Classiquement, un SMSI est mis en place sous forme de projet et s'achève, sur le plan organisationnel, avec le certificat – alors que le véritable travail ne commence qu'ensuite. ISO/IEC 27001:2022 exige expressément de maintenir le système de management et de l'améliorer en continu ; le certificat s'inscrit dans un cycle de trois ans avec des audits de surveillance au moins annuels (ISO/IEC 17021-1). NIS2 est elle aussi conçue comme une obligation permanente : les mesures de gestion des risques doivent être mises en œuvre, surveillées et contrôlées quant à leur efficacité – en Allemagne, c'est contraignant depuis l'entrée en vigueur de la loi allemande de transposition de NIS2 (NIS-2-Umsetzungsgesetz) en décembre 2025. Le GRC managé consiste à ne pas commander ces tâches récurrentes de manière ponctuelle, mais à les exploiter comme un service continu avec un périmètre de prestations, une périodicité et un reporting définis.
GRC as a Service : la conformité comme modèle d'exploitation
Comment les modèles de GRC managé organisent l'exploitation courante du SMSI, de la gestion des risques et des preuves de conformité – des composantes de service aux limites du transfert de responsabilité, en passant par les indicateurs pertinents.
Les certifications ISO/IEC 27001 et les réglementations telles que NIS2 ou DORA n'exigent pas des livrables de projet ponctuels, mais des processus de management qui fonctionnent durablement : les risques doivent être réévalués régulièrement, les mesures suivies, les audits réalisés et les preuves tenues à jour. Beaucoup d'organisations – en particulier les PME et ETI – manquent de personnel pour cela : selon Bitkom, environ 109 000 postes IT étaient vacants en Allemagne en 2025. Le GRC as a Service (ou GRC managé) confie l'exploitation courante de ces processus de gouvernance, de risques et de conformité à un prestataire externe qui travaille avec des responsabilités, des échéances et des indicateurs définis. Cet article met le concept en perspective : composantes de service, bénéfices et limites, indicateurs pertinents et panorama des outils.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Les composantes de service du GRC managé
Du cœur du SMSI à l'exploitation de la plateforme — touchez une composante. Le découpage concret varie fortement.
- Maîtrise documentaire, suivi des mesures, préparation de la revue de direction et tenue des preuves forment le cœur du service.
- Le prestataire tient le registre des risques, organise des réévaluations périodiques et suit les plans de traitement des risques.
- Un programme d'audit interne conforme au chapitre 9.2 de l'ISO/IEC 27001 en fait partie, tout comme des indicateurs et un reporting à destination de la direction.
- Le prestataire assure souvent en plus l'exploitation de la plateforme GRC, y compris la maintenance des données et les mises à jour des référentiels.
- Des rôles de responsable externalisés — par exemple responsable de la sécurité de l'information ou délégué à la protection des données — et un accompagnement d'audit sont proposés en complément.
- Le périmètre des prestations, la périodicité et les obligations de coopération du client devraient être précisément définis dans le contrat.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Richtlinie (EU) 2022/2555 (NIS2)
L'art. 20 ancre l'approbation, la supervision et la responsabilité des organes de direction ; l'art. 21, paragraphe 2, liste les mesures minimales, y compris l'évaluation de l'efficacité (point f).
ISO/IEC 27001:2022 (inkl. Amd 1:2024)
Exigences relatives aux systèmes de management de la sécurité de l'information ; le chapitre 9 exige la surveillance et la mesure, les audits internes et la revue de direction ; l'annexe A comprend 93 mesures (controls).
ISO/IEC 27004:2016 – Monitoring, measurement, analysis and evaluation
Lignes directrices pour mesurer la performance et l'efficacité d'un SMSI conformément au chapitre 9.1 de l'ISO/IEC 27001 ; la révision n'existe actuellement qu'à l'état de projet DIS.
NIST SP 800-55 Vol. 1 & 2: Measurement Guide for Information Security
Guide en deux volumes pour sélectionner des indicateurs de sécurité et construire un programme de mesure ; remplace la révision 1 de 2008.
Der Arbeitsmarkt für IT-Fachkräfte
Enquête représentative auprès de 855 entreprises : environ 109 000 postes IT vacants en Allemagne, 85 pour cent déplorent une pénurie de spécialistes, 79 pour cent s'attendent à une aggravation.
ISO/IEC 17021-1:2015
Exigences pour les organismes procédant à l'audit et à la certification de systèmes de management ; définit le cycle de certification de trois ans avec des audits de surveillance au moins annuels.
Prestations associées
Construire l'exploitation GRC en interne ou l'externaliser ?
Lors d'un premier échange sans engagement, nous évaluons ensemble quel modèle d'exploitation convient à votre organisation – du soutien ponctuel au service entièrement managé.