CRA : en vigueur depuis le 11.09.2026 · êtes-vous en mesure de notifier sous 24 h ?

Glossaire

Le vocabulaire, sans le brouillard.

La conformité s’encombre de sigles. Voici les termes que vous rencontrerez sur ce site et dans vos obligations · définis court, avec la terminologie officielle. Contenu indicatif · ne constitue pas un avis juridique.

Glossaire

Le vocabulaire, sans le brouillard.

La conformité s’encombre de sigles. Voici les termes que vous rencontrerez sur ce site et dans vos obligations · définis court, avec la terminologie officielle. Contenu indicatif · ne constitue pas un avis juridique.

Cadres suisses

nLPD

Nouvelle loi fédérale sur la protection des données, en vigueur depuis le 1er septembre 2023. Elle encadre le traitement des données personnelles en Suisse et rapproche le droit suisse du RGPD.

LSI

Loi sur la sécurité de l’information. Elle impose notamment aux organisations assujetties une annonce des cyberattaques à l’OFCS dans un délai de 24 heures, avec une amende prévue jusqu’à CHF 100 000 en cas de manquement.

OFCS

Office fédéral de la cybersécurité · l’autorité suisse qui reçoit les annonces de cyberattaques prévues par la LSI.

PFPDT

Préposé fédéral à la protection des données et à la transparence · l’autorité suisse de surveillance en matière de protection des données, destinataire des annonces de violations prévues par la nLPD.

Cadres européens et internationaux

RGPD

Règlement général sur la protection des données (UE 2016/679). Il s’applique aussi aux organisations suisses qui traitent des données de personnes situées dans l’UE.

ISO 27001

Norme internationale de management de la sécurité de l’information. La certification atteste qu’un système de management conforme est en place, sur un périmètre défini.

ENISA

Agence de l’Union européenne pour la cybersécurité. Dans le cadre du CRA, elle reçoit les signalements via la plateforme SRP, aux côtés du CSIRT coordinateur.

CRA

Cyber Resilience Act (règlement UE 2024/2847) : exigences de cybersécurité pour les produits comportant des éléments numériques vendus dans l’UE. Les obligations de signalement de l’article 14 s’appliquent dès le 11 septembre 2026, les exigences principales dès le 11 décembre 2027.

EU AI Act

Règlement européen sur l’intelligence artificielle : obligations graduées selon le niveau de risque des systèmes d’IA développés ou déployés sur le marché européen.

RGPD

Règlement général sur la protection des données (UE 2016/679). Il s’applique aussi aux organisations suisses qui traitent des données de personnes situées dans l’UE.

CRA

Cyber Resilience Act (règlement UE 2024/2847) : exigences de cybersécurité pour les produits comportant des éléments numériques vendus dans l’UE. Les obligations de signalement de l’article 14 s’appliquent dès le 11 septembre 2026, les exigences principales dès le 11 décembre 2027.

ISO 27001

Norme internationale de management de la sécurité de l’information. La certification atteste qu’un système de management conforme est en place, sur un périmètre défini.

EU AI Act

Règlement européen sur l’intelligence artificielle : obligations graduées selon le niveau de risque des systèmes d’IA développés ou déployés sur le marché européen.

ENISA

Agence de l’Union européenne pour la cybersécurité. Dans le cadre du CRA, elle reçoit les signalements via la plateforme SRP, aux côtés du CSIRT coordinateur.

Sécurité opérationnelle

SBOM

Software Bill of Materials : l’inventaire des composants logiciels d’un produit (bibliothèques, dépendances, versions). Prérequis pratique du CRA · impossible de signaler une vulnérabilité dans un composant qu’on ne sait pas présent.

KEV

Known Exploited Vulnerabilities : catalogue des vulnérabilités activement exploitées. Une CVE présente au KEV et dans votre inventaire exige une réaction prioritaire · et, sous CRA, peut déclencher l’obligation de signalement.

EDR

Endpoint Detection and Response : la couche de détection et de réponse installée sur les postes et serveurs. Sa couverture réelle est une preuve de sécurité classique demandée en due diligence.

CVD

Coordinated Vulnerability Disclosure : la politique qui organise la réception et le traitement des signalements de vulnérabilités par des tiers, sans risque juridique pour le chercheur de bonne foi.

CVE

Common Vulnerabilities and Exposures : l’identifiant public standardisé d’une vulnérabilité (par exemple CVE-2026-XXXXX).

T0

L’instant de prise de connaissance d’un incident ou d’une vulnérabilité exploitée. C’est de T0 que courent les délais légaux (24 h, 72 h) · le dater précisément et pouvoir le démontrer est décisif.

SBOM

Software Bill of Materials : l’inventaire des composants logiciels d’un produit (bibliothèques, dépendances, versions). Prérequis pratique du CRA · impossible de signaler une vulnérabilité dans un composant qu’on ne sait pas présent.

CVD

Coordinated Vulnerability Disclosure : la politique qui organise la réception et le traitement des signalements de vulnérabilités par des tiers, sans risque juridique pour le chercheur de bonne foi.

KEV

Known Exploited Vulnerabilities : catalogue des vulnérabilités activement exploitées. Une CVE présente au KEV et dans votre inventaire exige une réaction prioritaire · et, sous CRA, peut déclencher l’obligation de signalement.

CVE

Common Vulnerabilities and Exposures : l’identifiant public standardisé d’une vulnérabilité (par exemple CVE-2026-XXXXX).

EDR

Endpoint Detection and Response : la couche de détection et de réponse installée sur les postes et serveurs. Sa couverture réelle est une preuve de sécurité classique demandée en due diligence.

T0

L’instant de prise de connaissance d’un incident ou d’une vulnérabilité exploitée. C’est de T0 que courent les délais légaux (24 h, 72 h) · le dater précisément et pouvoir le démontrer est décisif.

La preuve, chez PREVORN

Evidence Pack

Terme PREVORN : dossier de preuve scellé et horodaté · contrôles, journal, timeline d’incident · exportable et vérifiable par un tiers, sans compte, depuis la page Vérifier une preuve.

PoG

Proof of Governance · le framework PREVORN qui impose à chaque décision critique une chaîne vérifiable : événement, analyse, validation, décision. Les décisions assistées par IA passent par un gate humain, scellé lui aussi.

Due diligence

L’examen préalable qu’un donneur d’ordre, un investisseur ou un assureur mène avant de s’engager. En cybersécurité, elle exige de plus en plus des preuves datées · pas des déclarations.

Scellement

L’opération qui fige un dossier de preuve : empreinte cryptographique et horodatage. Toute altération ultérieure devient détectable. Le mécanisme est documenté dans le Trust Center.

Chaîne de preuve

La continuité vérifiable entre un événement brut et la décision finale qui en découle. C’est elle qui distingue un dossier défendable d’une collection de captures d’écran.

Design partner

Terme PREVORN : organisation du premier cercle qui évalue la plateforme sur un périmètre réel, avec un cadrage contractualisé et des conditions fondatrices.

Evidence Pack

Terme PREVORN : dossier de preuve scellé et horodaté · contrôles, journal, timeline d’incident · exportable et vérifiable par un tiers, sans compte, depuis la page Vérifier une preuve.

Scellement

L’opération qui fige un dossier de preuve : empreinte cryptographique et horodatage. Toute altération ultérieure devient détectable. Le mécanisme est documenté dans le Trust Center.

PoG

Proof of Governance · le framework PREVORN qui impose à chaque décision critique une chaîne vérifiable : événement, analyse, validation, décision. Les décisions assistées par IA passent par un gate humain, scellé lui aussi.

Chaîne de preuve

La continuité vérifiable entre un événement brut et la décision finale qui en découle. C’est elle qui distingue un dossier défendable d’une collection de captures d’écran.

Due diligence

L’examen préalable qu’un donneur d’ordre, un investisseur ou un assureur mène avant de s’engager. En cybersécurité, elle exige de plus en plus des preuves datées · pas des déclarations.

Design partner

Terme PREVORN : organisation du premier cercle qui évalue la plateforme sur un périmètre réel, avec un cadrage contractualisé et des conditions fondatrices.

Un terme manque ou une définition vous semble discutable ? Dites-le nous · ce glossaire s’améliore comme le reste : par la critique.