Services

J'aide les organisations à construire un système de management qui répond à ISO 27001, NIS2 et au RGPD en même temps, et à le garder vivant une fois le certificat accroché au mur. Le travail prend des formes que vous pouvez budgéter : des évaluations à périmètre fixe, des projets d'implémentation, un rôle à temps partagé, et de la formation. Chaque mission se termine par quelque chose d'actionnable et, quand c'est pertinent, un registre Abacordo déjà rempli.

ISO 27001

  1. Analyse d'écarts. Deux à trois semaines, prix fixe. Où vous en êtes par rapport à ISO 27001:2022 et à l'annexe A, ce qu'un auditeur de certification relèvera en premier, et un plan séquencé avec des estimations d'effort. Vous repartez en sachant si la certification est à six mois ou à dix-huit.
  2. Implémentation. Périmètre et contexte, analyse et traitement des risques selon ISO 27005, le corpus de politiques, la déclaration d'applicabilité, la mise en œuvre des mesures avec vos équipes, et la revue de direction. J'écris les documents avec vous, pas pour vous, pour qu'ils décrivent votre façon réelle de travailler.
  3. Audit interne et préparation à l'audit. L'audit interne indépendant que la norme exige, une répétition générale avant certification, et un accompagnement pendant les audits d'étape 1 et d'étape 2. J'ai été l'auditeur ; je sais quelles questions viennent ensuite.

NIS2 et CyberFundamentals

Pour les entités soumises à la loi belge NIS2 du 26 avril 2024, et pour leurs fournisseurs importants qui commencent à recevoir des questionnaires.

  • Note de périmètre. Si NIS2 s'applique à vous, en tant qu'entité essentielle ou importante, dans quel secteur, et ce que cela implique pour l'enregistrement, la supervision et la voie de conformité. Rédigée pour que le conseil d'administration puisse décider.

  • Enregistrement auprès du CCB et auto-évaluation CyFun. L'enregistrement auprès du Centre pour la Cybersécurité Belgique, le niveau CyberFundamentals qui vous convient (Basic, Important ou Essential), une auto-évaluation notée sur l'échelle de maturité du CCB, et la liste des écarts qui devient votre plan.

  • Couverture des mesures et gouvernance. La couverture des onze mesures de gestion des risques, les preuves d'approbation et de formation de l'organe de direction au titre de l'article 31, la sécurité des fournisseurs, et un processus d'incident intégrant les délais de 24 heures, 72 heures et un mois.

  • Chaîne d'approvisionnement et exposition CRA. Lesquels de vos produits et fournisseurs relèvent du Cyber Resilience Act, et ce qu'il faut leur demander avant qu'ils ne vous le demandent.

RGPD

Registre des traitements, analyses d'impact, mesures de sécurité de l'article 32, procédure de notification des violations, et contrats de sous-traitance, liés aux mêmes actifs et aux mêmes mesures que votre programme de sécurité pour que le DPO et le CISO partagent une seule vérité. Soutien DPO externalisé sur base d'une provision mensuelle pour les organisations qui ont besoin d'un DPO désigné sans embauche à temps plein.

CISO ou responsable GRC à temps partagé

La plupart des organisations de taille moyenne ne peuvent pas justifier un CISO à temps plein, et ne devraient pas avoir à le faire. J'assume le rôle sur base d'une provision d'un ou deux jours par semaine : faire tourner le système de management, gérer le registre des risques, rendre compte au conseil d'administration, piloter fournisseurs et auditeurs, et construire la capacité interne pour que le rôle puisse être internalisé le moment venu. Durée typique de six à dix-huit mois, revue chaque trimestre.

Transition quantum-safe

L'UE attend des organisations qu'elles entament leur transition vers la cryptographie post-quantique d'ici fin 2026, avec les infrastructures critiques migrées d'ici 2030. Pour un responsable GRC, c'est une mesure de gestion des risques avec une date dessus, et un inventaire cryptographique en est la première étape. Je propose un Quick Scan à prix fixe, une feuille de route de migration chiffrée, et un soutien au programme, fondés sur les normes NIST et sur ce que la supervision NIS2 demandera. En savoir plus sur quantum-safe →

Formation et briefings

  • Briefing du conseil d'administration, 90 minutes

    Ce que NIS2 et ISO 27001 demandent réellement à l'organe de direction, à quoi ressemble la responsabilité personnelle, et les trois questions à poser à votre CISO la semaine prochaine. Un premier briefing d'orientation est gratuit et sans engagement.

  • Atelier GRC, une demi-journée

    Pour le responsable conformité et son équipe : comment faire tourner un seul système de management pour trois cadres, comment prouver les mesures sans se noyer dans la paperasse, et comment préparer un audit en une après-midi plutôt qu'en quinze jours.

  • Masterclass quantum-safe, une journée

    Les normes NIST en pratique, les méthodes d'inventaire, les déploiements hybrides et la crypto-agilité. Pratique, honnête, sans fournisseur.

Une note sur les aides

Selon votre région et votre taille, le travail de conseil et de formation peut être éligible aux aides belges ou européennes à l'innovation (VLAIO, Innoviris, programmes EDIH). Cela vaut la peine de vérifier avant de commencer, et je vous oriente vers le bon instrument.

Indépendant et neutre vis-à-vis des fournisseurs : je vends du conseil et l'outil que j'ai construit pour le soutenir, rien d'autre. Réserver une conversation →