Glossaire
Le vocabulaire, sans le brouillard.
La conformité s’encombre de sigles. Voici les termes que vous rencontrerez sur ce site et dans vos obligations · définis court, avec la terminologie officielle. Contenu indicatif · ne constitue pas un avis juridique.
Glossaire
Le vocabulaire, sans le brouillard.
La conformité s’encombre de sigles. Voici les termes que vous rencontrerez sur ce site et dans vos obligations · définis court, avec la terminologie officielle. Contenu indicatif · ne constitue pas un avis juridique.
Cadres suisses
nLPD
Nouvelle loi fédérale sur la protection des données, en vigueur depuis le 1er septembre 2023. Elle encadre le traitement des données personnelles en Suisse et rapproche le droit suisse du RGPD.
LSI
Loi sur la sécurité de l’information. Elle impose notamment aux organisations assujetties une annonce des cyberattaques à l’OFCS dans un délai de 24 heures, avec une amende prévue jusqu’à CHF 100 000 en cas de manquement.
OFCS
Office fédéral de la cybersécurité · l’autorité suisse qui reçoit les annonces de cyberattaques prévues par la LSI.
PFPDT
Préposé fédéral à la protection des données et à la transparence · l’autorité suisse de surveillance en matière de protection des données, destinataire des annonces de violations prévues par la nLPD.
Cadres européens et internationaux
RGPD
Règlement général sur la protection des données (UE 2016/679). Il s’applique aussi aux organisations suisses qui traitent des données de personnes situées dans l’UE.
ISO 27001
Norme internationale de management de la sécurité de l’information. La certification atteste qu’un système de management conforme est en place, sur un périmètre défini.
ENISA
Agence de l’Union européenne pour la cybersécurité. Dans le cadre du CRA, elle reçoit les signalements via la plateforme SRP, aux côtés du CSIRT coordinateur.
CRA
Cyber Resilience Act (règlement UE 2024/2847) : exigences de cybersécurité pour les produits comportant des éléments numériques vendus dans l’UE. Les obligations de signalement de l’article 14 s’appliquent dès le 11 septembre 2026, les exigences principales dès le 11 décembre 2027.
EU AI Act
Règlement européen sur l’intelligence artificielle : obligations graduées selon le niveau de risque des systèmes d’IA développés ou déployés sur le marché européen.
RGPD
Règlement général sur la protection des données (UE 2016/679). Il s’applique aussi aux organisations suisses qui traitent des données de personnes situées dans l’UE.
CRA
Cyber Resilience Act (règlement UE 2024/2847) : exigences de cybersécurité pour les produits comportant des éléments numériques vendus dans l’UE. Les obligations de signalement de l’article 14 s’appliquent dès le 11 septembre 2026, les exigences principales dès le 11 décembre 2027.
ISO 27001
Norme internationale de management de la sécurité de l’information. La certification atteste qu’un système de management conforme est en place, sur un périmètre défini.
EU AI Act
Règlement européen sur l’intelligence artificielle : obligations graduées selon le niveau de risque des systèmes d’IA développés ou déployés sur le marché européen.
ENISA
Agence de l’Union européenne pour la cybersécurité. Dans le cadre du CRA, elle reçoit les signalements via la plateforme SRP, aux côtés du CSIRT coordinateur.
Sécurité opérationnelle
SBOM
Software Bill of Materials : l’inventaire des composants logiciels d’un produit (bibliothèques, dépendances, versions). Prérequis pratique du CRA · impossible de signaler une vulnérabilité dans un composant qu’on ne sait pas présent.
KEV
Known Exploited Vulnerabilities : catalogue des vulnérabilités activement exploitées. Une CVE présente au KEV et dans votre inventaire exige une réaction prioritaire · et, sous CRA, peut déclencher l’obligation de signalement.
EDR
Endpoint Detection and Response : la couche de détection et de réponse installée sur les postes et serveurs. Sa couverture réelle est une preuve de sécurité classique demandée en due diligence.
CVD
Coordinated Vulnerability Disclosure : la politique qui organise la réception et le traitement des signalements de vulnérabilités par des tiers, sans risque juridique pour le chercheur de bonne foi.
CVE
Common Vulnerabilities and Exposures : l’identifiant public standardisé d’une vulnérabilité (par exemple CVE-2026-XXXXX).
T0
L’instant de prise de connaissance d’un incident ou d’une vulnérabilité exploitée. C’est de T0 que courent les délais légaux (24 h, 72 h) · le dater précisément et pouvoir le démontrer est décisif.
SBOM
Software Bill of Materials : l’inventaire des composants logiciels d’un produit (bibliothèques, dépendances, versions). Prérequis pratique du CRA · impossible de signaler une vulnérabilité dans un composant qu’on ne sait pas présent.
CVD
Coordinated Vulnerability Disclosure : la politique qui organise la réception et le traitement des signalements de vulnérabilités par des tiers, sans risque juridique pour le chercheur de bonne foi.
KEV
Known Exploited Vulnerabilities : catalogue des vulnérabilités activement exploitées. Une CVE présente au KEV et dans votre inventaire exige une réaction prioritaire · et, sous CRA, peut déclencher l’obligation de signalement.
CVE
Common Vulnerabilities and Exposures : l’identifiant public standardisé d’une vulnérabilité (par exemple CVE-2026-XXXXX).
EDR
Endpoint Detection and Response : la couche de détection et de réponse installée sur les postes et serveurs. Sa couverture réelle est une preuve de sécurité classique demandée en due diligence.
T0
L’instant de prise de connaissance d’un incident ou d’une vulnérabilité exploitée. C’est de T0 que courent les délais légaux (24 h, 72 h) · le dater précisément et pouvoir le démontrer est décisif.
La preuve, chez PREVORN
Evidence Pack
Terme PREVORN : dossier de preuve scellé et horodaté · contrôles, journal, timeline d’incident · exportable et vérifiable par un tiers, sans compte, depuis la page Vérifier une preuve.
PoG
Proof of Governance · le framework PREVORN qui impose à chaque décision critique une chaîne vérifiable : événement, analyse, validation, décision. Les décisions assistées par IA passent par un gate humain, scellé lui aussi.
Due diligence
L’examen préalable qu’un donneur d’ordre, un investisseur ou un assureur mène avant de s’engager. En cybersécurité, elle exige de plus en plus des preuves datées · pas des déclarations.
Scellement
L’opération qui fige un dossier de preuve : empreinte cryptographique et horodatage. Toute altération ultérieure devient détectable. Le mécanisme est documenté dans le Trust Center.
Chaîne de preuve
La continuité vérifiable entre un événement brut et la décision finale qui en découle. C’est elle qui distingue un dossier défendable d’une collection de captures d’écran.
Design partner
Terme PREVORN : organisation du premier cercle qui évalue la plateforme sur un périmètre réel, avec un cadrage contractualisé et des conditions fondatrices.
Evidence Pack
Terme PREVORN : dossier de preuve scellé et horodaté · contrôles, journal, timeline d’incident · exportable et vérifiable par un tiers, sans compte, depuis la page Vérifier une preuve.
Scellement
L’opération qui fige un dossier de preuve : empreinte cryptographique et horodatage. Toute altération ultérieure devient détectable. Le mécanisme est documenté dans le Trust Center.
PoG
Proof of Governance · le framework PREVORN qui impose à chaque décision critique une chaîne vérifiable : événement, analyse, validation, décision. Les décisions assistées par IA passent par un gate humain, scellé lui aussi.
Chaîne de preuve
La continuité vérifiable entre un événement brut et la décision finale qui en découle. C’est elle qui distingue un dossier défendable d’une collection de captures d’écran.
Due diligence
L’examen préalable qu’un donneur d’ordre, un investisseur ou un assureur mène avant de s’engager. En cybersécurité, elle exige de plus en plus des preuves datées · pas des déclarations.
Design partner
Terme PREVORN : organisation du premier cercle qui évalue la plateforme sur un périmètre réel, avec un cadrage contractualisé et des conditions fondatrices.
Un terme manque ou une définition vous semble discutable ? Dites-le nous · ce glossaire s’améliore comme le reste : par la critique.
