Conseil & gouvernance

Gouvernance & stratégie

Donnez un cap à votre sécurité. Nous vous aidons à fixer des priorités claires, à aligner vos moyens sur vos risques métiers et à piloter la cybersécurité avec des indicateurs que la direction comprend.

Pour qui, et quand y penser

Quand la sécurité a besoin d’un cap.

La gouvernance n’est pas un exercice documentaire : c’est ce qui permet de décider, d’arbitrer et de mesurer les progrès. Voici les situations où elle fait la différence.

  • Votre politique de sécurité n’existe pas, ou elle ne reflète plus votre organisation.
  • La direction demande une vision claire des risques cyber et des priorités.
  • Vous relevez de la loi 05-20 ou de la DNSSI 2023 et devez structurer votre démarche.
  • Vous envisagez une démarche ISO/IEC 27001 et voulez partir sur de bonnes bases.
  • Plusieurs projets de sécurité avancent sans cohérence d’ensemble.
  • Votre organisation évolue (croissance, cloud, nouveaux métiers) et la sécurité doit suivre.
  • Direction générale

    Une vision claire des risques et des arbitrages à rendre.

  • DSI

    Des priorités réalistes, articulées avec les projets en cours.

  • RSSI

    Un cadre, des outils de pilotage et un appui pour convaincre.

  • Risques & conformité

    Une lecture commune des exigences : loi 05-20, DNSSI, loi 09-08, normes ISO.

Ce que nous faisons

Cinq leviers pour piloter votre sécurité.

Chaque levier peut être mobilisé seul ou s’inscrire dans un programme d’ensemble, selon votre maturité et vos priorités.

  • PSSI et corpus documentaire

    Des règles claires, appropriées par les équipes

    Nous rédigeons ou refondons votre politique de sécurité des systèmes d’information et les documents qui la déclinent, en partant de votre organisation réelle plutôt que d’un modèle générique.

    • Politique générale et politiques thématiques : accès, sauvegarde, postes de travail, fournisseurs…
    • Chartes d’utilisation et procédures opérationnelles
    • Rôles et responsabilités : direction, RSSI, DSI, métiers
  • Schéma directeur et feuille de route SSI

    Des priorités sur plusieurs années

    À partir de l’état des lieux et des risques, nous construisons un programme de sécurité réaliste : projets, priorités, ressources et jalons, cohérents avec votre stratégie et vos moyens.

    • État des lieux et niveau de maturité
    • Projets priorisés selon le risque, l’effort et l’impact
    • Jalons, ressources et indicateurs de réussite
  • Analyse des risques

    ISO/IEC 27005 · EBIOS Risk Manager

    Nous identifions ce qui compte vraiment pour votre activité, les scénarios de menace réalistes et leurs impacts, pour décider des mesures de traitement en connaissance de cause.

    • Cartographie des actifs et des valeurs métier
    • Scénarios de risque et évaluation des impacts
    • Plan de traitement et risques résiduels acceptés par la direction
  • Indicateurs, tableaux de bord et comités

    Piloter, pas seulement constater

    Nous mettons en place les indicateurs et les instances qui permettent de suivre l’avancement, d’arbitrer et de rendre compte à la direction.

    • Indicateurs de pilotage et de risque, peu nombreux et utiles
    • Tableau de bord pour la direction
    • Organisation des comités de sécurité et de leur suivi
  • Alignement réglementaire

    Loi 05-20, DNSSI 2023, loi 09-08

    Nous vous aidons à situer vos obligations et à les intégrer dans votre gouvernance, plutôt que de les traiter comme des chantiers isolés.

    • Lecture des exigences applicables à votre organisation
    • Matrice de correspondance entre exigences et mesures
    • Articulation avec ISO/IEC 27001 et le NIST CSF 2.0

Déroulé type

Comment se déroule une mission.

Un déroulé indicatif, adapté à votre taille, à votre contexte et à vos priorités. Chaque étape produit un résultat concret, validé avec vous.

  1. Cadrage

    Enjeux, périmètre, interlocuteurs et calendrier sont fixés avec la direction.

    RésultatNote de cadrage

  2. État des lieux

    Entretiens, revue documentaire et observation des pratiques pour mesurer la maturité.

    RésultatDiagnostic de maturité

  3. Analyse des risques

    Ateliers avec les métiers pour identifier les scénarios qui comptent et leurs impacts.

    RésultatCartographie des risques

  4. Feuille de route

    Mesures et projets priorisés, ressources et jalons, validés par la direction.

    RésultatSchéma directeur

  5. Pilotage

    Indicateurs, comités et mises à jour pour inscrire la démarche dans la durée.

    RésultatTableau de bord

Livrables

Ce que vous obtenez.

Des documents utiles et appropriables, rédigés pour être lus et utilisés par vos équipes. La liste exacte est arrêtée avec vous lors du cadrage.

Un corpus documentaire hiérarchisé

Chaque niveau découle du précédent : la politique fixe le cap, les enregistrements montrent qu’il est suivi. C’est la structure que nous construisons avec vous, à la mesure de votre organisation.

Illustration — exemple de structure, sans données client
  1. PSSIOrientations et principes, approuvés par la direction.
  2. PolitiquesPolitiques thématiques : accès, sauvegarde, fournisseurs…
  3. ProcéduresLe « comment » opérationnel, par équipe et par métier.
  4. EnregistrementsLes preuves d’application : revues, journaux, comptes rendus.
  • PSSI et politiques thématiques

    Validées par la direction, adaptées à votre organisation.

  • Cartographie des risques

    Scénarios, niveaux de risque et plan de traitement.

  • Schéma directeur ou feuille de route

    Projets priorisés, jalons et ressources.

  • Tableau de bord de pilotage

    Des indicateurs choisis pour décider, pas pour remplir des cases.

  • Matrice d’alignement réglementaire

    Exigences applicables et mesures correspondantes.

  • Synthèse pour la direction

    L’essentiel en quelques pages : risques, priorités, décisions attendues.

Référentiels mobilisés

Des référentiels reconnus, au service de votre contexte.

Nous nous appuyons sur des normes et des méthodes reconnues, que nous adaptons à votre taille et à vos enjeux. Ce sont des outils de travail, pas des certifications de BeeSecure.

  • ISO/IEC 27001:2022Exigences d’un système de management de la sécurité de l’information (SMSI) ; son annexe A compte 93 mesures réparties en 4 thèmes.
  • ISO/IEC 27002:2022Lignes directrices pour la mise en œuvre des mesures de sécurité.
  • ISO/IEC 27005:2022Lignes directrices pour la gestion des risques liés à la sécurité de l’information.
  • EBIOS Risk ManagerMéthode d’analyse des risques publiée par l’ANSSI (France), structurée en ateliers.
  • NIST CSF 2.0Cadre publié en février 2024, organisé en six fonctions : Govern, Identify, Protect, Detect, Respond, Recover.
  • DNSSI 2023Directive nationale de la sécurité des systèmes d’information (DGSSI) : 14 chapitres, 31 objectifs, 104 règles.
  • Loi 05-20Loi relative à la cybersécurité au Maroc, précisée par le décret n° 2-21-406.
  • Loi 09-08Protection des personnes physiques à l’égard du traitement des données à caractère personnel ; autorité de contrôle : la CNDP.

Questions fréquentes

Gouvernance : vos questions.

Une autre question ? Écrivez-nous

Quelle différence entre une PSSI et un schéma directeur ?

La PSSI fixe les règles : ce qui doit être protégé, comment et par qui. Le schéma directeur fixe le chemin : les projets à mener, dans quel ordre et avec quels moyens pour atteindre le niveau de sécurité visé. Les deux se complètent.

ISO/IEC 27005 ou EBIOS Risk Manager : laquelle choisir ?

ISO/IEC 27005 fournit des lignes directrices pour la gestion des risques liés à la sécurité de l’information ; EBIOS Risk Manager est une méthode d’analyse structurée en ateliers, publiée par l’ANSSI. Nous choisissons avec vous l’approche la plus adaptée à votre maturité, à vos exigences et au temps disponible.

Sommes-nous concernés par la loi 05-20 ?

La loi vise notamment les administrations de l’État, les collectivités territoriales, les établissements et entreprises publics, les infrastructures d’importance vitale désignées et certains opérateurs (télécommunications, fournisseurs d’accès à Internet, prestataires de services numériques…). Pour une organisation hors de ces catégories, ses principes restent une référence utile.

Nos repères sur la loi 05-20

Information générale, ne constitue pas un avis juridique.

Pouvez-vous rédiger notre PSSI à notre place ?

Nous pouvons la rédiger, mais nous la construisons avec vous : une politique n’est utile que si elle correspond à votre fonctionnement réel et si les équipes se l’approprient. Des entretiens et des relectures avec les personnes concernées font partie de la démarche.

Combien de temps dure une mission de gouvernance ?

La durée dépend du périmètre, de la taille de l’organisation et de la disponibilité des interlocuteurs. Elle est fixée avec vous lors du cadrage, avec un calendrier et des jalons précis.

Expertises liées

Pour aller plus loin.

Un cap pour votre sécurité. Parlons-en.

Une politique à écrire, des risques à cartographier, une feuille de route à bâtir ? Échangeons sur votre contexte.