ostreval

Pôle Conformité et gouvernance

D'une sécurité subie à une sécurité maîtrisée et pilotée

Nous mettons en place votre gouvernance de la sécurité, votre gestion des risques et votre conformité.

Le point de départ

Vous êtes exposés. Reste à savoir où, à quel niveau, et par quoi commencer

Ce qui manque n'est pas la documentation, c'est la hiérarchie : quelle exigence prime, et qui tranche.

Aujourd'hui

Les exigences arrivent par plusieurs canaux, et chacune est traitée dans son coin.

Après notre accompagnement

Un référentiel unique, des priorités datées, et une vue que la direction lit sans traducteur.

Vous avez besoin de savoir quoi sécuriser en priorité.

Le geste central

Réglementation, référentiels et risques métier : un seul arbitrage

Trois sources d'exigences pèsent sur vous. Traitées séparément, elles produisent des plans d'action qui se recouvrent.

s'imposes'adoptes'évalueRéglementations applicablesLes textes qui s'imposentsans que vous les choisissiez.Référentiels et standardsLes cadres que vous adoptez,ou qu'un partenaire attend.Risques métierCe qui compte pour vous,et l'impact d'une défaillance.Arbitrage uniqueLes trois sources mises en regardune fois. Les recouvrementsdisparaissent.Exigences tenuesUn référentiel unique et priorisé,chaque ligne a un responsable.Gouvernance qui piloteInstances, rôles, politiques etindicateurs, à votre échelle.

Une organisation peut être conforme à un référentiel sans avoir jamais traité son risque principal.

Le cadre applicable

Ce que le mot conformité recouvre concrètement

« Sommes-nous conformes ? » n'a de réponse que texte par texte.

Famille d'exigencesCe qu'elle contientCe qu'elle change pour vous
Réglementations européennesRGPD pour les données personnelles, NIS 2 pour les entités essentielles ou importantes, selon secteur et taille, DORA pour la finance, le règlement européen sur l'intelligence artificielle.Ni le périmètre ni le calendrier ne se choisissent.
Textes nationaux et régionauxLois nationales de protection des données, obligations des opérateurs d'importance vitale, Convention de Malabo.Cette famille change d'un pays à l'autre.
Référentiels et standards volontairesISO 27001 pour le management de la sécurité, ISO 22301 pour la continuité, ISO 27005 et EBIOS Risk Manager pour les risques, PCI DSS pour les paiements, et le cadre de cybersécurité du NIST.Vous choisissez le périmètre et le rythme.

Au cadrage, nous retenons les textes applicables et écartons les autres par écrit.

Directive

NIS 2

Entités essentielles ou importantes, selon secteur et taille. Directive européenne sur la sécurité des réseaux et des systèmes d'information : gouvernance portée par la direction, mesures proportionnées, notification des incidents significatifs, maîtrise des risques fournisseurs.

Une directive se transpose pays par pays : deux filiales européennes diffèrent.

Règlement

DORA

Règlement européen sur la résilience opérationnelle numérique du secteur financier. DORA raisonne par chaîne de dépendance, prestataire par prestataire.

Il vise les banques, les assureurs et leurs prestataires. Un règlement s'applique directement, sans transposition.

Deux textes qui se recouvrent : un seul dispositif à construire, démontré deux fois.

ISO 27001 ne décrit pas une liste de mesures techniques à installer. Elle décrit un système de management : périmètre, appréciation des risques, mesures, mise en œuvre et vérification.

Ce que la démarche demande

Ce que nous préparons avec vous

Le périmètre, qui conditionne toute la charge. L'appréciation des risques et ses critères d'acceptation. La déclaration d'applicabilité. Les preuves de fonctionnement.

Ce que nous ne promettons pas

Un délai type. La durée dépend du périmètre, de la maturité de départ et de vos équipes.

Ce que recouvre le pôle

Trois domaines, sur les neuf du cabinet

Chacun se traite seul, et ils se combinent dès que la mission touche au pilotage.

DisciplineLa question à laquelle elle répondCe qu'elle ne dit pasQuand on la traite seule
GouvernanceQui décide, sur quelle base, et devant qui.Rien du niveau d'exposition réel.Des instances sans matière à arbitrer.
Gestion des risquesQuelles activités sont exposées, et dans quel ordre les traiter.Rien de ce qu'un texte exige de vous.Une cartographie que personne n'a mandat d'appliquer.
ConformitéQuelles exigences s'appliquent, et quels écarts existent.Rien de ce qui compte pour votre activité.Un dossier tenu, des priorités métier jamais traitées.

Ces colonnes deviennent des questions posées aux mêmes personnes, dans le même entretien.

Comment nous travaillons

La même méthode, en six étapes

Comprendre avant d'agir, prioriser avant d'investir, transmettre les compétences.

  1. 01

    Écouter et comprendre

  2. 02

    Diagnostiquer

  3. 03

    Identifier et prioriser les risques

  4. 04

    Construire la feuille de route

  5. 05

    Mettre en œuvre et renforcer les compétences

  6. 06

    Mesurer, améliorer et accompagner

Ce que vous gardez

Ce que vous avez en main à la fin

La crainte exprimée au cadrage : le rapport générique, inapplicable chez vous.

  1. 01

    Une vision de l'existant, lisible par une direction non technique.

  2. 02

    Une cartographie des risques qualifiés par criticité et impact métier.

  3. 03

    L'analyse des écarts aux référentiels applicables.

  4. 04

    Une feuille de route priorisée, avec des responsables nommés.

  5. 05

    Un dispositif de gouvernance : instances, rôles, politiques, indicateurs.

  6. 06

    Un plan de montée en compétence des équipes concernées.

Une gouvernance tient parce que ceux qui l'appliquent la comprennent. Les parcours du cabinet couvrent la cybersécurité, la gouvernance, les risques et la conformité.

Voir les parcours

Cas client

Gestion des risques dans le secteur financier

Cas client, secteur assurance

Acteur majeur de l'assurance

  • Gouvernance de la sécurité
  • Gestion des risques
  • Conformité

Problématique

Mieux intégrer la sécurité dans les projets et l'architecture applicative.

Notre intervention

Analyse des risques, gouvernance sécurité, définition des exigences de sécurité applicative.

Résultat

Sécurité mieux intégrée aux projets, et vision plus structurée des risques.

Deux autres cas clients

Cas client, institution publique

Audit indépendant d'une plateforme numérique, puis feuille de route priorisée.

Cas client, logement

Structuration du suivi des risques sur plusieurs entités et tableaux de bord. Le volet opérationnel relève de notre pôle Cyber-opérations.

Avant de nous appeler

Les questions que vous vous posez déjà

Avant de signer

Avons-nous besoin de cet accompagnement maintenant ?

La question se tranche sur votre calendrier : un programme qui démarre, un référentiel demandé par un client.

Quel coût, et quel bénéfice en attendre ?

Une mission se dimensionne sur trois variables : périmètre, nombre d'entités, maturité de départ. Le bénéfice s'exprime en priorités traitées et en compétences acquises, jamais en promesse de protection.

Les recommandations seront-elles applicables chez nous ?

C'est le sens des deux premières étapes. Nous partons de votre fonctionnement réel, contraintes comprises.

Que se passera-t-il après la mission ?

Vous gardez la feuille de route et ses responsables nommés, le référentiel d'exigences et les indicateurs de pilotage.

Pourquoi choisir OSTREVAL ?

Nous portons la mise en œuvre, pas seulement le diagnostic : c'est l'étape 5. Nous formons vos équipes, et nous disons quand un sujet ne relève pas de nous, même si cela réduit la mission.

Sur la méthode

Quels textes s'appliquent à notre organisation ?

Quatre critères : votre secteur, les pays où vous opérez, la nature des données traitées et vos engagements contractuels.

Comment mettre en place une gouvernance de la sécurité ?

Quatre briques : les rôles et instances, les politiques applicables, la cartographie des risques, les indicateurs de direction.

Comment savoir si nous sommes conformes ?

Par une analyse d'écarts, exigence par exigence, entre ce que le référentiel demande et ce qui existe.

Faut-il viser la certification, ou l'alignement suffit-il ?

Cela dépend de qui demande la preuve. Un certificat suppose un organisme accrédité. Sinon, l'alignement reste convertible.

Nos équipes peuvent-elles gérer la gouvernance sans cabinet externe ?

Sur une partie du sujet, oui. Un intervenant extérieur apporte un regard indépendant et du temps dédié.

Par où commencer avec un budget limité ?

Par la priorisation. Réduisez le périmètre du premier lot, jamais l'exigence sur ce périmètre.

Le premier pas

Un premier échange suffit à identifier le bon point de départ

Trente minutes pour comprendre votre contexte et vous dire par quel bout nous commencerions. Sans engagement, et sans devis à la clé si ce n'est pas le moment.