Diagnostiquer. Prioriser. Sécuriser. Transformer. & Former
Nous accompagnons les entreprises, les institutions publiques et les organisations fortement réglementées qui veulent sécuriser leur transformation numérique, maîtriser leurs risques et se mettre en conformité avec les exigences qui s'appliquent à elles.
Vos interlocuteurs
Nous travaillons avec les organisations qui dépendent fortement de leur système d'information pour assurer leurs activités. Trois interlocuteurs, trois attentes distinctes, et trois livrables différents à la fin d'une même mission.
Vous portez l'arbitrage budgétaire et la responsabilité devant votre conseil. Vous obtenez un niveau d'exposition formulé en termes d'activité et de responsabilité, et une trajectoire dont vous pouvez défendre chaque étape sans être technicien.
Le pôle Risques ITVous avez déjà une feuille de route et des projets engagés. Nous nous adossons à ce calendrier au lieu d'en poser un second à côté : la sécurité entre dans les projets existants, aux moments où elle coûte le moins cher à intégrer.
Le pôle Cyber-résilienceVous avez besoin d'un écart mesuré référentiel par référentiel et d'une priorisation qui tienne devant un comité de direction comme devant un régulateur. Vous obtenez une cartographie des risques que vos équipes savent mettre à jour elles-mêmes.
Le pôle Conformité et gouvernanceSi votre situation ressemble à l'une de ces trois, parlons-en directement.
Trois niveaux d'action
Une organisation qui subit ses risques numériques n'a pas moins de compétences qu'une autre. Il lui manque une vision d'ensemble de son exposition et un ordre de traitement. Le déplacement se joue sur trois plans à la fois.
| Niveau d'action | Point de départ | Les deux jalons | Ce que vous obtenez |
|---|---|---|---|
| Sécuriser l'organisation | Une exposition non mesurée | Diagnostic, puis priorisation | Des risques traités par ordre d'impact |
| Structurer la gouvernance | Des décisions au cas par cas | Cadre de gouvernance, puis conformité suivie | Des arbitrages tracés et défendables |
| Faire monter les équipes en compétence | Une dépendance à un intervenant extérieur | Formation, puis certification | L'autonomie de vos équipes |
Aucun des trois ne tient seul. Sécuriser sans structurer la gouvernance produit un niveau qui retombe dès la fin de la mission, et structurer sans transmettre produit une dépendance durable à un intervenant extérieur.
Notre méthode
Six étapes, de la compréhension de votre contexte jusqu'à l'accompagnement dans la durée. Aucune n'est optionnelle, et la première est une conversation.
Écouter et comprendre
Diagnostiquer
Identifier et prioriser les risques
Construire la feuille de route
Mettre en œuvre et renforcer les compétences
Mesurer, améliorer et accompagner
Nos consultants travaillent à la fois sur la technique, la gouvernance, la gestion des risques et la compréhension des enjeux métiers. C'est ce qui permet de tenir le même discours devant une direction générale et devant une équipe d'exploitation, sans traduction approximative d'un côté ou de l'autre.
Les postes ouvertsCe sur quoi vous pouvez nous tenir
Entreprises, institutions publiques, établissements financiers, organisations internationales et acteurs de secteurs critiques ou fortement réglementés : les contextes changent, la promesse ne change pas. Voici celle que nous signons, et celle que nous ne signerons pas.
Ce que nous faisons
Ce que nous ne vous promettrons pas
« Notre objectif n'est pas de promettre le risque zéro. C'est de permettre à nos clients de connaître leurs risques, de les réduire et d'être capables de réagir lorsqu'un incident survient. » Rodrigue Nsuka, SECFONOPS
Ce qu'on nous demande
Avant de choisir
Trois critères se vérifient avant de signer. La capacité à comprendre vos enjeux métiers autant que vos enjeux techniques, sans quoi les recommandations resteront théoriques. Une priorisation argumentée, qui explique pourquoi tel risque passe avant tel autre. Et un accompagnement qui va jusqu'à la mise en œuvre, pas seulement jusqu'à la remise du document.
Ce que vous en retirez se mesure sur ce que vous cessez d'ignorer, sur les arbitrages que vous prenez sur des éléments vérifiés, et sur ce que vos équipes savent faire ensuite. Le montant, lui, se fixe après l'étape d'écoute : un devis rédigé plus tôt serait un devis rédigé au hasard.
Sur le déroulé
L'audit produit un constat à un instant donné : votre niveau de sécurité, vos vulnérabilités, vos écarts. L'accompagnement transforme ce constat en feuille de route priorisée, puis en actions mises en œuvre, puis en compétences installées dans vos équipes. Le premier vous dit où vous êtes, le second vous emmène ailleurs.
Nous intervenons en Afrique et en Europe. Une organisation présente sur plusieurs pays relève rarement d'un seul cadre réglementaire : nous traitons alors les exigences pays par pays, puis nous les réunissons dans une cartographie unique, pour que votre comité de direction lise un seul document et non une pile de rapports locaux.
Nous partons quand vos équipes n'ont plus besoin de nous. Le troisième niveau d'action du tableau plus haut se joue ici : l'autonomie de vos équipes remplace la dépendance à un intervenant extérieur.
Voir les parcours de formationSur le terrain
Un grand groupe du logement, un acteur majeur de l'assurance, une institution publique. Trois points de départ différents, et la même façon de qualifier puis de classer ce qui doit être traité en premier.
Cas client, secteur public
Une plateforme numérique institutionnelle
Disposer d'une vision indépendante du niveau de sécurité et identifier les risques pesant sur la disponibilité, l'intégrité et la confidentialité des services.
Audit couvrant l'exposition externe, les services accessibles, les configurations, les interfaces et les composants applicatifs. Chaque constat est qualifié selon sa criticité et associé à une recommandation.
Identification des principaux points de fragilité, et une feuille de route dont l'ordre suit l'impact métier.
Deux autres interventions
Améliorer la visibilité sur les vulnérabilités du parc informatique, puis structurer le traitement et le suivi des risques sur plusieurs entités. La gestion des vulnérabilités et le pilotage opérationnel relèvent de notre pôle Cyber-opérations.
Analyse des risques, accompagnement de la gouvernance sécurité, définition et revue des exigences de sécurité applicative, contribution à la cartographie des risques. La démarche relève de notre pôle Conformité et gouvernance.
Le premier pas
Trente minutes pour comprendre votre contexte et vous dire par quel bout nous commencerions. Sans engagement, et sans devis à la clé si ce n'est pas le moment.