Répondez sans y passer votre trimestre.
ISO 27001, NIS2, environnements industriels et réglementés — traduits en travail concret pour une PME, preuves à l'appui.
Ce qui déclenche l'appel
Personne ne se réveille en voulant faire de la conformité. On s'y met parce que quelqu'un d'autre l'exige — et généralement avec une échéance.
On audite l'écart · on planifie la mise en conformité · on exécute
Un client
Remplissez ce questionnaire de sécurité avant qu'on renouvelle le contrat.
Un assureur
Décrivez vos sauvegardes et vos accès distants. Sinon, pas de couverture cyber.
Un donneur d'ordre
Nous sommes concernés par NIS2. Donc vous aussi, en tant que fournisseur.
Un incident
On s'en est sortis. On ne sait toujours pas par où c'est entré.
Les quatre cadres, et ce qu'ils veulent dire pour vous
- ISO 27001
- Un cadre de travail, pas un trophée : structurer ce qui existe déjà — accès, sauvegardes, fournisseurs, incidents — et combler les trous dans un ordre défendable. Si la certification est un objectif commercial, nous préparons le terrain jusqu'à l'audit ; sinon, vous gardez les mesures qui comptent sans en payer le coût.
- NIS2
- La première question n'est pas « comment s'y conformer », c'est « êtes-vous concerné ». La plupart des PME ne le sont qu'indirectement, par un client qui reporte ses exigences par contrat. Nous répondons à cette question d'abord, par écrit — beaucoup de ce qui se vend sous ce nom ne sert à rien à qui n'entre pas dans le périmètre.
- Environnements industriels
- Automates, télémaintenance, séparation entre production et bureautique. Les règles de ce monde — la norme IEC 62443 — ne sont pas celles du bureau : on n'y met pas à jour quand on veut, et un poste bloqué peut arrêter une ligne. Ce qui compte, c'est la frontière entre les deux.
- Environnements réglementés et multi-sites
- Traçabilité, exigences documentaires, maîtrise des accès, cohérence entre implantations. Quand il faut prouver comment vous avez produit, l'informatique devient une pièce du dossier.
La méthode, appliquée à la conformité
On audite. On planifie. On exécute.
La même séquence que pour le reste. Ce qui change, c'est le référentiel auquel on compare.
-
Étape 01
L'écart
Où vous en êtes, mesuré, face à ce qui vous est réellement demandé. Pas un questionnaire rempli de mémoire : les accès sont vérifiés, les sauvegardes restaurées.
-
Étape 02
Le tri
Trois colonnes : l'obligatoire, l'utile même sans obligation, et ce qui relève du commerce. La troisième est celle qui vous fait économiser le plus. Le tout chiffré et daté.
-
Étape 03
Les preuves
Les mesures sont mises en place et documentées de façon à être montrables : à un client, à un assureur, à un auditeur. Au questionnaire suivant, vous relisez un dossier au lieu de refaire l'enquête.
Ce que nous ne faisons pas
Nous ne certifions pas. La certification ISO 27001 est délivrée par un organisme accrédité, qui ne peut pas être celui qui vous a préparé. Nous vous amenons au point où l'audit se passe bien, puis nous nous effaçons.
Nous ne vendons pas de logiciel de conformité. Les outils viennent après les décisions, et le plus souvent vous en avez déjà assez.
Nous ne faisons pas de conformité de façade. Une politique que personne n'applique protège votre classeur, pas votre entreprise. S'il faut choisir entre cocher une case et réduire un risque réel, nous vous dirons laquelle des deux vous achetez.
L'auto-diagnostic technologique couvre l'essentiel de ce qu'un questionnaire client ou un assureur vous demandera : vingt-deux questions, résultat immédiat, aucune adresse e-mail.
Vous avez un questionnaire sur le bureau ?
Apportez-le. En vingt minutes, nous vous dirons ce qu'il exige réellement, ce que vous avez déjà, et ce qui manque. Rien à préparer, aucun engagement.
Réponse le jour même