Domaine 08 · Sécurité

Cybersécurité

La sécurité d'une entreprise se joue sur deux tableaux qui doivent se répondre. Le premier est écrit : politiques, registres, réponses aux questionnaires que réclament vos donneurs d'ordre, votre assureur et, le cas échéant, la CNIL. Le second est technique : ce qui arrête réellement un courriel piégé, un rançongiciel ou l'extraction discrète de votre fichier clients. Un document sans application concrète ne protège personne, et une protection appliquée sans être décrite ne se démontre pas le jour d'un contrôle. Nous prenons les deux en charge, entièrement à distance.

15
services dans ce domaine
NIS2
et sa transposition en droit français
100 %
des interventions menées à distance
ISO 27001
les principes selon lesquels nous travaillons

Protections techniques

Les outils se choisissent d'après l'analyse de risques, pas d'après le catalogue d'un éditeur. Une protection surdimensionnée ralentit les équipes, qui finissent par inventer des contournements ; c'est pourquoi nous retenons d'abord ce qui fait réellement baisser le risque.

Déploiement des solutions de sécurité

D'abord l'inventaire de ce que vos abonnements couvrent déjà, ensuite un pilote sur quelques postes, enfin un déploiement mené jusqu'au bout. L'outil doit protéger, pas seulement figurer sur une facture annuelle.

Sécurité de l'infrastructure

Règles de pare-feu, découpage du réseau en zones, accès distant protégé à la place d'un bureau à distance publié sur internet, et journaux rassemblés au même endroit.

Sécurité applicative

Rôles dans l'ERP et le CRM, compte dédié pour chaque liaison automatique, clés API sorties des fichiers de configuration et dépendances vérifiées avant chaque livraison.

Prévention des fuites de données (DLP)

Classification de l'information, chiffrement des portables et règles dans Microsoft Purview qui retiennent un fichier de dossiers du personnel avant qu'il ne quitte l'entreprise.

Sécurité des bases de données

Droits posés au niveau du moteur lui-même, trace de qui lit quelles tables, et jeux anonymisés pour les développeurs plutôt qu'une copie de production sur un portable.

Pare-feu applicatif web (WAF)

Un filtre devant votre boutique ou votre portail client, qui écarte les injections, les essais de mots de passe sur l'administration et les robots qui recopient vos tarifs.

Contrôle d'accès et sécurité des postes

Second facteur sur chaque compte, accès conditionnel dans Entra ID, postes suivis par Intune et droits ramenés à ce dont chacun se sert vraiment dans la semaine.

VPN et chiffrement

Liaisons chiffrées entre vos établissements et pour les personnes en déplacement, chiffrement des disques et envoi protégé des documents qui le méritent.

Analyse de vulnérabilités

Examen régulier de vos serveurs, de votre réseau et de vos sites, puis une liste hiérarchisée : ce qui se corrige aujourd'hui, ce qui attend la prochaine fenêtre de maintenance.

Surveillance et maintien

Une configuration posée une fois et laissée seule vieillit en quelques mois : de nouvelles personnes arrivent, de nouveaux logiciels apparaissent, les techniques d'attaque se déplacent. Ces services servent à faire suivre la protection.

Par où commencer

Tout acheter d'un coup se termine en général par un budget dépassé et des consoles que personne n'ouvre. Pour une structure de 10 à 250 personnes, voici l'ordre que nous proposons.

01

Inventaire

Quels systèmes et quelles données vous détenez, où ils se trouvent et qui en a les clés. C'est de là que découle le cadre réglementaire qui vous concerne et ce qui mérite la protection la plus sérieuse.

02

Analyse de risques

La liste des menaces plausibles pour votre métier et votre taille. Ce document évite les achats inutiles, et l'approche par le risque est précisément celle que retiennent le RGPD comme NIS2.

03

Le socle

Politiques, second facteur partout, mises à jour suivies, protection des postes et sauvegardes dont la restauration a été testée. Ce socle répond déjà à l'essentiel des questionnaires clients et coupe les attaques les plus courantes.

04

Outils ciblés et surveillance

Nous ajoutons ce que l'analyse de risques a désigné, segmentation, filtrage applicatif, prévention des fuites, puis nous branchons la surveillance pour voir arriver une attaque au lieu de la découvrir après coup.

Une sanction n'est presque jamais la partie la plus coûteuse d'un incident. La fuite d'un fichier clients coûte d'abord de la confiance et parfois un contrat, et un rançongiciel doublé d'une sauvegarde que personne n'avait jamais restaurée peut immobiliser une entreprise plusieurs semaines. Nous commençons donc par ce qui limite les dégâts, pas par ce qui rend bien dans un rapport.

Questions fréquentes

Cela dépend de votre secteur, de votre taille et de critères précis fixés par la directive et par sa transposition, avec des exceptions. Beaucoup de petites structures ressentent le texte de façon indirecte, quand un client concerné les interroge sur la sécurité de sa chaîne de fournisseurs. Nous préparons la partie technique de ces réponses ; savoir si le texte vous vise directement se tranche avec votre conseil juridique.

Oui. La taille de l'entreprise ne dispense de rien dès lors que vous traitez des données de salariés, de patients ou de clients. Une petite structure a simplement moins de systèmes à examiner. Le délai de soixante-douze heures pour notifier une violation à la CNIL vaut pour un cabinet de cinq personnes exactement comme pour un réseau de magasins.

Ils suffisent à remplir un questionnaire, pas à arrêter une attaque. Un document vous protège du reproche de ne pas avoir de procédure, il ne protège pas vos données. Dans chaque recommandation, nous distinguons clairement ce qui satisfait une exigence formelle de ce qui fait baisser le risque. L'arbitrage entre les deux, et le rythme, vous appartiennent.

Rarement au démarrage. Une entreprise d'une quinzaine de postes tire déjà beaucoup d'un EDR piloté depuis une console unique, avec des alertes bien réglées et quelqu'un pour les lire. La surveillance étendue prend son sens quand une heure d'arrêt coûte cher, quand un contrat impose un délai de réaction, ou quand vos données sont particulièrement sensibles.

La durée dépend de la taille de l'environnement et du périmètre retenu ; le calendrier est fixé après la revue initiale et inscrit dans le contrat. Aucun déplacement n'est nécessaire : les échanges se font en visioconférence et la configuration passe par un accès distant sécurisé. Si un geste physique s'impose, votre équipe ou votre installateur l'effectue en suivant nos instructions.

Mesurez l'écart entre votre situation et ce qu'on vous demande

Indiquez les données que vous traitez et les protections déjà en place. Après une revue à distance, nous vous montrons où vous en êtes par rapport aux attentes de vos clients et de la réglementation.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.