Glossaire

Glossaire cybersécurité : NIS2, loi KSC, DORA et tests d'intrusion

Ce glossaire cybersécurité donne des définitions courtes des termes que nous employons dans nos articles et sur nos pages de services : loi polonaise sur le système national de cybersécurité (loi KSC), DORA, standards OWASP et pratique des tests d'intrusion. Lorsqu'un sujet est traité plus en détail sur notre site, la définition renvoie à la page correspondante.

Les définitions juridiques sont simplifiées et renvoient à la disposition concernée : seul le texte de la loi ou du règlement fait foi. Les termes propres au droit polonais sont traduits et suivis du terme polonais d'origine entre parenthèses. Chaque terme dispose de sa propre ancre, ce qui permet de créer un lien direct vers une définition, par exemple celle du CVSS.

A

Analyse des écarts Aussi : gap analysis, état des lieux de conformité

Première évaluation de la distance qui sépare une organisation des exigences - par exemple celles de la loi KSC : comparaison de la situation actuelle avec les exigences, liste des écarts et plan de mise en conformité avec priorités. Elle ne remplace pas l'audit de sécurité obligatoire au titre de l'art. 15.

Analyse des écarts NIS2 - périmètre et déroulement
Audit de sécurité au titre de l'art. 15 de la loi KSC (audyt bezpieczeństwa) Aussi : audit KSC, audit de l'article 15

Audit de sécurité du système d'information imposé par la loi, qu'une entité essentielle réalise à ses frais au moins une fois tous les 3 ans, le premier au plus tard le 3 avril 2028 (pour les entités qui remplissaient les conditions le 3 avril 2026). Seuls peuvent le réaliser ceux qui satisfont aux exigences de l'art. 15, par. 2, par exemple au moins deux auditeurs titulaires de certifications ou justifiant d'une pratique de l'audit.

Audit KSC (art. 15) : qui, quand et comment

C

CSIRT Aussi : Computer Security Incident Response Team

Centre de réponse aux incidents de sécurité informatique. Le système national de cybersécurité polonais compte le CSIRT MON, le CSIRT NASK et le CSIRT GOV, et la loi modifiant la loi KSC introduit des CSIRT sectoriels ; c'est à eux que sont notifiés les incidents importants.

CVE Aussi : Common Vulnerabilities and Exposures

Identifiant public d'une vulnérabilité connue (par exemple CVE-2021-44228), attribué dans le cadre du programme CVE. Il permet de désigner sans ambiguïté la même faille dans les rapports, les scanners et les bulletins des éditeurs ; sa gravité est généralement évaluée sur l'échelle CVSS.

CVSS Aussi : Common Vulnerability Scoring System

Common Vulnerability Scoring System - standard ouvert d'évaluation de la gravité des vulnérabilités sur une échelle de 0 à 10 (de nulle à critique), fondé notamment sur le vecteur d'attaque, les privilèges requis et l'impact sur la confidentialité, l'intégrité et la disponibilité. Les rapports de tests d'intrusion utilisent la version 3.1 ou 4.0.

D

Dirigeant de l'entité (kierownik podmiotu) Aussi : dirigeant d'une entité essentielle ou importante

Chef de l'unité au sens de la loi polonaise sur la comptabilité - par exemple la direction (zarząd) d'une société, soit l'organe de direction au sens de la directive NIS 2. Il répond de l'exécution des obligations découlant de la loi KSC, même lorsqu'il les a confiées à d'autres personnes, suit chaque année une formation à la cybersécurité et encourt une amende pouvant atteindre 300 % de la rémunération.

Formation NIS2 des dirigeants
DORA Aussi : Digital Operational Resilience Act

Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025. Il couvre la gestion du risque lié aux TIC, la notification des incidents, les tests de résilience opérationnelle numérique (y compris les TLPT) et le risque lié aux prestataires tiers de services TIC.

DORA - exigences et accompagnement

E

Entité essentielle (podmiot kluczowy)

Catégorie d'entité de la loi polonaise KSC soumise aux obligations les plus étendues, qui correspond à l'entité essentielle de la directive NIS 2. En règle générale, il s'agit d'une grande entreprise d'un secteur de l'annexe 1 ; sont en outre concernés, quelle que soit leur taille, notamment les prestataires de services de confiance qualifiés, les entités critiques et les entités publiques de l'annexe 1. Une entité essentielle doit notamment réaliser un audit de sécurité au moins une fois tous les 3 ans.

Entité importante (podmiot ważny)

Entité relevant de la loi polonaise KSC qui n'est pas une entité essentielle ; elle correspond à l'entité importante de la directive NIS 2. En règle générale, il s'agit d'une moyenne entreprise d'un secteur de l'annexe 1 ou d'une moyenne ou grande entreprise d'un secteur de l'annexe 2. Elle a les mêmes obligations en matière de système de management de la sécurité et d'incidents, mais ne réalise un audit que sur décision de l'autorité.

I

IDOR Aussi : Insecure Direct Object Reference

Insecure Direct Object Reference (référence directe non sécurisée à un objet) - vulnérabilité par laquelle une application renvoie ou modifie un objet (par exemple une facture, un document ou un compte) à partir d'un identifiant figurant dans la requête, sans vérifier que l'utilisateur y a droit. Il suffit de changer un numéro dans l'URL ou dans une requête d'API pour voir les données d'autrui.

Incident important (incydent poważny)

Incident qui cause ou est susceptible de causer une dégradation grave de la qualité ou une interruption de la continuité du service d'une entité essentielle ou importante, des pertes financières pour cette entité ou un dommage considérable à d'autres personnes, au sens de la loi KSC (art. 2, pt 7) ; la directive NIS 2 emploie le même terme. L'alerte précoce doit être transmise dans un délai de 24 heures et la notification d'incident dans un délai de 72 heures à compter de la détection.

Injection de prompt (prompt injection)

Attaque contre une application fondée sur un modèle de langage, dans laquelle l'attaquant glisse des instructions dans les données d'entrée - un message, un document ou une page web - pour que le modèle enfreigne ses règles ou divulgue des données. Elle occupe la première place de l'OWASP Top 10 for LLM Applications 2025.

Tests de sécurité des LLM selon l'OWASP

L

Loi KSC (ustawa o krajowym systemie cyberbezpieczeństwa) Aussi : loi sur le système national de cybersécurité, KSC, KSC 2.0

Loi polonaise du 5 juillet 2018 sur le système national de cybersécurité, qui en fixe l'organisation et définit les obligations des entités essentielles et importantes. Depuis le 3 avril 2026, elle s'applique dans sa version qui transpose la directive NIS 2 (loi modificative : Dz.U. 2026, pos. 252).

Audit NIS2/KSC

M

MFA (authentification multifacteur) Aussi : multi-factor authentication, authentification à deux facteurs

Authentification qui exige au moins deux facteurs indépendants - par exemple un mot de passe et une application ou une clé matérielle. La loi KSC la cite parmi les mesures de sécurité que l'entité applique lorsque c'est approprié (art. 8, par. 1, pt 2, l)).

Modèle de langage (LLM) Aussi : LLM, large language model, grand modèle de langage

Modèle d'intelligence artificielle entraîné sur de grands volumes de texte, qui génère, résume et analyse du texte. Il peut fonctionner sous forme de service dans le cloud d'un fournisseur ou localement - sur les serveurs de l'entreprise ou dans son cloud privé.

LLM locaux en entreprise

N

NIS2 Aussi : directive NIS 2, directive SRI 2

Directive (UE) 2022/2555 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l'ensemble de l'Union. Elle élargit la liste des secteurs et des entités soumis à des obligations ; en Pologne, elle est transposée par la loi modifiant la loi KSC.

Audit NIS2/KSC

O

OWASP ASVS Aussi : Application Security Verification Standard

Application Security Verification Standard - catalogue d'exigences de sécurité des applications comportant trois niveaux de vérification, actuellement en version 5.0. Il sert de liste de contrôle lors de la conception, de la recette et des tests des applications.

OWASP Top 10

Liste des dix principales catégories de risques de sécurité des applications web, publiée par la fondation OWASP ; l'édition actuelle est l'OWASP Top 10:2025. C'est un point de référence pour les équipes et les auditeurs, et non le périmètre complet d'un test.

R

RAG (génération augmentée par récupération) Aussi : Retrieval-Augmented Generation, génération augmentée par recherche

Technique dans laquelle, avant de générer une réponse, l'application recherche des passages dans les documents de l'entreprise et les transmet au modèle de langage comme contexte. Le modèle répond à partir de sources actuelles et désignées - sans affinage (fine-tuning) sur ces documents.

Red team Aussi : red teaming, équipe rouge

Équipe qui simule les actions d'un adversaire réel pour atteindre un objectif défini - par exemple l'accès au système de paiement - et vérifier si l'organisation détecte l'attaque et y réagit. Contrairement à un test d'intrusion classique, les défenseurs ne sont généralement pas informés du test ; les tests d'intrusion fondés sur la menace (TLPT) prévus par DORA reposent sur le red teaming.

TLPT dans le cadre de DORA
Registre des entités essentielles et importantes (wykaz podmiotów kluczowych i ważnych) Aussi : Wykaz KSC, registre NIS2

Registre des entités relevant de la loi KSC, tenu par les autorités compétentes dans le système S46 (application Wykaz KSC). L'entité demande son inscription dans un délai de 6 mois après avoir rempli les conditions ; l'inscription a un caractère déclaratif - les obligations découlent de la loi, et non de l'inscription (art. 7d, par. 5).

Retest (contre-test) Aussi : test de vérification

Nouvelle vérification des vulnérabilités après le déploiement des correctifs. Le retest confirme que les failles ont été corrigées efficacement et que le correctif n'a pas introduit de nouveaux défauts - sans retest, le rapport de test d'intrusion décrit l'état antérieur aux corrections.

S

S46

Système informatique d'échange d'informations au sein du système national de cybersécurité polonais, mis à disposition par le ministre des Affaires numériques (art. 46 de la loi KSC). Il héberge l'application Wykaz KSC (wykaz-ksc.gov.pl), et les entités essentielles et importantes l'utilisent pour notifier les incidents importants.

Scan de vulnérabilités Aussi : analyse de vulnérabilités

Vérification automatisée des systèmes à l'aide d'un outil qui détecte les vulnérabilités connues et les erreurs de configuration. Rapide et reproductible, il ne comporte toutefois ni vérification manuelle ni tests de la logique métier et ne remplace donc pas un test d'intrusion.

Sécurité dès la conception (security by design) Aussi : secure by design

Approche dans laquelle la sécurité est conçue dès le début du cycle de développement - dans les exigences, l'architecture, le code, les tests et le déploiement - au lieu d'être ajoutée en fin de projet.

Logiciel sécurisé - sécurité dès la conception
Shadow AI (IA fantôme)

Utilisation par les collaborateurs d'outils d'IA, par exemple de chatbots publics, à l'insu de l'organisation et sans son accord. Elle expose à des fuites de données clients et de secrets d'affaires vers des services externes.

Shadow AI : comment reprendre le contrôle
SMSI (système de management de la sécurité de l'information) Aussi : ISMS, SZBI

Ensemble structuré de politiques, de procédures, de rôles et de mesures techniques grâce auquel une organisation apprécie les risques et protège l'information. La loi KSC l'exige des entités essentielles et importantes (art. 8, par. 1) ; la norme ISO/IEC 27001 définit les exigences applicables à un tel système.

T

Test d'intrusion (pentest) Aussi : pentest, tests d'intrusion

Simulation contrôlée d'une attaque contre un système - application, API, infrastructure ou cloud - réalisée avec l'autorisation écrite de son propriétaire. Le testeur recherche et confirme manuellement les vulnérabilités, évalue leur impact et décrit dans le rapport comment les corriger.

Test en boîte blanche (white box) Aussi : white box, test boîte blanche

Test réalisé avec une connaissance complète du système : documentation, architecture et code source. C'est la méthode qui identifie le plus précisément les causes des vulnérabilités ; elle est souvent combinée à un audit de code source.

Boîte blanche et audit de code source
Test en boîte grise (grey box) Aussi : grey box, test boîte grise

Test d'intrusion réalisé avec une connaissance partielle du système, généralement avec des comptes utilisateurs de différents rôles. Il permet de vérifier ce qui n'est pas visible de l'extérieur : les autorisations, l'accès aux données d'autres utilisateurs et la logique métier.

Boîte noire, boîte grise ou boîte blanche
Test en boîte noire (black box) Aussi : black box, test boîte noire

Test d'intrusion réalisé sans connaissance du système ni comptes utilisateurs - le testeur part de la position d'un attaquant externe. Il montre bien ce qui est visible depuis Internet, mais n'atteint généralement pas les fonctions accessibles après connexion.

Boîte noire, boîte grise ou boîte blanche
TIBER-EU Aussi : Threat Intelligence-Based Ethical Red Teaming

Cadre européen de tests de red team fondés sur le renseignement sur les menaces dans le secteur financier (Threat Intelligence-Based Ethical Red Teaming), adopté par la Banque centrale européenne. Les exigences relatives aux tests d'intrusion fondés sur la menace (TLPT) prévus par DORA ont été élaborées conformément à ce cadre (règlement délégué (UE) 2025/1190).

TLPT dans le cadre de DORA
TLPT Aussi : Threat-Led Penetration Testing, tests d'intrusion fondés sur la menace

Threat-Led Penetration Testing - dans la version française de DORA : « tests d'intrusion fondés sur la menace ». Test de type red team mené sur les systèmes de production d'entités financières désignées, au moins tous les trois ans, et fondé sur l'analyse des menaces.

TLPT dans le cadre de DORA

Sources

  1. Loi du 23 janvier 2026 modifiant la loi sur le système national de cybersécurité et certaines autres lois (Dz.U. 2026, pos. 252) (en polonais) ()
  2. Règlement (UE) 2022/2554 du Parlement européen et du Conseil sur la résilience opérationnelle numérique du secteur financier (DORA), JO L 333 du 27.12.2022 ()
  3. Directive (UE) 2022/2555 du Parlement européen et du Conseil (directive SRI 2, dite NIS 2) ()

Mis à jour le

Sur le même sujet

Parlons de votre projet ou de votre audit

Décrivez brièvement votre besoin - nous reviendrons vers vous avec une proposition de prochaines étapes. Nous échangeons avec vous en anglais ou en polonais.

ou appelez le +48 575 621 877