Sécurité de l'information

De l'analyse à l'exploitation

Votre entreprise mérite une sécurité qui ne s'arrête pas au papier. Nous mettons en place votre SMSI, vous conduisons à la certification et l'exploitons au quotidien, afin que la conformité ne reste pas un projet mais devienne un état normal.

MODULE 01

Services managés

Offre phare

RSSI externe as a Service

Votre responsable de la sécurité de l'information certifié, sans recrutement, sans intégration, opérationnel dès le premier jour. Pleine responsabilité, sans embauche fixe.

  • Ligne de reporting directe vers la direction
  • Élaboration, maintien & application des politiques
  • Coordination immédiate en cas d'incident de sécurité
  • Revues trimestrielles avec des KPI mesurables
Recommandé

Formation à la sensibilisation à la sécurité

93 % de tous les incidents de sécurité commencent par l'humain. Nous transformons vos collaborateurs, de facteur de risque en première ligne de défense.

  • Campagnes de phishing réalistes avec analyse
  • Ateliers en direct : reconnaître l'ingénierie sociale
  • Modules e-learning flexibles pour chaque niveau
  • Preuves conformes à l'audit & attestations de participation
MODULE 02

Conception & mise en œuvre

Certifiable

Mise en place d'un SMSI ISO 27001

De la page blanche à la certification réussie. Nous construisons votre SMSI de sorte qu'il passe l'audit et fonctionne au quotidien.

  • Définition du périmètre & inventaire complet des actifs
  • Contrôles de l'Annex A implémentés sur mesure
  • Audits internes qui détectent les failles avant l'auditeur
  • Accompagnement jusqu'au certificat, sans audit complémentaire
Standard BSI

IT-Grundschutz (BSI)

La méthodologie BSI appliquée avec rigueur, que ce soit pour les administrations soumises à obligation ou les entreprises exigeantes. Aucun module ne reste ouvert.

  • Analyse structurelle avec un besoin de protection clair par actif
  • Modélisation des modules à partir du compendium BSI
  • Protection de base & standard mise en œuvre sans lacune
  • Prêt pour la certification dès le premier essai
Infrastructures critiques

Réponse aux incidents & PCA

Lorsque le pire survient, chaque minute compte. Nous nous assurons que votre équipe sait quoi faire, avant que cela n'arrive.

  • Playbooks prêts à l'emploi pour chaque type d'incident
  • Analyse d'impact sur l'activité des processus critiques
  • Plans de reprise avec des RTO & RPO définis
  • Exercices de crise réguliers en conditions réelles
MODULE 03

Conformité & réglementation

Directive UE

Conformité NIS2

NIS2 concerne plus d'entreprises qu'on ne le pense. Nous clarifions si vous êtes concerné et vous mettons en conformité, avant l'expiration du délai.

  • Vérification d'applicabilité avec une réponse claire oui/non
  • Mesures de l'art. 21 priorisées & planifiées de façon exécutable
  • Processus de notification établis, délais 24h/72h sécurisés
  • Risques de la chaîne d'approvisionnement identifiés & documentés
Secteur financier

Conformité DORA

Résilience informatique conforme à la BaFin pour les entreprises financières et leurs prestataires TIC. Nous fournissons le cadre, vous réussissez le contrôle.

  • Gestion des risques TIC selon les exigences DORA
  • Chaîne de notification d'incidents avec modèles de reporting
  • Scénarios de tests TLPT pour la résilience opérationnelle numérique
  • Registre des tiers avec classification des risques
Data Privacy

Interface RGPD

La sécurité de l'information et la protection des données ne doivent pas être des silos. Nous imbriquons les deux disciplines en un seul cadre, sans double travail.

  • MTO selon l'art. 32, solides & résistants au contrôle
  • Coordination RSSI/DPO sans lacunes de responsabilité
  • AIPD pour les traitements à risque
  • Registre des traitements à jour, complet & prêt pour l'audit
MODULE 04

Analyse & évaluation

État des lieux

Analyse d'écart & niveau de maturité

Vous savez où vous voulez aller. Nous vous montrons où vous en êtes, avec une feuille de route priorisée plutôt qu'une liste sans fin de défauts.

  • État des lieux systématique en moins de 2 semaines
  • Comparaison par rapport à ISO 27001 & BSI IT-Grundschutz
  • Feuille de route priorisée par risque & effort
  • Synthèse de gestion pour la direction
ISO 27005

Analyse & gestion des risques

Les risques que vous ne connaissez pas, vous ne pouvez pas les piloter. Nous quantifions les menaces selon ISO 27005, afin que vous décidiez sur des bases solides.

  • Cartographie complète des actifs & des menaces
  • Options de traitement claires pour chaque risque
  • Registre des risques vivant avec suivi
  • Intégration transparente dans votre SMSI
Accompagnement d'audit

Audit & certification

Aucune surprise lors de l'audit. Nous vous préparons de sorte que l'auditeur externe confirme ce que nous savons déjà.

  • Audits à blanc en conditions de contrôle réelles
  • Documentation sans lacune & apte à faire preuve
  • Accompagnement sur place le jour de l'audit
  • Constats suivis jusqu'à leur clôture
Questions fréquentes

Réponses sur la sécurité de l'information

NIS2 concerne les entreprises à partir de 50 salariés ou 10 Mio. EUR de chiffre d'affaires dans 18 secteurs, ainsi que les structures plus petites classées comme critiques. Lors de l'évaluation initiale gratuite, nous clarifions votre applicabilité et le besoin d'action concret.

Selon la situation de départ, généralement de quatre à neuf mois : de l'analyse d'écart à l'audit de certification externe, en passant par la mise en place du SMSI. Nous accompagnons chaque étape jusqu'à la clôture des constats.

Vous bénéficiez d'un responsable de la sécurité de l'information expérimenté sous forme de service managé, sans devoir créer un poste à temps plein. Il pilote votre SMSI, prépare les audits et maintient la conformité en continu.

Les coûts dépendent de la taille de l'entreprise, du périmètre et de la documentation existante. Après une évaluation initiale gratuite, vous recevez une offre ferme plutôt qu'un forfait.

ISO 27001 est reconnu à l'international et fondé sur les risques, BSI IT-Grundschutz est orienté mesures et répandu dans l'environnement des administrations allemandes. Les entreprises actives à l'international s'en sortent généralement mieux avec ISO 27001, tandis que dans le secteur public, BSI IT-Grundschutz est souvent demandé. Les deux peuvent se combiner.

Le RGPD protège les données à caractère personnel, NIS2 régit la cybersécurité des entités importantes et critiques. NIS2 exige des mesures techniques et organisationnelles ainsi que des obligations de notification, indépendamment du fait que des données à caractère personnel soient concernées. De nombreuses entreprises doivent satisfaire aux deux.

Un responsable de la sécurité de l'information interne connaît précisément l'entreprise, mais engendre des coûts fixes et des risques de remplacement. Un RSSI externe as a Service apporte immédiatement l'expérience de nombreux projets, reste indépendant et s'adapte au besoin. Pour les PME, le modèle externe est généralement plus économique.

TISAX repose sur ISO 27001, mais constitue le standard de contrôle contraignant de l'industrie automobile. Qui livre à des OEM ou à des équipementiers a en règle générale besoin de TISAX ; un SMSI existant selon ISO 27001 en est la base idéale et raccourcit considérablement le chemin.

Pas sûr de savoir où vous en êtes ?

L'évaluation initiale gratuite vous montre en un entretien votre applicabilité, votre besoin d'action et la prochaine étape pertinente.

Demander une évaluation