Tenez dans une bibliothèque unique les réglementations et normes auxquelles vous répondez, rattachées une fois aux contrôles qui les satisfont déjà : un nouveau texte devient un travail de correspondance sur la couverture existante plutôt qu’un programme à part.
Une bibliothèque unique des réglementations et normes auxquelles vous répondez, rattachées aux contrôles qui les satisfont déjà : un nouveau texte devient un travail de correspondance, non un programme.
Défis courants auxquels les organisations font face
Chaque texte ouvre un nouveau travail de correspondance sur des contrôles qui existent déjà et en satisfont l’essentiel.
Référentiel, évaluation, tests et audit relèvent d’équipes différentes : ils s’écartent les uns des autres, et la couverture ne peut plus être démontrée à la demande.
Les états sont reconstitués à partir d’exports à chaque période : l’effort se répète et les chiffres ne se rattachent à rien.
Répondre à un superviseur suppose de reconstruire la position depuis plusieurs systèmes au lieu de la lire.
Streamline your bibliothèque des réglementations et normes with powerful automation
Les textes auxquels vous répondez sont inventoriés en un seul endroit et versionnés à mesure qu’ils évoluent, plutôt que suivis en parallèle par chaque équipe.
Les exigences se relient aux contrôles qui les attestent déjà : une nouvelle obligation hérite de la couverture dont elle dispose.
Un contrôle documenté une fois peut attester plusieurs obligations : le recouvrement entre textes se réutilise au lieu de se refaire.
Ce que chaque réglementation exige et ce qui la couvre réellement se lisent sur le périmètre concerné.
Réglementations, normes et lois par domaine et par secteur, dans les juridictions auxquelles vous répondez.
Les référentiels de sécurité transverses, et les certifications que clients et auditeurs demandent en premier.
ISO/IEC 27001
Systèmes de management de la sécurité de l’information
ISO/IEC 27002
Mesures de sécurité de l’information
ISO/IEC 27017 & 27018
Sécurité du cloud et données personnelles dans le cloud
NIST Cybersecurity Framework 2.0
Gouverner, identifier, protéger, détecter, répondre, rétablir
NIST SP 800-53
Mesures de sécurité et de protection de la vie privée
CIS Critical Security Controls
Mesures de cyberdéfense priorisées
SOC 2
Critères Trust Services de l’AICPA
NIS2 Directive
Cybersécurité des entités essentielles et importantes
Cyber Resilience Act
Exigences de sécurité des produits comportant des éléments numériques
Cyber Essentials
Mesures techniques de base
Les lois sur les données personnelles des juridictions où vous opérez, et les normes qui les rendent opérationnelles.
GDPR
Règlement général sur la protection des données (RGPD)
UK GDPR & Data Protection Act 2018
Régime de protection des données post-Brexit
Law 25
Loi 25 : protection des renseignements personnels dans le secteur privé
PIPEDA
Loi fédérale sur la protection des renseignements personnels (LPRPDE)
CCPA / CPRA
Droits des consommateurs californiens en matière de vie privée
LGPD
Loi générale brésilienne sur la protection des données
ePrivacy Directive
Confidentialité des communications et traceurs
ISO/IEC 27701
Management de la protection de la vie privée
Les règles pour tenir face aux perturbations, et sur les tiers dont dépendent vos services critiques.
DORA
Règlement sur la résilience opérationnelle numérique
ISO 22301
Systèmes de management de la continuité d’activité
OSFI Guideline E-21
Gestion du risque opérationnel et résilience
OSFI Guideline B-10
Gestion du risque lié aux tiers
PRA SS1/21
Résilience opérationnelle : seuils de tolérance des services importants
BCBS Principles for Operational Resilience
Principes du Comité de Bâle
EBA Guidelines on outsourcing
Accords d’externalisation
Le droit de l’IA en construction, et les lignes directrices sur le risque de modèle qui l’ont précédé.
EU AI Act
Encadrement des systèmes d’IA fondé sur le risque
ISO/IEC 42001
Systèmes de management de l’IA
ISO/IEC 23894
Lignes directrices sur le management du risque de l’IA
NIST AI RMF
Cadre de gestion des risques liés à l’IA
OSFI Guideline E-23
Gestion du risque de modèle, IA comprise
SR 11-7
Orientations de la Réserve fédérale sur le risque de modèle
Les cadres sur lesquels les fonctions risque, conformité et audit sont elles-mêmes bâties.
COSO Internal Control
Cadre intégré de contrôle interne
COSO ERM
Gestion des risques de l’entreprise
ISO 31000
Management du risque : lignes directrices
ISO 37301
Systèmes de management de la conformité
Sarbanes-Oxley Act
Contrôle interne de l’information financière (art. 302 et 404)
NI 52-109
Attestation de l’information présentée dans les documents des émetteurs
COBIT 2019
Gouvernance des systèmes d’information
IIA Global Internal Audit Standards
Normes professionnelles de l’audit interne
IIA Three Lines Model
Rôles entre gestion, surveillance et assurance
Les textes prudentiels et de supervision des banques, entreprises d’investissement et acteurs de marché.
Basel III / CRR & CRD
Exigences de fonds propres, de liquidité et de gouvernance
BCBS 239
Agrégation des données de risque et reporting des risques
Arrêté du 3 novembre 2014
Contrôle interne des entreprises du secteur bancaire
EBA Guidelines on internal governance
Dispositif de gouvernance et contrôle interne
MiFID II / MiFIR
Marchés d’instruments financiers
OSFI Guideline B-13
Gestion des risques technologiques et cyber
OSFI Corporate Governance Guideline
Attentes envers le conseil et la haute direction
NYDFS 23 NYCRR 500
Exigences de cybersécurité des services financiers
FFIEC IT Examination Handbook
Guide d’examen informatique des établissements américains
Gramm-Leach-Bliley Act
Règle de protection et confidentialité financière
SM&CR
Régime de responsabilité des dirigeants et de certification
Solvabilité, évaluation interne des risques et règles de conduite pour assureurs et intermédiaires.
Solvency II
Régime prudentiel, y compris le système de gouvernance
IAIS Insurance Core Principles
Normes internationales de contrôle
ORSA
Évaluation interne des risques et de la solvabilité
OSFI Guideline E-19
Évaluation interne des risques et de la solvabilité
Insurance Distribution Directive
Règles de distribution et de conduite
NAIC Insurance Data Security Model Law
Programme de sécurité de l’information des assureurs agréés
Lutte contre le blanchiment, sanctions et anticorruption : des obligations qui débordent largement les services financiers.
FATF Recommendations
Normes internationales LBC/FT
EU AML package (AMLR, AMLD6)
Règlement uniforme LBC/FT et création de l’AMLA
PCMLTFA
Loi sur le recyclage des produits de la criminalité et le financement des activités terroristes
Bank Secrecy Act
Programme LBC et déclarations
OFAC sanctions
Conformité aux sanctions économiques et commerciales
Sapin II
Exigences du programme anticorruption
UK Bribery Act
Procédures adéquates de prévention de la corruption
FCPA
Loi sur les pratiques de corruption à l’étranger
ISO 37001
Systèmes de management anticorruption
Règles des cartes, paiements et crypto-actifs pour émetteurs, processeurs et prestataires de services de paiement.
PCI DSS
Norme de sécurité des données de l’industrie des cartes de paiement
PSD2
Directive sur les services de paiement, y compris l’authentification forte
MiCA
Règlement sur les marchés de crypto-actifs
Retail Payment Activities Act
Risque opérationnel et protection des fonds des fournisseurs de paiement
SWIFT Customer Security Programme
Cadre de contrôles de sécurité des clients
Confidentialité des données de santé, hébergement, et règles qualité des produits réglementés.
HIPAA
Règles de confidentialité, de sécurité et de notification des violations
HITECH Act
Informatique de santé et sanction des violations
PHIPA
Loi sur la protection des renseignements personnels sur la santé
HDS
Certification Hébergeur de données de santé
HITRUST CSF
Référentiel de sécurité du secteur de la santé
21 CFR Part 11
Enregistrements et signatures électroniques (FDA)
EU GMP Annex 11
Systèmes informatisés
ISO 13485
Management de la qualité des dispositifs médicaux
EU MDR
Règlement relatif aux dispositifs médicaux
Obligations de sécurité et de résilience des opérateurs dont la défaillance se ressent bien au-delà de leurs murs.
NERC CIP
Protection des infrastructures critiques du réseau électrique
IEC 62443
Sécurité des systèmes d’automatisation et de contrôle industriels
CER Directive
Résilience des entités critiques
TSA Security Directives
Cybersécurité des pipelines et du ferroviaire
Loi de programmation militaire
Obligations de sécurité des opérateurs d’importance vitale
KRITIS / BSI Act
Sécurité des infrastructures critiques
Les régimes d’autorisation et d’assurance pour vendre à l’État et à sa chaîne d’approvisionnement.
FedRAMP
Autorisation des services cloud fédéraux
FISMA
Sécurité de l’information fédérale
NIST SP 800-171
Protection des informations non classifiées contrôlées
CMMC 2.0
Certification de maturité en cybersécurité
ITSG-33
Cycle de gestion des risques de sécurité des TI
SecNumCloud
Qualification cloud de confiance de l’ANSSI
RGS
Référentiel général de sécurité
Reporting de durabilité, risque climatique et devoir de vigilance dans la chaîne d’approvisionnement.
CSRD & ESRS
Publication d’informations en matière de durabilité
ISSB IFRS S1 & S2
Informations sur la durabilité et le climat
TCFD
Informations financières liées au climat
EU Taxonomy
Classification des activités durables
SFDR
Publications en matière de durabilité dans les services financiers
CSDDD
Devoir de vigilance en matière de durabilité
Loi sur le devoir de vigilance
Devoir de vigilance des grandes entreprises
OSFI Guideline B-15
Gestion des risques climatiques
Fighting Against Forced Labour and Child Labour in Supply Chains Act
Rapport sur les chaînes d’approvisionnement (S-211)
GRI Standards
Normes de reporting de durabilité
ISO 14001
Systèmes de management environnemental
La manière dont les clients sont traités, ce qui leur est dit, et ce à quoi ils ont accès.
FCA Consumer Duty
De bons résultats pour la clientèle de détail
UDAAP
Actes ou pratiques déloyaux, trompeurs ou abusifs
Financial Consumer Protection Framework
Dispositions de la Loi sur les banques relatives aux consommateurs
Digital Services Act
Obligations des intermédiaires et plateformes en ligne
European Accessibility Act
Accessibilité des produits et services
La famille des systèmes de management ISO, qui partage une même structure et se rattache donc aux mêmes contrôles.
ISO 9001
Systèmes de management de la qualité
ISO/IEC 20000-1
Management des services informatiques
ISO 45001
Santé et sécurité au travail
ISO 28000
Management de la sûreté de la chaîne d’approvisionnement
Des exemples, pas une liste fermée : tout texte auquel vous répondez peut être ajouté à la bibliothèque et rattaché aux contrôles qui le satisfont.
Avantages de la mise en œuvre de notre solution
L’essentiel de ce qu’exige une nouvelle réglementation tourne déjà ; le travail consiste à montrer quels contrôles y répondent.
Les questions de supervision trouvent réponse dans le dispositif, et non en assemblant des exports venus de plusieurs systèmes.
Chaque affirmation de couverture désigne le contrôle qui en produit la preuve, et le périmètre qui le porte.
Planifiez une démonstration personnalisée pour voir comment notre solution peut répondre à vos besoins spécifiques.
Sécurité et conformité
Rapports disponibles sur demande