NIS2 Ready
De l’applicabilité à une position de conformité défendable, obligations de gouvernance comprises.
- Durée
- 8–12 semaines
- Prix
- de 18 000 € à 35 000 €
- HT, indicatif
IA & Cybersécurité
Déployer une IA que vous pouvez défendre, et défendre avec l'IA.
Informations légales

Services
Prouvez-le une fois. Réutilisez la preuve partout.
La conformité devient coûteuse au moment où elle se fragmente. Un programme NIS2 mené par une équipe, un projet ISO 27001 par une autre, un audit SOC 2 traité par une troisième, et un registre RGPD que personne n’a rouvert depuis sa rédaction. Le même contrôle est implémenté trois fois, prouvé de trois manières, et maintenu par personne.
Nous procédons dans l’autre sens. Un référentiel de contrôles unifié, cartographié sur NIS2, DORA, ISO 27001, SOC 2, RGPD et AI Act. Un contrôle est conçu une fois, mis en œuvre une fois, et sa preuve produite une fois — puis réutilisée par chaque audit qui la demande. En pratique, le recouvrement avoisine soixante-dix pour cent.
L’autre moitié de cette pratique, c’est le calendrier. Les certificats se maintiennent, les registres se mettent à jour, et les réglementations évoluent. Ce travail est mieux mené en continu, à coût mensuel connu, que redécouvert huit semaines avant un audit de surveillance.
Où vous en êtes — face à une norme, un règlement, un modèle de risque ou un schéma d'homologation — avant que quiconque s'engage dans un programme.
Une revue structurée de votre organisation, de vos contrôles et de vos pratiques de sécurité au regard d'ISO 27001 ou du NIST CSF, notée par domaine et classée par exposition.
Une réponse courte et tranchée à la question qui bloque tout le reste : quelles réglementations s’appliquent à quelles entités, dans quels États membres, et à partir de quand.
Où vous en êtes face à une norme nommée — ISO 27001, 27701, 22301 ou 42001 — clause par clause, avant de vous engager dans la certification.
Une analyse de risque fondée sur vos scénarios métier réels : ce qu’un attaquant viserait, les chemins disponibles, et les décisions de traitement qui en découlent.
Le dossier de preuves et la revue d'écarts pour un système qui nécessite une homologation formelle — schémas du secteur public, de la santé ou des infrastructures critiques compris.
NIS2, DORA et le CRA, traduits du texte juridique en un plan avec des dates et des responsables.
Une évaluation au regard des dix mesures de l’article 21 et des obligations de gouvernance de l’article 20, suivie d’un programme qui comble les écarts dans l’ordre qu’un régulateur attendrait.
L’intégralité du périmètre DORA pour les entités financières et leurs prestataires TIC : gestion du risque TIC, classification et notification des incidents, registre d’information, et préparation aux tests d’intrusion fondés sur la menace.
Pour les fabricants et éditeurs mettant des produits sur le marché européen : sécurité dès la conception, traitement des vulnérabilités, SBOM, et la documentation technique que le CRA impose de conserver.
Les annexes sécurité, plans d’assurance et droits d’audit qui rendent vos contrats défendables, que vous soyez le client qui demande ou le fournisseur qui répond.
ISO 27001, 27701, 22301 et 42001, SOC 2, SWIFT CSP et les schémas sectoriels, menés jusqu'au certificat ou à l'attestation.
Du cadrage à l’audit de certification : déclaration d’applicabilité, traitement des risques, informations documentées, audit interne et revue de direction, avec l’organisme certificateur choisi tôt.
Le cycle annuel qui conserve le certificat : programme d’audit interne, revue de direction, actions correctives et préparation à l’audit de surveillance, mené sans mobiliser votre équipe.
Un système de management de la continuité d'activité construit selon la norme et mené jusqu'à la certification : analyse, stratégies, plans, exercices, audit.
Des extensions construites sur un système ISO 27001 existant : contrôles cloud, données personnelles dans le cloud, système de management de la vie privée, ou continuité d’activité.
Des critères de services de confiance choisis selon ce que vos clients demandent réellement, des contrôles conçus pour être prouvés automatiquement, et un auditeur mobilisé au bon moment.
L'attestation annuelle du Customer Security Programme : évaluation des contrôles face au CSCF en vigueur, remédiation, et l'évaluation indépendante exigée par SWIFT.
Des qualifications sectorielles et nationales préparées avec des partenaires qualifiés, pour que les exigences propres à chaque schéma soient traitées par ceux qui détiennent eux-mêmes la qualification.
La lecture juridique de vos obligations de sécurité et de données — contrats, règles sectorielles, transferts transfrontaliers — avec les conseils avec lesquels nous travaillons, transformée en registre que vous pouvez maintenir.
Le RGPD et les droits locaux applicables là où vos données se trouvent réellement.
Un registre des traitements qui reflète la réalité, des bases légales qui tiennent, des durées de conservation réellement appliquées, et un processus de demandes des personnes qui respecte le délai d’un mois.
Un DPO désigné, avec l’indépendance qu’exige le règlement, qui tient le registre, mène les analyses d’impact, traite les demandes et assure la relation avec l’autorité de contrôle.
Des analyses d’impact pour les traitements qui en requièrent une, et des revues de conception menées assez tôt pour que la réponse puisse encore changer l’architecture.
Mécanismes de transfert, analyses d’impact et obligations d’enregistrement local dans les juridictions que nous couvrons : Tunisie, Maroc, Sénégal, Côte d’Ivoire, Brésil (LGPD), Argentine et Colombie.
L’AI Act et ISO 42001, appliqués aux systèmes que vous déployez déjà.
Pour chaque système d’IA : êtes-vous fournisseur ou déployeur, le système est-il interdit, à haut risque, à risque limité ou minimal, et quelles obligations démarrent à quelle date.
L’ensemble des obligations pour les systèmes à haut risque : gestion des risques, gouvernance des données, documentation technique, journalisation, contrôle humain, exactitude et robustesse, et évaluation de conformité.
Un système de management de l’IA qui porte une grande partie des preuves attendues par l’AI Act, construit sur votre système ISO 27001 existant plutôt qu’à côté.
Une politique courte et utilisable qui indique quels outils sont approuvés, ce qui peut y être collé, qui relit les productions, et ce qu’il advient du shadow AI déjà en usage.
Politiques, plans de continuité, classification des données, RSSI ou DPO à temps partagé, et le comité qui garde le registre des risques honnête.
Un ensemble de politiques de sécurité que vos équipes peuvent réellement appliquer, cartographié sur les référentiels qui vous concernent, avec le cycle d’approbation et de revue déjà défini.
Bilan d’impact sur l’activité, stratégie de continuité et plan de reprise effectivement testé, et non seulement rédigé, avec le scénario cyber traité comme un cas de premier rang.
Un schéma de classification que vos collaborateurs peuvent appliquer sans juriste, les étiquettes câblées dans Microsoft Purview ou son équivalent, et les règles de traitement qui découlent de chaque niveau.
Un spécialiste senior, un nombre de jours fixe par mois, qui porte la fonction sécurité, la fonction protection des données, ou les deux, et en répond devant votre conseil et votre régulateur.
Le comité sécurité animé pour vous : ordre du jour, registre des risques tenu à jour, décisions consignées, actions relancées, et le rapport trimestriel que lit votre conseil.
Un jeu de contrôles cartographié sur NIS2, DORA, ISO 27001, SOC 2, RGPD et l’AI Act, pour que les preuves soient produites une fois et répondent à tous les audits qui les demandent.
Le choix et la mise en œuvre d’une plateforme de conformité — Vanta, Drata, Secureframe ou une alternative européenne — configurée autour de votre référentiel de contrôles et non des réglages par défaut de l’éditeur.
La conformité menée comme un abonnement : le calendrier, les preuves, les audits internes, les revues fournisseurs et la veille réglementaire, traités en continu plutôt que dans la panique annuelle.
Ce que vous détenez, ce que cela vaut, de qui vous dépendez, et ce qui ferait mal si cela tombait.
Le risque fournisseur traité comme un processus plutôt qu’un tableur : segmentation, due diligence, clauses de sécurité contractuelles et les preuves que NIS2 et DORA attendent de vous.
Les preuves qu’un assureur ou un acquéreur demandera, réunies et challengées avant qu’il ne les demande, pour que la prime ou la valorisation reflète votre posture réelle.
De l’applicabilité à une position de conformité défendable, obligations de gouvernance comprises.
Les quatre piliers de DORA couverts, registre d’information prêt à être transmis compris.
Un projet de certification avec une date, un prix fixe et un organisme certificateur mobilisé tôt.
Le Type I, puis la fenêtre d’observation pour le Type II, avec des preuves collectées automatiquement.
Ce que vous achetez, en termes de sécurité, à temps pour que cela pèse sur le prix.
Vos obligations de conformité menées en continu : preuves collectées à mesure qu’elles se produisent, audits internes à échéance, veille réglementaire, et l’audit traité sans précipitation.
Un délégué à la protection des données désigné, avec l’indépendance qu’exige le RGPD, qui tient le registre, mène les analyses d’impact, traite les demandes et dialogue avec l’autorité de contrôle.
Un interlocuteur unique pour les questions réglementaires en Europe, en Afrique francophone et en Amérique du Sud, traitées avec des partenaires locaux qui exercent dans la juridiction concernée.
Un responsable sécurité senior dans votre équipe de direction pour un nombre de jours défini chaque mois : stratégie, reporting au conseil, revues fournisseurs, décisions en incident et calendrier de conformité.
Deux à quatre jours suffisent à établir quelles réglementations s’appliquent à quelle entité, à partir de quand, et ce qui doit être déclaré. Tout le reste se planifie ensuite plus facilement.