Broadcom VMware VCF : répondez aux exigences de NIS2, DORA et de la souveraineté des données

Les régulateurs européens ont placé la barre plus haut en matière de cybersécurité et de résilience opérationnelle. Les entreprises de toute l’UE sont désormais censées démontrer que leurs environnements informatiques sont sécurisés, récupérables et sous leur propre contrôle juridique. La conformité aux réglementations telles que le Digital Operational Resilience Act (DORA) est devenue un processus de plus en plus fastidieux. Les définitions ne sont pas claires et les exigences de conformité sont élevées. Les logiciels qui aident les entreprises à se conformer à ces obligations n’ont jamais été aussi importants qu’aujourd’hui.

VMware Cloud Foundation (VCF) est le logiciel qui gère le datacenter privé d’une entreprise. Elle fournit les bases techniques dont les informaticiens, les responsables de la conformité, les auditeurs et les conseils d’administration ont besoin pour démontrer la conformité à la directive NIS2, à la directive DORA et aux attentes de l’UE en matière de souveraineté des données.

Cet article explique comment VCF aide les organisations de l’UE à respecter ces obligations sans renoncer aux fonctionnalités modernes telles que l’IA, l’automatisation et les opérations dans le cloud.

 

Pourquoi la conformité à la législation européenne est importante maintenant

Le paysage réglementaire en Europe a évolué plus rapidement au cours des deux dernières années qu’au cours de la décennie précédente. Plusieurs réglementations s’appliquent désormais en parallèle et se renforcent mutuellement :

  • Directive NIS2. La loi européenne sur la cybersécurité, qui exige des organisations critiques et importantes qu’elles démontrent une sécurité solide, gèrent les risques dans la chaîne d’approvisionnement et signalent les incidents graves dans les 24 heures. Les conseils d’administration sont désormais personnellement responsables de la surveillance de la cybersécurité.
  • DORA (Digital Operational Resilience Act). DORA est en vigueur dans toute l’UE depuis le 17 janvier 2025 et exige des entreprises financières (banques, compagnies d’assurance, entreprises d’investissement et nombre de leurs fournisseurs informatiques) qu’elles démontrent leur capacité à se préparer, à résister et à répondre aux incidents liés aux technologies de l’information et de la communication (TIC), y compris les cyberattaques majeures.
  • Loi européenne sur les données et attentes en matière de souveraineté. Les clients, les régulateurs et les partenaires exigent de plus en plus que les données sensibles restent sous le contrôle juridique de l’UE et que les entreprises ne soient pas liées à un seul fournisseur non européen.
  • La pression d’audit est constante. Les auditeurs internes, les auditeurs externes et les organismes de réglementation attendent désormais des preuves documentées. Celles-ci doivent inclure l’accès, le cryptage, la segmentation, les tests de récupération et la réponse aux incidents.
  • Des amendes élevées. La NIS2 et la DORA prévoient toutes deux des amendes considérables, et la NIS2 permet de prendre des mesures à l’encontre de certains cadres supérieurs en cas de non-respect.

Dans ces conditions, la manière dont une entreprise conçoit et gère son centre de données privé devient une question centrale de conformité.

 

Comment VCF soutient les exigences réglementaires de l’UE

1) Contrôle souverain des données et des clés de chiffrement

VCF 9.1 fonctionne dans votre propre centre de données, sous votre propre personnalité juridique, sur du matériel que vous contrôlez. C’est la position la plus forte possible pour la souveraineté des données, car les données restent sous le contrôle juridique d’un pays ou d’une région spécifique.

VCF 9.1 offre un chiffrement natif pour les données stockées, les machines virtuelles et les sauvegardes. Les clés de chiffrement sont gérées par un KMS (Key Management Server), le système qui stocke et contrôle les clés utilisées pour verrouiller et déverrouiller les données.

Comment cela vous aide avec les régulateurs :

  • Les clés restent en Europe : les clés de cryptage peuvent être stockées dans un KMS sur le sol de l’UE, de sorte qu’aucun opérateur non européen ne puisse techniquement lire vos données.
  • Emplacement unique des données : les données clients, les données financières et autres contenus sensibles ne quittent jamais la zone que vous contrôlez.
  • Pas d’engagement caché : Les charges de travail peuvent être déplacées entre les centres de données ou vers un partenaire cloud souverain sans qu’il soit nécessaire de recréer des applications.

Cela vous donne une souveraineté démontrable lors des discussions sur NIS2, DORA et EU Data Act.

 

2) Sécurité du réseau et micro-segmentation (NIS2)

NIS2 attend des entreprises qu’elles limitent la liberté de mouvement des attaquants au sein du réseau. VCF 9.1 est livré avec les outils qui permettent précisément cela.

NSX est le pare-feu et le réseau intégré de VMware au sein du centre de données. Il contrôle les ordinateurs virtuels autorisés à communiquer entre eux. vDefend ajoute une couche de protection contre les menaces à NSX, qui détecte les comportements suspects entre les ordinateurs virtuels et les bloque automatiquement.

Pourquoi c’est important pour les régulateurs :

  • Micro-segmentation par défaut : la micro-segmentation signifie que le réseau interne est divisé en petites zones, de sorte qu’un attaquant qui atterrit dans une zone ne peut pas se déplacer librement dans le reste de l’environnement.
  • Visibilité du trafic est-ouest : le trafic est-ouest est le trafic qui circule entre les serveurs au sein du centre de données. C’est là que se cachent la plupart des attaquants. VCF 9.1 le rend visible et le surveille.
  • Détection et réponse du réseau (NDR) : Avec VCF, vous disposez d’une fonction de sécurité qui surveille le trafic réseau à la recherche de modèles d’attaque et les marque presque en temps réel. C’est exactement le type de preuves que les superviseurs NIS2 recherchent.

Le résultat est une architecture de sécurité défendable qui répond directement aux exigences de la gestion des risques NIS2.

 

3) Résilience opérationnelle et récupération des ransomwares (DORA)

DORA indique clairement que vous devez être en mesure de vous restaurer. La récupération doit être planifiée, documentée et testée.

VCF 9.1 inclut VMware Live Recovery, une fonction intégrée de reprise après sinistre et de restauration après ransomware. Il prend en charge un cluster étiré (un centre de données logique réparti sur deux sites physiques), de sorte que les charges de travail continuent à s’exécuter même si un site entier tombe en panne.

Comment cela peut vous aider avec les régulateurs :

  • Définissez le RTO et le RPO : le RTO (Recovery Time Objective) indique la vitesse à laquelle un service doit être restauré. RPO (Recovery Point Objective) indique le niveau de perte de données acceptable. VCF 9.1 rend les deux mesurables et démontrables.
  • Procédures de récupération testées : les plans de récupération peuvent être régulièrement testés avec des essais isolés qui ne perturbent pas la production. DORA exige explicitement ces plans de récupération.
  • Restauration consciente des ransomwares : les sauvegardes peuvent être analysées et validées avant la restauration, de sorte que les données chiffrées ou infectées ne soient pas remises en production.
  • Continuité pour deux sites : un cluster étiré offre une disponibilité continue même en cas de panne d’un site entier.

Spécifiquement pour DORA, ces fonctionnalités vous offrent une résilience opérationnelle sans que vous ayez à utiliser une pile de récupération tierce.

 

4) Traçabilité, enregistrement et preuves

NIS2 et DORA exigent tous deux des entreprises qu’elles fournissent des preuves sur demande : Qui a fait quoi, quand, sur quel système et quel était l’état de sécurité au moment d’un incident.

VCF 9.1 comprend Aria Operations et Aria Operations for Logs. Ils constituent le tableau de bord de la surveillance et l’archive centrale des journaux pour la plate-forme. Ensemble, ils montrent la santé de chaque système et ce qui s’y est passé.

Comment cela peut vous aider à vous conformer à la réglementation européenne :

  • Journaux centralisés et inviolables : les journaux de sécurité, de configuration et d’accès aboutissent dans une archive unique qui peut être conservée pendant la période requise par la loi.
  • Lignes de temps des incidents à la demande : lorsque les responsables demandent ce qui s’est passé pendant une infraction, la réponse peut être reconstituée à partir de preuves réelles.
  • Rapports de conformité : les tableaux de bord intégrés correspondent directement aux cadres de contrôle courants. Cela réduit la charge de travail manuel pour la préparation d’un audit.

Il en résulte des contrôles plus rapides, des rapports plus propres et moins de feuilles de calcul de dernière minute.

 

5) Identité, accès et gestion des moindres privilèges

Les régulateurs se concentrent toujours sur une question : qui a le droit de faire quoi et comment le prouver ? VCF 9.1 prend en charge un modèle de moindre privilège sur l’ensemble des plateformes.

Comment le modèle du moindre privilège vous aide à vous conformer à la réglementation :

  • Contrôle d’accès basé sur les rôles (RBAC) : Détermine qui peut faire quoi sur la plate-forme, de sorte que les administrateurs ne reçoivent que les droits dont ils ont réellement besoin.
  • Authentification forte : VCF s’intègre avec les fournisseurs d’identité d’entreprise et prend en charge l’authentification multifactorielle (MFA) pour l’accès administratif. Il s’agit d’une attente fondamentale sous NIS2.
  • Séparation des tâches : Les rôles de sécurité, d’exploitation et d’audit peuvent être séparés proprement, ce qui est essentiel pour les entreprises réglementées par DORA.
  • Journalisation de l’accès privilégié : Chaque action administrative est journalisée et attribuée à une personne plutôt qu’à un compte commun.

Avec le modèle du moindre privilège, vous bénéficiez de moins de failles de sécurité, d’un contrôle d’accès justifiable et d’une conversation d’audit beaucoup plus fluide.

 

Le rôle de SCHNEIDER IT MANAGEMENT pour les entreprises réglementées

Broadcom VMware a licencié plus de 90% (%) de ses anciens partenaires et est passé à un modèle de partenariat restreint et hautement spécialisé.

SCHNEIDER IT MANAGEMENT est l’un des trois (3) seuls partenaires Broadcom enregistrés au Luxembourg suite à la consolidation des partenaires du 2 avril 2026. Nous servons des clients réglementés dans toute l’Europe, notamment dans les services financiers, le secteur public et les infrastructures critiques. Nous nous assurons que vos contrats VMware Broadcom offrent une couverture réglementaire maximale à un coût minimal.

 

Résumé

La réglementation européenne est passée du principe à l’application. NIS2, DORA et la souveraineté de l’UE en matière de données déterminent désormais la manière dont les entreprises conçoivent et gèrent leur informatique de base.

VMware Cloud Foundation (VCF) 9.1 prend en charge ces exigences grâce à :

  • Contrôle souverain des données et des clés de chiffrement.
  • Micro-segmentation et sécurité est-ouest conformément aux attentes de NIS2.
  • Testez la résilience opérationnelle et la récupération des ransomwares pour DORA.
  • Centralisation de la journalisation et des preuves d’audit sur l’ensemble de la plateforme.
  • Gestion des identités et des accès avec un minimum de droits.

 

Prêt à vous protéger des audits avec l’aide de VCF ?

En tant que partenaire Broadcom de premier plan, SCHNEIDER IT MANAGEMENT aide les moyennes et grandes entreprises à obtenir des licences pour leurs environnements VMware en mettant clairement l’accent sur la sécurité des audits et la maximisation de la valeur de leurs investissements informatiques. Contactez notre équipe d’experts Broadcom dès aujourd’hui.

Des questions sur les licences ?
Nos experts ont des réponses.

Partager l'article

Cet article est fourni à titre d'information uniquement. SCHNEIDER IT MANAGEMENT ne donne aucune garantie quant à l'exactitude ou l'exhaustivité des informations. Le contenu et les prix fournis sont non contraignants et soumis aux accords de licence applicables et aux conditions des fournisseurs. Certains contenus peuvent avoir été créés ou pris en charge par des outils d'IA et revus et corrigés par notre équipe éditoriale.

Articles connexes