Conformité SI : une chaîne vaut son maillon le plus faible
En 2026, un DSI jongle avec NIS2, DORA, ISO 27001 et désormais l’AI Act. La tentation est de résumer tout ça en un score global rassurant. C’est une erreur de méthode : la conformité ne se moyenne pas. Elle se tient — ou elle casse — maillon par maillon.
L’erreur : croire que la conformité est une moyenne
Un tableau de bord qui affiche « conformité : 3,5/5 » ne veut rien dire. La conformité n’est pas une note qu’on lisse : c’est une chaîne. Si un seul maillon cède — une obligation non tracée, un sous-traitant non audité — l’ensemble ne tient pas, quels que soient les bons scores à côté. Un contrôleur ne regarde pas votre moyenne ; il cherche le maillon faible.
Les quatre maillons, dans l’ordre où on vous les demandera
1. Ce qu’on doit : quelles obligations s’appliquent, et sait-on en retrouver la trace ? (vie privée, rétention, traçabilité)
2. Qui le vérifie : revue indépendante, audits, mesure réelle de la conformité.
3. Ce qu’on impose aux tiers : clauses, due diligence, réversibilité — car votre conformité dépend aussi de vos prestataires.
4. L’IA sous contrainte : inventaire des usages, contrôle humain, provenance des données.
Le maillon le plus faible de ces quatre, c’est celui qui définit votre niveau réel. Pas la moyenne.
Le piège de 2026 : l’IA sans inventaire
L’AI Act impose une logique simple mais redoutable : avant d’encadrer vos systèmes d’IA, il faut savoir lesquels tournent, et à quel niveau de risque. Or beaucoup d’organisations ont déjà écrit une politique IA… sans avoir inventorié leurs usages réels. Le cadre existe sur le papier, mais on ne sait pas sur quoi il s’applique. L’usage progresse toujours plus vite que son encadrement.
« Affirmée mais pas mesurée » : l’écart qui se paie cash
Le cas le plus fréquent : une organisation déclare quatre réglementations applicables, mais ne mesure aucune d’elles. La conformité est affirmée, elle n’est pas suivie. Problème : cet écart-là, on le découvre en même temps que le régulateur — c’est-à-dire au pire moment. Être conforme et pouvoir le prouver sont deux choses différentes.
DORA, NIS2 : qui est concerné, ce qui change
DORA cible le secteur financier : résilience opérationnelle, gestion des prestataires critiques, tests. NIS2 élargit considérablement le périmètre des entités « essentielles » et « importantes » — beaucoup d’entreprises y sont soumises sans le savoir. Le point commun des deux : elles exigent de la preuve (registres, tests, incidents tracés), pas des déclarations d’intention.
Ce qu’un diagnostic structuré fait apparaître
Noter la conformité en bloc ne sert à rien. La décomposer en maillons, en revanche, montre immédiatement où la chaîne casse — et donc par quoi commencer. C’est la logique d’un audit de maturité structuré : il ne lisse pas, il pointe le maillon faible. Évaluer sa DSI sur tout son périmètre inclut cette lecture de conformité, maillon par maillon, réglementation par réglementation.
Par où commencer
Avant de viser une certification, cartographiez. Quelles obligations s’appliquent vraiment ? Lesquelles savez-vous prouver ? Où est le maillon faible ? Une chaîne de conformité honnête, même modeste, vaut mieux qu’un beau score global qui s’effondre au premier audit. La même rigueur vaut pour le reste de la relation de la DSI à ses interlocuteurs, comme on le voit avec ses trois clients.
