Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

PAR SECTEUR · TECH & SAAS

La confiance comme fonctionnalité produit. Un référentiel, tous les audits.

Vous êtes fournisseur d’entités soumises à NIS2 et à DORA, acheteur de sous-traitants, et fabricant au sens du CRA si vous livrez des produits logiciels. Mindlapse tient un seul référentiel de contrôles vérifié pour ces trois rôles, et nous publions notre propre posture aux conditions que nous demandons aux fournisseurs.

ISO 27001 et SOC 2 · Clauses fournisseur NIS2 · Signalement CRA · Sous-traitants évalués

Mindlapse Trust Grade · tel que votre client vous voit Données illustratives
B Bon +4,2 en hausse ↗ Votre entreprise · SaaS · données clients
Scoring de risque (NIST CSF) 82 × 0,40 +32,8 pts
Impact métier 55 × 0,35 · données clients +19,25 pts
EASM · notations externes 79 × 0,25 +19,75 pts

SecurityScorecard · Bitsight · Scovery

Couverture : 3/3 signaux Dernier calcul : aujourd’hui

Répondez une fois par le portail ; le plan d’action se synchronise dans votre file quand vous utilisez Mindlapse aussi.

LA SITUATION

La même preuve, ressaisie chaque semaine.

  1. Chaque client envoie son propre questionnaire

    SIG, CAIQ, avenants DORA art. 30, clauses fournisseur NIS2 ; les réponses vivent dans le tableur du trimestre dernier.

  2. Fournisseur et acheteur à la fois

    Sous-traitants, dépendances open source et concentration cloud que vos clients veulent voir à travers vous.

  3. L’empilement des certifications

    ISO 27001 plus SOC 2 plus les schémas sectoriels, des contrôles qui se recouvrent, audités séparément par des ingénieurs qui les portent à temps partiel.

  4. La souveraineté comme objection commerciale

    Lieu d’hébergement, exposition extraterritoriale et endroit où tourne l’IA, demandés dans chaque affaire européenne.

QUI EST CONCERNÉ

Qui est concerné dans la tech et le SaaS ?

Cloud, centres de données, DNS, TLD, CDN, services de confiance, MSP et MSSP relèvent de l’annexe I de NIS2 ; places de marché, moteurs de recherche et plateformes sociales sont des entités importantes ; le règlement d’exécution de NIS2 fixe leurs exigences techniques et leurs seuils d’incident important (détail sur la page NIS2). Le SaaS hors de ces listes est fournisseur d’entités concernées. Le logiciel mis sur le marché relève du CRA, le SaaS généralement non, sauf traitement de données à distance lié à un produit ; les prestataires des entités financières portent les clauses DORA de l’article 30.

Écrite pour

  • Éditeurs SaaS Fournisseurs des entités soumises à NIS2 et à DORA
  • Cloud, hébergement, MSP et MSSP Annexe I de NIS2 et son règlement d’exécution
  • Éditeurs de logiciels et fabricants d’équipements sous CRA Le CRA, le signalement d’abord
  • Fournisseurs d’IA AI Act : IA à usage général et transparence

LA CARTE DES OBLIGATIONS

Ce que vos clients et les règlements demandent, et ce que Mindlapse vérifie.

Les lignes européennes d’abord ; chaque cellule « vérifie » est une affirmation produit au niveau du registre, aucune cellule ne porte de date (les dates vivent sur les pages CRA et NIS2), et la phrase sous le tableau est la seule source datée du site.

Ce que vos clients et les règlements demandent, et ce que Mindlapse vérifie.
Réglementation Obligation Ce que Mindlapse vérifie Surface
NIS2 Art. 21(2)(d) · le devoir de chaîne d’approvisionnement de vos clients Répondre une fois par le portail quand le client utilise Mindlapse ; le Control Atlas vérifié sinon Supplier Hub
NIS2 Art. 21 et le règlement d’exécution · les prestataires concernés Les exigences du règlement d’exécution rapportées à un seul jeu de contrôles, chaque contrôle avec une preuve datée et revue Control Atlas
DORA Art. 30 · dispositions contractuelles avec les clients financiers Votre contrat TIC tenu en données de registre vivantes côté client (contrats, criticité, dépendances) ; la remédiation en plan d’action conjoint que les deux parties acceptent, refusent ou contre-proposent Supplier Hub
CRA Art. 14 · obligations de signalement (dates sur la page CRA) Incidents graves enregistrés et qualifiés ; vulnérabilités activement exploitées en risques et actions avec responsables ; les notifications rédigées par la cascade depuis le dossier et journalisées ; vous les déposez Risk Register
AI Act Art. 50 et obligations du fournisseur · la transparence et ce qu’un fournisseur doit Les risques IA dans le même registre que tous les autres ; les obligations portées en contrôles par correspondance inter-référentiels Risk Register
RGPD Art. 28 · obligations du sous-traitant Les sous-traitants ultérieurs évalués comme fournisseurs dans le contexte du service qu’ils opèrent ; réévaluation quand les conditions ou les sous-traitants changent Supplier Hub

NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026.

UN TRIMESTRE, PUIS LE JOUR OÙ UN CLIENT DEMANDE

Un trimestre normal répond une fois et revérifie sur son cycle ; la demande trouve le narratif déjà sourcé.

Quatre moments d’un trimestre ordinaire dans une entreprise SaaS, et ce que la plateforme avait déjà fait ; puis le jour où l’auditeur d’une banque demande, en trois temps.

Un trimestre dans la tech, puis la demande Données illustratives

Un trimestre normal

  1. SEMAINE 1

    Un client qui utilise Mindlapse vous a enrôlé sur son portail.

    Ernest a rédigé les réponses depuis vos propres documents, sourcées ligne à ligne ; vous les avez confirmées.

    Surface: Supplier Hub

  2. alerte: SEMAINE 4

    Les preuves SOC 2 arrivent à revérification.

    Revérifiées sur leur cycle ; la dérive d’un contrôle a été signalée avec un verdict daté.

    Surface: Control Atlas

  3. SEMAINE 8

    Une vulnérabilité activement exploitée dans votre produit.

    Enregistrée comme risque avec un responsable ; sa notification CRA ouverte en action, rédigée par la cascade pour que vous la déposiez.

    Surface: Risk Register

  4. vérifié: SEMAINE 12

    L’auditeur ISO arrive.

    Le mode Audit a ouvert une vue cadrée, en lecture seule, des contrôles vérifiés et de leur piste de preuves.

    Surface: Control Atlas

Le jour où le client demande

  1. LA DEMANDE

    L’auditeur DORA d’une banque demande vos preuves de l’article 30 et votre chaîne de sous-traitants.

    Les deux étaient lus depuis le registre : les sous-traitants comme fournisseurs évalués, les données de contrat que le client tient.

    Surface: Supplier Hub

  2. CE QUI S’OUVRE

    Les sous-traitants comme fournisseurs évalués, les contrôles vérifiés, le plan d’action conjoint convenu avec ce client.

    Chaque sous-traitant avec sa note et son contexte ; chaque contrôle avec son verdict daté ; le plan avec ce que les deux parties ont accepté.

    Surface: Control Atlas

  3. CE QUI S’EXPORTE

    Les narratifs de contrôle et les preuves.

    Rédigés par Ernest, sourcés ligne à ligne, confirmés par vous ; synchronisés des deux côtés quand le client utilise Mindlapse.

    Surface: Supplier Hub

Trimestre illustratif : les moments sont fictifs, les surfaces sont celles du produit.

RETOURS DU TERRAIN

Construit avec les RSSI qui envoient les questionnaires.

CYBER COLLECTIVE LAB · Édition 5

Conformité : NIS2, DORA et CRA - table ronde et retours terrain

Les obligations du CRA telles que la table ronde les a posées pour les éditeurs de logiciels : le signalement d’abord, le dossier produit ensuite, et ce qu’une équipe SaaS peut faire avant les échéances.

CYBER COLLECTIVE LAB · Édition 1

Retours sur le Sommet pour l’action sur l’intelligence artificielle

Les retours du Sommet pour l’action sur l’IA, lus du côté du fournisseur : là où les devoirs IA rejoignent le reste des obligations d’un éditeur.

−50–70 %
de délai de décision sur les risques
15–30 %
d’optimisation du budget cyber
2–3×
de visibilité sur les risques de l’organisation

Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.

FAQ

La tech et le SaaS demandent

Répond-il aux questionnaires de sécurité de nos clients à notre place ?

Pas comme flux entrant. Quand votre client utilise Mindlapse, vous répondez une fois par son portail et les plans d’action se synchronisent des deux côtés ; sinon, le Control Atlas vérifié et les narratifs de contrôle qu’Ernest en rédige, sourcés ligne à ligne, sont ce que vous envoyez.

Scanne-t-il notre code ou génère-t-il des SBOM ?

Non. Mindlapse ne lit aucun dépôt, ne lance aucun scanner et ne produit aucun SBOM ; il tient la couche de gouvernance : le dossier produit, son analyse de risque, les actions CRA avec responsables, et ce que votre outillage d’ingénierie produit, gardé en preuve datée et revue.

Le SaaS pur est-il dans le périmètre du CRA ?

En général, non. Le CRA couvre les produits comportant des éléments numériques mis sur le marché ; un service délivré en SaaS en reste hors périmètre sauf s’il constitue un traitement de données à distance lié à un tel produit, auquel cas ce traitement est concerné. Vos clients financiers vous atteignent par l’article 30 de DORA, vos clients NIS2 par leur devoir de chaîne d’approvisionnement ; la page CRA porte les dates et le test d’entité.

Mindlapse est-il lui-même certifié ?

ISO 27001 est en cours et SOC 2 Type II est planifiée ; ni l’une ni l’autre n’est revendiquée avant d’être obtenue, et le trust center porte les dates. Ce qui tient aujourd’hui : des données clients conservées et traitées uniquement dans l’UE, infrastructure principale en France, isolation complète par tenant, et le dossier d’évaluation, questionnaire, DPA et attestations d’hébergement, sur demande et sous NDA.

Où tourne l’IA ?

En Europe, sur des fondations de modèles open source opérées dans l’UE. Vos données de gouvernance n’entraînent jamais un modèle, de quelque côté que ce soit, chaque inférence est tracée, et Ernest propose pendant qu’une personne confirme ; les sources de chaque brouillon sont affichées.

CONFIANCE, VÉRIFIÉE

Venez avec vos deux derniers audits. Repartez avec le seul référentiel qui répond aux deux.

Une session en direct sur votre stack : référentiels, sous-traitants, la vue auditeur en lecture seule.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.