[{"data":1,"prerenderedAt":335},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"solution-fr-logiciel-conformite-dora-iso27001":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":19,"entities":278,"extension":281,"faq":282,"keywords":301,"meta":306,"navigation":307,"ogImage":308,"path":309,"persona":310,"publishedAt":308,"regulation":308,"relatedFeatures":311,"relatedPages":315,"seo":318,"shortTitle":17,"slug":319,"sources":320,"stem":331,"tldr":332,"updatedAt":333,"__hash__":334},"solutions_fr\u002Ffr\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001.md","Logiciel de conformité DORA et ISO 27001 | CISAPP","CISAPP",{"type":120,"value":121,"toc":271},"minimark",[122,127,135,154,158,250,254,257],[123,124,126],"h2",{"id":125},"pourquoi-réunir-dora-et-iso-27001","Pourquoi réunir DORA et ISO 27001 ?",[128,129,130,134],"p",{},[131,132,133],"strong",{},"DORA et ISO\u002FIEC 27001 s'appuient largement sur les mêmes preuves : mêmes prestataires critiques, mêmes contrôles techniques, mêmes certificats."," Les traiter dans deux outils sépare artificiellement une collecte unique et fait diverger deux dossiers censés décrire la même réalité.",[136,137,138],"key-takeaways",{},[139,140,141,145,148,151],"ul",{},[142,143,144],"li",{},"Un même prestataire critique au titre de DORA relève généralement aussi des contrôles A.5.19 à A.5.23 d'ISO 27001.",[142,146,147],{},"Une certification ISO 27001 ne couvre pas les obligations propres à DORA : registre, clauses, sortie, tests.",[142,149,150],{},"La SOA et le registre CTPP vieillissent vite s'ils sont tenus à part des évaluations fournisseurs.",[142,152,153],{},"Les rapports d'audit restent produits référentiel par référentiel, sur un socle de preuves commun.",[123,155,157],{"id":156},"ce-qui-se-recoupe-ce-qui-diverge","Ce qui se recoupe, ce qui diverge",[159,160,162],"comparison-table",{"caption":161},"DORA et ISO\u002FIEC 27001 : périmètres respectifs sur le risque tiers",[163,164,165,180],"table",{},[166,167,168],"thead",{},[169,170,171,175,177],"tr",{},[172,173,174],"th",{},"Sujet",[172,176,42],{},[172,178,179],{},"ISO\u002FIEC 27001:2022",[181,182,183,195,206,217,228,239],"tbody",{},[169,184,185,189,192],{},[186,187,188],"td",{},"Nature du texte",[186,190,191],{},"Règlement européen, obligatoire",[186,193,194],{},"Norme volontaire, certifiable",[169,196,197,200,203],{},[186,198,199],{},"Périmètre",[186,201,202],{},"Entités financières de l'Union",[186,204,205],{},"Toute organisation",[169,207,208,211,214],{},[186,209,210],{},"Pièce maîtresse",[186,212,213],{},"Registre des informations (CTPP)",[186,215,216],{},"Déclaration d'applicabilité (SOA)",[169,218,219,222,225],{},[186,220,221],{},"Contrôles fournisseurs",[186,223,224],{},"Clauses minimales, sortie, concentration",[186,226,227],{},"Contrôles A.5.19 à A.5.23",[169,229,230,233,236],{},[186,231,232],{},"Tests",[186,234,235],{},"Programme de résilience, TLPT pour les plus significatives",[186,237,238],{},"Audits internes et revue de direction",[169,240,241,244,247],{},[186,242,243],{},"Incidents",[186,245,246],{},"Notification des incidents majeurs aux autorités",[186,248,249],{},"Gestion des incidents dans le SMSI",[123,251,253],{"id":252},"moins-de-duplication-plus-de-traçabilité","Moins de duplication, plus de traçabilité",[128,255,256],{},"CISAPP rattache les deux référentiels au même dossier fournisseur : le registre CTPP est alimenté par la fiche du prestataire, la SOA se met à jour au fil des évaluations, les certifications sont suivies avec leurs dates de validité, et le module Audit produit des rapports signables sur chaque référentiel sans nouvelle collecte.",[128,258,259,260,263,264,266,267,270],{},"Voir aussi les pages ",[261,262,42],"a",{"href":43}," et ",[261,265,46],{"href":47},", ainsi que la ",[261,268,269],{"href":22},"plateforme GRC tiers",".",{"title":272,"searchDepth":273,"depth":273,"links":274},"",2,[275,276,277],{"id":125,"depth":273,"text":126},{"id":156,"depth":273,"text":157},{"id":252,"depth":273,"text":253},[279,280],"Résilience opérationnelle numérique","Risque de concentration","md",[283,286,289,292,295,298],{"q":284,"a":285},"Pourquoi traiter DORA et ISO 27001 dans le même logiciel ?","Les deux référentiels portent souvent sur les mêmes fournisseurs et les mêmes contrôles techniques. Les traiter séparément duplique le travail de preuve : le même certificat, le même questionnaire et le même plan de remédiation sont collectés deux fois, avec un risque de divergence entre les deux dossiers.",{"q":287,"a":288},"ISO 27001 suffit-elle pour être conforme à DORA ?","Non. Un SMSI certifié couvre une partie des attentes de DORA en matière de gouvernance du risque TIC, mais DORA ajoute des obligations propres : registre des informations, clauses contractuelles minimales, stratégie de sortie, tests de résilience et notification des incidents majeurs.",{"q":290,"a":291},"Qu'est-ce que le registre CTPP ?","C'est le registre des accords contractuels conclus avec les prestataires TIC, exigé par DORA. Il identifie chaque prestataire, les fonctions supportées, leur caractère critique ou important, la localisation des données et la chaîne de sous-traitance, et il est transmis aux autorités compétentes.",{"q":293,"a":294},"CISAPP produit-il des rapports d'audit combinés ?","Le module Audit produit des rapports signables référentiel par référentiel, avec les preuves communes réutilisées entre DORA et ISO 27001 — une preuve collectée une fois est rattachée aux deux dossiers.",{"q":296,"a":297},"Comment sont suivis les certificats fournisseurs ?","Chaque certificat est enregistré avec son périmètre et sa date de validité, et déclenche une alerte avant expiration. Pour un auditeur comme pour une autorité de supervision, un certificat expiré équivaut à une absence de certificat.",{"q":299,"a":300},"Quelles entités sont concernées par DORA ?","Une vingtaine de catégories d'entités financières de l'Union : établissements de crédit, entreprises d'investissement, établissements de paiement, assureurs, gestionnaires d'actifs, prestataires sur crypto-actifs et infrastructures de marché, entre autres.",[302,303,304,305],"logiciel conformité DORA ISO 27001","DORA ISO 27001","conformité réglementaire financière","audit DORA ISO 27001",{},true,null,"\u002Ffr\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","entreprise",[312,313,314],"Référentiels réglementaires","Certifications","Module Audit",[316,317],"dora","iso-27001",{"title":117,"description":19},"logiciel-conformite-dora-iso27001",[321,326],{"label":322,"url":323,"publisher":324,"date":325},"Règlement (UE) 2022\u002F2554 (DORA) — texte consolidé","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2022\u002F2554\u002Foj","EUR-Lex","2022-12-14",{"label":327,"url":328,"publisher":329,"date":330},"ISO\u002FIEC 27001:2022 — Systèmes de management de la sécurité de l'information","https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F27001","ISO","2022-10-25","fr\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","DORA et ISO\u002FIEC 27001 partagent l'essentiel de leurs preuves : mêmes fournisseurs critiques, mêmes contrôles techniques, mêmes certificats. Les traiter dans deux outils distincts duplique la collecte. CISAPP réunit le registre des prestataires TIC critiques (CTPP), la Déclaration d'applicabilité (SOA) et les contrôles Annexe A sur un même dossier fournisseur.","2026-08-16","1M3Y5FmhUqIKKsBil0LNlGAZOI7VjBi6ZPXlmvgCDqw",1791391123756]