Audit & conformité
Mesurer l’écart avec ISO/IEC 27001, la DNSSI ou la loi 05-20, et préparer la suite.
Conseil & gouvernance
Donnez un cap à votre sécurité. Nous vous aidons à fixer des priorités claires, à aligner vos moyens sur vos risques métiers et à piloter la cybersécurité avec des indicateurs que la direction comprend.
Pour qui, et quand y penser
La gouvernance n’est pas un exercice documentaire : c’est ce qui permet de décider, d’arbitrer et de mesurer les progrès. Voici les situations où elle fait la différence.
Une vision claire des risques et des arbitrages à rendre.
Des priorités réalistes, articulées avec les projets en cours.
Un cadre, des outils de pilotage et un appui pour convaincre.
Une lecture commune des exigences : loi 05-20, DNSSI, loi 09-08, normes ISO.
Ce que nous faisons
Chaque levier peut être mobilisé seul ou s’inscrire dans un programme d’ensemble, selon votre maturité et vos priorités.
Des règles claires, appropriées par les équipes
Nous rédigeons ou refondons votre politique de sécurité des systèmes d’information et les documents qui la déclinent, en partant de votre organisation réelle plutôt que d’un modèle générique.
Des priorités sur plusieurs années
À partir de l’état des lieux et des risques, nous construisons un programme de sécurité réaliste : projets, priorités, ressources et jalons, cohérents avec votre stratégie et vos moyens.
ISO/IEC 27005 · EBIOS Risk Manager
Nous identifions ce qui compte vraiment pour votre activité, les scénarios de menace réalistes et leurs impacts, pour décider des mesures de traitement en connaissance de cause.
Piloter, pas seulement constater
Nous mettons en place les indicateurs et les instances qui permettent de suivre l’avancement, d’arbitrer et de rendre compte à la direction.
Loi 05-20, DNSSI 2023, loi 09-08
Nous vous aidons à situer vos obligations et à les intégrer dans votre gouvernance, plutôt que de les traiter comme des chantiers isolés.
Déroulé type
Un déroulé indicatif, adapté à votre taille, à votre contexte et à vos priorités. Chaque étape produit un résultat concret, validé avec vous.
Enjeux, périmètre, interlocuteurs et calendrier sont fixés avec la direction.
RésultatNote de cadrage
Entretiens, revue documentaire et observation des pratiques pour mesurer la maturité.
RésultatDiagnostic de maturité
Ateliers avec les métiers pour identifier les scénarios qui comptent et leurs impacts.
RésultatCartographie des risques
Mesures et projets priorisés, ressources et jalons, validés par la direction.
RésultatSchéma directeur
Indicateurs, comités et mises à jour pour inscrire la démarche dans la durée.
RésultatTableau de bord
Livrables
Des documents utiles et appropriables, rédigés pour être lus et utilisés par vos équipes. La liste exacte est arrêtée avec vous lors du cadrage.
Un corpus documentaire hiérarchisé
Chaque niveau découle du précédent : la politique fixe le cap, les enregistrements montrent qu’il est suivi. C’est la structure que nous construisons avec vous, à la mesure de votre organisation.
Validées par la direction, adaptées à votre organisation.
Scénarios, niveaux de risque et plan de traitement.
Projets priorisés, jalons et ressources.
Des indicateurs choisis pour décider, pas pour remplir des cases.
Exigences applicables et mesures correspondantes.
L’essentiel en quelques pages : risques, priorités, décisions attendues.
Référentiels mobilisés
Nous nous appuyons sur des normes et des méthodes reconnues, que nous adaptons à votre taille et à vos enjeux. Ce sont des outils de travail, pas des certifications de BeeSecure.
La PSSI fixe les règles : ce qui doit être protégé, comment et par qui. Le schéma directeur fixe le chemin : les projets à mener, dans quel ordre et avec quels moyens pour atteindre le niveau de sécurité visé. Les deux se complètent.
ISO/IEC 27005 fournit des lignes directrices pour la gestion des risques liés à la sécurité de l’information ; EBIOS Risk Manager est une méthode d’analyse structurée en ateliers, publiée par l’ANSSI. Nous choisissons avec vous l’approche la plus adaptée à votre maturité, à vos exigences et au temps disponible.
La loi vise notamment les administrations de l’État, les collectivités territoriales, les établissements et entreprises publics, les infrastructures d’importance vitale désignées et certains opérateurs (télécommunications, fournisseurs d’accès à Internet, prestataires de services numériques…). Pour une organisation hors de ces catégories, ses principes restent une référence utile.
Information générale, ne constitue pas un avis juridique.
Nous pouvons la rédiger, mais nous la construisons avec vous : une politique n’est utile que si elle correspond à votre fonctionnement réel et si les équipes se l’approprient. Des entretiens et des relectures avec les personnes concernées font partie de la démarche.
La durée dépend du périmètre, de la taille de l’organisation et de la disponibilité des interlocuteurs. Elle est fixée avec vous lors du cadrage, avec un calendrier et des jalons précis.
Expertises liées
Mesurer l’écart avec ISO/IEC 27001, la DNSSI ou la loi 05-20, et préparer la suite.
Faire vivre la gouvernance au quotidien, avec une direction sécurité à temps partagé.
Faire connaître la politique de sécurité et ancrer les bons réflexes dans les équipes.
Une politique à écrire, des risques à cartographier, une feuille de route à bâtir ? Échangeons sur votre contexte.