forumNouveau sujet

Royaume-Uni : lancement d'une offre en cybersécurité — le secteur est-il régulé, auprès de qui s'enregistrer ?

AAleyna G***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
54
#1

Nous sommes en train de monter un cabinet de conseil en cybersécurité basé à Londres pour opérer sur le marché britannique. Nous sommes deux associés fondateurs avec plus de 10 ans d'expérience dans ce secteur en Turquie, et nous avons prévu un budget de départ d'environ 25.000 livres. Notre cible principale sera les PME locales ; au départ, nous prévoyons de proposer des scans de vulnérabilités, des tests d'intrusion et des audits de sécurité réseau de base.

Nous avons entamé les démarches de création d'entreprise au Royaume-Uni, mais certains points restent flous concernant le cadre légal et réglementaire des services de cybersécurité. Faut-il obtenir une autorisation obligatoire, une licence ou un agrément professionnel auprès d'une autorité de régulation dédiée pour exercer, comme c'est le cas dans la finance ?

Existe-t-il une obligation d'enregistrement auprès d'organismes officiels ou d'autorités de contrôle sectorielles avant de démarrer l'activité ? Quelles sont les lois et obligations à respecter dès la constitution pour éviter toute sanction future et pouvoir démarcher des clients professionnels en toute sérénité ?

NNazlı T***Nouveau membre
Poste
Comptable
Secteur
Produits de la mer
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mai 2026
Message
32
Plus utile#2

Réponse courte : au Royaume-Uni, il n'existe aucune licence légale obligatoire ni enregistrement auprès d'un ordre professionnel pour fournir du conseil général en cybersécurité ou des tests d'intrusion, contrairement au secteur financier. Une immatriculation classique d'entreprise, une déclaration sur la protection des données et une assurance responsabilité civile professionnelle suffisent pour facturer et opérer en toute légalité.

Les démarches légalement obligatoires sont très simples : 1) Une fois votre société immatriculée, dans la mesure où vous allez traiter des données clients et des logs techniques, vous devez vous enregistrer en tant que responsable de traitement auprès de l'Information Commissioner's Office en vertu du Data Protection Act et payer la redevance annuelle correspondante. 2) Vous devez souscrire une assurance responsabilité civile professionnelle (Professional Indemnity) avec une couverture minimale comprise entre 1.000.000 et 2.000.000 de livres contre les éventuelles pannes ou pertes de données pouvant survenir lors des tests ; au Royaume-Uni, les clients B2B n'entrent même pas en discussion sans voir cette police.

Même s'il n'y a pas d'obligation légale, il existe des standards de fait qui assoient votre crédibilité. Notamment sur le pentest, des accréditations délivrées par des associations professionnelles ou instituts du secteur peuvent être exigées dans certains cahiers des charges. Si vous ne travaillez pas avec le secteur public ou des institutions financières régulées, ces certifications coûteuses ne sont pas indispensables au départ ; pour prospecter les PME privées, votre assurance, un contrat solide et votre enregistrement pour la protection des données suffisent amplement sur le plan juridique.

BBurak Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
coopérative
Membre depuis
mars 2022
Message
104
#3

Sur le plan juridique, le point le plus critique reste le Computer Misuse Act de 1990. Pénétrer dans le système d'un client sans autorisation explicite constitue une infraction pénale, même s'il s'agit d'un test. C'est pourquoi vous devez impérativement faire signer avant chaque intervention un mandat écrit définissant clairement le périmètre, les cibles, les plages horaires de test et les limites de l'audit.

CCem E***Membre actif
Poste
Chef de projet
Secteur
Droit
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2023
Message
213
#4

On s'est lancés il y a deux ans avec une structure similaire. L'immatriculation de la société a coûté environ 50 sterlin. La redevance auprès du Commissariat à l'information tournait autour de 40 sterlin par an pour une PME. Pour notre assurance RC pro et cyber-risques avec une couverture de 2.000.000 sterlin, on a payé 850 sterlin de prime pour la première année. On était 100 % opérationnels en deux semaines.

DDeniz K***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
21
#5

Conformément à la législation sur la protection des données, vous devez impérativement signer un contrat de traitement des données avec vos clients. Étant donné que des tests d'intrusion peuvent impliquer l'accès à des données personnelles de tiers, formaliser par écrit vos protocoles de sécurité et vos procédures de notification en cas de fuite constituera votre garantie juridique.

AAli D***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Tourisme
Type d'organisation
agence boutique
Membre depuis
juil. 2024
Message
114
#6

Pour démarrer, suivez ces étapes : 1) Créez la société. 2) Enregistrez-vous auprès du Commissariat à l'information et réglez la taxe. 3) Prenez une bonne assurance RC pro chez un courtier réputé. 4) Faites rédiger un contrat de prestation et une autorisation de test conformes au droit britannique. Vous serez immédiatement prêts à faire des devis.

EEmre K***Membre actif
Poste
Chef de projet
Secteur
Logiciel
Type d'organisation
atelier
Membre depuis
nov. 2023
Message
1
#7

Votre clientèle cible se limitera-t-elle aux petites entreprises du secteur privé, ou comptez-vous aussi répondre à des marchés publics ou auprès de collectivités locales ? Parce que dans le public, les règles changent et l'obtention de certifications de cybersécurité reconnues par l'État devient quasiment obligatoire dans les faits.

KKader Ş***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
297
#8

Il ne faut pas confondre licence et accréditation. L'État ne vous dira jamais : « Vous n'avez pas de licence, vous ne pouvez pas faire d'audits ». En revanche les acteurs du marché et les auditeurs peuvent très bien vous dire : « Sans accréditation je n'accorde aucune valeur à votre rapport ». Pour ne pas exploser votre budget au lancement, le plus judicieux est de démarrer l'activité puis de viser les accréditations sectorielles volontaires dès les premières rentrées d'argent.

AAhmet A***Expert
Poste
Directeur de la technologie
Secteur
cuir
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
2

Doki · Identité de marque · 2023

#9

bienvenue à Londres, le marché est super dynamique mais le niveau d'exigence sur la confiance est élevé... même sans contrainte réglementaire les PME britanniques regardent vos attestations d'assurance de très près... dès lors que votre police est en règle et vos contrats bien blindés, vous n'aurez aucun blocage administratif au démarrage bon courage pour la suite.

CCansu K***Membre actif
Poste
Planification logistique
Secteur
Droit
Type d'organisation
filiale d'un groupe
Membre depuis
déc. 2022
Message
191
#10

Pas besoin de licence officielle : payez votre taxe de protection des données et prenez une solide assurance responsabilité civile professionnelle, cela suffit largement.

AAleyna P***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
8
#11

Merci de partager le résultat.

ZZerrinMembre actif
Poste
Organisation de mariage
Membre depuis
avr. 2024
Message
84
#12

Je vous conseille de ne pas vous presser. Le temps que vous mettez à détecter un problème détermine directement son coût.

C'est confirmé par l'expérience.

EEmre G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
198
#13

Nous avons aussi bloqué au même endroit à une époque. Quand on décide sans mesurer, on revient toujours au même point.

SSelim Z***Membre actif
Poste
Stagiaire
Secteur
Transport
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2022
Message
320
#14

Merci beaucoup, cela m'a été très utile.

ZZeynep B***Membre actif
Poste
Directeur marketing
Secteur
cuir
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2025
Message
254
#15

j'aimerais poser une question et du coup si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

corrigez-moi si je me trompe.

KKadriyeMembre actif
Poste
Atelier de céramique
Membre depuis
juin 2024
Message
72
#16

C'est noté merci. franchement si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Bien sûr, cela change si votre situation est différente.

FFatma G***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
202
#17

Nous avons aussi bloqué au même endroit à une époque. L'erreur commise du côté de réglementation des services de cybersécurité est généralement réversible, mais coûteuse.

C'est confirmé par l'expérience.

OOrhan E***Membre actif
Poste
Responsable export
Secteur
Droit
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2025
Message
91

Doki · Scan de vulnérabilités · 2023

#18

Pourriez-vous préciser un peu ? Les gens défendent l'habitude, pas le processus. La résistance vient de là.

L'erreur commise du côté de réglementation des services de cybersécurité est généralement réversible, mais coûteuse. Bon courage.

VVeli S***ExpertMembre de la communauté
Membre depuis
avr. 2026
Message
62
#19

Je vais essayer. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

İİlker A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
292
#20

Chez nous, ça s'est passé comme ça. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

J'espère que cela vous sera utile.

Répondre