Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

GLOSSAIRE · Gouvernance

Cyber-GRC

La Cyber-GRC (gouvernance, risque et conformité cyber) est la discipline qui gère le risque de cybersécurité d’une organisation, ses obligations réglementaires et contractuelles et les décisions de sa direction comme un système connecté, et non comme trois fonctions séparées. Son résultat est une posture défendable : des risques notés contre une appétence approuvée, des contrôles prouvés par la preuve, des tiers notés, et chaque exception portée et datée.

Pourquoi les trois lettres vont ensemble

La gouvernance fixe l’appétence et la responsabilité ; la gestion des risques mesure l’exposition contre cette appétence ; la conformité prouve que les contrôles demandés par l’analyse de risque fonctionnent réellement. Séparées, les trois dérivent : le registre note un risque que l’audit ne vérifie jamais, l’audit certifie un contrôle qu’aucun risque n’a demandé, et le conseil lit un rapport qu’aucun des deux n’a produit. La Cyber-GRC les garde sur les mêmes faits : un changement dans l’une déplace les deux autres.

Ce que NIS2 et DORA ont changé

Les textes européens ont fait de la Cyber-GRC un dispositif légal, et plus seulement une bonne pratique. NIS2 rend les organes de direction responsables de l’approbation et de la supervision des mesures de gestion des risques ; DORA demande aux entités financières de tenir le risque TIC, la notification des incidents, les tests de résilience et le risque tiers dans un cadre unique. Les deux attendent une preuve d’efficacité, pas une intention documentée. Une GRC qui produit des PDF une fois par an ne peut pas répondre ; une GRC qui vérifie en continu le peut.

De la déclaration à la vérification

L’outil GRC historique est un formulaire : questionnaires, attestations, captures d’écran classées comme preuves. La génération actuelle remplace la déclaration par le fait vérifié : un statut de contrôle calculé sur une preuve vivante, une note fournisseur qui bouge avec ses signaux, un score de risque qui hérite du risque résiduel de ses contrôles. C’est le basculement sur lequel Mindlapse est construit, et celui que les autres termes de ce glossaire décrivent pièce par pièce.

SUR MINDLAPSE

Où ce terme vit dans la plateforme.

Les pages qui mettent la définition au travail.

VOIR LA VÉRIFICATION

Définir est la partie facile. Prouver, c’est le produit.

Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.