Pôle Cyber-résilience
Concevoir vos architectures de sécurité, sécuriser vos projets de transformation, préparer la continuité de votre activité.
Le point de départ
Un problème de visibilité, pas de vigilance : on n'arbitre pas sur des sujets dont on ignore le poids.
Aujourd'hui
Les décisions se prennent au fil des alertes et des projets, sans ordre défendable.
Après la mission
Les arbitrages se prennent sur des faits qualifiés, dans un ordre que vous pouvez expliquer en comité de direction.
De « nous avons des risques » à « nous savons lesquels traiter, et dans quel ordre ».
Le geste central
Ce qui existe, ce que vous lancez, ce qui ne peut pas s'arrêter, dans un même ordre de traitement.
Un même défaut ne pèse pas le même poids selon ce qu'il porte.
Le parcours d'un projet
Du cadrage à l'exploitation, la sécurité apporte à chaque étape quelque chose de précis.
| Moment du projet | Ce qui se décide | Ce que la sécurité apporte |
|---|---|---|
| Cadrage et conception | Le périmètre, les données traitées, l'architecture cible et les accès. | Les exigences posées avant le premier choix technique, et des options documentées. |
| Réalisation et recette | Les composants, les configurations, les interfaces, puis les tests avant production. | Des exigences traduites en critères vérifiables et des écarts qualifiés selon leur criticité. |
| Mise en service et exploitation | Le passage en production, puis le maintien en conditions de sécurité. | Des risques résiduels acceptés explicitement, puis supervision, gestion des vulnérabilités et revue périodique. |
Une exigence posée au cadrage se vérifie à la recette. Posée après, elle se traite sans marge.
Le moment où les options sont encore comparables entre elles, avec leurs conséquences.
Une architecture figée laisse beaucoup moins de marge sur les mêmes exigences.
Les constats d'exploitation alimentent le projet suivant.
Posée avant le choix d'architecture, une exigence est tenue. Posée après, elle devient une reprise à arbitrer.
Une architecture livrée produit des vulnérabilités à qualifier et des arbitrages à tenir, qui relèvent du pôle Cyber-opérations.
La continuité ne part pas de vos serveurs, elle part de vos activités. Quelles activités ne peuvent pas s'arrêter, et combien de temps elles tiennent en mode dégradé.
Ce que la démarche demande
Les scénarios d'interruption retenus, un plan de continuité et un plan de reprise, avec des rôles nommés et des seuils décidés.
Le risque zéro. Nous réduisons les risques et faisons progresser la maturité.
Ce que recouvre le pôle
Une mission commence par le volet qui vous manque. Les deux premiers relèvent de la construction, le troisième de ce qui doit tenir.
Concevoir, évaluer et renforcer les architectures, les infrastructures, les applications et les environnements cloud.
Une architecture contournée au quotidien ne protège rien.
Voir le pôle Risques ITIntégrer la sécurité, les risques et la conformité dès la conception : migration cloud, refonte applicative, ouverture à des partenaires.
Les exigences sont traduites en critères vérifiables, tenables par vos équipes et vos prestataires.
Voir le pôle Conformité et gouvernanceIdentifier les scénarios d'interruption et mettre en place les dispositifs de continuité et de reprise, en partant de vos activités.
La durée d'arrêt acceptable commande le choix des dispositifs.
Voir le pôle Cyber-opérations| Notion | La question à laquelle elle répond | Ce qu'elle ne dit pas | Ce qui arrive quand on la traite seule |
|---|---|---|---|
| Continuité | Comment fonctionner pendant l'interruption, avec des moyens réduits. | Elle ne dit pas comment revenir à la normale. | Un mode dégradé tenu, et un retour à la normale que personne n'a ordonné. |
| Reprise | Quoi redémarrer, dans quel ordre et par qui. | Elle ne dit pas comment tenir pendant l'interruption. | Un redémarrage ordonné, précédé d'une interruption que personne n'a su tenir. |
| Résilience | Quelles activités ne peuvent pas s'arrêter, et ce que cela impose. | Elle ne dit pas quels rôles ni quels seuils tiendront le jour venu. | Une lecture juste des activités, sans les dispositifs qui la rendent tenable. |
Vous hésitez entre les trois ? Commencez par une vision objective de l'existant.
Comment nous travaillons
Comprendre avant d'agir, prioriser avant d'investir, transmettre pour vous rendre autonome. L'audit n'est qu'une étape sur six.
Écouter et comprendre
Diagnostiquer
Identifier et prioriser les risques
Construire la feuille de route
Mettre en œuvre et renforcer les compétences
Mesurer, améliorer et accompagner
Ce que vous gardez
Chaque pièce sert à décider, pas à documenter.
Une cartographie de l'exposition : processus, systèmes, services accessibles et configurations.
Un registre des constats qualifiés selon leur criticité, chacun associé à sa recommandation.
Une feuille de route priorisée : quoi faire, dans quel ordre, avec quels moyens.
Un dossier d'architecture de sécurité : choix retenus, options écartées et exigences applicables.
Un dispositif de continuité et de reprise : scénarios, mesures, rôles et seuils.
Un tableau de bord de pilotage, pour mesurer les progrès et ajuster la trajectoire.
Nous ne résolvons pas un problème ponctuel. Nous transmettons les compétences qui font progresser votre maturité, sur vos sujets réels.
Découvrir les formationsCas client
Cas client, secteur assurance
Acteur majeur de l'assurance
Les exigences de gouvernance et de conformité arrivaient trop tard pour peser sur les choix d'architecture.
Écriture des exigences de sécurité applicables aux applications, puis revue projet par projet. Appui à la gouvernance de la sécurité et contribution à la cartographie des risques.
La sécurité est devenue un point de passage des projets. Métiers, informatique et sécurité partagent une même lecture des risques.
Deux autres cas clients
Regard indépendant sur une plateforme en service : exposition depuis internet, services joignables, réglages. Cet amont relève de notre pôle Risques IT.
Système d'information réparti sur plusieurs entités. Inventaire des vulnérabilités, tri, suivi des corrections sur un tableau de bord unique. Ce prolongement relève de notre pôle Cyber-opérations.
Avant de nous appeler
Avant de signer
Le bon moment est celui où une décision est encore ouverte : un projet qui démarre, une échéance de conformité, un périmètre qui change.
Il dépend du périmètre, du nombre d'entités et de la profondeur d'analyse. Il est cadré lors du premier échange, avant tout engagement. Le retour attendu est un ordre de traitement.
L'étape 1 est un temps d'écoute, pas un questionnaire. Chaque action porte son périmètre, sa criticité et l'effort qu'elle demande à vos équipes.
L'audit est l'étape 2 d'une méthode qui en compte six. Nous accompagnons l'exécution de la feuille de route, pas seulement sa rédaction.
Technique, gouvernance, risques et métier sont tenus par le même cabinet. La montée en compétence fait partie de la mission.
Sur la méthode
Les exigences sont posées au cadrage, traduites en critères vérifiables, puis testées avant la mise en production. Le tableau plus haut détaille chaque moment.
Par la compréhension de votre contexte, puis un diagnostic de l'existant. Sans vision objective de votre exposition, le point d'entrée est le pôle Risques IT.
Oui, c'est le cœur de notre positionnement. Les étapes 4, 5 et 6 portent sur la feuille de route, la mise en œuvre et le suivi.
Souvent en partie. Nous apportons trois éléments difficiles à obtenir seul : un regard indépendant, une priorisation défendable, l'expérience d'autres contextes.
Les rôles sont nommés, les seuils arrêtés à l'avance et l'ordre de redémarrage validé par les métiers, avant l'interruption.
Oui. Entreprises, institutions publiques, établissements financiers, organisations internationales et secteurs réglementés, en Afrique et en Europe.
Le premier pas
Trente minutes pour comprendre votre contexte et vous dire par quel bout nous commencerions. Sans engagement, et sans devis à la clé si ce n'est pas le moment.