Aller au contenu
Une longue table de réunion entourée de chaises dans une salle de conseil lumineuse et vide.

Services

Conseil stratégique

Une stratégie de sécurité que le conseil peut financer et que le RSSI peut exécuter.

Une stratégie de sécurité que le conseil peut financer et que le RSSI peut exécuter.

La plupart des programmes de sécurité échouent à la jointure entre le conseil et les ingénieurs. On demande au conseil de financer des contrôles qu'il ne peut pas évaluer ; on remet aux ingénieurs un budget sans séquence. Le conseil stratégique, c'est le travail de construire cette jointure.

Nous partons de là où vous en êtes — une évaluation de maturité notée selon NIST CSF 2.0 ou ISO 27001, avec les écarts classés par exposition — et nous en faisons un schéma directeur à trois ans, avec coûts, responsables et ordre des chantiers. La même méthode s'applique au cloud : quels fournisseurs, quel degré de souveraineté, où les données peuvent résider, et ce que coûterait une sortie.

Là où il vous faut la fonction et pas seulement le plan, un RSSI à temps partagé la porte : un spécialiste senior, un nombre de jours fixe par mois, qui siège à vos comités, possède la feuille de route et en répond.

Conseil stratégique

Stratégie et feuille de route

Où vous en êtes, où vous devez aller, et la séquence de décisions entre les deux.

  • Stratégie de cybersécurité nationale et sectorielleDurée type: 3–6 mois

    Pour un ministère, un régulateur ou une instance sectorielle : le document de stratégie, la gouvernance qui le porte, la feuille de route capacitaire et les indicateurs qui montrent si cela fonctionne.

    Vous recevez

    • Stratégie et modèle de gouvernance
    • Feuille de route capacitaire séquencée
    • Cadre d'indicateurs et cycle de revue
  • Mise en place d'un CERTDurée type: 4–9 mois

    Créer une équipe de réponse aux incidents : mandat, périmètre, services, outillage, effectifs et procédures, selon les modèles FIRST et ENISA.

    Vous recevez

    • Mandat et catalogue de services
    • Procédures, outillage et plan d'effectifs
    • Revue de préparation avant lancement
  • Mise en place d'un SOCDurée type: 4–9 mois

    Concevoir et lancer un centre d'opérations de sécurité — ou décider de ne pas le faire et de l'acheter — avec les cas d'usage, sources de données, outillage, niveaux et indicateurs qui le rendent utile.

    Vous recevez

    • Modèle opérationnel et décision de sourcing
    • Catalogue de cas d'usage et de sources
    • Architecture d'outillage et procédures
  • Protection des infrastructures critiquesDurée type: 2–5 mois

    Pour les opérateurs de services essentiels : la cartographie des actifs et dépendances, le socle de protection, les obligations sectorielles, et un plan qui résiste à l'inspection d'un régulateur.

    Vous recevez

    • Cartographie des actifs critiques et dépendances
    • Socle de protection face aux règles sectorielles
    • Plan de programme prêt pour l'inspection
  • Cadre de gestion de crise cyberDurée type: 4–8 semaines

    Qui décide, qui parle, qui appelle le régulateur et quand : l'organisation de crise, les critères d'escalade, les modèles de communication et les journaux de décision, exercés une fois avant d'en avoir besoin.

    Vous recevez

    • Organisation de crise et critères d'escalade
    • Modèles de communication pour chaque public
    • Exercice sur table et plan d'amélioration
  • Évaluation de maturité cyberDurée type: 3–8 jours

    Une lecture structurée de votre position au regard du NIST CSF 2.0 ou d’ISO 27001, notée par domaine, avec les écarts qui comptent classés par exposition plutôt que par ordre du référentiel.

    Vous recevez

    • Notation de maturité par domaine, preuves à l’appui
    • Registre d’écarts priorisé avec responsables
    • Plan d’amélioration chiffré sur 18 mois
    • Synthèse pour le conseil
  • Cadre de cyber-résilienceDurée type: 4–8 semaines

    Un cadre unique qui relie sécurité, continuité et reprise : les services critiques, leurs tolérances, les contrôles qui les protègent et les tests qui prouvent qu'ils tiennent — la forme qu'attendent DORA et NIS2.

    Vous recevez

    • Services critiques et tolérances d'impact
    • Plan intégré de contrôles et de tests
    • Tableau de bord de résilience pour le conseil
  • Stratégie cyber et schéma directeurDurée type: 10–20 jours

    Un plan de sécurité pluriannuel adossé au budget, aux effectifs et aux échéances réglementaires, de sorte que les trois prochains conseils aient déjà leur ordre du jour.

    Vous recevez

    • Modèle opérationnel cible et rôles
    • Feuille de route à trois ans avec enveloppes budgétaires
    • Dossiers d’investissement par initiative
    • Jeu d’indicateurs pour le conseil
  • Stratégie cloud et étude d’opportunitéDurée type: 8–20 jours

    Une analyse application par application de ce qu’il faut retirer, conserver, réhéberger, replateformer ou reconstruire, avec le dossier économique et les contraintes réglementaires dans le même tableau.

    Vous recevez

    • Évaluation du portefeuille applicatif
    • Stratégie de migration par application
    • Dossier économique et coût total de possession
    • Feuille de route avec séquencement et dépendances
  • Choix d’hyperscaler et de cloud souverainDurée type: 5–12 jours

    Une comparaison structurée d’AWS, Azure, GCP, OVHcloud, Scaleway, S3NS et Bleu au regard de vos exigences techniques, contractuelles, de souveraineté et de réversibilité.

    Vous recevez

    • Matrice d’exigences pondérée
    • Comparaison des fournisseurs, preuves à l’appui
    • Analyse de souveraineté et de réversibilité
    • Recommandation et décision consignée
  • Évaluation de souveraineté et de résidence des donnéesDurée type: 5–12 jours

    Où vos données se trouvent physiquement, qui peut légalement en exiger l’accès, et ce qu’il faudrait pour changer cela — documenté pour le régulateur et pour le conseil.

    Vous recevez

    • Cartographie de résidence des données
    • Analyse des accès extraterritoriaux
    • Évaluation du risque de souveraineté
    • Options et coût d’un changement

vRSSI

Un responsable sécurité senior dans votre équipe de direction pour un nombre de jours défini chaque mois : stratégie, reporting au conseil, revues fournisseurs, décisions en incident et calendrier de conformité.

Ce qui est inclus

  • Consultant senior nommé
  • Pilotage de la feuille de route et du budget sécurité
  • Reporting au conseil et à la direction
  • Revues de sécurité fournisseurs et clients
  • Disponibilité d’escalade pendant les incidents

Niveaux disponibles

  • Essentiel · 2 jours par mois
  • Standard · 4 jours par mois
  • Étendu · 8 jours par mois
ConseilGRC

Échanger sur ce service — vRSSI

Commencez par l'évaluation

Une évaluation de maturité cyber prend quatre à six semaines et vous donne la photographie notée et le plan chiffré que le conseil demandera.