NEWS

Les réglementations auxquelles les transferts de fichiers sont soumis

Sommaire

Beaucoup d’entreprises et d’organisations sont soumises à des réglementations afin de sécuriser les transferts de données. Nous avons assisté ces dernières années, avec l’explosion du volume des données, à une recrudescence des fuites de données et des cyberattaques, ainsi qu’à un renforcement des réglementations en la matière.

Aussi, les échanges internationaux demandent de plus en plus de s’adapter aux lois, normes ou protocoles standards des pays et états. Voici quelques exemples très courants.

Les lois

  • Le RGPD (Règlement Général sur la Protection des Données), données de bout en bout au repos et en transit si les fichiers contiennent des données personnelles (noms, RIB, montants de salaires).

  • DORA (Digital Operational Resilience Act), entrée en vigueur en 2023 avec une application depuis 2025, est une réglementation européenne majeure pour le secteur financier. Elle impose une résilience stricte face aux cyberattaques, exigeant des processus hautement disponibles, audités et capables de résister aux ruptures de service.

  • Le règlement eIDAS 2 (Electronic Identification and Trust Services) : ce texte encadre l’identification électronique et les services de confiance au sein de l’Union européenne. Lorsque vous utilisez un protocole comme EBICS TS pour envoyer des fichiers bancaires, la signature électronique du fichier doit s’appuyer sur des certificats « qualifiés » au sens de la loi eIDAS. Cela garantit une valeur juridique incontestable devant n’importe quel tribunal européen en cas de litige sur un virement.

  • Le NIS 2 (Network and Information Security) : avec une portée européenne, la directive NIS2, qui renforce NIS1 depuis 2026, amène les États membres à renforcer leur coopération en matière de gestion de crise cyber, en donnant notamment un cadre formel au réseau CyCLONe (Cyber Crisis Liaison Organisation Network) qui rassemble l’ANSSI et ses homologues européens. L’ANSSI met à disposition le Référentiel Cyber France (ReCyF), qui liste les mesures recommandées.

  • HIPAA, Health Insurance Portability and Accountability Act de 1996, protège les informations sensibles sur la santé des patients contre toute divulgation sans le consentement ou la connaissance du patient. Le ministère américain de la Santé et des Services sociaux (HHS) a publié la règle de confidentialité HIPAA pour mettre en œuvre ces exigences. La règle de sécurité HIPAA protège un sous-ensemble d’informations couvertes par la règle de confidentialité. 

  • La loi Sarbanes-Oxley (SOX – Section 404) : obligatoire pour toutes les entreprises cotées aux États-Unis et leurs filiales mondiales. Elle exige que tous les rapports financiers soient exacts et protégés. Vous devez disposer de « contrôles internes » stricts et prouver légalement qu’aucun utilisateur (même un administrateur système) n’a pu modifier un fichier de virement bancaire entre le moment où il a été généré par l’ERP et le moment où il est arrivé à la banque.

Les normes

  • Normes PCI DSS (numéros de carte, cryptogrammes). Elle impose une segmentation réseau et une gestion stricte des clés de chiffrement.
  • Les normes ISO constituent un référentiel de certification reconnu à l’international. Parmi elles, la norme ISO 27001 définit les exigences nécessaires à la mise en place d’un Système de Management de la Sécurité de l’Information (SMSI). La norme ISO 27002 vient la compléter en proposant un ensemble de mesures et de bonnes pratiques de sécurité permettant de répondre à ces exigences.
  • Le SOC 2 (System and Organization Controls) est une norme américaine (émise par l’AICPA) mais devenue un standard mondial incontournable, en particulier si vous utilisez une solution MFT en mode SaaS/Cloud, ou si vous opérez vous-même des flux pour le compte de tiers. Le SOC 2 évalue les systèmes selon 5 « Critères de Services de Confiance » (Trust Services Criteria).
  • La norme SEPA (Single Euro Payments Area) s’applique pour tous les virements et prélèvements en euros au sein de la zone européenne. Elle s’appuie nativement sur la norme ISO 20022, mais y ajoute des règles de gestion spécifiques (délais d’exécution, formats de codes BIC et IBAN).

Les protocoles et obligations contractuelles

Les protocoles se divisent en deux catégories : les protocoles purement bancaires (qui gèrent la signature de l’ordre) et les protocoles techniques de transferts.

  • SWIFT est le principal service de messagerie sécurisée destiné aux institutions financières. Banques, bourses, sociétés de courtage ou gestionnaires d’actifs : tous s’appuient sur SWIFT pour faciliter leurs transactions financières. SWIFT propose d’ailleurs plusieurs services pour simplifier la messagerie et renforcer la sécurité des échanges. SWIFT transmet plus de 25 millions de transactions chaque jour.

 

  • PeSIT, dont l’abréviation de « Protocole d’Échanges pour un Système Interbancaire de Télécompensation ». PeSIT est un protocole de transfert de fichiers qui a été développé par le groupement d’intérêt économique principalement pour répondre aux normes bancaires européennes et pour transférer des communications entre les banques en Europe. PeSIT (et ses évolutions) reste un standard majeur au cœur des infrastructures de compensation françaises.

 

  • AS2, AS3 et AS4sont tous des protocoles utilisés pour envoyer et sécuriser les transferts de fichiers sensibles. AS2 est utilisé pour transmettre des données confidentielles de manière fiable sur Internet. AS2 utilise des certificats numériques et des normes de chiffrement pour protéger les informations pendant leur transit entre les systèmes et les réseaux.
    AS3 est une norme qui peut être utilisée pour transmettre pratiquement tout type de fichier. AS3 fournit un niveau de sécurité supplémentaire lors de la transmission des données grâce aux signatures numériques et au chiffrement des données. Elle a été créée à l’origine pour transférer des fichiers de données de type XML et EDI.
    AS4 permet aux entreprises d’échanger des données en toute sécurité. En tant que norme interentreprises, AS4 contribue à rendre l’échange de documents sûr et simple sur internet. De plus, AS4 a été conseillé et choisi en France pour les échanges avec de nouvelles directives concernant l’obligation de facturation électronique. La facturation électronique s’applique donc à toutes les opérations d’achat et de vente de biens ou de services effectuées entre entreprises établies en France et soumises à la TVA.

 

  • FTP est le protocole de transfert de fichiers standard le plus largement utilisé depuis des décennies. Cependant, il n’est pas sécurisé, car toutes les données transférées sont en SFTP et FTPS sont des protocoles plus récents qui offrent une sécurité accrue grâce à l’utilisation de protocoles de chiffrement.

Comment le MFT peut vous aider ?

Le MFT ou transferts de fichiers est une solution privilégiée par les entreprises qui gèrent de grands volumes de données et doivent respecter des règles de conformité strictes. Le managed file transfer permet de répondre aux exigences réglementaires pour le transfert sécurisé de fichiers entre différentes applications grâce à :

Une intégration simplifiée : connexion sécurisée des flux de travail entre vos différents services.

La gestion des accès et le suivi : contrôle strict des droits d’accès, journalisation des audits et rapports d’activité.

L’évolution et la flexibilité : mise en œuvre rapide et capacité d’adaptation face aux nouvelles exigences réglementaires.

 

Découvrez ce que le MFT et la solution GoAnywhere peut vous apporter pour vous aider dans votre conformité réglementaire.