Passer au player
Passer au contenu principal
Passer au pied de page
Rechercher
Se connecter
Regarder en plein écran
Like
Commentaires
Favori
Partager
Ajouter à la playlist
Signaler
LEX INSIDE - Devoir de vigilance et prestataire numérique
B SMART
Suivre
avant-hier
Devoir de vigilance et prestataire numérique avec Sonia Cissé, Associé, Linklaters.
Catégorie
🗞
News
Transcription
Afficher la transcription complète de la vidéo
00:00
Musique
00:00
On débute tout de suite ce Lex Inside et on va parler devoir de vigilance et prestataires numériques
00:16
avec mon invité Sonia Sissé, associée chez Linkletters.
00:20
Sonia Sissé, bonjour.
00:21
Bonjour.
00:22
On va décrypter ensemble les nouvelles obligations imposées aux entreprises et aux prestataires numériques
00:28
sur le fondement du devoir de vigilance.
00:31
Pour commencer, quels sont les nouveaux critères d'identification et de gestion des risques
00:36
imposés par la directive CS3D aux prestataires numériques ?
00:41
Alors, la directive CS3D, elle s'applique pas seulement aux prestataires numériques,
00:46
mais bien aux entreprises en fonction de leur chiffre d'affaires et de leur taille.
00:51
Donc typiquement, elle entre en application à compter du 24 juillet 2024.
00:57
Elle est entrée en application, pardon, mais sa transposition va être graduée.
01:02
Tout d'abord, elle va s'appliquer à compter de 2027 aux entreprises qui comportent plus de 5000 salariés
01:09
et qui ont un chiffre d'affaires supérieur à 1,5 milliard.
01:13
Puis, à compter de 2028, elle s'appliquera aux entreprises qui comportent plus de 3000 salariés
01:19
et qui ont un chiffre d'affaires supérieur à 900 millions.
01:23
Et enfin, en 2029, ce sera les entreprises qui comportent plus de 1000 salariés
01:32
et qui ont un chiffre d'affaires supérieur à 450 millions qui seront concernées.
01:37
Et donc, cette directive, elle impose donc un devoir de vigilance.
01:44
Alors, il n'est pas une numérique autant que tel, il est beaucoup plus large que ça
01:50
puisqu'elle impose en fait un devoir d'évaluation et de prise en compte du risque
01:56
qui a un impact négatif réel ou potentiel sur les droits humains et l'environnement.
02:04
Et c'est comme ça qu'elle vient capturer les prestataires numériques,
02:07
également les entreprises qui font appel à ces prestataires numériques,
02:11
tout simplement parce qu'à partir du moment où vous couvrez les droits humains et l'environnement,
02:17
vous vous retournez directement vers vos prestataires numériques
02:21
pour vous assurer qu'ils sont conformes aux standards du respect des droits de l'homme et de l'environnement.
02:27
Vous regardez tout de suite vos technologies et notamment celles qui sont considérées comme extrêmement énergivores.
02:33
On pense tout de suite au data center et à l'intelligence artificielle, bien sûr.
02:39
Et bien entendu, également à votre système d'information lui-même.
02:44
Pourquoi ? Parce que qui dit respect des droits humains fait tout de suite penser au risque cyber,
02:51
risque de cybersécurité.
02:53
Pourquoi ? Parce que risque de cybersécurité dit souvent violation de données à caractère personnel,
02:58
atteinte aux violations des droits des données à caractère personnel,
03:03
fait penser tout de suite au respect de la vie privée, aux droits humains.
03:06
Et c'est comme ça que cette directive vient capturer en fait l'espace numérique.
03:11
Alors on va s'intéresser justement aux conséquences pour les prestataires numériques.
03:15
Concrètement, les grandes entreprises doivent-elles désormais auditer juridiquement
03:20
leurs fournisseurs cloud, SaaS ou data ?
03:25
Alors la réponse simple, c'est oui.
03:27
Et c'est déjà le cas.
03:28
Ça ne vient pas de cette directive.
03:30
D'accord.
03:30
Tout simplement parce que cette obligation d'audit, elle existait déjà par exemple dans le RGPD,
03:37
donc le Règlement général sur la protection des données,
03:40
qui imposait dans son article 28 aux responsables du traitement,
03:44
c'est-à-dire les entreprises qui décidaient des moyens et des finalités
03:48
d'un traitement de données à caractère personnel,
03:51
d'auditer leurs sous-traitants,
03:54
c'est-à-dire les entreprises avec qui elles travaillent et qui suivent leurs instructions,
03:57
de manière à s'assurer que ces entreprises respectaient bien le droit des données à caractère personnel.
04:03
On avait également un autre texte, DORA, qui nous est arrivé le 17 janvier 2025,
04:08
qui s'applique dans le secteur financier, donc aux grands acteurs du secteur financier,
04:12
mais également à leurs prestataires informatiques,
04:15
et qui imposait également ces obligations d'audit,
04:18
de manière à s'assurer d'une résilience opérationnelle.
04:21
Et c'est intéressant puisque cette directive finalement, CS3D,
04:25
elle vient ajouter un nouveau socle d'audit à ces textes déjà existants.
04:30
Donc la réponse est oui, il y avait cette obligation d'audit des sous-traitants,
04:34
elle est aujourd'hui renforcée.
04:35
Alors vous venez d'évoquer l'environnement juridique avec de nombreux textes,
04:40
comment la CS3D, la directive sur le devoir de vigilance,
04:45
s'articule-t-elle avec l'ensemble des textes dans le secteur,
04:51
vous l'avez dit, DORA et bien d'autres ?
04:54
C'est une très bonne question parce que c'est un peu la question qu'on se pose
04:57
quand on voit arriver encore un nouveau texte qui vient ajouter une surcouche de réglementation
05:02
sur des règles qui sont déjà nombreuses.
05:06
Tout simplement, il faut penser à une convergence numérique.
05:09
La façon dont cette directive va s'imbriquer avec les autres textes existants,
05:13
on a parlé de DORA, du RGPD, il y a Nice 2,
05:16
et bien c'est simplement qu'elle vient les compléter.
05:18
Donc en pratique, typiquement, j'ai parlé du RGPD, du droit d'audit,
05:24
donc les organisations pouvaient auditer leurs sous-traitants
05:28
pour s'assurer du respect du droit des données à caractère personnel.
05:31
Avec la directive, il va y avoir maintenant cette obligation d'audit,
05:36
mais qui va être beaucoup plus étendue.
05:38
On va venir auditer tant le droit des données à caractère personnel
05:41
que le respect des droits humains, que le respect de l'environnement.
05:46
Sur DORA, c'est la même chose.
05:48
Si vous êtes capturé à la fois par DORA parce que vous appartenez à ce secteur financier
05:53
et vous êtes un prestataire IT qui opère dans le secteur financier
05:57
et que vous tombez dans les seuils également de la directive CS3D,
06:02
tout simplement, on va venir faire un audit.
06:05
Au-delà de simplement la résilience opérationnelle,
06:08
on va s'assurer également, encore une fois, du respect du droit d'humain
06:11
et du respect de l'environnement au regard des technologies que vous utilisez.
06:17
Donc c'est toujours se dire, cette directive, elle vient compléter,
06:21
élargir un peu le champ d'audit ou les autres obligations de ces textes.
06:25
D'accord. Donc on comprend avec cet environnement juridique
06:28
que les entreprises s'exposent à des risques en cas de non-conformité
06:32
de leurs prestataires.
06:33
Quel type de sanctions ou de leviers contentieux les entreprises risquent-elles
06:39
en cas de faille de cybersécurité ou de non-conformité chez un prestataire numérique ?
06:44
Alors la sanction, elle est de 5% du chiffre d'affaires mondial net de l'entreprise.
06:51
Alors, bien sûr, elle est à apprécier au regard de la gravité de la violation, bien sûr,
06:56
des mesures correctrices qui auraient été mises en place par l'entreprise
07:00
et bien entendu des antécédents. Si c'est la première fois, ce n'est pas la même chose que si c'est la troisième fois.
07:06
Il y a également, bien entendu, la responsabilité tout simplement civile
07:10
puisque s'il y a un incident, par exemple un incident cyber,
07:15
vous n'aviez pas mis en place les mesures correctrices nécessaires
07:18
ou même les mesures de prévention de manière à prévenir ce risque.
07:22
Vous pouvez tout à fait avoir des individus qui se retournent vers vous en tant qu'entreprise
07:28
pour manquement à vos obligations, y compris au regard de cette directive.
07:34
C'était déjà le cas puisque le RGPD le permettait.
07:38
Les actions de groupe, on le voit aujourd'hui, commencent à devenir de plus en plus nombreuses
07:44
en Europe et également en France.
07:46
Mais aujourd'hui, avec cette directive, il faut tout à fait anticiper
07:49
que les actions de groupe ou individuel vont s'accélérer
07:54
pour retenir la responsabilité des entreprises qui auraient manqué à leurs obligations.
07:59
Alors, il faut anticiper et vous dites qu'il faut essayer de prévenir, d'éviter ces risques.
08:05
Est-ce que vous avez des bonnes pratiques à recommander aux entreprises ?
08:08
Bien sûr, toujours. Alors, parmi les bonnes pratiques, la toute première, bien sûr,
08:13
c'est de cartographier les risques. Il est important déjà de comprendre
08:17
comment les différentes réglementations fonctionnent, comment elles s'appliquent à vous
08:21
et quels risques elles font peser sur votre organisation et vos activités.
08:25
Une fois que vous avez cartographié vos risques, vous regardez vos prestataires,
08:31
bien sûr, vous en faites une liste exhaustive et vous vous assurez que dans les contrats
08:35
que vous avez mis en place avec ces prestataires, il y a des obligations renforcées,
08:40
que vous avez évidemment un droit d'audit plus étendu que ce que vous aviez initialement
08:45
puisque j'anticipe qu'il ne concernait que l'IT. Aujourd'hui, vous étendez votre droit d'audit
08:51
également au respect des droits humains, bien entendu, et au respect de l'environnement.
08:56
Vous vous assurez que ces obligations sont clairement énoncées dans le contrat.
09:00
Et puis, bien entendu, et là, c'est un peu difficile sur le marché français
09:05
parce qu'on le fait finalement très peu, mais il faut auditer concrètement.
09:11
C'est-à-dire, soit vous vous rendez sur site dans les locaux de votre prestataire,
09:15
soit à minima, vous lui demandez de vous remonter la documentation attestant de sa conformité.
09:21
Et puis, en définitive, bien sûr, vous tracez tout ça.
09:25
Il vous faut de la documentation qui démontrera que vous avez suivi et mis en place
09:30
ce devoir de vigilance numérique.
09:32
On va conclure là-dessus. Merci Sonia Cissé. Je rappelle que vous êtes associée chez Linkletters.
09:37
Merci beaucoup.
09:38
Tout de suite, l'émission continue. On va parler droit social et un zoom sur les forfaits jours.
Recommandations
22:00
|
À suivre
INCLUSION4CHANGE - Le renouveau des politiques diversités ?
B SMART
hier
28:02
INCLUSION4CHANGE - Emission du mardi 22 juillet
B SMART
hier
4:45
INCLUSION4CHANGE - Célébrer l'inclusion : le festival "UNIQUES"
B SMART
hier
10:21
LEX INSIDE - Zoom sur la donnétisation
B SMART
31/01/2025
9:21
LEX INSIDE - Pourquoi un devoir de vigilance ?
B SMART
13/03/2025
8:38
LEX INSIDE - Zoom sur l'Institut d'Études Juridiques du CSN
B SMART
05/03/2025
9:20
LEX INSIDE - Vidéosurveillance algorithmique et données personnelles
B SMART
16/01/2025
8:24
LEX INSIDE - Zoom sur la procédure pénale numérique
B SMART
30/04/2025
7:05
LEX INSIDE - Zoom sur le cyberharcèlement
B SMART
04/10/2024
9:18
LEX INSIDE - Droit du travail et inventions de salariés
B SMART
19/02/2025
8:38
LEX INSIDE - LEX INSIDE, 3e partie du 11 juillet 2025
B SMART
11/07/2025
9:31
LEX INSIDE - Focus sur la fraude au remboursement
B SMART
23/04/2025
9:21
LEX INSIDE - Accessibilité numérique : de nouvelles obligations ?
B SMART
06/06/2025
7:25
LEX INSIDE - Période d’essai et succession CDD/CDI
B SMART
31/01/2025
4:15
Vincent Pacqueriaud (Le Comptoir de l'ERP) : Le comptoir de l'ERP, la mise en conformité - 22/07
BFM Business
hier
4:18
Davy Honoré (Le Kiosque à Pizzas) : Le Kiosque à Pizzas, réseau de vente de pizzas - 22/07
BFM Business
hier
1:43:04
Good Morning Business - Mardi 22 juillet
BFM Business
hier
0:37
Retailleau sur le macronisme: "Ce n'est pas LR qui a été élu", lance Anne Genetet, députée "EPR"
BFMTV
hier
11:10
Story 5 : Fillette fauchée à vélo, une octogénaire condamnée - 22/07
BFMTV
hier
6:17
Fillette fauchée à vélo: la maman témoigne
BFMTV
hier
2:45
Morgane Suquart, la cavalière mystère des JO : “J’aurais préféré rester dans l’anonymat, ça a enlevé un peu de magie”
Yahoo France
05/08/2024
1:58
Maïtena Biraben : “J'aurais adoré coucher avec une femme. J'ai raté le coche"
Yahoo France
30/07/2024
7:45
Maïtena Biraben : "Avoir 50 ans, c'est vivre une crise d'adolescence équipé d'un cerveau"
Yahoo France
30/07/2024
4:00
SOMMET DU PATRIMOINE & DE LA PERFORMANCE - Interview de Benjamin Flottes de Pouzols (Wenimmo)
B SMART
hier
3:12
SOMMET DU DROIT EN ENTREPRISE - interview de Marie-Julie Gibert
B SMART
avant-hier