Pôle Conformité et gouvernance
Nous mettons en place votre gouvernance de la sécurité, votre gestion des risques et votre conformité.
Le point de départ
Ce qui manque n'est pas la documentation, c'est la hiérarchie : quelle exigence prime, et qui tranche.
Aujourd'hui
Les exigences arrivent par plusieurs canaux, et chacune est traitée dans son coin.
Après notre accompagnement
Un référentiel unique, des priorités datées, et une vue que la direction lit sans traducteur.
Vous avez besoin de savoir quoi sécuriser en priorité.
Le geste central
Trois sources d'exigences pèsent sur vous. Traitées séparément, elles produisent des plans d'action qui se recouvrent.
Une organisation peut être conforme à un référentiel sans avoir jamais traité son risque principal.
Le cadre applicable
« Sommes-nous conformes ? » n'a de réponse que texte par texte.
| Famille d'exigences | Ce qu'elle contient | Ce qu'elle change pour vous |
|---|---|---|
| Réglementations européennes | RGPD pour les données personnelles, NIS 2 pour les entités essentielles ou importantes, selon secteur et taille, DORA pour la finance, le règlement européen sur l'intelligence artificielle. | Ni le périmètre ni le calendrier ne se choisissent. |
| Textes nationaux et régionaux | Lois nationales de protection des données, obligations des opérateurs d'importance vitale, Convention de Malabo. | Cette famille change d'un pays à l'autre. |
| Référentiels et standards volontaires | ISO 27001 pour le management de la sécurité, ISO 22301 pour la continuité, ISO 27005 et EBIOS Risk Manager pour les risques, PCI DSS pour les paiements, et le cadre de cybersécurité du NIST. | Vous choisissez le périmètre et le rythme. |
Au cadrage, nous retenons les textes applicables et écartons les autres par écrit.
Entités essentielles ou importantes, selon secteur et taille. Directive européenne sur la sécurité des réseaux et des systèmes d'information : gouvernance portée par la direction, mesures proportionnées, notification des incidents significatifs, maîtrise des risques fournisseurs.
Une directive se transpose pays par pays : deux filiales européennes diffèrent.
Règlement européen sur la résilience opérationnelle numérique du secteur financier. DORA raisonne par chaîne de dépendance, prestataire par prestataire.
Il vise les banques, les assureurs et leurs prestataires. Un règlement s'applique directement, sans transposition.
Deux textes qui se recouvrent : un seul dispositif à construire, démontré deux fois.
ISO 27001 ne décrit pas une liste de mesures techniques à installer. Elle décrit un système de management : périmètre, appréciation des risques, mesures, mise en œuvre et vérification.
Ce que la démarche demande
Le périmètre, qui conditionne toute la charge. L'appréciation des risques et ses critères d'acceptation. La déclaration d'applicabilité. Les preuves de fonctionnement.
Un délai type. La durée dépend du périmètre, de la maturité de départ et de vos équipes.
Ce que recouvre le pôle
Chacun se traite seul, et ils se combinent dès que la mission touche au pilotage.
Qui décide et dans quelle instance, quelles politiques sont appliquées, et quels indicateurs remontent à la direction.
La cartographie détaillée des risques relève du pôle Risques IT.
Voir le pôle Risques ITStructuration du système de management, préparation aux audits, amélioration continue, à partir de votre organisation réelle.
Le corpus est produit avec vos équipes, pas à leur place.
Ce que demande ISO 27001Arbitrer un budget sécurité, choisir un référentiel cible, dimensionner une équipe, préparer un passage devant un comité.
Nous intervenons en appui de la décision, avec les éléments qui la défendent.
Voir le pôle Cyber-résilience| Discipline | La question à laquelle elle répond | Ce qu'elle ne dit pas | Quand on la traite seule |
|---|---|---|---|
| Gouvernance | Qui décide, sur quelle base, et devant qui. | Rien du niveau d'exposition réel. | Des instances sans matière à arbitrer. |
| Gestion des risques | Quelles activités sont exposées, et dans quel ordre les traiter. | Rien de ce qu'un texte exige de vous. | Une cartographie que personne n'a mandat d'appliquer. |
| Conformité | Quelles exigences s'appliquent, et quels écarts existent. | Rien de ce qui compte pour votre activité. | Un dossier tenu, des priorités métier jamais traitées. |
Ces colonnes deviennent des questions posées aux mêmes personnes, dans le même entretien.
Comment nous travaillons
Comprendre avant d'agir, prioriser avant d'investir, transmettre les compétences.
Écouter et comprendre
Diagnostiquer
Identifier et prioriser les risques
Construire la feuille de route
Mettre en œuvre et renforcer les compétences
Mesurer, améliorer et accompagner
Ce que vous gardez
La crainte exprimée au cadrage : le rapport générique, inapplicable chez vous.
Une vision de l'existant, lisible par une direction non technique.
Une cartographie des risques qualifiés par criticité et impact métier.
L'analyse des écarts aux référentiels applicables.
Une feuille de route priorisée, avec des responsables nommés.
Un dispositif de gouvernance : instances, rôles, politiques, indicateurs.
Un plan de montée en compétence des équipes concernées.
Une gouvernance tient parce que ceux qui l'appliquent la comprennent. Les parcours du cabinet couvrent la cybersécurité, la gouvernance, les risques et la conformité.
Voir les parcoursCas client
Cas client, secteur assurance
Acteur majeur de l'assurance
Mieux intégrer la sécurité dans les projets et l'architecture applicative.
Analyse des risques, gouvernance sécurité, définition des exigences de sécurité applicative.
Sécurité mieux intégrée aux projets, et vision plus structurée des risques.
Deux autres cas clients
Audit indépendant d'une plateforme numérique, puis feuille de route priorisée.
Structuration du suivi des risques sur plusieurs entités et tableaux de bord. Le volet opérationnel relève de notre pôle Cyber-opérations.
Avant de nous appeler
Avant de signer
La question se tranche sur votre calendrier : un programme qui démarre, un référentiel demandé par un client.
Une mission se dimensionne sur trois variables : périmètre, nombre d'entités, maturité de départ. Le bénéfice s'exprime en priorités traitées et en compétences acquises, jamais en promesse de protection.
C'est le sens des deux premières étapes. Nous partons de votre fonctionnement réel, contraintes comprises.
Vous gardez la feuille de route et ses responsables nommés, le référentiel d'exigences et les indicateurs de pilotage.
Nous portons la mise en œuvre, pas seulement le diagnostic : c'est l'étape 5. Nous formons vos équipes, et nous disons quand un sujet ne relève pas de nous, même si cela réduit la mission.
Sur la méthode
Quatre critères : votre secteur, les pays où vous opérez, la nature des données traitées et vos engagements contractuels.
Quatre briques : les rôles et instances, les politiques applicables, la cartographie des risques, les indicateurs de direction.
Par une analyse d'écarts, exigence par exigence, entre ce que le référentiel demande et ce qui existe.
Cela dépend de qui demande la preuve. Un certificat suppose un organisme accrédité. Sinon, l'alignement reste convertible.
Sur une partie du sujet, oui. Un intervenant extérieur apporte un regard indépendant et du temps dédié.
Par la priorisation. Réduisez le périmètre du premier lot, jamais l'exigence sur ce périmètre.
Le premier pas
Trente minutes pour comprendre votre contexte et vous dire par quel bout nous commencerions. Sans engagement, et sans devis à la clé si ce n'est pas le moment.