Compétences
PérimètreLivrablesAncrages

Cinq compétences qui se renforcent l'une l'autre

Ce que nous livrons, ce ne sont pas des heures de conseil : c'est une organisation qui continue de fonctionner le jour où survient ce que personne n'attendait. Un incident contenu en minutes plutôt qu'en jours, une usine qui ne s'arrête pas, un marché qui n'est pas perdu faute de pouvoir prouver ce qui était déjà bien fait.

Tout ce que nous concevons repose sur deux principes non négociables : la sécurité dès la conception, intégrée au plan et non ajoutée une fois le système en production, et la confiance zéro, où aucun utilisateur, équipement ou service n'obtient d'accès du seul fait d'être à l'intérieur du réseau, mais après vérification à chaque requête.

Sécurité et conformité

Analyse de risques, déclaration d'applicabilité, plan de mise en conformité et accompagnement pendant l'audit. Le cadre change selon l'interlocuteur : le cadre national espagnol pour contracter avec l'administration, ISO/IEC 27001 pour justifier la gestion auprès des clients, des assureurs et des grands comptes, et IEC 62443-2-1 lorsque le système de management doit couvrir aussi l'usine. Si le client est financier, DORA ; s'il fabrique des produits comportant des éléments numériques, le règlement sur la cyberrésilience. Préparation à NIS2 bien avant que l'obligation n'arrive par courrier. Comprend des évaluations techniques autorisées en boîte blanche, grise et noire, et une capacité SOC 24×7 avec XDR et EDR.

RD 311/2022 · ISO/IEC 27001:2022 · IEC 62443-2-1 · UE 2022/2555

Intelligence artificielle auditable

Classification du risque avant la première ligne de code, traçabilité de la donnée, contrôle des biais et gouvernance documentée du cycle de vie. Un système de management ISO/IEC 42001 lorsque le volume le justifie.

Règlement UE 2024/1689 · ISO/IEC 42001

IoT, OT et Industrie 4.0

Inventaire des actifs, zones et conduits, supervision passive sans toucher à la production, et segmentation par phases mesurée à chaque étape.

IEC 62443-3-3 · ISA-95

Innovation des processus et territoire intelligent

Diagnostiquer le processus avant le logiciel. Automatisation, intégration de systèmes, jumeaux numériques et plateformes de ville avec souveraineté de la donnée et gouvernance écrite.

ISO 37122 · UNE 178104 · UNE 178108

Automatisation et flux de travail

Développement sur mesure appliqué à un processus préalablement diagnostiqué : intégration entre des systèmes qui aujourd'hui ne se parlent pas, flux documentaires entièrement tracés, robotisation des tâches répétitives et traitement explicite des exceptions. Rien n'est automatisé avant d'avoir été mesuré.

BPMN 2.0 · ISO/IEC 25010 · Interopérabilité
Gouvernance de l'IA
UE 2024/1689UE 2026/1744ISO/IEC 42001Art. 22 RGPD

Ce qui s'impose déjà aujourd'hui, même si le haut risque a été reporté

L'Omnibus numérique, règlement (UE) 2026/1744, a repoussé à décembre 2027 les obligations des systèmes de l'annexe III. Le reste du règlement conserve son calendrier, et c'est là que la plupart des organisations ont encore du travail.

Le rôle avant la technologie

Presque aucune organisation ne développe d'intelligence artificielle : elle la déploie. Déterminer si vous agissez comme fournisseur ou comme déployeur change entièrement la liste des obligations, et c'est le premier livrable de toute mission.

Art. 3, 16 et 26

Inventaire et classification du risque

Quels systèmes d'IA sont en service, qui les a achetés, sur quelles données ils fonctionnent et dans quelles décisions ils interviennent. Sans inventaire, il n'y a pas de conformité, seulement des déclarations.

Annexes I et III

Littératie en IA

En vigueur depuis février 2025 pour toute organisation utilisant l'IA, sans seuil de taille ni exception pour les PME. Une formation proportionnée au rôle de chacun, avec le registre de ceux qui l'ont suivie.

Art. 4

Transparence et supervision humaine

Signaler lorsqu'une personne interagit avec un système d'IA, marquer les contenus synthétiques et documenter le point de contrôle humain, en cohérence avec l'article 22 du RGPD lorsque la décision produit des effets juridiques.

Art. 50 · Art. 14

Analyse d'impact sur les droits fondamentaux

Exigée des organismes publics et de certains services essentiels déployant des systèmes à haut risque. Elle se prépare en amont, pas le mois précédent.

Art. 27

Calendrier réglementaire révisé le 8 août 2026. Le cadre évolue et nous vérifions les dates au début de chaque mission.

Lignes spécialisées
Segment solGNSSAgilité cryptographique

Spatial, communications et post-quantique

Trois fronts où c'est l'échéance qui commande. La donnée chiffrée et captée aujourd'hui pourra être déchiffrée le jour où existera un ordinateur quantique pertinent : c'est la logique du « récolter maintenant, déchiffrer plus tard », et c'est pourquoi la migration commence par l'inventaire et non par le produit.

Sécurité des systèmes spatiaux

Segment sol, stations de contrôle et liaisons de télécommande et de télémesure. Chiffrement et authentification de la liaison, durcissement de la station et séparation entre le réseau d'exploitation et le réseau bureautique. Le secteur spatial figure à l'annexe I de NIS2, ce qui fait de ses opérateurs des entités essentielles.

CCSDS SDLS · ECSS · NIS2 annexe I

Communications par satellite et GNSS

Protection des liaisons satellitaires contre le brouillage intentionnel et l'usurpation, et de la synchronisation temporelle dont dépendent l'énergie, l'industrie et la traçabilité même des journaux.

Résilience du positionnement, de la navigation et du temps

Transition post-quantique

Inventaire cryptographique, classification selon la durée de vie de la donnée et plan de migration vers les algorithmes normalisés. La recommandation (UE) 2024/1101 et la feuille de route du groupe de coopération NIS placent le début fin 2026 et les infrastructures critiques fin 2030.

FIPS 203, 204 et 205 · Rec. (UE) 2024/1101
Cadre réglementaire
PublicPrivéIndustrielFinancier

Ce qui s'impose à vous, et depuis quand

L'erreur de conformité la plus coûteuse consiste à appliquer le mauvais cadre. Voici la carte complète, avec qui est concerné et quelle date fait foi.

Protection des données

Concerne toute organisation traitant des données personnelles, sans exception de taille. Comprend l'analyse de risques, l'analyse d'impact le cas échéant et la notification des violations sous 72 heures.

Règlement UE 2016/679 · LO 3/2018

Cadre national de sécurité

Obligatoire pour le secteur public espagnol et exigé contractuellement de ses fournisseurs. Catégorisation du système, déclaration d'applicabilité et audit périodique selon la catégorie.

RD 311/2022

NIS2

Entités essentielles et importantes de dix-huit secteurs, avec responsabilité directe de l'organe de direction. L'Espagne n'a pas achevé la transposition : la loi de coordination et de gouvernance de la cybersécurité n'est toujours pas publiée au journal officiel et le RDL 12/2018 reste en vigueur. Les obligations de fond sont pourtant stables depuis 2022 et déjà exigées par contrat.

Directive UE 2022/2555 · RDL 12/2018

DORA

Entités financières et assurances, ainsi que les prestataires technologiques qui les servent. Applicable depuis le 17 janvier 2025, avec registre des accords avec des tiers et tests de résilience opérationnelle numérique.

Règlement UE 2022/2554

Règlement sur la cyberrésilience

Fabricants, importateurs et distributeurs de produits comportant des éléments numériques, de l'équipement industriel à l'application mobile. À partir du 11 septembre 2026, les vulnérabilités activement exploitées doivent être signalées sous 24 heures et complétées sous 72. Le marquage CE de cybersécurité arrive le 11 décembre 2027, et les sanctions atteignent 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.

Règlement UE 2024/2847

Règlement sur l'intelligence artificielle

Fournisseurs et déployeurs de systèmes d'IA. La littératie et les interdictions sont déjà en vigueur ; le haut risque de l'annexe III a été repoussé à décembre 2027 par l'Omnibus numérique.

Règlement UE 2024/1689 · UE 2026/1744

Accessibilité

Obligatoire pour le secteur public depuis 2018 et pour le secteur privé depuis le 28 juin 2025, avec une exception pour les microentreprises de services. La référence technique est la norme européenne harmonisée.

Loi 11/2023 · RDL 1/2013 · EN 301 549

Normes volontaires qui finissent obligatoires

ISO/IEC 27001 pour le système de management, ISO/IEC 42001 pour l'intelligence artificielle et IEC 62443 pour l'environnement industriel. Ce n'est pas la loi qui les impose, ce sont les cahiers des charges, les assureurs et les grands clients.

ISO/IEC 27001 · ISO/IEC 42001 · IEC 62443

Carte révisée le 10 août 2026. Nous vérifions les échéances et l'état de transposition au début de chaque mission.