Conseil & gouvernance

RSSI externalisé

Une direction de la sécurité à temps partagé pour piloter votre cybersécurité sans recruter à temps plein. Nous tenons le cap, rendons compte à la direction et accompagnons vos équipes dans la durée.

Pour qui, et quand y penser

Quand la sécurité n’a pas de pilote.

Toutes les organisations n’ont pas besoin d’un RSSI à temps plein, mais toutes ont besoin que quelqu’un tienne le cap. Voici les situations où une direction sécurité à temps partagé fait la différence.

  • Personne n’est chargé de la sécurité, ou la DSI s’en occupe en plus de ses autres missions.
  • Votre poste de RSSI est vacant et la sécurité ne peut pas attendre le recrutement.
  • Les projets de sécurité avancent sans priorités claires ni suivi.
  • La direction attend un point régulier et compréhensible sur les risques cyber.
  • Une démarche ISO/IEC 27001 ou les exigences d’un client imposent un pilotage suivi.
  • Vos prestataires accèdent à vos systèmes sans exigences de sécurité définies.
  • Direction générale

    Un interlocuteur qui rend compte des risques et des priorités, en langage clair.

  • DSI

    Un appui pour arbitrer et faire avancer la sécurité dans les projets.

  • PME & ETI

    Une compétence de direction sécurité, à la mesure de vos moyens.

  • Équipes

    Des règles claires et un référent disponible pour les appliquer.

Ce que nous faisons

Les missions de votre RSSI à temps partagé.

Le périmètre est fixé avec vous selon vos priorités et le temps convenu ; il évolue avec votre maturité et vos échéances.

  • Pilotage du programme de sécurité

    Un cap, des priorités, un suivi

    Nous construisons puis tenons à jour la feuille de route de sécurité, suivons l’avancement des projets et arbitrons avec vous les priorités au fil des événements.

    • Feuille de route et plan d’action tenus à jour
    • Analyse et registre des risques, revus à chaque changement important
    • Politique de sécurité et procédures maintenues
  • Reporting à la direction

    Des comités qui décident

    Nous préparons et animons les comités de sécurité, avec un tableau de bord lisible et des décisions clairement formulées, puis suivies.

    • Tableau de bord et indicateurs choisis avec vous
    • Comités : ordre du jour, animation, compte rendu
    • Suivi des décisions et des risques acceptés
  • Incidents de sécurité

    Coordonner plutôt qu’improviser

    Nous préparons l’organisation à réagir et coordonnons la gestion des incidents avec vos équipes et vos prestataires, jusqu’au retour d’expérience.

    • Procédure de gestion des incidents et circuit d’alerte
    • Coordination pendant l’incident, retour d’expérience ensuite
    • Entités publiques : appui au RSSI désigné pour la déclaration des incidents à la DGSSI (pour une infrastructure d’importance vitale, voir la question sur la loi 05-20)
  • Risques fournisseurs

    La sécurité ne s’arrête pas à vos murs

    Nous intégrons la sécurité dans le choix et le suivi des prestataires qui accèdent à vos systèmes ou à vos données.

    • Exigences de sécurité dans les cahiers des charges et les contrats
    • Évaluation des fournisseurs les plus sensibles
    • Suivi des accès et des engagements dans la durée
  • Audits et autorités

    Un appui à vos côtés

    Nous préparons avec vous les audits et les échanges avec les autorités : pièces à fournir, réponses, suivi des plans d’action. Lorsque la loi impose un responsable désigné, il reste au sein de votre organisation ; nous l’appuyons.

    • Préparation des audits internes, de certification ou de clients
    • Suivi des plans d’action issus des audits
    • Appui dans les échanges avec les auditeurs et les autorités

Déroulé type

Comment se déroule l’accompagnement.

Un déroulé indicatif : une prise de connaissance, puis un pilotage régulier au rythme convenu avec vous. Chaque étape produit un résultat concret.

  1. Cadrage

    Périmètre, temps de présence, interlocuteurs et modalités de reporting sont fixés avec la direction.

    RésultatNote de cadrage

  2. Prise de connaissance

    Rencontre des équipes, revue de l’existant, des risques et des projets en cours.

    RésultatDiagnostic initial

  3. Feuille de route

    Priorités, projets et jalons, validés par la direction.

    RésultatPlan d’action validé

  4. Pilotage régulier

    Suivi des actions, comités, incidents et fournisseurs, au rythme convenu.

    RésultatTableau de bord

  5. Bilan et ajustement

    Point périodique sur les progrès, mise à jour des priorités et du périmètre.

    RésultatBilan périodique

Livrables

Ce que vous obtenez.

Des livrables qui font vivre la sécurité : lisibles par la direction, utiles aux équipes, tenus à jour tout au long de l’accompagnement.

Un comité de sécurité qui aide à décider

Chaque comité suit la même trame : ce qu’il faut décider, où en est la feuille de route, ce qui s’est passé. La direction repart avec des décisions, pas seulement des constats.

Illustration — exemple de structure, sans données client

Comité de sécurité — ordre du jour type

  1. Décisions attenduesLes arbitrages soumis à la direction, en tête de séance.
  2. Avancement de la feuille de routeProjets terminés, en cours, en retard.
  3. IndicateursLe tableau de bord, commenté.
  4. Incidents et retours d’expérienceCe qui s’est passé, ce qui a été corrigé.
  5. Risques et fournisseursÉvolutions du registre des risques.
  6. Actions à suivreResponsables et échéances.
  • Feuille de route de sécurité

    Priorités, projets et jalons, tenus à jour.

  • Tableau de bord pour la direction

    Quelques indicateurs utiles, commentés à chaque comité.

  • Comptes rendus de comité

    Décisions prises, risques acceptés, actions à suivre.

  • Registre des risques

    Risques, traitements décidés et risques résiduels.

  • Procédure de gestion des incidents

    Qui alerte qui, qui décide, comment on documente.

  • Politique et procédures à jour

    Le socle documentaire, adapté au fil des changements.

Référentiels mobilisés

Un pilotage adossé à des cadres reconnus.

Nous choisissons avec vous le cadre qui structure le pilotage, puis l’adaptons à votre taille. Ce sont des outils de travail, pas des certifications de BeeSecure.

  • ISO/IEC 27001:2022Exigences d’un système de management de la sécurité de l’information (SMSI) ; son annexe A compte 93 mesures réparties en 4 thèmes.
  • ISO/IEC 27005:2022Lignes directrices pour la gestion des risques liés à la sécurité de l’information.
  • NIST CSF 2.0Cadre publié en février 2024, organisé en six fonctions, dont Govern, consacrée au pilotage de la cybersécurité.
  • DNSSI 2023Directive nationale de la sécurité des systèmes d’information (DGSSI) : 14 chapitres, 31 objectifs, 104 règles.
  • Loi 05-20Loi relative à la cybersécurité, précisée par le décret n° 2-21-406 ; pour les entités publiques et les infrastructures d’importance vitale, elle prévoit notamment la désignation d’un RSSI et la déclaration des incidents.
  • Référentiel incidents DGSSIRéférentiel de gestion des incidents de cybersécurité publié par la DGSSI (édition 2022), qui fixe notamment les modalités de déclaration.
  • Loi 09-08Protection des personnes physiques à l’égard du traitement des données à caractère personnel ; autorité de contrôle : la CNDP.

Questions fréquentes

Vos questions sur le RSSI.

Une autre question ? Écrivez-nous

Qu’est-ce qu’un RSSI à temps partagé ?

C’est une direction de la sécurité assurée à temps partagé : nous pilotons votre programme de sécurité selon un rythme convenu (présence sur site, comités, points réguliers), en lien avec un référent interne. Vous disposez d’une compétence de direction sécurité sans recruter à temps plein.

Quel temps de présence faut-il prévoir ?

Il dépend de votre taille, de vos risques et de vos échéances. Il est fixé lors du cadrage et peut évoluer : plus soutenu au démarrage ou à l’approche d’un audit, plus léger une fois le pilotage installé.

Pouvez-vous être notre RSSI au sens de la loi 05-20 ?

Pour les entités publiques et les infrastructures d’importance vitale, la loi n° 05-20 prévoit que l’organisation désigne elle-même un RSSI, interlocuteur de la DGSSI : nous appuyons alors ce responsable, sans nous substituer à lui. Une infrastructure d’importance vitale ne peut confier sa cybersécurité qu’à des prestataires qualifiés par la DGSSI ; BeeSecure n’est pas, à ce jour, un prestataire qualifié par la DGSSI. Si votre organisation est concernée, parlons-en dès le premier échange.

Nos repères sur la loi 05-20

Information générale, ne constitue pas un avis juridique.

Quelle différence avec une mission de conseil ponctuelle ?

Une mission ponctuelle produit un livrable : analyse d’écart, politique de sécurité, feuille de route. Le RSSI à temps partagé s’inscrit dans la durée : il fait vivre ces livrables, suit les décisions et ajuste les priorités au fil des événements.

Pourrons-nous reprendre la fonction en interne ?

Oui, si c’est votre objectif. Nous documentons le pilotage (feuille de route, tableau de bord, procédures), transmettons les compétences et pouvons vous aider à définir le profil du poste, puis à passer le relais.

Expertises liées

Pour aller plus loin.

Un pilote pour votre sécurité. Parlons-en.

Pas de responsable sécurité, un poste vacant, une direction qui attend de la visibilité ? Échangeons sur votre organisation.