Questions fréquentes

Réponses sur la sécurité de l'information

ISO 27001, IT-Grundschutz du BSI, NIS2, DORA, ISMS et RSSI externe : les questions les plus importantes, avec des réponses claires et honnêtes.

NIS2 concerne les entreprises à partir de 50 salariés ou 10 Mio. EUR de chiffre d'affaires dans 18 secteurs, ainsi que les structures plus petites classées comme critiques. Lors de la première évaluation gratuite, nous déterminons si vous êtes concerné et quels sont les besoins d'action concrets.

Un système de management de la sécurité de l'information (ISMS) est le cadre organisationnel composé de politiques, de processus et de contrôles avec lequel une entreprise pilote systématiquement sa sécurité de l'information. Il garantit que les risques sont identifiés, que les mesures sont mises en œuvre et que leur efficacité est régulièrement vérifiée. ISO 27001 et l'IT-Grundschutz du BSI en sont les référentiels les plus répandus.

Non. La sécurité informatique protège les systèmes techniques comme les réseaux et les serveurs. La sécurité de l'information est plus large et protège les informations sous toutes leurs formes, y compris les documents papier, les processus et le savoir des collaborateurs. Un ISMS couvre les deux aspects et les complète par des mesures organisationnelles.

Selon la situation de départ, généralement de quatre à neuf mois : de l'analyse d'écart à la mise en place de l'ISMS jusqu'à l'audit de certification externe. Nous accompagnons chaque étape jusqu'à la clôture des constats.

Les coûts dépendent de la taille de l'entreprise, du périmètre et de la documentation existante. Après une première évaluation gratuite, vous recevez une offre ferme plutôt qu'un forfait.

Nous commençons par une analyse d'écart, définissons le périmètre et établissons une feuille de route priorisée. Nous mettons ensuite en place les politiques et les contrôles, réalisons des audits internes et vous accompagnons jusqu'à l'audit de certification externe.

Vous disposez d'un responsable de la sécurité de l'information expérimenté sous forme de service managé, sans avoir à créer un poste à temps plein. Il pilote votre ISMS, prépare les audits et maintient la conformité en continu.

Un responsable de la sécurité de l'information interne connaît précisément l'entreprise, mais génère des coûts fixes et des risques de remplacement. Un RSSI externe as a Service apporte immédiatement l'expérience de nombreux projets, reste indépendant et s'adapte aux besoins. Pour les PME, le modèle externe est le plus souvent plus économique.

ISO 27001 est reconnu à l'international et fondé sur les risques, l'IT-Grundschutz du BSI est orienté mesures et répandu dans l'environnement administratif allemand. Les entreprises actives à l'international s'en sortent généralement mieux avec ISO 27001, tandis que dans le secteur public l'IT-Grundschutz du BSI est souvent demandé. Les deux peuvent être combinés.

TISAX repose sur ISO 27001, mais constitue le standard d'évaluation contraignant de l'industrie automobile. Quiconque livre à des OEM ou à des fournisseurs a en règle générale besoin de TISAX ; un ISMS existant selon ISO 27001 en est la base idéale et raccourcit considérablement le parcours.

DORA s'applique depuis janvier 2025 aux entreprises financières de l'UE, dont les banques, les assureurs, les prestataires de services de paiement et les entreprises d'investissement, ainsi qu'à leurs prestataires tiers de services TIC. Le règlement exige une gestion robuste des risques TIC, la notification des incidents et des tests de résilience.

Le RGPD protège les données à caractère personnel, NIS2 encadre la cybersécurité des entités importantes et critiques. NIS2 exige des mesures techniques et organisationnelles ainsi que des obligations de notification, indépendamment de la présence de données à caractère personnel. De nombreuses entreprises doivent satisfaire aux deux.

En cas de manquement à NIS2, selon le type d'entité, des amendes allant jusqu'à 10 Mio. EUR ou 2 % du chiffre d'affaires annuel mondial sont encourues. À cela s'ajoute la responsabilité personnelle de la direction. Nous vous aidons à satisfaire aux exigences dans les délais et à éviter ce risque.

Nous accompagnons des entreprises dans toute la région DACH, c'est-à-dire en Allemagne, en Autriche et en Suisse, en allemand, en anglais et en français. La collaboration se fait à distance et, si nécessaire, sur site, par exemple le jour de l'audit.

Votre question n'y figurait pas ?

Présentez-nous votre situation lors d'une première évaluation gratuite. Nous répondons clairement et sans engagement.

Demander une évaluation