Glossaire · Terme

Mesures de sécurité en clair

Les mesures de sécurité réduisent concrètement le risque : MFA, sauvegardes testées, gestion des droits, supervision. Leur place dans NIS2 et le RGPD.

En bref
Sens
des mesures qui font baisser le risque
Exemples
MFA, sauvegardes, gestion des droits, supervision
Norme
annexe A de l’ISO 27001 (93 mesures)
Autre nom
Mesures techniques et organisationnelles
Mise à jour
juin 2026
Rédaction
Compliance Compass

Que sont les mesures de sécurité, exactement ?

Mesures de sécurité (controls, en anglais) sont les leviers concrets par lesquels le risque baisse — par exemple MFA, des sauvegardes régulières, des droits d’accès clairs, le chiffrement ou la supervision. Elles sont la mise en pratique de la sécurité : là où la Gestion des risques décrit ce qui doit être protégé, les mesures répondent à la question du comment. Le mot « control » vient du monde des normes internationales ; l’article 32 du RGPD, directement applicable en France, parle pour sa part de Mesures techniques et organisationnelles.

Les familles de mesures

Les mesures, les normes et l’article 32 du RGPD

L’annexe A de la norme ISO/IEC 27001 recense 93 mesures reconnues en quatre thèmes (organisationnel, humain, physique, technologique) — une orientation éprouvée au niveau international, utile aussi pour préparer NIS2. Le compendium IT-Grundschutz du BSI, standard allemand, décrit en complément des mesures adaptées au besoin de protection ; en France, l’ANSSI publie le ReCyF, non obligatoire, avec un outil de comparaison avec l’ISO 27000 et le règlement d’exécution (UE) 2024/2690. Sur le fond, ces mesures recouvrent très largement les mesures techniques et organisationnelles de l’article 32 du RGPD — seuls les mots changent. La comparaison mérite d’être faite : en matière de protection des données, la France est liée depuis longtemps par un texte de l’Union directement applicable ; en matière de NIS2, elle ne l’est pas encore, faute de loi de transposition promulguée.

Mesures et gestion des risques

Les mesures ne se choisissent pas au hasard : elles se déduisent méthodiquement du travail mené en analyse des risques : à chaque risque pertinent la mesure qui convient — ni plus, ni moins. C’est exactement l’approche fondée sur les risques qu’exige l’article 21 de NIS2. En France, la directive n’est pas transposée et cette exigence n’est pas encore opposable ; l’approche, elle, reste la bonne. Concrètement : un commerçant en ligne de taille moyenne constate dans son analyse des risques que la compromission des comptes d’administration est son plus grand risque. Comme mesures préventives, il déploie la MFA sur tous les comptes d’administration, restreint les droits d’administrateur à quelques personnes selon le principe du moindre privilège et chiffre les bases de données concernées. En complément, il met en place des mesures détectives : les connexions sont journalisées et les accès inhabituels signalés automatiquement. Pour le pire des cas, il tient prêtes, comme mesures réactives, des sauvegardes régulièrement testées et un plan d’urgence clair. Chaque mesure est documentée, rattachée à une personne responsable et à un risque précis, et porte une date de contrôle. On peut ainsi démontrer devant une autorité que la protection est proportionnée et que l’approche fondée sur les risques attendue par NIS2 est bien en place. En France, une telle démonstration n’est pas encore exigible — mais le ReCyF de l’ANSSI permet déjà de s’y adosser, et l’entreprise qui l’applique peut s’en prévaloir en cas de contrôle.

Questions fréquentes

Que sont les mesures de sécurité ?

Les mesures de sécurité (controls, en anglais) sont les dispositions concrètes qui réduisent le risque : authentification multifacteur, sauvegardes régulières, contrôles d’accès, chiffrement, supervision. Elles sont la traduction pratique de ce que la gestion des risques réclame comme protection, et se répartissent en mesures préventives, détectives et réactives. L’article 32 du RGPD, directement applicable en France, désigne pour l’essentiel la même chose sous le nom de mesures techniques et organisationnelles.

Où les mesures de sécurité sont-elles définies ?

Les mesures reconnues figurent surtout à l’annexe A de l’ISO/IEC 27001, qui rassemble depuis la version 2022 exactement 93 mesures en quatre thèmes : organisationnel, humain, physique et technologique. Le compendium IT-Grundschutz du BSI, en Allemagne, décrit lui aussi des mesures adaptées aux différents besoins de protection. En France, l’ANSSI publie le ReCyF, qui n’est pas obligatoire mais se compare à l’ISO 27000 et au règlement d’exécution (UE) 2024/2690. Ces sources offrent une orientation éprouvée, utile pour préparer les exigences de NIS2.

Comment choisir les bonnes mesures ?

Les mesures adaptées se déduisent méthodiquement de l’analyse des risques : à chaque risque pertinent, une mesure proportionnée — ni plus, ni moins. L’effort et l’effet protecteur restent ainsi en rapport. C’est exactement l’approche fondée sur les risques que retient l’article 21 de NIS2. Chaque mesure devrait être documentée, rattachée à une personne responsable et à un risque précis, et démontrable devant l’autorité. En France, la directive n’est pas transposée : ces obligations ne sont pas encore opposables.

Pour aller plus loin : ISO/IEC 27001 (systèmes de management de la sécurité de l’information)

Mesures

Les bonnes mesures, et prouvées

Compliance Compass déduit les mesures de vos risques et les documente de façon vérifiable pour NIS2.