Après le diagnostic
Un diagnostic dit où vous en êtes. Le pilotage dit ce qui avance et ce qui reste.
Les objets du pilotage
En comité, la question devient « qu'avons-nous traité depuis, et pourquoi celui-là ? ».
Le langage commun sans lequel aucune priorité ne se discute. Elle bouge dès que le périmètre évolue.
Sa construction relève du pôle Risques ITChaque constat est rattaché à son système et classé selon sa criticité. Il se déclasse s'il se révèle inatteignable dans votre configuration, si son système sort du périmètre, ou si un autre passe devant. Vous obtenez un ordre de traitement argumenté.
Un plan d'action priorisé, adapté à vos moyens, avec des objectifs mesurables. Les échéances bougent, rarement les objectifs.
Le suivi de la correction effective des faiblesses identifiées, entité par entité, et la progression du niveau de maturité d'une revue à l'autre.
Ce que le pilotage installe
Ce qu'il n'est pas
Une trajectoire mesurée se vérifie, revue après revue.
Le geste central
Le pilotage commence à l'étape qui classe les risques, et il ne se referme pas.
Cet arbitrage se rejoue à la revue suivante : c'est ce qui sépare un pilotage d'un rapport.
Lecture par rôle
Dirigeant, directeur des systèmes d'information (DSI), responsable de la sécurité des systèmes d'information (RSSI), responsable des risques : quatre regards différents sur une même réalité.
| Rôle | La question qu'il pose | Ce qu'il peut trancher ensuite |
|---|---|---|
| Dirigeant | Qu'est-ce qui a progressé depuis la dernière revue ? | Ce qui attend un moyen ou un choix entre deux priorités |
| DSI | Quels chantiers sont ouverts, et qu'est-ce qui les ralentit ? | La replanification des actions engagées, selon leurs porteurs et les dépendances qui bloquent |
| RSSI | Quelles faiblesses restent à traiter, et dans quel ordre ? | L'ordre dans lequel les faiblesses sont reprises, et sa justification |
| Responsable des risques ou de la conformité | Sommes-nous en règle avec les exigences applicables ? | La conduite à tenir sur les écarts restants |
Un même fond, lu à des niveaux de détail différents.
La réduction de ces écarts et la préparation d'une certification relèvent du pôle Conformité et gouvernance.
Voir le pôleEn mission
Qualifier, prioriser, planifier, mesurer : la logique ne change pas d'un périmètre à l'autre.
Cas client, secteur logement
Grand groupe du secteur du logement
Gagner en visibilité sur les vulnérabilités du parc et structurer le traitement des risques.
Mise en œuvre et administration des outils de détection, qualification des constats, priorisation, suivi des plans de remédiation, tableaux de bord.
Meilleure visibilité sur l'exposition, remédiation mieux priorisée, pilotage structuré entre entités.
Le point de départ change à chaque mission. Notre manière de travailler, non.
Ce qui revient le plus souvent
Avant de vous engager
La cartographie, la feuille de route et les arbitrages qui les justifient : vos documents de travail, pas nos livrables.
Non. Notre objectif est de vous permettre de connaître vos risques, de les réduire et de réagir lorsqu'un incident survient.
Sur la méthode
Feuille de route, mise en œuvre accompagnée, puis mesure et ajustement. Nous cadrons dès le premier échange qui en porte la charge.
Nous croisons la criticité technique, l'impact sur votre activité et les exigences réglementaires applicables. Ce travail relève du pôle Cyber-opérations.
Oui, c'est souvent le point de départ de la demande. Pour un grand groupe du logement, le suivi portait sur plusieurs entités.
Ce qui a été traité depuis la dernière revue, ce qui reste ouvert, et les arbitrages qui reviennent au comité.
Vos équipes gardent la main. Nous intervenons en complément de vos équipes : nous installons le dispositif, puis nous transmettons les compétences.
Découvrir les parcours de formationLe premier pas
Trente minutes pour comprendre votre contexte et vous dire par quel bout nous commencerions. Sans engagement, et sans devis à la clé si ce n'est pas le moment.