Déclaration d’Applicabilité (DDA) CompliKey
Comprendre clairement le module, son rôle et son fonctionnement
Cet article explique simplement et précisément le module de Déclaration d’Applicabilité (DDA) de CompliKey.
L’objectif est_attaché à votre besoin client_ : comprendre à quoi sert la DDA, comment l’utiliser concrètement et pourquoi elle est centrale dans votre conformité.
Qu’est-ce qu’une Déclaration d’Applicabilité (DDA) ?
La Déclaration d’Applicabilité est un document de référence exigé par de nombreux cadres de conformité, notamment ISO 27001.
Elle répond à une question simple mais essentielle :
Quelles mesures de sécurité s’appliquent à mon organisation, sur quel périmètre, et pourquoi ?
La DDA ne liste pas seulement des contrôles :
- elle formalise les décisions de conformité,
- elle explique le contexte,
- elle documente les exclusions,
- elle sert de base de discussion avec un auditeur ou un client.
Pourquoi la DDA est souvent mal comprise (et mal utilisée)
Dans beaucoup d’organisations, la DDA est :
- un tableau Excel rempli à la veille de l’audit,
- peu ou pas maintenu entre deux certifications,
- difficilement exploitable par quelqu’un d’autre que son auteur.
Résultat :
- des justifications floues,
- des débats inutiles en audit,
- une perte de continuité d’une année sur l’autre.
👉 Le module DDA de CompliKey a été conçu pour corriger exactement cela.
À quoi sert la DDA dans CompliKey ?
Dans CompliKey, la DDA est :
- un module structurant,
- relié directement au module de conformité,
- conçu comme la référence cyber officielle de votre organisation.
Elle permet de :
- définir clairement le périmètre de conformité,
- justifier chaque mesure de façon explicite,
- figer ces décisions dans le temps,
- les rendre lisibles pour un auditeur, un client ou une direction.
Comment fonctionne concrètement la DDA dans CompliKey ?
1. Une DDA est toujours liée à un périmètre
Chaque DDA est créée pour un périmètre précis :
- une entité,
- un produit,
- un système d’information,
- ou un client.
👉 Cela évite les confusions classiques :
un périmètre = une logique d’applicabilité claire.
Vous pouvez :
- avoir plusieurs DDA en parallèle,
- gérer des contextes clients différents via des périmètres dédiés.
2. Une DDA peut couvrir plusieurs normes
Une même DDA peut être multi-normes :
- ISO 27001,
- NIS2,
- RGPD,
- CRA,
- exigences contractuelles.
Les mesures sont mutualisées quand c’est pertinent, tout en restant contextualisées par périmètre.
3. Applicabilité et justification : le cœur du module
Pour chaque mesure, vous devez :
- indiquer si elle est applicable ou non applicable,
- justifier systématiquement votre choix.
Cette justification est :
- obligatoire pour les exclusions,
- également demandée pour les mesures applicables.
Pourquoi ?
👉 Parce que la DDA doit expliquer comment la mesure est prise en compte dans votre contexte, pas seulement dire “oui” ou “non”.
4. Une DDA reliée aux mesures réelles
La DDA n’est pas un document isolé.
Depuis la DDA, vous pouvez ouvrir chaque mesure et retrouver :
- les normes et articles associés,
- les preuves liées,
- les responsables,
- l’état d’avancement,
- la maturité associée à la mesure.
👉 La DDA est une vue de gouvernance, adossée à la réalité opérationnelle.
5. Maturité et suivi dans le temps
La DDA ne sert pas à décrire en détail l’implémentation technique.
En revanche, elle :
- affiche la maturité des mesures,
- permet de suivre l’évolution globale du niveau de conformité,
- facilite la comparaison entre deux audits.
La DDA est-elle “audit-grade” ?
Oui.
Le module DDA intègre :
- un versionning complet,
- un horodatage de chaque version,
- la conservation des versions précédentes.
Concrètement, vous pouvez montrer à un auditeur :
la DDA telle qu’elle existait lors du dernier audit,
et expliquer ce qui a évolué depuis.
Il n’y a pas de rôle approbateur distinct, mais toutes les décisions sont tracées dans le temps.
Que ne fait volontairement pas la DDA CompliKey ?
Pour rester claire et maîtrisée, la DDA CompliKey :
- ne réalise pas d’analyse de risques détaillée,
- ne fait pas de scan technique,
- ne génère pas automatiquement la conformité,
- ne modifie jamais les normes sans action utilisateur.
👉 Elle formalise des décisions humaines, dans un cadre structuré.
Cas d’usage typiques
PME préparant un audit
La DDA permet de :
- clarifier le périmètre,
- éviter les débats inutiles,
- démontrer la cohérence des choix.
Consultant GRC
La DDA devient un livrable structuré et maintenable, sans repartir de zéro à chaque mission.
DSI / RSSI
La DDA sert de référence interne pour expliquer la posture cyber à la direction ou aux clients.
Bénéfices concrets
Les utilisateurs constatent notamment :
- un gain de temps en audit,
- moins de non-conformités documentaires,
- une meilleure lisibilité du périmètre,
- une continuité de conformité dans le temps.
En résumé
La Déclaration d’Applicabilité CompliKey n’est pas un document figé.
C’est un référentiel vivant, clair, versionné et compréhensible, au cœur de votre gouvernance cyber.
👉 Pour voir comment la DDA s’applique à votre contexte :
- demander une démo,
- ou réaliser un diagnostic de conformité en 20 minutes.
Sans jargon. Sans complexité inutile. Avec des décisions explicables.