III Expertise
Cybersécurité
Savoir où vous êtes exposé, ce que cela coûterait, et dans quel ordre corriger. Sans dramatisation ni catalogue d'outils.
- Point d'entrée
- Audit et analyse d'écart
- Référentiels
- ISO 27001 · NIS 2 · RGPD · DORA
- Livrable
- Rapport d'audit & plan de remédiation
La question n'est plus « si » mais « ce que ça vous coûtera ».
La réglementation a changé de nature. NIS 2 étend le périmètre à des milliers d'organisations qui ne se considéraient pas concernées, et engage la responsabilité des dirigeants. DORA fait de même dans la finance.
Notre travail n'est pas de vous vendre de la peur ni des licences. C'est de mesurer votre exposition réelle, de la traduire en euros et en jours d'arrêt, puis de définir la séquence de corrections qui réduit le plus de risque au moindre coût.
Vous êtes concerné si
- Vous entrez dans le périmètre NIS 2 sans savoir par où commencer.
- Un client ou un assureur exige une certification ISO 27001.
- Vous n'avez jamais testé la restauration de vos sauvegardes.
- Vos prestataires accèdent à votre SI sans cadre formalisé.
- Un incident est survenu et vous voulez éviter le suivant.
De l'état des lieux à la maîtrise
-
01
Audit de sécurité
Évaluation technique et organisationnelle : architecture, identités, postes, cloud, sauvegardes, chaîne fournisseurs et pratiques réelles des équipes.
- Revue d'architecture et de segmentation
- Gestion des identités et des accès privilégiés
- Test de restauration des sauvegardes
- Exposition externe et surface d'attaque
-
02
Conformité & certification
Analyse d'écart puis accompagnement jusqu'à l'audit de certification. Nous construisons un SMSI utilisable, pas un classeur destiné à l'auditeur.
- Analyse d'écart ISO 27001 / NIS 2 / DORA
- Politiques, procédures et registre de traitements
- Analyse de risques et déclaration d'applicabilité
- Préparation et accompagnement à l'audit
-
03
Plan de remédiation
Une feuille de route ordonnée par réduction de risque par euro investi. Chaque action a un porteur, une échéance et un critère de clôture.
- Priorisation risque / coût / délai
- Chiffrage et plan de charge
- Pilotage de la remédiation
- Revue trimestrielle du niveau de risque
-
04
Résilience & crise
Plan de continuité, procédures de réponse à incident, exercices de crise avec le comité de direction et sensibilisation des collaborateurs.
- PCA / PRA et objectifs RTO / RPO
- Procédures de réponse à incident
- Exercice de crise en conditions réelles
- Sensibilisation et campagnes de phishing
Les cadres sur lesquels nous travaillons
- ISO/IEC 27001
- NIS 2
- RGPD / GDPR
- DORA
- ANSSI
- NIST CSF 2.0
- ITIL 4
- CIS Controls v8
- PCI DSS
- Loi 09-08
Ce que vous recevez
- Rapport d'audit technique et organisationnel
- Analyse de risques valorisée en impact métier
- Analyse d'écart par rapport au référentiel visé
- Plan de remédiation priorisé, chiffré et daté
- Corpus documentaire du SMSI
- Support de restitution pour le comité de direction
Questions fréquentes
Sommes-nous concernés par NIS 2 ?
La directive vise dix-huit secteurs et s'applique en fonction de la taille et de l'activité, y compris par ricochet via la chaîne d'approvisionnement. Nous qualifions votre situation en quelques jours, avant tout engagement.
Réalisez-vous des tests d'intrusion ?
Nous cadrons le besoin, rédigeons le périmètre et pilotons les tests avec des partenaires spécialisés, puis nous intégrons les résultats au plan de remédiation. Notre valeur est dans la suite donnée aux constats.
Combien de temps pour une certification ISO 27001 ?
Cela dépend entièrement de votre maturité de départ et du périmètre retenu — nous ne donnons pas de délai avant de les avoir mesurés. L'analyse d'écart initiale suffit à vous donner cette visibilité, et elle vient en premier.
Intervenez-vous en cas d'incident en cours ?
Nous accompagnons la coordination de crise, la communication et la reconstruction. Pour l'investigation forensique proprement dite, nous mobilisons des spécialistes reconnus du domaine.
Prochaine étape
Savoir où vous en êtes prend trois semaines, pas six mois.
Nous qualifions gratuitement votre assujettissement NIS 2 et votre niveau d'exposition avant tout engagement.
Ou écrivez-nous contact@yhconsulting.fr