Le calcul
Attendre le vote est le calcul le plus coûteux
La France devait transposer NIS2 avant octobre 2024. Le texte n'est toujours pas adopté, bloqué sur un débat sans rapport avec vos obligations. Pendant ce temps, trois choses se sont produites.
Le périmètre a été fixé
Plusieurs milliers d'entités françaises entrent dans le champ, contre quelques centaines sous NIS1.
Le contenu a été publié
L'ANSSI a mis à disposition le Référentiel Cyber France et un outil de correspondance avec ISO 27001, ISO 27002 et les référentiels sectoriels. Une organisation qui structure sa sécurité sur cette base ne découvrira rien le jour de l'opposabilité.
La chaîne d'approvisionnement a pris les devants
Des entreprises hors périmètre reçoivent déjà des questionnaires de sécurité de leurs clients assujettis. Pour beaucoup, la contrainte réelle vient du donneur d'ordre, pas du législateur.
Une mise en conformité prend entre douze et vingt-quatre mois. Commencer le jour du vote, c'est arriver en retard.
La méthode
Nous travaillons sur vos référentiels, pas sur les nôtres
Nous ne vendons aucune solution, ne représentons aucun éditeur et n'avons aucun accord de revente. Nos recommandations n'ont pas d'autre intérêt que le vôtre.
Sans appui produit
Cette practice ne s'adosse à aucun de nos outils. Elle repose sur le parcours de l'associé référent et sur la méthode. Nous préférons le dire que le laisser croire.
Les niveaux d'intervention
Trois entrées, selon votre maturité de départ
Durées indicatives. Le chiffrage est établi au cas par cas, en rendez-vous.
01
Bilan de conformité 5 jours
Vous savez que vous êtes concerné, vous ne savez pas par où commencer. Entretiens, revue documentaire, positionnement face aux référentiels applicables, chiffrage macro de la remédiation.
Vous repartez avec
- La cartographie de vos écarts par criticité
- Une estimation budgétaire et calendaire
- Une note pour votre comité de direction
02
Cadrage du programme 15 à 20 jours
Analyse de risques, gouvernance cyber, plan de remédiation priorisé, dossier de preuves, préparation de l'enregistrement auprès de l'ANSSI. Inclut la formation du comité de direction à ses obligations propres : sous NIS2, les dirigeants sont personnellement engagés.
Vous repartez avec
- Votre politique de sécurité
- Votre analyse de risques
- Un plan chiffré et daté
- Une matrice de responsabilités
- Un dossier de preuves constitué
03
Pilotage du programme 6 à 24 mois
Conduite du programme de remédiation et des projets techniques : SOC, EDR et XDR, IAM, PAM, plan de continuité et de reprise. Assistance à RSSI, ou tenue du rôle le temps d'un recrutement.
Vous repartez avec
- Un dispositif qui tourne
- Un référent interne formé
- Un livrable décrivant ce que vos équipes savent faire seules
L'associé référent
Jean-Philippe Coste
Associé, directeur de projets
Plus de vingt ans de direction de programmes de cybersécurité dans des secteurs où la conformité n'est pas négociable : banque, assurance, santé.
Dans un établissement financier européen, il a piloté le programme cybersécurité et défini les politiques de sécurité applicables à l'intelligence artificielle et au Big Data.
Chez un acteur européen de la santé, il a sécurisé le cloud, déployé un centre de supervision et refondu le plan de continuité et de reprise d'activité.
Prendre rendez-vous avec Jean-Philippe Coste Son parcours complet →
Questions fréquentes
Ce que l'on nous demande en premier
Suis-je concerné si la loi n'est pas votée ?
Le périmètre est défini par la directive européenne, pas par le calendrier français. La plateforme de l'ANSSI permet déjà de tester son éligibilité. Et de nombreuses entreprises hors périmètre sont contraintes par leurs clients assujettis.
Faut-il attendre les décrets d'application ?
Le Référentiel Cyber France décrit déjà les objectifs attendus. Les décrets préciseront les modalités, pas la substance.
Combien de temps prend une mise en conformité ?
Douze à vingt-quatre mois selon la taille, la maturité de départ et le nombre d'entités concernées.
Nous avons déjà une certification ISO 27001. Est-ce suffisant ?
Non, mais c'est une base solide. L'ANSSI a publié un outil de correspondance avec les principales normes. Une partie de vos contrôles sera reconnue ; notre travail consiste à identifier ce qui reste à couvrir.
Nous n'avons pas de RSSI.
C'est le cas de la majorité des entités qui entrent dans le périmètre. Nous pouvons tenir le rôle le temps de la mise en conformité, puis former le référent interne.
Situons-vous face à vos obligations
L'associé qui vous rencontre dirige la mission.