Cyber Factory

Audit, conformité réglementaire, analyse de risques EBIOS RM, gouvernance GRC. Nos experts sécurisent vos systèmes d’information et vous mettent en conformité avec NIS2 et DORA.

NIS2 et DORA changent les règles. Plus d’entités concernées, des dirigeants responsables, des sanctions réelles. Nous vous aidons à transformer ces obligations en socle de sécurité durable. Prévenir, détecter, répondre. Avec une approche calée sur vos enjeux métiers et votre calendrier réglementaire.

Directives européennes : NIS2 & DORA

Deux textes européens redessinent la cybersécurité. NIS2 élargit le périmètre à des milliers de nouvelles entités. DORA impose la résilience opérationnelle au secteur financier. Nos consultants vous accompagnent sur les deux.

NIS2 (directive UE 2022/2555)
La directive est transposée en droit français via la loi Résilience, en cours d’examen parlementaire. En attendant la promulgation, le Référentiel Cyber France (ReCyF) publié par l’ANSSI sert de feuille de route opérationnelle. Attendre la loi pour démarrer est un mauvais calcul : les chantiers de mise en conformité prennent 4 à 8 mois.

Nous intervenons sur :

  • Analyse d’applicabilité : êtes-vous entité essentielle ou importante ?
  • Pré-enregistrement sur MonEspaceNIS2 et dialogue avec l’ANSSI
  • Analyse d’écart face aux objectifs du ReCyF
  • Gouvernance impliquant la direction, exigée par le texte
  • Sécurisation de la chaîne d’approvisionnement (supply chain)
  • Dispositif de notification d’incident
  • Plan de mise en conformité priorisé et chiffré

DORA (règlement UE 2022/2554)
DORA s’applique directement depuis le 17 janvier 2025 à tout le secteur financier : banques, assurances, sociétés de gestion, et prestataires TIC critiques qui les servent. Pas de transposition, pas de délai. Le règlement est déjà en vigueur.

Nous intervenons sur :

  • Cadre de gestion des risques liés aux TIC
  • Tests de résilience opérationnelle, dont les tests avancés (TLPT)
  • Gestion et notification des incidents majeurs liés aux TIC
  • Maîtrise du risque lié aux prestataires tiers (registre, clauses contractuelles)
  • Partage d’information sur les cybermenaces

Gouvernance de la sécurité des systèmes d’information​

NIS2 fait de la gouvernance cyber une responsabilité de la direction, pas seulement du RSSI. Nos experts structurent, pilotent et rendent votre politique de sécurité défendable face à l’autorité de contrôle.

Voici les missions que nous réalisons pour nos Clients:

Assistance RSSI

  • Élaboration de la PSSI (Politique de Sécurité des Systèmes d’Information)

  • Mise en place et pilotage d’un plan de sécurité opérationnel

  • Intégration de la sécurité dans les projets dès la phase de conception (SecOps / DevSecOps)

  • Mise en œuvre d’un tableau de bord SSI (indicateurs, KPI, reporting sécurité)

Diagnostic cybersécurité

  • Analyse de la maturité cybersécurité (organisationnelle & technique)

  • Revue des flux sensibles et actifs critiques

  • Évaluation de l’exposition aux risques internes et externes

  • Cartographie des vulnérabilités & recommandations de remédiation

  • Analyse d’écart face aux exigences NIS2 et au ReCyF
  • Définition de la stratégie de gestion de crise / cyberattaque

Conformité

Nos experts certifiés ISO 27001 (Lead Auditor et Lead Implementer), ISO 27005 (Risk Manager), ISO 9001 et EBIOS RM vous accompagnent dans la mise en conformité de votre organisation.

  • ISO 27001 : étude de faisabilité, accompagnement à la certification et maintien dans la durée

  • PCI DSS : préparation à la conformité, accompagnement à l’audit et maintien annuel de la certification

  • RGPD: revue de conformité, mise en conformité RGPD et accompagnement au pilotage des obligations légales

  • ISO 9001 : accompagnement à la mise en place d’un système de management de la qualité (SMQ)

  • EBIOS RM : évaluation et traitement des risques selon la méthode EBIOS Risk Manager pour la cybersécurité

iso 9001
pci-logo-whitebg-01.mng
5277

Audit technique

NIS2 et DORA imposent des tests de sécurité réguliers. DORA va jusqu’aux tests d’intrusion avancés (TLPT) pour les entités les plus critiques. Nos experts évaluent la résilience réelle de vos systèmes.

Nous intervenons sur les volets suivants :

  • Tests d’intrusion (Pentest) : simulation d’attaques externes ou internes (black box, grey box, white box)

  • Tests de pénétration avancés (TLPT / Red Team) au format DORA pour les entités financières concernées
  • Audit de configuration : contrôle des systèmes, serveurs, pare-feux, bases de données, annuaires, cloud, etc.

  • Audit de code source : détection de vulnérabilités dans le code des applications métiers

  • Audit réseau et infrastructure : identification des failles dans les équipements, protocoles, et segmentation réseau

  • Audit cloud : vérification des configurations de sécurité sur AWS, Azure, Google Cloud (IAM, chiffrement, journalisation…)

  • Audit Active Directory / AD Azure : analyse des droits, délégations, GPO, comptes à privilèges

  • Red Team : simulation avancée d’attaque ciblée combinant intrusion, social engineering et tests physiques

  • Rapport de vulnérabilités & plan de remédiation : restitution complète avec priorisation des risques et recommandations

Gestion des risques cyber (Risk Management)

Évaluer, piloter et réduire les risques cyber, c’est garantir une protection durable, priorisée et alignée sur vos enjeux métiers.

Nos experts vous accompagnent à chaque étape :

  • Identification des actifs sensibles, des menaces et des vulnérabilités

  • Analyse de risques selon les référentiels ISO 27005, EBIOS RM ou méthode propriétaire

  • Évaluation de l’impact business (critères de disponibilité, intégrité, confidentialité)

  • Cartographie des risques cyber et priorisation des traitements

  • Élaboration de plans de traitement des risques réalistes et adaptés

  • Accompagnement à la mise en œuvre d’une gouvernance SSI pilotée par le risque

person-office-analyzing-checking-finance-graphs
Woman architect analysing and matching blueprints for new building project sitting at desk. Graphic designer using arhitecture prototype plans working overtime in corporate office late at night

AMOA - Assistance à maîtrise d'ouvrage cyber sécurité

Nos experts accompagnent les organisations dans la formalisation, la structuration et le pilotage de leurs projets SSI (Sécurité des Systèmes d’Information).

Nous intervenons notamment sur :

  • La rédaction des cahiers des charges fonctionnels pour les besoins en sécurité
  • La rédaction de documents relatifs aux bonnes pratiques SSI, notamment dans le cadre d’une consultation ou d’un appel d’offres

  • Le recueil des besoins métiers, à travers des échanges ciblés avec les parties prenantes

  • L’animation d’ateliers de travail (workshops) avec les directions métiers et le RSSI pour aligner la sécurité aux enjeux opérationnels

  • La conception et la mise en œuvre du schéma directeur SSI, aligné sur les objectifs de l’organisation

  • Le suivi des exigences SSI tout au long du cycle de vie projet

  • L’interface entre les métiers, les équipes techniques et la gouvernance cybersécurité

Nos consultants métiers et IT sont à votre service pour vous accompagner dans la mise en oeuvre de projets.

Adresse