<div><?xml encoding=”UTF-8″?><p class=”wp-block-paragraph” id=”h-quatre-textes-s-appliquent-a-la-fois-a-un-meme-cloud-d-entreprise-et-aucun-ne-remplace-les-autres-le-rgpd-protege-les-donnees-personnelles-nis2-impose-la-securite-des-systemes-d-information-dora-la-resilience-du-secteur-financier-et-le-cloud-and-ai-development-act-cada-ajoute-desormais-un-critere-de-souverainete-ces-quatre-textes-se-cumulent-sur-les-choix-cloud-d-une-organisation-chacun-avec-son-propre-perimetre-et-son-propre-calendrier”><strong>Quatre textes s’appliquent à la fois à un même cloud d’entreprise, et aucun ne remplace les autres. Le RGPD protège les données personnelles, NIS2 impose la sécurité des systèmes d’information, DORA la résilience du secteur financier, et le Cloud and AI Development Act (CADA) ajoute désormais un critère de souveraineté. Ces quatre textes se cumulent sur les choix cloud d’une organisation, chacun avec son propre périmètre et son propre calendrier.</strong></p><p class=”wp-block-paragraph”><strong>Une cinquième pièce manque souvent à ces cartographies : le droit américain, avec son célèbre Cloud Act. La majorité des outils collaboratifs utilisés aujourd’hui par les organisations européennes sont conçus et opérés par des entreprises américaines, donc soumis au Cloud Act. La prise de conscience de cette dépendance numérique progresse et explique pourquoi la question de la souveraineté s’impose dans les textes européens les plus récents.</strong></p><p class=”wp-block-paragraph”/><h2 id=”h-pourquoi-la-conformite-cloud-est-devenue-illisible” class=”wp-block-heading”><span class=”ez-toc-section” id=”Pourquoi_la_conformite_cloud_est_devenue_illisible”/>Pourquoi la conformité cloud est devenue illisible<span class=”ez-toc-section-end”/></h2><h3 id=”h-huit-ans-d-empilement-reglementaire” class=”wp-block-heading”><span class=”ez-toc-section” id=”Huit_ans_dempilement_reglementaire”/>Huit ans d’empilement réglementaire<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Le RGPD entre en vigueur en 2018. DORA s’applique aux acteurs financiers depuis le <strong>17 janvier 2025</strong>. Le Cloud and AI Development Act est proposé le 3 juin 2026, avec une adoption visée fin 2027. Le <a href=”https://cyber.gouv.fr/reglementation/cybersecurite-des-produits/cyber-resilience-act/” target=”_blank” rel=”noreferrer noopener”>Cyber Resilience Act</a>, qui encadre la sécurité des produits connectés, complète le paysage avec des obligations de notification dès septembre 2026 et une application complète en décembre 2027. Huit ans séparent le premier texte du dernier, sans qu’aucun n’ait pris la place du précédent.</p><h3 id=”h-quatre-objets-distincts-un-seul-cloud” class=”wp-block-heading”><span class=”ez-toc-section” id=”Quatre_objets_distincts_un_seul_cloud”/>Quatre objets distincts, un seul cloud<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Sécurité des systèmes, résilience opérationnelle, protection des données personnelles, souveraineté : ce sont quatre objets juridiques différents, mais un seul outil cloud ou collaboratif doit y répondre simultanément. Le règlement européen Cloud and AI Development Act ne dispense d’aucune des trois obligations précédentes : il en ajoute une quatrième.</p><p class=”wp-block-paragraph”>Analyse des textes dans l’ordre chronologique de leur entrée en vigueur.</p><p class=”wp-block-paragraph”/><h2 id=”h-rgpd-la-base-donnees-personnelles” class=”wp-block-heading”><span class=”ez-toc-section” id=”RGPD_la_base_donnees_personnelles”/>RGPD : la base, données personnelles<span class=”ez-toc-section-end”/></h2><h3 id=”h-ce-qu-il-impose-a-votre-cloud” class=”wp-block-heading”><span class=”ez-toc-section” id=”Ce_quil_impose_a_votre_cloud”/>Ce qu’il impose à votre cloud<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Le RGPD encadre la localisation des données personnelles, impose un contrat de sous-traitance (DPA) avec chaque prestataire cloud, et conditionne les transferts hors de l’Union européenne à des garanties spécifiques. Pour un outil collaboratif, cela couvre les données des utilisateurs, mais pas nécessairement les métadonnées techniques ou les données de configuration.</p><p class=”wp-block-paragraph”>Le RGPD encadre les transferts sortants, mais il ne neutralise pas une obligation légale qui s’impose directement à un fournisseur dans son pays d’origine. Un prestataire américain reste soumis au <a href=”https://www.congress.gov/bill/115th-congress/house-bill/4943″>Cloud Act</a>, quelles que soient les clauses contractuelles types signées avec son client européen. Cela concerne la protection de la donnée personnelle jusqu’à la sécurité des systèmes qui la traitent.</p><p class=”wp-block-paragraph”/><h2 id=”h-nis2-la-securite-des-reseaux-et-des-systemes” class=”wp-block-heading”><span class=”ez-toc-section” id=”NIS2_la_securite_des_reseaux_et_des_systemes”/>NIS2 : la sécurité des réseaux et des systèmes<span class=”ez-toc-section-end”/></h2><h3 id=”h-qui-est-concerne-18-secteurs” class=”wp-block-heading”><span class=”ez-toc-section” id=”Qui_est_concerne_18_secteurs”/>Qui est concerné : 18 secteurs<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>NIS2 couvre <strong>18 secteurs d’activité</strong>, de l’énergie à la santé en passant par les infrastructures numériques, et distingue les entités essentielles des entités importantes selon leur taille et leur secteur. Environ <a href=”https://www.legiscope.com/blog/transposition-nis2-france.html”><strong>15 000 entités</strong></a> sont concernées en France.</p><p class=”wp-block-paragraph”>À l’été 2026, la France reste l’un des derniers États membres à finaliser sa transposition : le texte a passé l’examen en commission spéciale en septembre 2025, mais son passage en séance publique à l’Assemblée nationale n’est prévu que durant l’été 2026.</p><h3 id=”h-gouvernance-incidents-chaine-d-approvisionnement” class=”wp-block-heading”><span class=”ez-toc-section” id=”Gouvernance_incidents_chaine_dapprovisionnement”/>Gouvernance, incidents, chaîne d’approvisionnement<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>NIS2 impose une gouvernance du risque portée par les dirigeants et une notification des incidents importants en trois étapes :</p><ul class=”wp-block-list”>
<li>alerte précoce sous 24 heures ;</li>



<li>notification complète sous 72 heures ;</li>



<li>rapport final sous un mois.</li>
</ul><p class=”wp-block-paragraph”>Surtout, une obligation touche directement le choix d’outils cloud : <strong>la sécurité de la chaîne d’approvisionnement s’étend aux fournisseurs IT</strong>. Le détail de ces obligations est développé dans <a href=”https://blog.tixeo.com/guide-nis-2-2025-pour-renforcer-la-cybersecurite-de-son-organisation/”>le guide des 8 étapes clés pour la conformité NIS2</a>. </p><p class=”wp-block-paragraph”>Un secteur va plus loin que les autres dans cette logique de résilience : la finance.</p><h2 id=”h-dora-la-resilience-du-secteur-financier” class=”wp-block-heading”><span class=”ez-toc-section” id=”DORA_la_resilience_du_secteur_financier”/>DORA : la résilience du secteur financier<span class=”ez-toc-section-end”/></h2><h3 id=”h-perimetre-entites-financieres-et-prestataires-it” class=”wp-block-heading”><span class=”ez-toc-section” id=”Perimetre_entites_financieres_et_prestataires_IT”/>Périmètre : entités financières et prestataires IT<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>DORA s’applique aux établissements de crédit, entreprises d’assurance, gestionnaires d’actifs et à leurs prestataires de services TIC, soit plus de <strong>22 000 entités</strong> dans l’Union européenne. C’est le seul texte du corpus déjà pleinement en application : il est <a href=”https://acpr.banque-france.fr/fr/reglementation/focus-sur-la-reglementation/transverse/digital-operational-resilience-act-dora”>entré en vigueur le 17 janvier 2025</a>.</p><h3 id=”h-contrats-audits-reversibilite-l-impact-sur-les-outils” class=”wp-block-heading”><span class=”ez-toc-section” id=”Contrats_audits_reversibilite_limpact_sur_les_outils”/>Contrats, audits, réversibilité : l’impact sur les outils<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Pour un outil cloud ou collaboratif utilisé par un acteur financier, DORA impose :</p><ul class=”wp-block-list”>
<li>un contrat détaillant les conditions de réversibilité ;</li>



<li>un droit d’audit du prestataire ;</li>



<li>des tests de résilience réguliers.</li>
</ul><p class=”wp-block-paragraph”>Un établissement qui ne peut pas documenter la sortie de son fournisseur cloud actuel est, de fait, non conforme à <a href=”https://blog.tixeo.com/finance-comment-se-preparer-a-lapplication-de-la-reglementation-dora/”>DORA</a>.</p><p class=”wp-block-paragraph”>Ces trois textes imposent tous une forme de sécurité mais aucun ne posait la question de qui contrôle le fournisseur.</p><h2 id=”h-cada-la-couche-souverainete” class=”wp-block-heading”><span class=”ez-toc-section” id=”CADA_la_couche_souverainete”/>CADA : la couche souveraineté<span class=”ez-toc-section-end”/></h2><h3 id=”h-ce-que-les-textes-existants-n-adressaient-pas” class=”wp-block-heading”><span class=”ez-toc-section” id=”Ce_que_les_textes_existants_nadressaient_pas”/>Ce que les textes existants n’adressaient pas<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>RGPD, NIS2 et DORA disent tous, chacun à sa manière, comment sécuriser un service cloud. Aucun ne posait la question de la propriété, du contrôle ou de la juridiction de l’opérateur qui l’exploite. C’est précisément ce vide que le règlement européen <a href=”https://digital-strategy.ec.europa.eu/en/policies/cloud-and-ai-development-act”>Cloud and AI Development Act</a> vient combler.</p><h3 id=”h-obligations-de-securite-contre-criteres-de-souverainete” class=”wp-block-heading”><span class=”ez-toc-section” id=”Obligations_de_securite_contre_criteres_de_souverainete”/>Obligations de sécurité contre critères de souveraineté<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>La distinction est nette : RGPD, NIS2 et DORA répondent à la question « comment sécuriser », le CADA répond à la question « à qui confier ». Le texte introduit <strong>quatre niveaux d’assurance souveraineté</strong> comme critère d’achat dans la commande publique, avec une extension possible aux secteurs déjà couverts par NIS2 par actes délégués.</p><p class=”wp-block-paragraph”>Le détail des quatre niveaux et leurs implications pour le choix d’outils collaboratifs sont développés dans <a href=”https://blog.tixeo.com/outils-collaboratifs-cloud-souverain-4-niveaux/”>les 4 niveaux d’assurance souveraineté du Cloud and AI Development Act</a>. </p><p class=”wp-block-paragraph” id=”h-cette-souverainete-repond-a-une-menace-precise-le-droit-d-un-pays-tiers-qui-s-applique-a-un-fournisseur-au-dela-de-ses-frontieres”>Cette souveraineté répond à une menace précise : le droit d’un pays tiers qui s’applique à un fournisseur au-delà de ses frontières.</p><h2 id=”h-cloud-act-et-fisa-le-droit-americain-dans-l-equation” class=”wp-block-heading”><span class=”ez-toc-section” id=”Cloud_Act_et_FISA_le_droit_americain_dans_lequation”/>Cloud Act et FISA : le droit américain dans l’équation<span class=”ez-toc-section-end”/></h2><h3 id=”h-ce-que-le-cloud-act-permet-reellement” class=”wp-block-heading”><span class=”ez-toc-section” id=”Ce_que_le_Cloud_Act_permet_reellement”/>Ce que le Cloud Act permet réellement<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Le Cloud Act, loi américaine de 2018, oblige tout fournisseur relevant du droit américain à transmettre les données qu’il détient sur mandat judiciaire, où que soient localisés ses serveurs. La section 702 du Foreign Intelligence Surveillance Act complète ce dispositif pour la surveillance de renseignement visant des personnes non américaines.</p><p class=”wp-block-paragraph”>À noter que cette dernière a techniquement expiré le 12 juin 2026, faute de vote de reconduction au Congrès, mais les <a href=”https://www.brennancenter.org/our-work/research-reports/section-702-foreign-intelligence-surveillance-act-fisa-2026-resource-page” target=”_blank” rel=”noreferrer noopener”>autorisations déjà validées par la Cour FISA en mars 2026 restent en vigueur jusqu’en mars 2027</a>.</p><p class=”wp-block-paragraph”>À partir du niveau 2, le CADA fait de <strong>l’indépendance vis-à-vis des juridictions tierces</strong> un critère d’achat : un fournisseur soumis au Cloud Act ne peut pas prétendre aux niveaux les plus élevés, quelles que soient ses garanties contractuelles. Le sujet est traité en détail dans <a href=”https://blog.tixeo.com/cloud-act-vs-cloud-and-ai-development-act/”>Cloud Act vs Cloud and AI Development Act : ce que l’Europe oppose au droit américain</a>.</p><h2 id=”h-quel-texte-impose-quoi-sur-votre-cloud-nbsp” class=”wp-block-heading”><span class=”ez-toc-section” id=”Quel_texte_impose_quoi_sur_votre_cloud”/>Quel texte impose quoi sur votre cloud?<span class=”ez-toc-section-end”/></h2><p class=”wp-block-paragraph”>Le tableau ci-dessous met les quatre obligations européennes et le Cloud Act en regard : ce que chacun impose, depuis quand, et pour qui.</p><figure class=”wp-block-table”><table class=”has-fixed-layout”><thead WPAuto_Base_Readability=”1″><tr WPAuto_Base_Readability=”2″><td><strong>Texte</strong></td><td><strong>Périmètre</strong></td><td><strong>Ce qu’il impose sur le cloud</strong></td><td><strong>Application</strong></td><td><strong>Qui est concerné</strong></td></tr></thead><tbody WPAuto_Base_Readability=”23.5″><tr WPAuto_Base_Readability=”7″><td><strong>RGPD</strong></td><td>Protection des données personnelles</td><td>Localisation et transferts encadrés, contrat de sous-traitance (DPA)</td><td>En vigueur depuis 2018</td><td>Tout organisme traitant des données de résidents européens</td></tr><tr WPAuto_Base_Readability=”13″><td><strong>NIS2</strong></td><td>Sécurité des réseaux et systèmes d’information</td><td>Gouvernance du risque, sécurité de la chaîne d’approvisionnement IT, notification d’incidents</td><td>Directive de 2023, transposition française attendue à l’été 2026</td><td>18 secteurs, environ 15 000 entités en France</td></tr><tr WPAuto_Base_Readability=”10″><td><strong>DORA</strong></td><td>Résilience opérationnelle numérique du secteur financier</td><td>Contrats, audits et réversibilité des prestataires TIC, tests de résilience</td><td>En application depuis le 17 janvier 2025</td><td>Entités financières et leurs prestataires TIC</td></tr><tr WPAuto_Base_Readability=”10″><td><strong>CADA</strong></td><td>Souveraineté du cloud et de l’IA</td><td>Quatre niveaux d’assurance souveraineté, critère d’achat gradué</td><td>Proposé le 3 juin 2026, adoption visée fin 2027</td><td>Fournisseurs candidats aux marchés publics européens</td></tr><tr WPAuto_Base_Readability=”7″><td><strong>Cloud Act (US)</strong></td><td>Accès judiciaire américain aux données</td><td>Remise des données sur mandat, sans égard à la localisation des serveurs</td><td>En vigueur depuis 2018</td><td>Tout fournisseur relevant du droit américain</td></tr></tbody></table></figure><p class=”wp-block-paragraph”/><h2 id=”h-par-ou-commencer-selon-votre-secteur-d-activite” class=”wp-block-heading”><span class=”ez-toc-section” id=”Par_ou_commencer_selon_votre_secteur_dactivite”/>Par où commencer selon votre secteur d’activité<span class=”ez-toc-section-end”/></h2><h3 id=”h-secteur-financier-dora-d-abord” class=”wp-block-heading”><span class=”ez-toc-section” id=”Secteur_financier_DORA_dabord”/>Secteur financier : DORA d’abord<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Pour un établissement financier ou l’un de ses prestataires TIC, DORA est le texte immédiatement opposable : c’est le seul du corpus déjà en application depuis janvier 2025. Auditer les contrats cloud existants, en particulier les clauses de réversibilité, est le point de départ le plus concret.</p><h3 id=”h-oiv-organisations-d-importance-vitale-et-defense-nis2-et-le-niveau-4″ class=”wp-block-heading”><span class=”ez-toc-section” id=”OIV_organisations_dimportance_vitale_et_defense_NIS2_et_le_niveau_4″/>OIV (organisations d’importance vitale) et défense : NIS2 et le niveau 4<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Les opérateurs d’importance vitale et les acteurs de la défense cumulent la gouvernance du risque imposée par NIS2 avec une cible CADA ambitieuse : le <strong>niveau 4</strong>, seul compatible avec des données jugées critiques.</p><h3 id=”h-administrations-viser-le-niveau-3″ class=”wp-block-heading”><span class=”ez-toc-section” id=”Administrations_viser_le_niveau_3″/>Administrations : viser le niveau 3<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Le CADA prévoit un niveau 1 minimum pour la commande publique, mais un <strong>niveau 3</strong> (propriété et gouvernance européennes de bout en bout) constitue une cible plus réaliste à moyen terme pour une administration qui ne veut pas changer de fournisseur à chaque nouveau texte.</p><p class=”wp-block-paragraph”>Ces trois profils partagent une exigence commune : documenter dès maintenant la juridiction et la gouvernance de leurs outils collaboratifs, plutôt que de la découvrir au fil des prochains textes. Dans les secteurs où la souveraineté des communications n’est pas optionnelle, un choix d’outil collaboratif se prépare avant l’audit.</p><p class=”wp-block-paragraph”/><p class=”has-text-align-center has-medium-font-size wp-block-paragraph”><strong>Tixeo, conçu et opéré en Europe et certifié CSPN par l’ANSSI, répond aux exigences cumulées de NIS2, DORA et du Cloud and AI Development Act.</strong></p><p class=”wp-block-paragraph”/><div class=”wp-block-cover is-light” style=”min-height:223px;aspect-ratio:unset;”><img fetchpriority=”high” decoding=”async” width=”1344″ height=”768″ class=”wp-block-cover__image-background wp-image-58547 size-full” alt=”espace de travail virtuel” src=”https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01.png” data-object-fit=”cover” srcset=”https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01.png 1344w, https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01-1280×731.png 1280w, https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01-980×560.png 980w, https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01-480×274.png 480w” sizes=”(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1344px, 100vw”/><span aria-hidden=”true” class=”wp-block-cover__background has-background-dim” style=”background-color:#8e8f8d”/><div class=”wp-block-cover__inner-container is-layout-constrained wp-block-cover-is-layout-constrained”><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p><div class=”wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-fe48e5de wp-block-buttons-is-layout-flex”><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p><div class=”wp-block-button”><a class=”wp-block-button__link has-background has-medium-font-size has-custom-font-size wp-element-button” href=”https://www.tixeo.com/” style=”background-color:#ee861f” target=”_blank” rel=”noreferrer noopener”><strong>Découvrir la plateforme collaborative sécurisée Tixeo</strong></a></div><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p></div><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p></div></div><p class=”wp-block-paragraph”/><blockquote class=”wp-block-quote is-layout-flow wp-block-quote-is-layout-flow” WPAuto_Base_Readability=”12″>
<p class=”wp-block-paragraph”>Le paysage réglementaire du cloud ne va pas se simplifier. <strong>Le Cyber Resilience Act montera en puissance jusqu’en 2027</strong>, le CADA vise une adoption la même année, et d’autres textes suivront. L’organisation qui cartographie aujourd’hui ses dépendances cloud, ses contrats et les juridictions de ses fournisseurs absorbera chaque nouveau texte comme une variation sur un travail déjà fait, pas comme une nouvelle crise à gérer dans l’urgence.</p>
</blockquote><p class=”wp-block-paragraph”/><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p></div>
Streaming Film
Nonton Film gratis
Jasa Backlink
Download Anime Batch

Posted inNews
