 42001 sont des certifications volontaires : un organisme indépendant vous audite, puis délivre un certificat valable 3 ans, avec un audit de surveillance chaque année. SOC 2 est une attestation : un cabinet CPA examine vos contrôles et en rend compte dans un rapport, que vos clients attendent en pratique chaque année. NIS 2, DORA, l’AI Act et le CRA sont des réglementations : elles s’imposent selon votre activité, sans certificat à la clé, et vous devez pouvoir prouver votre conformité à l’autorité de contrôle. HDS est un cas à part : une certification, que la loi impose aux hébergeurs de données de santé.

Lesquels sont obligatoires ?

HDS l’est dès que vous hébergez des données de santé pour le compte de tiers et exercez l’une des six activités définies par le code de la santé publique. NIS 2, DORA, l’AI Act et le CRA le sont selon votre secteur, votre taille, vos produits ou vos usages de l’IA. ISO 27001, SOC 2 et ISO 42001 restent volontaires, mais un client peut en faire une condition de son contrat.

ISO 27001 suffit-elle pour NIS 2 ou DORA ?

Non, mais c’est une base solide : la gestion des risques, des incidents et de la continuité se recoupe largement. NIS 2 y ajoute l’engagement de la direction, la déclaration des incidents importants dans des délais fixés et l’enregistrement auprès de l’ANSSI. DORA y ajoute le registre d’informations, les clauses de l’article 30, la déclaration des incidents majeurs et un programme de tests annuel.

Par lequel commencer si plusieurs s’appliquent ?

Par celui qu’on vous réclame le plus tôt : une date réglementaire, un appel d’offres, la demande d’un client. ISO 27001 sert ensuite souvent de socle : HDS l’exige, et ses mesures couvrent une large part de SOC 2, de NIS 2 et de DORA. Une seule analyse d’écarts pour tous vos référentiels fixe l’ordre et évite de faire deux fois le même travail.

Combien de temps faut-il pour se mettre en conformité ?

Avec nous, de 6 à 12 mois par référentiel, selon ce qui existe déjà, votre périmètre et votre échéance. Le deuxième va plus vite quand il s’appuie sur le premier : HDS ou ISO 42001 après ISO 27001, par exemple.

Que risque-t-on à ne pas se conformer ?

Pour les réglementations, des amendes calculées sur le chiffre d’affaires mondial : jusqu’à 35 millions d’euros ou 7 % pour une pratique interdite par l’AI Act, 15 millions ou 2,5 % pour les exigences essentielles du CRA, 10 millions ou 2 % pour une entité essentielle selon le projet de loi qui transpose NIS 2. DORA renvoie aux sanctions nationales : en France, jusqu’à 100 millions d’euros devant la commission des sanctions de l’ACPR. Héberger des données de santé sans certificat HDS est puni de 3 ans d’emprisonnement et de 45 000 € d’amende. Pour ISO 27001, SOC 2 ou ISO 42001, le risque est commercial : un contrat qui ne se signe pas.

Vos interlocuteurs

Leur parcours

Justin Marcos

Cofondateur et CEO

Gouvernance, politiques, analyse de risques, conformité

LinkedIn

Adrien Brignon

Cofondateur et CTO

Architecture, infrastructure, sécurité applicative

LinkedIn
Prochaine étape

Faisons le tri dans vos obligations.

Un premier échange gratuit de 30 minutes pour savoir quels référentiels vous visent vraiment, et dans quel ordre les mener.