Un cabinet de courtage n'est pas seulement soumis aux obligations de l'ACPR et de l'ORIAS. Il doit aussi respecter des normes de sécurité physique et numérique ainsi que d'accessibilité. Ce guide 2026 vous détaille toutes les normes obligatoires et les sanctions en cas de non-respect.
1. Normes de sécurité physique (ERP)
Si vous accueillez du public dans vos locaux, vous êtes considéré comme Établissement Recevant du Public (ERP) :
Classification ERP
- ERP 5ème catégorie : <300 personnes (cas de la plupart des cabinets)
- Type W (banques, bureaux) : réglementation spécifique
Obligations principales
- Extincteurs : 1 par 200 m² minimum
- Détecteurs de fumée obligatoires
- Éclairage de sécurité (blocs autonomes)
- Signalisation des issues de secours
- Registre de sécurité tenu à jour
- Contrôle périodique par organisme agréé
Sanctions
- Amendes jusqu'à 45 000 €
- Fermeture administrative en cas de danger
- Responsabilité pénale du dirigeant en cas d'incident
2. Cybersécurité et sécurité des données
Vos données clients sont extrêmement sensibles (santé, revenus, patrimoine). Obligations minimales :
Chiffrement
- Chiffrement des disques durs (BitLocker Windows, FileVault Mac)
- HTTPS obligatoire sur votre site web
- VPN pour les connexions distantes
Contrôle d'accès
- Mots de passe robustes (12+ caractères)
- Authentification à deux facteurs (2FA) partout où possible
- Gestionnaire de mots de passe (1Password, Bitwarden)
- Suppression immédiate des accès à la sortie d'un salarié
Sauvegardes
- Sauvegarde quotidienne automatique
- Stockage sur cloud sécurisé (chiffré côté client)
- Test de restauration régulier
Cyber-assurance
Fortement recommandée. Prévoit :
- Prise en charge des rançongiciels
- Frais de notification aux clients
- Pertes d'exploitation
- Amende CNIL (jusqu'à 20 M€ ou 4% du CA)
3. Conformité RGPD
Points clés (voir notre guide RGPD complet) :
- Registre des traitements à jour
- Politique de confidentialité sur votre site
- Information des clients à la collecte
- Réponse aux demandes d'accès sous 1 mois
- Notification CNIL sous 72h en cas de violation
- DPO si nécessaire
4. Normes d'accessibilité
Accessibilité physique (loi 2005)
Vos locaux doivent être accessibles aux personnes à mobilité réduite (PMR) :
- Rampe d'accès si marches
- Portes larges (≥ 90 cm)
- Ascenseur si étage
- Sanitaires PMR adaptés
- Signalisation adaptée
Dérogations possibles pour les petits ERP existants, mais dossier à déposer en préfecture.
Accessibilité numérique (RGAA/WCAG)
Depuis 2019, les sites web des entreprises >250 salariés doivent respecter le Référentiel Général d'Amélioration de l'Accessibilité (RGAA). Recommandé pour tous.
Standards WCAG 2.1 niveau AA :
- Contraste texte suffisant
- Navigation au clavier possible
- Alternatives textuelles pour les images
- Structure sémantique claire
- Sous-titres pour les vidéos
Accessibilité des documents
- Formats numériques accessibles (PDF taggés)
- Version en gros caractères disponible
- Braille si demande spécifique
Checklist de conformité
| Domaine | Action | Fréquence |
|---|---|---|
| ERP | Contrôle extincteurs | Annuel |
| ERP | Registre sécurité | Permanent |
| Cyber | Sauvegarde données | Quotidien |
| Cyber | Mise à jour logiciels | Mensuel |
| Cyber | Formation phishing | Annuel |
| RGPD | Registre traitements | Mise à jour continue |
| Accessibilité | Audit RGAA/WCAG | Annuel |
Budget conformité normes
| Poste | Coût annuel |
|---|---|
| Contrôle sécurité incendie | 200-500 € |
| Cybersécurité (antivirus, VPN, backup) | 500-1500 € |
| Cyber-assurance | 300-800 € |
| Conformité RGPD (DPO externe si besoin) | 1500-3000 € |
| Audit accessibilité web (si applicable) | 1000-3000 € |
| TOTAL | ~3 500-8 800 € |
Ce qu'il faut retenir
Un cabinet de courtage doit respecter 4 grandes catégories de normes : sécurité physique (ERP), cybersécurité, RGPD et accessibilité. Le budget total tourne autour de 3 500-8 800 €/an. La cybersécurité est particulièrement critique (les cabinets de courtage sont des cibles fréquentes). Consultez notre guide RGPD pour approfondir.