Aller au contenu
L'hémicycle du Parlement européen à Strasbourg, les sièges s'incurvant en gradins autour de la tribune.

Services

Gouvernance, risques & conformité

Prouvez-le une fois. Réutilisez la preuve partout.

Prouvez-le une fois. Réutilisez la preuve partout.

La conformité devient coûteuse au moment où elle se fragmente. Un programme NIS2 mené par une équipe, un projet ISO 27001 par une autre, un audit SOC 2 traité par une troisième, et un registre RGPD que personne n’a rouvert depuis sa rédaction. Le même contrôle est implémenté trois fois, prouvé de trois manières, et maintenu par personne.

Nous procédons dans l’autre sens. Un référentiel de contrôles unifié, cartographié sur NIS2, DORA, ISO 27001, SOC 2, RGPD et AI Act. Un contrôle est conçu une fois, mis en œuvre une fois, et sa preuve produite une fois — puis réutilisée par chaque audit qui la demande. En pratique, le recouvrement avoisine soixante-dix pour cent.

L’autre moitié de cette pratique, c’est le calendrier. Les certificats se maintiennent, les registres se mettent à jour, et les réglementations évoluent. Ce travail est mieux mené en continu, à coût mensuel connu, que redécouvert huit semaines avant un audit de surveillance.

Gouvernance, risques & conformité

Évaluation cybersécurité et conformité

Où vous en êtes — face à une norme, un règlement, un modèle de risque ou un schéma d'homologation — avant que quiconque s'engage dans un programme.

  • Évaluation de la sécurité de l'informationDurée type: 3–5 semaines

    Une revue structurée de votre organisation, de vos contrôles et de vos pratiques de sécurité au regard d'ISO 27001 ou du NIST CSF, notée par domaine et classée par exposition.

    Vous recevez

    • Évaluation notée par domaine
    • Registre des écarts classés avec responsables
    • Synthèse pour la direction
  • Analyse d’applicabilité NIS2, DORA et CRADurée type: 2–4 jours

    Une réponse courte et tranchée à la question qui bloque tout le reste : quelles réglementations s’appliquent à quelles entités, dans quels États membres, et à partir de quand.

    Vous recevez

    • Analyse d’applicabilité entité par entité
    • Classification en entité essentielle, importante ou hors périmètre
    • Obligations d’enregistrement et de notification
    • Calendrier des échéances par juridiction
  • Évaluation de conformité aux normesDurée type: 2–4 semaines

    Où vous en êtes face à une norme nommée — ISO 27001, 27701, 22301 ou 42001 — clause par clause, avant de vous engager dans la certification.

    Vous recevez

    • Matrice de conformité clause par clause
    • Estimation de l'effort jusqu'à la certification
    • Séquence de travaux recommandée
  • Analyse de risque (EBIOS RM / ISO 27005)Durée type: 8–20 jours

    Une analyse de risque fondée sur vos scénarios métier réels : ce qu’un attaquant viserait, les chemins disponibles, et les décisions de traitement qui en découlent.

    Vous recevez

    • Inventaire des biens métier et supports
    • Scénarios stratégiques et opérationnels d’attaque
    • Registre des risques avec décisions de traitement
    • Déclaration de risque résiduel pour la direction
  • Évaluation d'homologationDurée type: 2–4 semaines

    Le dossier de preuves et la revue d'écarts pour un système qui nécessite une homologation formelle — schémas du secteur public, de la santé ou des infrastructures critiques compris.

    Vous recevez

    • Cartographie des contrôles vers le référentiel
    • Dossier de preuves prêt pour l'autorité
    • Déclaration de risque résiduel

Réglementation européenne de cybersécurité

NIS2, DORA et le CRA, traduits du texte juridique en un plan avec des dates et des responsables.

  • Analyse d’écart NIS2 et programme de conformitéDurée type: 10–30 jours

    Une évaluation au regard des dix mesures de l’article 21 et des obligations de gouvernance de l’article 20, suivie d’un programme qui comble les écarts dans l’ordre qu’un régulateur attendrait.

    Vous recevez

    • Analyse d’écart au regard des articles 20 et 21
    • Formation des organes de direction et registre de responsabilité
    • Procédure de notification d’incident (24 h, 72 h, un mois)
    • Programme de conformité avec responsables et dates
  • Programme de conformité DORADurée type: 20–60 jours

    L’intégralité du périmètre DORA pour les entités financières et leurs prestataires TIC : gestion du risque TIC, classification et notification des incidents, registre d’information, et préparation aux tests d’intrusion fondés sur la menace.

    Vous recevez

    • Cadre de gestion du risque TIC
    • Registre d’information, prêt à être transmis
    • Procédure de classification et de notification des incidents
    • Plan de remédiation des contrats tiers et préparation au TLPT
  • Conformité au Cyber Resilience ActDurée type: 15–40 jours

    Pour les fabricants et éditeurs mettant des produits sur le marché européen : sécurité dès la conception, traitement des vulnérabilités, SBOM, et la documentation technique que le CRA impose de conserver.

    Vous recevez

    • Classification du produit et voie de conformité
    • Processus de développement sécurisé et de traitement des vulnérabilités
    • Génération et maintien du SBOM
    • Documentation technique et déclaration de conformité
  • Conformité fournisseurs et plans d’assurance sécuritéDurée type: 3–8 jours

    Les annexes sécurité, plans d’assurance et droits d’audit qui rendent vos contrats défendables, que vous soyez le client qui demande ou le fournisseur qui répond.

    Vous recevez

    • Modèle de plan d’assurance sécurité
    • Annexe sécurité contractuelle
    • Revue des preuves fournisseurs
    • Clauses d’audit et de réversibilité

Conformité réglementaire et certification

ISO 27001, 27701, 22301 et 42001, SOC 2, SWIFT CSP et les schémas sectoriels, menés jusqu'au certificat ou à l'attestation.

  • Accompagnement à la certification ISO/IEC 27001:2022Durée type: 6–14 mois

    Du cadrage à l’audit de certification : déclaration d’applicabilité, traitement des risques, informations documentées, audit interne et revue de direction, avec l’organisme certificateur choisi tôt.

    Vous recevez

    • Périmètre, SoA et plan de traitement des risques
    • SMSI documenté complet
    • Audit interne et revue de direction
    • Accompagnement aux audits d’étape 1 et 2
  • Audit interne et maintien ISO 27001Durée type: Récurrent

    Le cycle annuel qui conserve le certificat : programme d’audit interne, revue de direction, actions correctives et préparation à l’audit de surveillance, mené sans mobiliser votre équipe.

    Vous recevez

    • Programme annuel d’audit interne
    • Rapports d’audit et non-conformités
    • Dossier de revue de direction
    • Préparation à l’audit de surveillance
  • Accompagnement à la certification ISO 22301Durée type: 4–8 mois

    Un système de management de la continuité d'activité construit selon la norme et mené jusqu'à la certification : analyse, stratégies, plans, exercices, audit.

    Vous recevez

    • Bilan d'impact et stratégies de continuité
    • SMCA documenté prêt pour l'audit
    • Trace des exercices et revue de direction
  • Extensions ISO 27017, 27018, 27701 et 22301Durée type: 10–30 jours

    Des extensions construites sur un système ISO 27001 existant : contrôles cloud, données personnelles dans le cloud, système de management de la vie privée, ou continuité d’activité.

    Vous recevez

    • Cadrage de l’extension et analyse de delta
    • Contrôles et documentation additionnels
    • Intégration au SMSI existant
    • Préparation à l’audit
  • SOC 2 Type I et Type IIDurée type: 4–12 mois

    Des critères de services de confiance choisis selon ce que vos clients demandent réellement, des contrôles conçus pour être prouvés automatiquement, et un auditeur mobilisé au bon moment.

    Vous recevez

    • Choix des critères et matrice de contrôles
    • Conception des contrôles et automatisation des preuves
    • Évaluation de préparation avant l’audit
    • Coordination de l’audit jusqu’au rapport
  • Conformité SWIFT CSPDurée type: 4–8 semaines

    L'attestation annuelle du Customer Security Programme : évaluation des contrôles face au CSCF en vigueur, remédiation, et l'évaluation indépendante exigée par SWIFT.

    Vous recevez

    • Évaluation des contrôles CSCF
    • Plan de remédiation des contrôles ouverts
    • Accompagnement de l'attestation dans le portail KYC-SA
  • HDS, SecNumCloud, PCI DSS et TISAXDurée type: Cadré au cas par casRéalisé avec un partenaire qualifié

    Des qualifications sectorielles et nationales préparées avec des partenaires qualifiés, pour que les exigences propres à chaque schéma soient traitées par ceux qui détiennent eux-mêmes la qualification.

    Vous recevez

    • Applicabilité et cadrage du schéma
    • Analyse d’écart au regard du référentiel
    • Plan de remédiation avec appui partenaire
    • Coordination de l’évaluation

Données personnelles

Le RGPD et les droits locaux applicables là où vos données se trouvent réellement.

  • Audit et mise en conformité RGPDDurée type: 8–20 jours

    Un registre des traitements qui reflète la réalité, des bases légales qui tiennent, des durées de conservation réellement appliquées, et un processus de demandes des personnes qui respecte le délai d’un mois.

    Vous recevez

    • Registre des activités de traitement
    • Analyse des bases légales et des durées de conservation
    • Procédure d’exercice des droits
    • Plan de remédiation priorisé
  • Délégué à la protection des données externaliséDurée type: Récurrent

    Un DPO désigné, avec l’indépendance qu’exige le règlement, qui tient le registre, mène les analyses d’impact, traite les demandes et assure la relation avec l’autorité de contrôle.

    Vous recevez

    • Désignation du DPO et notification à l’autorité
    • Tenue du registre et des AIPD
    • Traitement des demandes des personnes
    • Rapport annuel du DPO à la direction
  • AIPD et protection des données dès la conceptionDurée type: 3–10 jours

    Des analyses d’impact pour les traitements qui en requièrent une, et des revues de conception menées assez tôt pour que la réponse puisse encore changer l’architecture.

    Vous recevez

    • Pré-analyse et AIPD complètes
    • Revue de conception avec exigences de protection des données
    • Mesures d’atténuation et risque résiduel
    • Dossier de consultation si nécessaire
  • Transferts internationaux et droits locauxDurée type: 5–15 jours

    Mécanismes de transfert, analyses d’impact et obligations d’enregistrement local dans les juridictions que nous couvrons : Tunisie, Maroc, Sénégal, Côte d’Ivoire, Brésil (LGPD), Argentine et Colombie.

    Vous recevez

    • Cartographie des transferts et choix des mécanismes
    • Analyses d’impact des transferts
    • Analyse d’écart au droit local par pays
    • Appui aux enregistrements et déclarations locales

Intelligence artificielle

L’AI Act et ISO 42001, appliqués aux systèmes que vous déployez déjà.

  • Qualification AI ActDurée type: 3–8 jours

    Pour chaque système d’IA : êtes-vous fournisseur ou déployeur, le système est-il interdit, à haut risque, à risque limité ou minimal, et quelles obligations démarrent à quelle date.

    Vous recevez

    • Inventaire des systèmes d’IA
    • Classification du rôle et du risque par système
    • Matrice d’obligations datée
    • Décision consignée au dossier
  • Conformité AI Act haut risqueDurée type: 15–40 jours

    L’ensemble des obligations pour les systèmes à haut risque : gestion des risques, gouvernance des données, documentation technique, journalisation, contrôle humain, exactitude et robustesse, et évaluation de conformité.

    Vous recevez

    • Système de gestion des risques IA
    • Mesures de gouvernance et de qualité des données
    • Dossier de documentation technique
    • Conception du contrôle humain et voie de conformité
  • Système de management de l’IA ISO/IEC 42001Durée type: 20–40 jours

    Un système de management de l’IA qui porte une grande partie des preuves attendues par l’AI Act, construit sur votre système ISO 27001 existant plutôt qu’à côté.

    Vous recevez

    • Périmètre et politique IA
    • Processus d’analyse d’impact des systèmes d’IA
    • Contrôles et informations documentées
    • Audit interne et préparation à la certification
  • Politique d’usage de l’IA générativeDurée type: 3–6 jours

    Une politique courte et utilisable qui indique quels outils sont approuvés, ce qui peut y être collé, qui relit les productions, et ce qu’il advient du shadow AI déjà en usage.

    Vous recevez

    • Politique d’usage acceptable
    • Liste d’outils approuvés et circuit de validation
    • Règles de classification des données dans les prompts
    • Kit de communication interne

Conseil GRC

Politiques, plans de continuité, classification des données, RSSI ou DPO à temps partagé, et le comité qui garde le registre des risques honnête.

  • Corpus documentaireDurée type: 8–15 jours

    Un ensemble de politiques de sécurité que vos équipes peuvent réellement appliquer, cartographié sur les référentiels qui vous concernent, avec le cycle d’approbation et de revue déjà défini.

    Vous recevez

    • Politique et charte de sécurité de l’information
    • Politiques et standards thématiques
    • Cartographie contrôles / politiques
    • Calendrier de revue et d’approbation
  • Continuité et reprise d’activitéDurée type: 10–25 jours

    Bilan d’impact sur l’activité, stratégie de continuité et plan de reprise effectivement testé, et non seulement rédigé, avec le scénario cyber traité comme un cas de premier rang.

    Vous recevez

    • Bilan d’impact sur l’activité
    • Stratégie de continuité et de reprise
    • Procédures de reprise après sinistre
    • Plan de test et résultats d’exercice
  • Classification des donnéesDurée type: 3–6 semaines

    Un schéma de classification que vos collaborateurs peuvent appliquer sans juriste, les étiquettes câblées dans Microsoft Purview ou son équivalent, et les règles de traitement qui découlent de chaque niveau.

    Vous recevez

    • Schéma de classification et règles de traitement
    • Étiquettes configurées et déployées
    • Chiffres d'adoption après soixante jours
  • RSSI et DPO à temps partagéDurée type: Récurrent

    Un spécialiste senior, un nombre de jours fixe par mois, qui porte la fonction sécurité, la fonction protection des données, ou les deux, et en répond devant votre conseil et votre régulateur.

    Vous recevez

    • Responsable nommé et jours mensuels
    • Pilotage de la feuille de route et présence aux comités
    • Point de contact du régulateur et des auditeurs
  • Appui à la gouvernance et à la gestion des risquesDurée type: Récurrent

    Le comité sécurité animé pour vous : ordre du jour, registre des risques tenu à jour, décisions consignées, actions relancées, et le rapport trimestriel que lit votre conseil.

    Vous recevez

    • Cadence du comité et comptes rendus
    • Registre des risques tenu chaque mois
    • Rapport trimestriel au conseil
  • Référentiel de contrôles unifiéDurée type: 5–12 jours

    Un jeu de contrôles cartographié sur NIS2, DORA, ISO 27001, SOC 2, RGPD et l’AI Act, pour que les preuves soient produites une fois et répondent à tous les audits qui les demandent.

    Vous recevez

    • Catalogue de contrôles unifié
    • Matrice de correspondance inter-référentiels
    • Plan de preuve par contrôle
    • Guide de réponse aux audits
  • Outillage GRCDurée type: 5–15 jours

    Le choix et la mise en œuvre d’une plateforme de conformité — Vanta, Drata, Secureframe ou une alternative européenne — configurée autour de votre référentiel de contrôles et non des réglages par défaut de l’éditeur.

    Vous recevez

    • Expression de besoin et choix de l’outil
    • Configuration de la plateforme et intégrations
    • Collecte automatisée des preuves
    • Transfert à l’équipe et guide d’exploitation
  • Conformité en service géréDurée type: Récurrent

    La conformité menée comme un abonnement : le calendrier, les preuves, les audits internes, les revues fournisseurs et la veille réglementaire, traités en continu plutôt que dans la panique annuelle.

    Vous recevez

    • Calendrier annuel de conformité
    • Collecte continue des preuves
    • Rapport trimestriel de conformité
    • Veille réglementaire

Gouvernance et risques

Ce que vous détenez, ce que cela vaut, de qui vous dépendez, et ce qui ferait mal si cela tombait.

  • Sécurité des tiers et de la chaîne d’approvisionnementDurée type: 5–15 jours

    Le risque fournisseur traité comme un processus plutôt qu’un tableur : segmentation, due diligence, clauses de sécurité contractuelles et les preuves que NIS2 et DORA attendent de vous.

    Vous recevez

    • Modèle de segmentation et registre fournisseurs
    • Questionnaires de due diligence par niveau
    • Clauses contractuelles de sécurité et d’audit
    • Processus de suivi et de revue
  • Assurance cyber et due diligence M&ADurée type: 3–10 jours

    Les preuves qu’un assureur ou un acquéreur demandera, réunies et challengées avant qu’il ne les demande, pour que la prime ou la valorisation reflète votre posture réelle.

    Vous recevez

    • Dossier de réponse au questionnaire assureur, preuves incluses
    • Analyse d’écart au regard des conditions de police
    • Évaluation de la posture d’une cible en M&A
    • Plan de remédiation avec estimation de coûts

NIS2 Ready

De l’applicabilité à une position de conformité défendable, obligations de gouvernance comprises.

Durée
8–12 semaines
Prix
de 18 000 € à 35 000 €
HT, indicatif

Échanger sur ce pack — NIS2 Ready

DORA Essentials

Les quatre piliers de DORA couverts, registre d’information prêt à être transmis compris.

Durée
10–16 semaines
Prix
de 30 000 € à 60 000 €
HT, indicatif

Échanger sur ce pack — DORA Essentials

ISO 27001 en 9 mois

Un projet de certification avec une date, un prix fixe et un organisme certificateur mobilisé tôt.

Durée
9 mois
Prix
de 25 000 € à 45 000 €
HT, indicatif, hors frais d’organisme certificateur

Échanger sur ce pack — ISO 27001 en 9 mois

SOC 2 Fast Track

Le Type I, puis la fenêtre d’observation pour le Type II, avec des preuves collectées automatiquement.

Durée
4–6 mois
Prix
de 20 000 € à 40 000 €
HT, indicatif, hors honoraires d’auditeur

Échanger sur ce pack — SOC 2 Fast Track

Conformité en service géré

Vos obligations de conformité menées en continu : preuves collectées à mesure qu’elles se produisent, audits internes à échéance, veille réglementaire, et l’audit traité sans précipitation.

Ce qui est inclus

  • Calendrier annuel de conformité
  • Collecte continue des preuves
  • Programme d’audit interne
  • Rapport trimestriel de conformité
  • Veille réglementaire

Niveaux disponibles

  • Un référentiel
  • Deux référentiels
  • Multi-référentiel
GRC

Échanger sur ce service — Conformité en service géré

DPO externalisé

Un délégué à la protection des données désigné, avec l’indépendance qu’exige le RGPD, qui tient le registre, mène les analyses d’impact, traite les demandes et dialogue avec l’autorité de contrôle.

Ce qui est inclus

  • Désignation et notification du DPO
  • Tenue du registre et des AIPD
  • Traitement des demandes des personnes
  • Conseil et formation des collaborateurs
  • Rapport annuel à la direction
GRC

Échanger sur ce service — DPO externalisé

Appui réglementaire multi-pays

Un interlocuteur unique pour les questions réglementaires en Europe, en Afrique francophone et en Amérique du Sud, traitées avec des partenaires locaux qui exercent dans la juridiction concernée.

Ce qui est inclus

  • Veille réglementaire par pays
  • Appui aux déclarations et enregistrements locaux
  • Maintien des transferts transfrontaliers
  • Coordination des partenaires locaux
  • Note de synthèse trimestrielle consolidée
GRC

Échanger sur ce service — Appui réglementaire multi-pays

vRSSI

Un responsable sécurité senior dans votre équipe de direction pour un nombre de jours défini chaque mois : stratégie, reporting au conseil, revues fournisseurs, décisions en incident et calendrier de conformité.

Ce qui est inclus

  • Consultant senior nommé
  • Pilotage de la feuille de route et du budget sécurité
  • Reporting au conseil et à la direction
  • Revues de sécurité fournisseurs et clients
  • Disponibilité d’escalade pendant les incidents

Niveaux disponibles

  • Essentiel · 2 jours par mois
  • Standard · 4 jours par mois
  • Étendu · 8 jours par mois
ConseilGRC

Échanger sur ce service — vRSSI

Commencer par l’applicabilité

Deux à quatre jours suffisent à établir quelles réglementations s’appliquent à quelle entité, à partir de quand, et ce qui doit être déclaré. Tout le reste se planifie ensuite plus facilement.