Une conférence de Lucie Nicot et Julien Regnier, le numérique au cœur des organisations : nouveaux risques, nouvelles exigences

À l’occasion de notre Journée Technique des Auditeurs QUALIANOR 2026, nous avons réuni nos auditeurs autour d’un thème : « L’auditeur au cœur de la confiance ».

Une confiance qui se construit et se partage entre l’organisme certificateur, ses auditeurs et également les organismes certifiés.

Quatre conférences ont permis d’en explorer différentes dimensions, dont nous partageons aujourd’hui les principaux enseignements.

L’auditeur au cœur de la confiance

Le numérique au cœur des organisations : nouveaux risques, nouvelles exigences

Intervenants :

  • Lucie NICOT – Directrice développement GROUPE DESEGUR
  • Julien REGNIER — Directeur Général QUALIANOR CERTIFICATION

Le numérique n’est plus seulement un risque informatique

Lorsque l’on parle de risque numérique, le premier réflexe est souvent de penser aux cyberattaques, aux rançongiciels ou au vol de données.

Pourtant, les risques sont aujourd’hui beaucoup plus larges :

  • Panne informatique,
  • Indisponibilité d’un système,
  • Défaillance d’un prestataire cloud,
  • Perte de données
  • Ou, mauvaise utilisation de l’intelligence artificielle.

Tous ces risques peuvent avoir des conséquences directes sur le fonctionnement d’une organisation.

Arrêt d’activité, impossibilité de servir les clients, perte de traçabilité, indisponibilité de données essentielles : le risque numérique peut désormais affecter directement la capacité d’une organisation à atteindre ses objectifs.

Le risque numérique n’est donc plus seulement un risque informatique. C’est devenu un risque pour l’organisation.

  1. De la cybersécurité à la résilience numérique

Un des premiers messages de la conférence était de ne plus raisonner uniquement en termes de protection. Aucune organisation ne peut garantir qu’elle ne connaîtra jamais une cyberattaque, une panne ou une défaillance technologique.

L’enjeu devient donc également sa résilience numérique. Sa capacité à encaisser l’événement, continuer à fonctionner lorsque cela est possible et retrouver rapidement un niveau de fonctionnement acceptable.

Cette évolution se retrouve directement dans la réglementation européenne, avec trois textes présentés lors de la conférence :

  • NIS 2

    Renforcer la cybersécurité d’un grand nombre d’organisations

  • DORA

    Renforcer la résilience opérationnelle numérique du secteur financier

  • AI Act

    Encadrer les risques liés à l’utilisation de l’intelligence artificielle

  1. NIS 2 : la cybersécurité devient une responsabilité de l’organisation

La directive NIS 2 étend considérablement le dispositif européen de cybersécurité.

Elle concerne de nombreux secteurs : énergie, transports, santé, infrastructures numériques, mais également agroalimentaire, chimie, certains industriels, plateformes numériques ou encore recherche.

Elle distingue notamment les entités essentielles et les entités importantes, avec des modalités de supervision différentes.

Mais l’évolution la plus importante pour notre réflexion d’auditeur réside probablement dans la nature même des exigences. Il ne suffit plus d’avoir « un service informatique qui s’occupe de la cybersécurité ». L’organisation doit mettre en œuvre des mesures concrètes de gestion des risques : sauvegardes testées, sécurisation des accès, formation des collaborateurs, maîtrise des prestataires informatiques ou encore organisation de la continuité d’activité.

La gouvernance directement impliquée

NIS 2 introduit également un changement culturel important : les dirigeants doivent eux-mêmes approuver les mesures de cybersécurité et disposer des connaissances nécessaires pour exercer cette responsabilité.

La cybersécurité remonte donc au niveau de la gouvernance.

Les incidents doivent être déclarés

Lorsqu’un incident significatif survient. L’organisation est, également, soumise à un processus de notification comprenant notamment une première alerte rapide. Puis des informations complémentaires. Et, enfin un rapport final.

Le principe est là encore révélateur : un incident numérique important n’est plus uniquement une affaire interne à l’entreprise.

  1. DORA : être capable de continuer malgré l’incident

DORA applique une logique comparable au secteur financier. Mais, avec une forte orientation vers la résilience opérationnelle numérique.

Banques, assurances, gestionnaires d’actifs, prestataires de paiement et autres acteurs concernés doivent non seulement maîtriser leurs risques informatiques. Mais, également, être capables de démontrer leur aptitude à résister et à reprendre leur activité après un incident.

Contrairement à NIS 2, DORA est un règlement européen directement applicable. Ce qui permet l’application d’un cadre commun aux acteurs concernés dans l’Union Européenne.

Deux notions présentées pendant la conférence sont particulièrement intéressantes.

La première est celle des tests de résilience. Les dispositifs de continuité doivent être régulièrement éprouvés par des exercices, des simulations et, pour certains acteurs, des tests d’intrusion. L’objectif n’est pas simplement de disposer d’un plan, mais de démontrer qu’il fonctionne réellement.

La seconde concerne les prestataires technologiques. Une organisation peut externaliser une activité informatique. Mais elle n’externalise pas pour autant le risque associé. DORA impose donc une maîtrise accrue des relations avec les prestataires TIC. Particulièrement lorsqu’ils interviennent sur des fonctions critiques.

Avoir un plan ne suffit pas : il faut démontrer qu’il fonctionne. Externaliser une activité ne signifie pas externaliser sa responsabilité.

  1. AI Act : l’intelligence artificielle entre dans un cadre réglementaire

Le troisième texte abordé lors de la conférence était l’AI Act. Sa logique diffère de NIS 2 et DORA. Il ne cherche pas principalement à protéger les organisations contre une cyberattaque. Mais à encadrer les risques liés à l’utilisation de l’intelligence artificielle.

Le principe présenté pendant la conférence est celui d’une approche proportionnée au risque : plus l’utilisation de l’IA est susceptible d’avoir des conséquences importantes sur les personnes, plus les exigences sont fortes. Certains usages sont interdits.

D’autres systèmes considérés comme présentant des risques élevés font l’objet d’exigences renforcées concernant notamment la qualité des données, la documentation, la traçabilité, la robustesse et la supervision humaine.

Ce dernier point concerne particulièrement nos métiers. L’utilisation d’un outil d’intelligence artificielle ne doit pas conduire à supprimer la maîtrise humaine d’une décision lorsque celle-ci est nécessaire.

  1. Un point commun : le numérique devient un sujet de gouvernance

Derrière ces trois textes très différents apparaît finalement une même évolution :

« La maîtrise du numérique devient progressivement une responsabilité de gouvernance et plus uniquement une responsabilité informatique. »

Le risque numérique doit désormais être intégré dans les décisions, la gestion des risques, les relations avec les prestataires, la continuité des activités et, de plus en plus, les responsabilités des dirigeants.

Cette évolution réglementaire trouve également des réponses dans les systèmes de management.

  1. Trois normes, trois réponses complémentaires

La deuxième partie de la conférence a ainsi présenté trois normes :

ISO/IEC 27001 — PROTÉGER l’information

ISO 27001 permet de structurer un système de management de la sécurité de l’information (SMSI).

Elle repose sur une logique d’identification des risques, de choix des mesures appropriées, de mise en œuvre, de contrôle et d’amélioration continue.

Trois dimensions sont particulièrement importantes :

  • Confidentialité

    L’information n’est accessible qu’aux personnes autorisées

  • Intégrité

    L’information reste exacte et n’est pas modifiée de manière non maîtrisée

  • Disponibilité

    L’information et les systèmes restent accessibles lorsque l’organisation en a besoin

L’annexe A et la déclaration d’applicabilité permettent ensuite de faire le lien entre les risques identifiés et les mesures de sécurité effectivement retenues par l’organisation.

ISO 22301 — ASSURER la continuité

ISO 22301 pose une autre question :

  • Que se passe-t-il lorsque, malgré les mesures de prévention, l’incident survient ?

Elle permet d’organiser la continuité d’activité, d’identifier les activités prioritaires et de préparer les modalités permettant de continuer à fonctionner en mode dégradé ou de reprendre rapidement l’activité.

Mais un plan de continuité uniquement documentaire a peu de valeur. La norme prévoit donc des exercices et tests réguliers permettant de vérifier son fonctionnement réel.

ISO/IEC 42001 — MAÎTRISER l’IA

ISO 42001 apporte quant à elle un système de management consacré à l’intelligence artificielle.

La conférence a notamment insisté sur l’importance de comprendre le rôle occupé par l’organisation. Elle peut développer un système d’IA, le fournir à d’autres ou simplement utiliser une solution existante.

Une même organisation peut d’ailleurs cumuler plusieurs rôles selon les outils concernés.

L’enjeu est ensuite d’identifier les systèmes d’IA, leurs impacts et les mesures nécessaires pour en assurer une utilisation maîtrisée. Notamment, concernant les données, les biais et le maintien d’un contrôle humain.

  1. Et pour les autres auditeurs ?

Les risques numériques ne concernent pas uniquement les auditeurs ISO 27001, ISO 22301 ou ISO 42001.

Une organisation certifiée ISO 9001, ISO 14001 ou ISO 19443 peut être extrêmement dépendante du numérique.

L’exemple donné pendant la conférence était volontairement simple. Une entreprise industrielle certifiée ISO 9001 perd l’accès à son ERP pendant une semaine. Elle ne dispose plus de certaines commandes, données de fabrication, données de contrôle ou informations de traçabilité.

La question de l’auditeur n’est pas :

« Cette entreprise est-elle suffisamment protégée contre les cyberattaques ? »

Mais plutôt :

« Cette indisponibilité peut-elle compromettre sa capacité à respecter les exigences que je suis chargé d’auditer ? la satisfaction client ? »

Le numérique peut alors être interrogé au travers du contexte de l’organisation, des parties intéressées, des risques et opportunités, des ressources et infrastructures, des prestataires ou de la continuité des activités.

  1. QUALIOPI : un risque réel, mais pas d’exigence générale sur le risque numérique

La conférence a volontairement pris l’exemple de QUALIOPI pour montrer les limites du raisonnement.

Les organismes de formation utilisent quotidiennement plateformes pédagogiques, visioconférence, logiciels de gestion, outils dématérialisés et désormais intelligence artificielle.

Ils sont donc incontestablement exposés aux risques numériques.

Mais QUALIOPI n’est pas un référentiel de management des risques. Et, ne comporte pas d’exigence générale demandant à l’organisme d’identifier et de maîtriser ses risques numériques.

L’auditeur ne peut donc pas relever une non-conformité simplement parce qu’il considère la cybersécurité de l’organisme insuffisante.

  1. SPSTI et PSDM : le numérique devient directement auditable

À l’inverse, certains référentiels intègrent explicitement ces sujets.

Pour les SPSTI, le référentiel comporte des exigences relatives aux moyens informatiques et de communication, à l’interopérabilité, à la sécurité des systèmes d’information de santé, au RGPD, à la télésanté ou encore à l’hébergement de certaines données de santé.

Le futur dispositif PSDM constitue un autre exemple particulièrement concret. Le référentiel HAS comporte une partie consacrée au système d’information. Avec des exigences concernant notamment la fiabilité des informations, la gestion des accès et la protection des données personnelles.

On voit donc apparaître trois situations différentes :

Référentiels spécialisés : le numérique constitue le cœur même du système évalué.

Référentiels intégrant des exigences numériques : l’auditeur doit directement évaluer ces exigences.

Référentiels sans exigence générale sur le numérique : l’auditeur ne l’aborde que lorsqu’il interfère avec une exigence effectivement applicable.

  1. Le risque est transversal, la non-conformité ne l’est pas

Le numérique est désormais partout. Mais sa place dans l’audit dépend du référentiel concerné.

Notre rôle n’est donc pas de transformer tous nos audits en audits ISO 27001.

Nous devons comprendre les dépendances et enjeux numériques de l’organisation. Savoir les questionner lorsqu’ils ont une incidence sur son audit. Mais rester dans le périmètre de sa mission.

Les 4 réflexes à retenir

  • COMPRENDRE

    Identifier la place du numérique dans l’activité et les conséquences possibles d’une défaillance

  • QUESTIONNER

    Lorsqu’un système, un prestataire, une donnée ou une IA joue un rôle important dans une activité auditée, comprendre comment l’organisation en assure la maîtrise

  • RATTACHER

    Avant toute conclusion, revenir à l’exigence précise du référentiel applicable

  • RESTER DANS SON PÉRIMÈTRE

    Être attentif aux enjeux numériques sans transformer chaque audit en audit de cybersécurité

Le message à retenir

Le numérique est devenu un enjeu transversal des organisations, mais il ne s’audite pas de la même manière dans tous les référentiels.

NIS 2, DORA et l’AI Act illustrent une évolution réglementaire majeure : cybersécurité, résilience et intelligence artificielle deviennent progressivement des sujets de gouvernance.

ISO 27001, ISO 22301 et ISO 42001 offrent trois cadres complémentaires pour structurer ces enjeux. Mais pour l’ensemble d’entre-nous, le principe reste beaucoup plus simple :

  • Comprendre le risque.
  • Mesurer son incidence sur l’activité auditée.
  • Revenir à l’exigence.
  • Et ne conclure que sur ce que le référentiel permet réellement d’évaluer.

« Le risque peut être transversal. La non-conformité, elle, doit toujours être rattachée à une exigence. »