サイバー · cours ouvert
Conformité · Cybersécurité · cours ouvert n° 5/8

Réglementation, conformité et éthique de la cybersécurité

Les textes qui encadrent la cybersécurité en 2026 (RGPD, AI Act, règles sectorielles), et comment en faire un avantage.

6modulesLecture et exercices : 2 h 30 à 3 h 30. Accès libre, sans inscription.Cours ouvert NEODIGITA
6questionsUn quiz d’auto-évaluation et un exercice pratique avec livrable.Pédagogie Prométhée
09/2026éditionContenu daté et révisé à chaque édition de l’observatoire de la cybersécurité.Observatoire Cybersécurité
Ce que vous saurez faire

Objectifs du cours

Pour qui : toute personne qui travaille, se forme ou entreprend dans la cybersécurité — dirigeants de PME, salariés en transition, étudiants, candidats à une reconversion. Prérequis : aucun ; le panorama est conseillé en premier.

  1. Module 1 — La conformité comme avantage
  2. Module 2 — Les textes qui encadrent la cybersécurité
  3. Module 3 — Données personnelles : le RGPD au quotidien
  4. Module 4 — AI Act et IA responsable
  5. Module 5 — Cybersécurité et résilience
  6. Module 6 — Bâtir un programme de conformité en 90 jours
Le cours

Conformité : les modules

Module 1 — La conformité comme avantage

Objectif : comprendre la valeur de la conformité.

Changer de regard

Dans la cybersécurité, la conformité n’est pas un frein : c’est ce qui permet de vendre à des clients exigeants, de passer les audits et de résister à une crise. Une organisation conforme documente ses traitements, sécurise ses systèmes, sait expliquer ses décisions automatisées et respecte ses clients.

Ce cours ne remplace pas un conseil juridique : il donne la carte des textes et une méthode de mise en œuvre.

Module 2 — Les textes qui encadrent la cybersécurité

Objectif : lister les textes applicables et leur objet.

Cadre applicable en 2026

  • Directive NIS2 et loi de transposition — Entités essentielles et importantes : gouvernance, mesures, déclaration des incidents, responsabilité des dirigeants.
  • RGPD — sécurité et violations de données — Mesures appropriées et notification à la CNIL sous 72 heures.
  • DORA — Résilience numérique du secteur financier.
  • Cyber Resilience Act — Sécurité des produits comportant des éléments numériques.
  • Code pénal — atteintes aux systèmes — Infractions informatiques et obligations de dépôt de plainte.
  • Référentiels et qualifications ANSSI — Guides d’hygiène, prestataires qualifiés, SecNumCloud.

Textes de référence à consulter sur les sites officiels (Légifrance, EUR-Lex, CNIL, autorités sectorielles).

Module 3 — Données personnelles : le RGPD au quotidien

Objectif : appliquer les gestes RGPD.

Les gestes opérationnels

Registre des traitements, base légale de chaque traitement, information des personnes, minimisation, durées de conservation, sécurité, contrats avec les sous-traitants, analyse d’impact pour les traitements à risque, exercice des droits. Dans la cybersécurité, les données sensibles ou à risque sont fréquentes : Rançongiciel, Hameçonnage, Authentification forte, Correctif sont des notions à documenter dans le registre.

Cours DIGIT (9 €) : RGPD : les gestes opérationnels, Mots de passe et double authentification.

Module 4 — AI Act et IA responsable

Objectif : classer un usage IA et lister ses obligations.

Classer ses usages IA

Le règlement européen sur l’IA classe les systèmes par niveau de risque (interdit, haut risque, transparence, minimal) avec des obligations progressives entre 2025 et 2027, et une obligation de maîtrise de l’IA pour les personnels concernés. Usages IA rencontrés dans la cybersécurité à classer : Détection des comportements anormaux · Filtrage des messages malveillants · Assistant des analystes · Détection des deepfakes · Simulation d’attaques pour la formation.

Pour chaque usage : documenter les données d’entraînement ou d’entrée, tester les biais, prévoir une supervision humaine, informer les personnes, journaliser. Voir notre guide sur l’obligation de formation à l’IA.

Module 5 — Cybersécurité et résilience

Objectif : mettre en place le socle de sécurité.

Le socle minimal

Authentification forte, sauvegardes testées, mises à jour, gestion des droits, sensibilisation des équipes, plan de réponse à incident, contrats avec les prestataires. Selon le secteur, des exigences renforcées s’appliquent (directive NIS2 pour les entités essentielles et importantes, règlement DORA pour la finance, hébergement certifié des données de santé).

Cours DIGIT (9 €) : Cybersécurité au quotidien, Sauvegardes et cloud sans risque, Reconnaître arnaques et hameçonnage.

Module 6 — Bâtir un programme de conformité en 90 jours

Objectif : planifier un programme réaliste.

La feuille de route

  1. Jour 1-15 : inventaire des traitements, des systèmes IA et des fournisseurs.
  2. Jour 15-30 : analyse d’écart par rapport aux textes listés au module 2.
  3. Jour 30-60 : corrections prioritaires (sécurité, information, contrats), politique IA écrite.
  4. Jour 60-90 : formation des équipes, contrôles, tableau de bord de conformité, revue trimestrielle.

Voir aussi l’IA appliquée à la cybersécurité et l’observatoire.

Exercice pratique

Réaliser l’analyse d’écart d’un service de la cybersécurité

  1. Listez les traitements de données et les usages IA d’un service réel ou fictif.
  2. Pour chaque texte du module 2, notez : applicable / non applicable / à vérifier.
  3. Identifiez les trois écarts les plus risqués et une action par écart.
  4. Rédigez une politique IA d’une page.

Livrable attendu : un tableau d’analyse d’écart et une politique IA d’une page.

Auto-évaluation

Quiz : vérifiez ce que vous avez retenu

Répondez mentalement, puis dépliez la réponse. Six questions, sans note ni classement : l’objectif est d’ancrer les notions.

1. Quel est l’objet de « Directive NIS2 et loi de transposition » ?
Entités essentielles et importantes : gouvernance, mesures, déclaration des incidents, responsabilité des dirigeants.
2. Quel est l’objet de « RGPD — sécurité et violations de données » ?
Mesures appropriées et notification à la CNIL sous 72 heures.
3. Quel est l’objet de « DORA » ?
Résilience numérique du secteur financier.
4. Citez quatre gestes RGPD opérationnels.
Registre des traitements, base légale, information des personnes, minimisation, durées de conservation, sécurité, contrats sous-traitants, analyse d’impact.
5. Quels sont les niveaux de risque de l’AI Act ?
Interdit, haut risque, obligations de transparence, risque minimal.
6. Citez trois mesures du socle de cybersécurité.
Authentification forte, sauvegardes testées, mises à jour, gestion des droits, sensibilisation, plan de réponse à incident.
Se former

Aller plus loin avec NEODIGITA

Ouverture prochaine (liste d’attente) : Bachelor de Spécialité Systèmes d’information & Cloud d’entreprise, Mastère Droit du numérique, Compliance & AI Act, Bachelor de Spécialité Legaltech, RGPD & Conformité digitale — diplômes d’établissement, hors RNCP, hors CPF, 100 % en ligne. Cours DIGIT (9 €, e-learning immédiat) : Cybersécurité au quotidien, Mots de passe et double authentification, Reconnaître arnaques et hameçonnage, Sauvegardes et cloud sans risque. Les huit cours ouverts de ce hub sont gratuits et accessibles sans inscription ; ils ne délivrent pas de certification.

Le hub Cybersécurité

Les autres cours de la cybersécurité

Hub : tous les cours de la cybersécurité · observatoire · l’univers digital · tous les cours ouverts.

Verticales voisines

Explorer les secteurs liés

Questions fréquentes

Questions fréquentes

Une PME est-elle vraiment une cible ?
Oui : les attaques automatisées visent toutes les organisations ; les PME sont souvent moins protégées et servent de porte d’entrée vers leurs clients.
Par quoi commencer ?
Authentification forte, mots de passe gérés, mises à jour, sauvegardes testées, sensibilisation à l’hameçonnage, procédure de validation des virements.
Que faire en cas d’attaque ?
Isoler, ne pas payer sans conseil, contacter les dispositifs d’assistance, déposer plainte, notifier la CNIL si des données personnelles sont touchées, restaurer depuis les sauvegardes.

Cours ouvert publié par NEODIGITA (Groupe École de Commerce de Lyon), sous la direction pédagogique de Prométhée. Contenu pédagogique général : il ne constitue ni un conseil juridique, ni un conseil financier. Édition du 12 septembre 2026.