Prendre rendez-vous

GRC as a Service : la conformité comme modèle d'exploitation

Comment les modèles de GRC managé organisent l'exploitation courante du SMSI, de la gestion des risques et des preuves de conformité – des composantes de service aux limites du transfert de responsabilité, en passant par les indicateurs pertinents.

Les certifications ISO/IEC 27001 et les réglementations telles que NIS2 ou DORA n'exigent pas des livrables de projet ponctuels, mais des processus de management qui fonctionnent durablement : les risques doivent être réévalués régulièrement, les mesures suivies, les audits réalisés et les preuves tenues à jour. Beaucoup d'organisations – en particulier les PME et ETI – manquent de personnel pour cela : selon Bitkom, environ 109 000 postes IT étaient vacants en Allemagne en 2025. Le GRC as a Service (ou GRC managé) confie l'exploitation courante de ces processus de gouvernance, de risques et de conformité à un prestataire externe qui travaille avec des responsabilités, des échéances et des indicateurs définis. Cet article met le concept en perspective : composantes de service, bénéfices et limites, indicateurs pertinents et panorama des outils.

L'essentiel en un coup d'œil

01

Une conformité continue plutôt qu'un projet ponctuel

Classiquement, un SMSI est mis en place sous forme de projet et s'achève, sur le plan organisationnel, avec le certificat – alors que le véritable travail ne commence qu'ensuite. ISO/IEC 27001:2022 exige expressément de maintenir le système de management et de l'améliorer en continu ; le certificat s'inscrit dans un cycle de trois ans avec des audits de surveillance au moins annuels (ISO/IEC 17021-1). NIS2 est elle aussi conçue comme une obligation permanente : les mesures de gestion des risques doivent être mises en œuvre, surveillées et contrôlées quant à leur efficacité – en Allemagne, c'est contraignant depuis l'entrée en vigueur de la loi allemande de transposition de NIS2 (NIS-2-Umsetzungsgesetz) en décembre 2025. Le GRC managé consiste à ne pas commander ces tâches récurrentes de manière ponctuelle, mais à les exploiter comme un service continu avec un périmètre de prestations, une périodicité et un reporting définis.

02

Composantes de service typiques d'un modèle de GRC managé

Le cœur en est l'exploitation du SMSI : maîtrise documentaire, suivi des mesures, préparation de la revue de direction et tenue des preuves. S'y ajoutent la gestion continue des risques (registre des risques, réévaluations périodiques, plans de traitement des risques), un programme d'audit interne conforme au chapitre 9.2 de l'ISO/IEC 27001, ainsi que des indicateurs et un reporting à destination de la direction. Le prestataire assure souvent en plus l'exploitation de la plateforme GRC, y compris la maintenance des données et les mises à jour des référentiels ; des rôles de responsable externalisés (par exemple responsable de la sécurité de l'information ou délégué à la protection des données) et un accompagnement d'audit sont proposés en complément. Le découpage concret varie fortement – le périmètre des prestations, la périodicité et les obligations de coopération du client devraient être précisément définis dans le contrat.

03

Pourquoi les PME en profitent particulièrement

Selon l'étude Bitkom sur le marché du travail IT, environ 109 000 postes IT étaient vacants en Allemagne en 2025 ; 85 pour cent des entreprises interrogées déplorent une pénurie de spécialistes IT et 79 pour cent s'attendent à une aggravation. Pour les petites et moyennes entreprises, un poste GRC à temps plein en interne n'est souvent ni économiquement viable ni pourvable sur le marché – d'autant que les connaissances requises couvrent plusieurs domaines de spécialité, de l'interprétation des normes et de la réglementation à la pratique de l'audit et à la maîtrise des outils. Un service managé regroupe ces compétences en capacité mutualisée, apporte des mécanismes de suppléance et l'expérience de nombreux cycles d'audit, et réduit l'effort interne à un rôle d'interface défini. Les décisions, la validation des ressources et la contribution des métiers restent toutefois internes – aucun modèle ne fonctionne sans aucune capacité propre.

04

Différenciation : conseil classique vs responsabilité d'exploitation

Le conseil classique est limité dans le temps et livre des recommandations, des concepts et des documents – la mise en œuvre et la maintenance restent à la charge du client. Dans le modèle managé, le prestataire assume en revanche une responsabilité de résultat pour des processus d'exploitation définis : les audits ont lieu, les évaluations des risques sont à jour, les rapports sont livrés. Deux limites sont essentielles : premièrement, la responsabilité globale n'est pas délégable – selon l'art. 20 de la directive NIS2, les organes de direction doivent « approuver » les mesures de gestion des risques et « superviser leur mise en œuvre », et peuvent être tenus responsables des infractions ; de même, un certificat ISO 27001 est délivré à l'organisation, pas au prestataire. Deuxièmement, ISO/IEC 27001 exige des audits internes objectifs et impartiaux – si le même prestataire exploite le SMSI, une séparation au niveau des personnes ou de l'organisation est nécessaire.

05

Des indicateurs pertinents pour l'exploitation GRC

L'obligation de mesurer est ancrée dans les référentiels : le chapitre 9.1 de l'ISO/IEC 27001 exige la surveillance et l'évaluation de la performance de sécurité et de l'efficacité du SMSI, et l'art. 21, paragraphe 2, point f) de NIS2 impose des politiques et des procédures pour évaluer l'efficacité des mesures de gestion des risques. Parmi les indicateurs d'exploitation éprouvés figurent le taux de mise en œuvre des mesures du plan de traitement des risques, les mesures en retard et les constats d'audit avec leur délai de résolution, l'ancienneté des évaluations des risques, l'actualité des documents maîtrisés, les taux de formation et de sensibilisation, ainsi que les délais de détection et de remédiation des incidents de sécurité. ISO/IEC 27004:2016 (dont la révision n'existe pour l'instant qu'à l'état de projet) et NIST SP 800-55 (2024) fournissent des repères méthodologiques. L'essentiel est la sélection plutôt que la quantité : un petit nombre d'indicateurs pertinents pour la décision, avec une source de données, une valeur cible et un destinataire de rapport définis.

06

Panorama des outils GRC

On distingue schématiquement trois catégories : les plateformes GRC intégrées, qui réunissent plusieurs disciplines comme les risques, la conformité, l'audit interne et la gestion des politiques dans un même modèle de données ; les outils SMSI spécialisés, avec des catalogues de référentiels préconfigurés et un suivi des mesures ; et les solutions d'automatisation de la conformité, qui collectent automatiquement les preuves via des interfaces avec les systèmes cloud, d'identité et d'endpoint. À côté de cela, les solutions maison basées sur des outils bureautiques restent répandues, mais atteignent leurs limites en matière de versionnage, de traçabilité et de travail multi-utilisateurs. Dans le modèle managé, l'exploitation de l'outil fait partie du périmètre de prestations – par exemple les mises à jour des catalogues lors de nouvelles versions de normes, le mapping de plusieurs référentiels entre eux et la maintenance continue des données. Un outil ne remplace toutefois pas un modèle d'exploitation : sans processus définis ni responsables, il ne fait que représenter l'immobilisme de manière plus lisible ; en outre, l'exportabilité des données devrait être garantie contractuellement en vue d'un changement ultérieur de prestataire.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'art. 20 ancre l'approbation, la supervision et la responsabilité des organes de direction ; l'art. 21, paragraphe 2, liste les mesures minimales, y compris l'évaluation de l'efficacité (point f).

ISO/IEC · 2022

ISO/IEC 27001:2022 (inkl. Amd 1:2024)

Exigences relatives aux systèmes de management de la sécurité de l'information ; le chapitre 9 exige la surveillance et la mesure, les audits internes et la revue de direction ; l'annexe A comprend 93 mesures (controls).

ISO/IEC · 2016

ISO/IEC 27004:2016 – Monitoring, measurement, analysis and evaluation

Lignes directrices pour mesurer la performance et l'efficacité d'un SMSI conformément au chapitre 9.1 de l'ISO/IEC 27001 ; la révision n'existe actuellement qu'à l'état de projet DIS.

NIST · 2024

NIST SP 800-55 Vol. 1 & 2: Measurement Guide for Information Security

Guide en deux volumes pour sélectionner des indicateurs de sécurité et construire un programme de mesure ; remplace la révision 1 de 2008.

Bitkom e. V. · 2025

Der Arbeitsmarkt für IT-Fachkräfte

Enquête représentative auprès de 855 entreprises : environ 109 000 postes IT vacants en Allemagne, 85 pour cent déplorent une pénurie de spécialistes, 79 pour cent s'attendent à une aggravation.

ISO/IEC · 2015

ISO/IEC 17021-1:2015

Exigences pour les organismes procédant à l'audit et à la certification de systèmes de management ; définit le cycle de certification de trois ans avec des audits de surveillance au moins annuels.

Construire l'exploitation GRC en interne ou l'externaliser ?

Lors d'un premier échange sans engagement, nous évaluons ensemble quel modèle d'exploitation convient à votre organisation – du soutien ponctuel au service entièrement managé.