Une homologation sur laquelle décider, une souveraineté que vous pouvez montrer.
Des dizaines de téléservices sans décision d’homologation à jour, un RSSI partagé entre une métropole et ses communes, des élus qui répondent du risque cyber comme organe de direction au sens de NIS2. Mindlapse donne à chaque service un dossier de décision et à chaque obligation une seule base de preuves, hébergée uniquement en Europe.
Fiche Security by Design · téléservice Données illustratives
SBD-00187
Téléservice de demande de prestations en ligne
Élevée Téléservice Citoyens
données personnelleshomologationnouveau
Contextualisation
Routage
Analyse GRC
Plan d’action
Surveillance
Terminé
Étape en cours · Analyse GRC 3 / 4
Analyse de risques (EBIOS RM)
Classification des données
Contrôles de base
Cadrage vie privée
Revue analyste
Valider l’étape →
Bloquant : évaluation du fournisseur d’identité en attente.
Le dossier d’homologation est le sous-produit d’un projet bien mené, pas un exercice à part.
LA SITUATION
L’obligation RGS que personne ne porte.
01
La dette d’homologation
Des téléservices ouverts il y a des années, aucune analyse de risques au dossier, et une autorité d’homologation qui n’a jamais demandé.
02
Un RSSI, beaucoup de maires
Une DSI mutualisée, un RSSI partagé entre les communes, et des élus qui devront une formation cyber au titre de NIS2 dont personne ne leur a parlé.
03
La sécurité s’arrête à l’attribution
Le marché portait une clause de sécurité ; l’éditeur l’a signée, a livré, et n’a plus jamais été évalué.
04
L’arbitrage cloud qui bloque les projets
Une classification des données sensibles floue en pratique, peu d’offres qualifiées, et chaque projet qui attend une réponse de doctrine.
QUI EST CONCERNÉ
Qui est concerné dans le secteur public ?
Les entités de l’administration centrale relèvent de l’annexe I de NIS2, les entités régionales les rejoignent selon la définition qu’en donne chaque État membre, et les entités locales là où l’État membre le décide. En l’état du projet de loi, les régions, départements, métropoles, communes les plus peuplées et leurs groupements entrent dans le périmètre ; les seuils sont fixés par la loi et ses décrets. Indépendamment de NIS2, toute autorité administrative qui ouvre un téléservice lui doit une homologation RGS, décidée par une autorité d’homologation sur une analyse de risques, et les organismes publics désignent un délégué à la protection des données au titre du RGPD. La page NIS2 liste les secteurs et le test d’entité.
Écrite pour
Ministères et opérateurs de l’ÉtatNIS2 essentiel, PSSIE, la chaîne HFDS
Régions, départements, métropoles et communesNIS2 par désignation nationale, RGS, un RSSI partagé
Établissements publicsNIS2 selon désignation, le code de la commande publique
Éditeurs et infogérants du secteur publicDéclinaison de la chaîne d’approvisionnement, SecNumCloud comme condition de marché
CE QUE MINDLAPSE CHANGE
Une fiche par service, une base de preuves par obligation.
Ce que NIS2, le RGS et la doctrine cloud demandent, et ce que Mindlapse vérifie.
Les lignes européennes d’abord, les deux spécificités françaises étiquetées ; chaque cellule « vérifie » est une affirmation produit au niveau du registre et aucune ne porte de date ; la seule phrase datée de cette page se trouve sous le tableau.
Ce que NIS2, le RGS et la doctrine cloud demandent, et ce que Mindlapse vérifie.
Une posture lisible par l’exécutif, l’exposition par service public face à l’appétence qu’il a approuvée ; la politique de risque cyber qu’il adopte, publiée, versionnée et attestée par les agents qu’elle engage ; la formation elle-même reste le devoir propre de l’organe
Art. 21 · mesures pour les entités de l’administration publique
Un seul jeu de contrôles, NIS2 pré-cartographiée, chaque contrôle portant une preuve datée et revue qui répond aussi au RGS et à votre PSSI
Control Atlas
RGPD
Art. 37 · un DPO obligatoire ; art. 35 · une AIPD sur les traitements à risque élevé
Cadrage vie privée à l’entrée de l’initiative, jeux de contrôles liés au RGPD dans l’atlas, le DPO qui lit avec un rôle délimité ; l’AIPD reste la vôtre, à rédiger et à conserver
Annexe III 5(a) · l’IA qui décide de l’accès aux prestations publiques, à haut risque
Le système d’IA déclaré sur la chaîne de valeur du service qu’il sert, ses obligations portées en contrôles avec preuves ; la page AI Act porte les dates
Risk Register
RGS FR
Homologation d’un téléservice avant son ouverture
Le téléservice comme initiative : contextualisation, analyse EBIOS RM, recommandations en actions, décision enregistrée sur ses preuves ; l’acte d’homologation et l’attestation restent ceux de l’autorité
Security by Design
Doctrine cloud FR
Hébergement de niveau SecNumCloud pour les données sensibles des administrations de l’État et de leurs opérateurs ; un critère de commande publique ailleurs
Classification des données sensibles à l’entrée ; vos hébergeurs évalués comme fournisseurs dans le contexte du service qu’ils portent ; Mindlapse lui-même hébergé uniquement dans l’UE et sans qualification SecNumCloud
Supplier Hub
NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026.
UN TRIMESTRE, PUIS LE JOUR OÙ L’AUTORITÉ DEMANDE
Un trimestre normal contextualise, répond et republie ; la demande trouve l’analyse déjà derrière la décision.
Quatre moments d’un trimestre ordinaire dans une DSI mutualisée, et ce que la plateforme avait déjà fait ; puis le jour où l’autorité d’homologation demande, en trois temps.
Un trimestre dans le secteur public, puis la demande Données illustratives
Un trimestre normal
SEMAINE 2
Cinq nouveaux téléservices sont arrivés des services.
Chacun décrit en termes métier par son porteur et routé selon sa criticité ; deux ont pris la voie rapide, trois sont partis en revue analyste.
Surface: Security by Design
alerte: SEMAINE 5
L’éditeur de paie a répondu à son questionnaire.
Par le portail, dans le contexte du service de paie ; deux réponses contredisaient ses propres documents et ont été signalées avec la preuve.
Surface: Supplier Hub
SEMAINE 8
La PSSI est revenue de l’exécutif avec ses modifications.
Republiée en nouvelle version et attestée par les agents qu’elle engage, chaque attestation datée.
Surface: Policies
vérifié: SEMAINE 12
L’autorité d’homologation a signé pour le téléservice des prestations.
La décision a été enregistrée sur la fiche elle-même, face à son analyse et à ses actions clôturées ; l’acte est resté celui de l’autorité.
Surface: Security by Design
Le jour où l’autorité demande
LA DEMANDE
L’autorité d’homologation demande l’analyse de risques derrière un téléservice ouvert il y a trois ans.
Le service avait été ressaisi comme initiative ; son analyse, ses recommandations et leur clôture tenaient sur une seule fiche.
Surface: Security by Design
CE QUI S’OUVRE
La fiche de l’initiative : analyse, recommandations, leur clôture, les dérogations.
Chaque recommandation en action avec un responsable et une date de clôture ; chaque dérogation avec ses mesures compensatoires et son échéance.
Surface: Action queue
CE QUI S’EXPORTE
Les preuves sur lesquelles repose la décision.
Depuis le mode Audit, cadré sur le téléservice : les contrôles, leurs preuves datées, les actions clôturées ; la décision et l’attestation sont restées à l’autorité, à qui il revient de signer.
Surface: Control Atlas
Trimestre illustratif : les moments sont fictifs, les surfaces sont celles du produit ; le téléservice et l’éditeur sont inventés.
RETOURS DU TERRAIN
Construit avec ceux qui répondent au citoyen.
CYBER COLLECTIVE LAB · Édition 5
Conformité : NIS2, DORA et CRA - table ronde et retours terrain
NIS2 comme première réglementation cyber que beaucoup d’organismes publics vont rencontrer : ce que la table ronde NIS2, DORA et CRA a dit du fait de partir de l’obligation plutôt que de l’outil.
−50–70 %
de délai de décision sur les risques
15–30 %
d’optimisation du budget cyber
2–3×
de visibilité sur les risques de l’organisation
Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.
Mindlapse détient-il la qualification SecNumCloud ?
Pas aujourd’hui. Les données clients sont hébergées et traitées uniquement dans l’Union européenne, sur des régions européennes de fournisseurs certifiés, sans aucun transfert en dehors ; ISO 27001 est en cours et SOC 2 planifiée, les dates sont sur le centre de confiance. Une instance dédiée, un cloud privé ou un déploiement on-premise sont possibles là où votre doctrine l’exige.
Peut-on acheter via une centrale d’achat ou un accord-cadre ?
Au cas par cas. Les achats par centrale et les accords-cadres se traitent consultation par consultation : envoyez le dossier de consultation à l’équipe réponse aux appels d’offres, qui répond par écrit sur le véhicule, l’option de déploiement et les engagements d’hébergement, et vous dit d’emblée si elle ne répondra pas.
Remplace-t-il MonServiceSécurisé pour l’homologation ?
Non. Mindlapse porte l’analyse, les recommandations en actions et la décision comme enregistrements vivants sur le téléservice, de sorte que le dossier est le sous-produit du projet ; l’acte d’homologation, et l’attestation qui l’accompagne, restent à vous, quel que soit l’outil dans lequel vous les déposez.
NIS2 s’applique-t-elle à notre commune ?
NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026. En l’état du projet de loi, les régions, départements, métropoles, communes les plus peuplées et leurs groupements entrent dans le périmètre ; les seuils sont fixés par la loi et ses décrets.
Le DPO et le RSSI peuvent-ils partager une seule plateforme ?
Oui. Chacun travaille depuis un rôle délimité sur les mêmes enregistrements : le RSSI sur les risques, les contrôles et les fournisseurs, le DPO sur le cadrage vie privée fait à l’entrée et les jeux de contrôles liés au RGPD, tous rapportés au même jeu de contrôles que NIS2. Les données personnelles elles-mêmes restent dans vos systèmes ; la plateforme tient des enregistrements de gouvernance.
La mesure d’audience de notre hébergeur (Vercel) n’utilise aucun cookie et n’est pas concernée par ce choix. Google Analytics et les traceurs marketing restent désactivés tant que vous ne les acceptez pas. Lire la politique de cookies