Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

PAR SECTEUR · SECTEUR PUBLIC

Une homologation sur laquelle décider, une souveraineté que vous pouvez montrer.

Des dizaines de téléservices sans décision d’homologation à jour, un RSSI partagé entre une métropole et ses communes, des élus qui répondent du risque cyber comme organe de direction au sens de NIS2. Mindlapse donne à chaque service un dossier de décision et à chaque obligation une seule base de preuves, hébergée uniquement en Europe.

NIS2 · Homologation RGS · PSSI · Doctrine cloud · Hébergement UE uniquement

Fiche Security by Design · téléservice Données illustratives

SBD-00187

Téléservice de demande de prestations en ligne

Élevée Téléservice Citoyens

données personnelleshomologationnouveau

  1. Contextualisation
  2. Routage
  3. Analyse GRC
  4. Plan d’action
  5. Surveillance
  6. Terminé

Étape en cours · Analyse GRC 3 / 4

  • Analyse de risques (EBIOS RM)
  • Classification des données
  • Contrôles de base
  • Cadrage vie privée

Revue analyste

Bloquant : évaluation du fournisseur d’identité en attente.

Le dossier d’homologation est le sous-produit d’un projet bien mené, pas un exercice à part.

LA SITUATION

L’obligation RGS que personne ne porte.

  1. La dette d’homologation

    Des téléservices ouverts il y a des années, aucune analyse de risques au dossier, et une autorité d’homologation qui n’a jamais demandé.

  2. Un RSSI, beaucoup de maires

    Une DSI mutualisée, un RSSI partagé entre les communes, et des élus qui devront une formation cyber au titre de NIS2 dont personne ne leur a parlé.

  3. La sécurité s’arrête à l’attribution

    Le marché portait une clause de sécurité ; l’éditeur l’a signée, a livré, et n’a plus jamais été évalué.

  4. L’arbitrage cloud qui bloque les projets

    Une classification des données sensibles floue en pratique, peu d’offres qualifiées, et chaque projet qui attend une réponse de doctrine.

QUI EST CONCERNÉ

Qui est concerné dans le secteur public ?

Les entités de l’administration centrale relèvent de l’annexe I de NIS2, les entités régionales les rejoignent selon la définition qu’en donne chaque État membre, et les entités locales là où l’État membre le décide. En l’état du projet de loi, les régions, départements, métropoles, communes les plus peuplées et leurs groupements entrent dans le périmètre ; les seuils sont fixés par la loi et ses décrets. Indépendamment de NIS2, toute autorité administrative qui ouvre un téléservice lui doit une homologation RGS, décidée par une autorité d’homologation sur une analyse de risques, et les organismes publics désignent un délégué à la protection des données au titre du RGPD. La page NIS2 liste les secteurs et le test d’entité.

Écrite pour

  • Ministères et opérateurs de l’État NIS2 essentiel, PSSIE, la chaîne HFDS
  • Régions, départements, métropoles et communes NIS2 par désignation nationale, RGS, un RSSI partagé
  • Établissements publics NIS2 selon désignation, le code de la commande publique
  • Éditeurs et infogérants du secteur public Déclinaison de la chaîne d’approvisionnement, SecNumCloud comme condition de marché

CE QUE MINDLAPSE CHANGE

Une fiche par service, une base de preuves par obligation.

  1. Surface: Security by Design

    Chaque nouveau service cadré avant sa construction

    Un téléservice entre comme initiative décrite en langage métier, est routé selon sa criticité et son exposition, et reçoit sa classification, ses contrôles de base et son cadrage vie privée avant la construction ; le dossier d’homologation grandit depuis cette fiche.

    En savoir plus

  2. Surface: Control Atlas

    NIS2 pré-cartographiée, vos référentiels ajoutés par revue

    Les mesures NIS2 se rapportent à un seul jeu de contrôles aux preuves datées et revues ; le RGS, la PSSIE ou le référentiel que vous appliquez déjà s’ajoute par une revue de cartographie, pas par un second projet de conformité.

    En savoir plus

  3. Surface: Supplier Hub

    Éditeurs et prestataires de TMA suivis après le marché, sans frais pour eux

    L’éditeur et le tiers mainteneur répondent par un portail qui ne leur coûte rien, dans le contexte du service qu’ils opèrent pour vous, et sont réévalués quand un événement les touche, pas au renouvellement du marché.

    En savoir plus

  4. Surface: Risk Register

    Le CERT-FR chaque matin

    Les bulletins du CERT-FR arrivent chaque matin et sont rapprochés des systèmes que vous avez déclarés ; celui qui concerne l’application d’état civil fait bouger son risque et ouvre un constat avec un responsable.

    En savoir plus

  5. Surface: Risk Analysis

    Les sources d’Ernest affichées, des modèles hébergés en Europe

    Ernest rédige l’analyse et les narratifs de contrôle avec ses sources attachées, sur des modèles open source opérés dans l’Union européenne ; vos données n’entraînent jamais aucun modèle, et une personne accepte ou refuse chaque suggestion.

    En savoir plus

LA CARTE DES OBLIGATIONS

Ce que NIS2, le RGS et la doctrine cloud demandent, et ce que Mindlapse vérifie.

Les lignes européennes d’abord, les deux spécificités françaises étiquetées ; chaque cellule « vérifie » est une affirmation produit au niveau du registre et aucune ne porte de date ; la seule phrase datée de cette page se trouve sous le tableau.

Ce que NIS2, le RGS et la doctrine cloud demandent, et ce que Mindlapse vérifie.
Réglementation Obligation Ce que Mindlapse vérifie Surface
NIS2 Art. 20 · responsabilité de l’exécutif Une posture lisible par l’exécutif, l’exposition par service public face à l’appétence qu’il a approuvée ; la politique de risque cyber qu’il adopte, publiée, versionnée et attestée par les agents qu’elle engage ; la formation elle-même reste le devoir propre de l’organe Cyber Cockpit
NIS2 Art. 21 · mesures pour les entités de l’administration publique Un seul jeu de contrôles, NIS2 pré-cartographiée, chaque contrôle portant une preuve datée et revue qui répond aussi au RGS et à votre PSSI Control Atlas
RGPD Art. 37 · un DPO obligatoire ; art. 35 · une AIPD sur les traitements à risque élevé Cadrage vie privée à l’entrée de l’initiative, jeux de contrôles liés au RGPD dans l’atlas, le DPO qui lit avec un rôle délimité ; l’AIPD reste la vôtre, à rédiger et à conserver Security by Design
AI Act Annexe III 5(a) · l’IA qui décide de l’accès aux prestations publiques, à haut risque Le système d’IA déclaré sur la chaîne de valeur du service qu’il sert, ses obligations portées en contrôles avec preuves ; la page AI Act porte les dates Risk Register
RGS FR Homologation d’un téléservice avant son ouverture Le téléservice comme initiative : contextualisation, analyse EBIOS RM, recommandations en actions, décision enregistrée sur ses preuves ; l’acte d’homologation et l’attestation restent ceux de l’autorité Security by Design
Doctrine cloud FR Hébergement de niveau SecNumCloud pour les données sensibles des administrations de l’État et de leurs opérateurs ; un critère de commande publique ailleurs Classification des données sensibles à l’entrée ; vos hébergeurs évalués comme fournisseurs dans le contexte du service qu’ils portent ; Mindlapse lui-même hébergé uniquement dans l’UE et sans qualification SecNumCloud Supplier Hub

NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026.

UN TRIMESTRE, PUIS LE JOUR OÙ L’AUTORITÉ DEMANDE

Un trimestre normal contextualise, répond et republie ; la demande trouve l’analyse déjà derrière la décision.

Quatre moments d’un trimestre ordinaire dans une DSI mutualisée, et ce que la plateforme avait déjà fait ; puis le jour où l’autorité d’homologation demande, en trois temps.

Un trimestre dans le secteur public, puis la demande Données illustratives

Un trimestre normal

  1. SEMAINE 2

    Cinq nouveaux téléservices sont arrivés des services.

    Chacun décrit en termes métier par son porteur et routé selon sa criticité ; deux ont pris la voie rapide, trois sont partis en revue analyste.

    Surface: Security by Design

  2. alerte: SEMAINE 5

    L’éditeur de paie a répondu à son questionnaire.

    Par le portail, dans le contexte du service de paie ; deux réponses contredisaient ses propres documents et ont été signalées avec la preuve.

    Surface: Supplier Hub

  3. SEMAINE 8

    La PSSI est revenue de l’exécutif avec ses modifications.

    Republiée en nouvelle version et attestée par les agents qu’elle engage, chaque attestation datée.

    Surface: Policies

  4. vérifié: SEMAINE 12

    L’autorité d’homologation a signé pour le téléservice des prestations.

    La décision a été enregistrée sur la fiche elle-même, face à son analyse et à ses actions clôturées ; l’acte est resté celui de l’autorité.

    Surface: Security by Design

Le jour où l’autorité demande

  1. LA DEMANDE

    L’autorité d’homologation demande l’analyse de risques derrière un téléservice ouvert il y a trois ans.

    Le service avait été ressaisi comme initiative ; son analyse, ses recommandations et leur clôture tenaient sur une seule fiche.

    Surface: Security by Design

  2. CE QUI S’OUVRE

    La fiche de l’initiative : analyse, recommandations, leur clôture, les dérogations.

    Chaque recommandation en action avec un responsable et une date de clôture ; chaque dérogation avec ses mesures compensatoires et son échéance.

    Surface: Action queue

  3. CE QUI S’EXPORTE

    Les preuves sur lesquelles repose la décision.

    Depuis le mode Audit, cadré sur le téléservice : les contrôles, leurs preuves datées, les actions clôturées ; la décision et l’attestation sont restées à l’autorité, à qui il revient de signer.

    Surface: Control Atlas

Trimestre illustratif : les moments sont fictifs, les surfaces sont celles du produit ; le téléservice et l’éditeur sont inventés.

RETOURS DU TERRAIN

Construit avec ceux qui répondent au citoyen.

CYBER COLLECTIVE LAB · Édition 5

Conformité : NIS2, DORA et CRA - table ronde et retours terrain

NIS2 comme première réglementation cyber que beaucoup d’organismes publics vont rencontrer : ce que la table ronde NIS2, DORA et CRA a dit du fait de partir de l’obligation plutôt que de l’outil.

−50–70 %
de délai de décision sur les risques
15–30 %
d’optimisation du budget cyber
2–3×
de visibilité sur les risques de l’organisation

Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.

FAQ

Le secteur public demande

Mindlapse détient-il la qualification SecNumCloud ?

Pas aujourd’hui. Les données clients sont hébergées et traitées uniquement dans l’Union européenne, sur des régions européennes de fournisseurs certifiés, sans aucun transfert en dehors ; ISO 27001 est en cours et SOC 2 planifiée, les dates sont sur le centre de confiance. Une instance dédiée, un cloud privé ou un déploiement on-premise sont possibles là où votre doctrine l’exige.

Peut-on acheter via une centrale d’achat ou un accord-cadre ?

Au cas par cas. Les achats par centrale et les accords-cadres se traitent consultation par consultation : envoyez le dossier de consultation à l’équipe réponse aux appels d’offres, qui répond par écrit sur le véhicule, l’option de déploiement et les engagements d’hébergement, et vous dit d’emblée si elle ne répondra pas.

Remplace-t-il MonServiceSécurisé pour l’homologation ?

Non. Mindlapse porte l’analyse, les recommandations en actions et la décision comme enregistrements vivants sur le téléservice, de sorte que le dossier est le sous-produit du projet ; l’acte d’homologation, et l’attestation qui l’accompagne, restent à vous, quel que soit l’outil dans lequel vous les déposez.

NIS2 s’applique-t-elle à notre commune ?

NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026. En l’état du projet de loi, les régions, départements, métropoles, communes les plus peuplées et leurs groupements entrent dans le périmètre ; les seuils sont fixés par la loi et ses décrets.

Le DPO et le RSSI peuvent-ils partager une seule plateforme ?

Oui. Chacun travaille depuis un rôle délimité sur les mêmes enregistrements : le RSSI sur les risques, les contrôles et les fournisseurs, le DPO sur le cadrage vie privée fait à l’entrée et les jeux de contrôles liés au RGPD, tous rapportés au même jeu de contrôles que NIS2. Les données personnelles elles-mêmes restent dans vos systèmes ; la plateforme tient des enregistrements de gouvernance.

SOUVERAIN, VÉRIFIÉ

Venez avec un téléservice en attente d’homologation. Repartez avec son dossier de décision entamé.

Une session en direct sur votre administration : services, éditeurs, politiques, la vue de l’exécutif.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.