Prendre rendez-vous

GRC as a Service : la conformité comme modèle d'exploitation

Comment les modèles de GRC managé organisent l'exploitation courante du SMSI, de la gestion des risques et des preuves de conformité – des composantes de service aux limites du transfert de responsabilité, en passant par les indicateurs pertinents.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

~109 000postes IT vacants en Allemagne en 2025 — selon Bitkom
85 %des entreprises interrogées déplorent une pénurie de spécialistes IT
3 ansde cycle de certification, avec des audits de surveillance au moins annuels
3 catégoriesd'outils GRC — distinguées schématiquement

Les certifications ISO/IEC 27001 et les réglementations telles que NIS2 ou DORA n'exigent pas des livrables de projet ponctuels, mais des processus de management qui fonctionnent durablement : les risques doivent être réévalués régulièrement, les mesures suivies, les audits réalisés et les preuves tenues à jour. Beaucoup d'organisations – en particulier les PME et ETI – manquent de personnel pour cela : selon Bitkom, environ 109 000 postes IT étaient vacants en Allemagne en 2025. Le GRC as a Service (ou GRC managé) confie l'exploitation courante de ces processus de gouvernance, de risques et de conformité à un prestataire externe qui travaille avec des responsabilités, des échéances et des indicateurs définis. Cet article met le concept en perspective : composantes de service, bénéfices et limites, indicateurs pertinents et panorama des outils.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

Les composantes de service du GRC managé

Du cœur du SMSI à l'exploitation de la plateforme — touchez une composante. Le découpage concret varie fortement.

Cœur
  • Maîtrise documentaire, suivi des mesures, préparation de la revue de direction et tenue des preuves forment le cœur du service.
Maîtrise documentaireSuivi des mesuresRevue de directionPreuves

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'art. 20 ancre l'approbation, la supervision et la responsabilité des organes de direction ; l'art. 21, paragraphe 2, liste les mesures minimales, y compris l'évaluation de l'efficacité (point f).

ISO/IEC · 2022

ISO/IEC 27001:2022 (inkl. Amd 1:2024)

Exigences relatives aux systèmes de management de la sécurité de l'information ; le chapitre 9 exige la surveillance et la mesure, les audits internes et la revue de direction ; l'annexe A comprend 93 mesures (controls).

ISO/IEC · 2016

ISO/IEC 27004:2016 – Monitoring, measurement, analysis and evaluation

Lignes directrices pour mesurer la performance et l'efficacité d'un SMSI conformément au chapitre 9.1 de l'ISO/IEC 27001 ; la révision n'existe actuellement qu'à l'état de projet DIS.

NIST · 2024

NIST SP 800-55 Vol. 1 & 2: Measurement Guide for Information Security

Guide en deux volumes pour sélectionner des indicateurs de sécurité et construire un programme de mesure ; remplace la révision 1 de 2008.

Bitkom e. V. · 2025

Der Arbeitsmarkt für IT-Fachkräfte

Enquête représentative auprès de 855 entreprises : environ 109 000 postes IT vacants en Allemagne, 85 pour cent déplorent une pénurie de spécialistes, 79 pour cent s'attendent à une aggravation.

ISO/IEC · 2015

ISO/IEC 17021-1:2015

Exigences pour les organismes procédant à l'audit et à la certification de systèmes de management ; définit le cycle de certification de trois ans avec des audits de surveillance au moins annuels.

Construire l'exploitation GRC en interne ou l'externaliser ?

Lors d'un premier échange sans engagement, nous évaluons ensemble quel modèle d'exploitation convient à votre organisation – du soutien ponctuel au service entièrement managé.