Service · Cybersécurité

Politiques de sécurité et documentation

Un modèle de politique téléchargé fait bonne impression jusqu'à la première question de l'auditeur : qui l'a validée, quand a-t-elle été revue, comment savez-vous que vos équipes la connaissent ? Une documentation écrite pour une autre organisation se décolle du terrain en quinze jours. Nous rédigeons la vôtre à partir d'entretiens avec vos équipes et de ce que nous observons dans vos systèmes, pour qu'elle tienne devant un acheteur public, devant un client exigeant et surtout pendant une journée ordinaire.

Sur mesure
un corpus taillé pour votre taille
Calendrier
fixé dès le premier atelier
ISO 27001
comme cadre de référence
Revue annuelle
inscrite dans les documents

Ce que comprend la prestation

Le contenu découle de l'usage attendu : NIS2 et sa transposition en droit français, exigences d'un donneur d'ordre, DORA pour un client du secteur financier, ou simple besoin de règles claires dans une commune ou un EPCI.

Cadrer le périmètre avec un ingénieur

Politique de sécurité des systèmes d'information

Le document de tête, validé par la direction ou par l'élu référent : ce que l'on protège, contre quoi, et qui en répond. Une direction doit pouvoir défendre cette politique, pas seulement la signer.

Analyse de risques

Un tableau lisible des menaces et de leurs conséquences, dont découlent les mesures indispensables et celles que vous écartez volontairement, avec la justification écrite qui va avec.

Gestion des habilitations

Les règles d'attribution, de modification et de retrait des accès, raccordées au processus d'arrivée et de départ suivi par les ressources humaines plutôt qu'à la mémoire du référent informatique.

Procédures détaillées

Télétravail aligné sur votre charte et sur le Code du travail, mots de passe et authentification forte, appareils personnels, sauvegardes, encadrement des prestataires, traitement des incidents et chemin de signalement vers le CERT-FR.

Consignes pour les équipes

Une à deux pages en langage courant. Personne ne lit trente pages sur les mots de passe ; deux pages avec des exemples concrets se retiennent.

Registres et preuves

Modèles de registre des incidents, de revue des habilitations et d'attestation de formation. C'est souvent cela que réclame un auditeur, bien plus que la politique elle-même.

Comment se déroule la mission

Un seul critère compte vraiment : la procédure doit être exécutable. Une règle qui contredit le travail réel sera contournée dès la première semaine.

01

Entretiens

Nous échangeons en visioconférence avec la direction, le référent informatique et les ressources humaines sur l'arrivée d'un nouveau collaborateur, l'ouverture des accès, la relation avec les prestataires et la réaction aux pannes.

02

Rédaction

Nous écrivons les textes et passons chaque formulation en revue avec vous, pour qu'aucune règle ne soit impossible à tenir dans vos conditions de travail.

03

Mise en application

La direction valide, les équipes suivent une session courte en ligne et les attestations de prise de connaissance sont archivées avec leur date et le numéro de version.

04

Maintien

La revue annuelle entre dans le calendrier et les documents sont repris à chaque changement notable de système ou d'organisation.

NIS2 place la responsabilité de la cybersécurité sur les épaules de la direction. Dans les entités concernées, les dirigeants doivent comprendre les mesures de gestion du risque qu'ils approuvent et se former sur le sujet. Une politique que personne à la direction n'a lue cesse alors d'être un simple document faible : elle devient un problème de gouvernance. Chaque mission se termine donc par une séance courte réservée aux dirigeants ou aux élus.

Questions fréquentes

Souvent oui, comme point de départ. Nous regardons ce qui correspond encore au terrain et ce qui décrit un serveur mis au rebut depuis, puis nous comblons les manques classiques : encadrement des prestataires, gestion des incidents, continuité d'activité. Repartir d'une page blanche est rarement nécessaire.

Non, et personne ne peut honnêtement vous la promettre : la certification est délivrée par un organisme accrédité, à l'issue d'un audit. Nous rédigeons en suivant les principes de l'ISO 27001, ce qui constitue une base solide si vous décidez ensuite d'aller jusqu'à l'audit, et nous pouvons vous aider à le préparer.

Oui. Les collectivités territoriales composent avec des moyens limités, des agents polyvalents et des obligations venues à la fois du RGPD, des recommandations de l'ANSSI et des exigences liées aux téléservices ouverts aux administrés. Nous rédigeons des documents courts, applicables par une équipe réduite, et nous prenons en charge la partie technique du dossier quand un programme d'accompagnement le demande.

Non. Chacun atteste avoir pris connaissance des consignes qui le concernent, de préférence par voie électronique, avec la date et la version. Les politiques complètes sont lues par ceux qui les appliquent : direction, informatique, ressources humaines.

Une documentation qui tient devant un auditeur

Dites-nous à quoi elle doit servir : NIS2, un marché public, la demande d'un client ou votre propre besoin de clarté. Nous proposerons un sommaire et un calendrier.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.