Cybersécurité
La sécurité d'une entreprise se joue sur deux tableaux qui doivent se répondre. Le premier est écrit : politiques, registres, réponses aux questionnaires que réclament vos donneurs d'ordre, votre assureur et, le cas échéant, la CNIL. Le second est technique : ce qui arrête réellement un courriel piégé, un rançongiciel ou l'extraction discrète de votre fichier clients. Un document sans application concrète ne protège personne, et une protection appliquée sans être décrite ne se démontre pas le jour d'un contrôle. Nous prenons les deux en charge, entièrement à distance.
Réglementation et exigences
Le déclencheur est presque toujours extérieur : le questionnaire sécurité d'un grand client, le renouvellement d'une garantie cyber, une demande d'un acheteur public, ou la question de savoir si NIS2 vous vise directement ou par ricochet, en tant que fournisseur d'une entité concernée. Nous nous appuyons sur les principes de l'ISO 27001 et sur les recommandations publiées par l'ANSSI.
RGPD et protection des données personnelles
Où vivent réellement les données de vos salariés et de vos clients, qui peut les atteindre et ce que les journaux en gardent. Les exigences de sécurité du RGPD deviennent des réglages précis dans Microsoft 365, dans votre logiciel de paie et sur vos partages de fichiers.
Politiques de sécurité et documentation
Politique de sécurité des systèmes d'information, analyse de risques, conduite à tenir en cas d'incident et règles d'attribution des accès. Ce sont ces pièces que réclament les auditeurs, les acheteurs publics et les services achats des grands comptes.
Protections techniques
Les outils se choisissent d'après l'analyse de risques, pas d'après le catalogue d'un éditeur. Une protection surdimensionnée ralentit les équipes, qui finissent par inventer des contournements ; c'est pourquoi nous retenons d'abord ce qui fait réellement baisser le risque.
Déploiement des solutions de sécurité
D'abord l'inventaire de ce que vos abonnements couvrent déjà, ensuite un pilote sur quelques postes, enfin un déploiement mené jusqu'au bout. L'outil doit protéger, pas seulement figurer sur une facture annuelle.
Sécurité de l'infrastructure
Règles de pare-feu, découpage du réseau en zones, accès distant protégé à la place d'un bureau à distance publié sur internet, et journaux rassemblés au même endroit.
Sécurité applicative
Rôles dans l'ERP et le CRM, compte dédié pour chaque liaison automatique, clés API sorties des fichiers de configuration et dépendances vérifiées avant chaque livraison.
Prévention des fuites de données (DLP)
Classification de l'information, chiffrement des portables et règles dans Microsoft Purview qui retiennent un fichier de dossiers du personnel avant qu'il ne quitte l'entreprise.
Sécurité des bases de données
Droits posés au niveau du moteur lui-même, trace de qui lit quelles tables, et jeux anonymisés pour les développeurs plutôt qu'une copie de production sur un portable.
Pare-feu applicatif web (WAF)
Un filtre devant votre boutique ou votre portail client, qui écarte les injections, les essais de mots de passe sur l'administration et les robots qui recopient vos tarifs.
Contrôle d'accès et sécurité des postes
Second facteur sur chaque compte, accès conditionnel dans Entra ID, postes suivis par Intune et droits ramenés à ce dont chacun se sert vraiment dans la semaine.
VPN et chiffrement
Liaisons chiffrées entre vos établissements et pour les personnes en déplacement, chiffrement des disques et envoi protégé des documents qui le méritent.
Analyse de vulnérabilités
Examen régulier de vos serveurs, de votre réseau et de vos sites, puis une liste hiérarchisée : ce qui se corrige aujourd'hui, ce qui attend la prochaine fenêtre de maintenance.
Surveillance et maintien
Une configuration posée une fois et laissée seule vieillit en quelques mois : de nouvelles personnes arrivent, de nouveaux logiciels apparaissent, les techniques d'attaque se déplacent. Ces services servent à faire suivre la protection.
Par où commencer
Tout acheter d'un coup se termine en général par un budget dépassé et des consoles que personne n'ouvre. Pour une structure de 10 à 250 personnes, voici l'ordre que nous proposons.
Inventaire
Quels systèmes et quelles données vous détenez, où ils se trouvent et qui en a les clés. C'est de là que découle le cadre réglementaire qui vous concerne et ce qui mérite la protection la plus sérieuse.
Analyse de risques
La liste des menaces plausibles pour votre métier et votre taille. Ce document évite les achats inutiles, et l'approche par le risque est précisément celle que retiennent le RGPD comme NIS2.
Le socle
Politiques, second facteur partout, mises à jour suivies, protection des postes et sauvegardes dont la restauration a été testée. Ce socle répond déjà à l'essentiel des questionnaires clients et coupe les attaques les plus courantes.
Outils ciblés et surveillance
Nous ajoutons ce que l'analyse de risques a désigné, segmentation, filtrage applicatif, prévention des fuites, puis nous branchons la surveillance pour voir arriver une attaque au lieu de la découvrir après coup.
Une sanction n'est presque jamais la partie la plus coûteuse d'un incident. La fuite d'un fichier clients coûte d'abord de la confiance et parfois un contrat, et un rançongiciel doublé d'une sauvegarde que personne n'avait jamais restaurée peut immobiliser une entreprise plusieurs semaines. Nous commençons donc par ce qui limite les dégâts, pas par ce qui rend bien dans un rapport.
Questions fréquentes
Cela dépend de votre secteur, de votre taille et de critères précis fixés par la directive et par sa transposition, avec des exceptions. Beaucoup de petites structures ressentent le texte de façon indirecte, quand un client concerné les interroge sur la sécurité de sa chaîne de fournisseurs. Nous préparons la partie technique de ces réponses ; savoir si le texte vous vise directement se tranche avec votre conseil juridique.
Oui. La taille de l'entreprise ne dispense de rien dès lors que vous traitez des données de salariés, de patients ou de clients. Une petite structure a simplement moins de systèmes à examiner. Le délai de soixante-douze heures pour notifier une violation à la CNIL vaut pour un cabinet de cinq personnes exactement comme pour un réseau de magasins.
Ils suffisent à remplir un questionnaire, pas à arrêter une attaque. Un document vous protège du reproche de ne pas avoir de procédure, il ne protège pas vos données. Dans chaque recommandation, nous distinguons clairement ce qui satisfait une exigence formelle de ce qui fait baisser le risque. L'arbitrage entre les deux, et le rythme, vous appartiennent.
Rarement au démarrage. Une entreprise d'une quinzaine de postes tire déjà beaucoup d'un EDR piloté depuis une console unique, avec des alertes bien réglées et quelqu'un pour les lire. La surveillance étendue prend son sens quand une heure d'arrêt coûte cher, quand un contrat impose un délai de réaction, ou quand vos données sont particulièrement sensibles.
La durée dépend de la taille de l'environnement et du périmètre retenu ; le calendrier est fixé après la revue initiale et inscrit dans le contrat. Aucun déplacement n'est nécessaire : les échanges se font en visioconférence et la configuration passe par un accès distant sécurisé. Si un geste physique s'impose, votre équipe ou votre installateur l'effectue en suivant nos instructions.
Domaines liés
Mesurez l'écart entre votre situation et ce qu'on vous demande
Indiquez les données que vous traitez et les protections déjà en place. Après une revue à distance, nous vous montrons où vous en êtes par rapport aux attentes de vos clients et de la réglementation.
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
En ligne, sur Teams ou Google Meet
Votre demande nous est parvenue
Vous recevrez une réponse sous un jour ouvré. Si vous signalez une panne qui immobilise vos équipes, elle passe en priorité.
- Nous précisons le besoin. S'il manque un élément pour chiffrer, nous vous écrivons ou proposons un court échange sur Teams ou Google Meet.
- Nous préparons une proposition. Périmètre des travaux, prix en euros hors taxes et date de démarrage réaliste, sans astérisque en bas de page.
- La décision vous appartient. La proposition arrive par e-mail. Prenez le temps de la relire, posez vos questions sur chaque point, puis décidez.