NIS2 Ready
De l’applicabilité à une position de conformité défendable, obligations de gouvernance comprises.
- Durée
- 8–12 semaines
- Prix
- de 18 000 € à 35 000 €
- HT, indicatif
Quatre pratiques, une seule équipe.
Informations légales
Services
Six référentiels qui posent des questions qui se recouvrent. Une seule base de preuves qui répond à toutes.
La conformité devient coûteuse au moment où elle se fragmente. Un programme NIS2 mené par une équipe, un projet ISO 27001 par une autre, un audit SOC 2 traité par une troisième, et un registre RGPD que personne n’a rouvert depuis sa rédaction. Le même contrôle est implémenté trois fois, prouvé de trois manières, et maintenu par personne.
Nous procédons dans l’autre sens. Un référentiel de contrôles unifié, cartographié sur NIS2, DORA, ISO 27001, SOC 2, RGPD et AI Act. Un contrôle est conçu une fois, mis en œuvre une fois, et sa preuve produite une fois — puis réutilisée par chaque audit qui la demande. En pratique, le recouvrement avoisine soixante-dix pour cent.
L’autre moitié de cette pratique, c’est le calendrier. Les certificats se maintiennent, les registres se mettent à jour, et les réglementations évoluent. Ce travail est mieux mené en continu, à coût mensuel connu, que redécouvert huit semaines avant un audit de surveillance.
NIS2, DORA et le CRA, traduits du texte juridique en un plan avec des dates et des responsables.
Une réponse courte et tranchée à la question qui bloque tout le reste : quelles réglementations s’appliquent à quelles entités, dans quels États membres, et à partir de quand.
Une évaluation au regard des dix mesures de l’article 21 et des obligations de gouvernance de l’article 20, suivie d’un programme qui comble les écarts dans l’ordre qu’un régulateur attendrait.
L’intégralité du périmètre DORA pour les entités financières et leurs prestataires TIC : gestion du risque TIC, classification et notification des incidents, registre d’information, et préparation aux tests d’intrusion fondés sur la menace.
Pour les fabricants et éditeurs mettant des produits sur le marché européen : sécurité dès la conception, traitement des vulnérabilités, SBOM, et la documentation technique que le CRA impose de conserver.
Les annexes sécurité, plans d’assurance et droits d’audit qui rendent vos contrats défendables, que vous soyez le client qui demande ou le fournisseur qui répond.
ISO 27001 et SOC 2 menés comme des projets avec une date, non comme des programmes sans fin.
Du cadrage à l’audit de certification : déclaration d’applicabilité, traitement des risques, informations documentées, audit interne et revue de direction, avec l’organisme certificateur choisi tôt.
Le cycle annuel qui conserve le certificat : programme d’audit interne, revue de direction, actions correctives et préparation à l’audit de surveillance, mené sans mobiliser votre équipe.
Des critères de services de confiance choisis selon ce que vos clients demandent réellement, des contrôles conçus pour être prouvés automatiquement, et un auditeur mobilisé au bon moment.
Des extensions construites sur un système ISO 27001 existant : contrôles cloud, données personnelles dans le cloud, système de management de la vie privée, ou continuité d’activité.
Des qualifications sectorielles et nationales préparées avec des partenaires qualifiés, pour que les exigences propres à chaque schéma soient traitées par ceux qui détiennent eux-mêmes la qualification.
Le RGPD et les droits locaux applicables là où vos données se trouvent réellement.
Un registre des traitements qui reflète la réalité, des bases légales qui tiennent, des durées de conservation réellement appliquées, et un processus de demandes des personnes qui respecte le délai d’un mois.
Un DPO désigné, avec l’indépendance qu’exige le règlement, qui tient le registre, mène les analyses d’impact, traite les demandes et assure la relation avec l’autorité de contrôle.
Des analyses d’impact pour les traitements qui en requièrent une, et des revues de conception menées assez tôt pour que la réponse puisse encore changer l’architecture.
Mécanismes de transfert, analyses d’impact et obligations d’enregistrement local dans les juridictions que nous couvrons : Tunisie, Maroc, Sénégal, Côte d’Ivoire, Brésil (LGPD), Argentine et Colombie.
L’AI Act et ISO 42001, appliqués aux systèmes que vous déployez déjà.
Pour chaque système d’IA : êtes-vous fournisseur ou déployeur, le système est-il interdit, à haut risque, à risque limité ou minimal, et quelles obligations démarrent à quelle date.
L’ensemble des obligations pour les systèmes à haut risque : gestion des risques, gouvernance des données, documentation technique, journalisation, contrôle humain, exactitude et robustesse, et évaluation de conformité.
Un système de management de l’IA qui porte une grande partie des preuves attendues par l’AI Act, construit sur votre système ISO 27001 existant plutôt qu’à côté.
Une politique courte et utilisable qui indique quels outils sont approuvés, ce qui peut y être collé, qui relit les productions, et ce qu’il advient du shadow AI déjà en usage.
Un référentiel de contrôles, une base de preuves, et tous les audits servis depuis là.
Un jeu de contrôles cartographié sur NIS2, DORA, ISO 27001, SOC 2, RGPD et l’AI Act, pour que les preuves soient produites une fois et répondent à tous les audits qui les demandent.
Le choix et la mise en œuvre d’une plateforme de conformité — Vanta, Drata, Secureframe ou une alternative européenne — configurée autour de votre référentiel de contrôles et non des réglages par défaut de l’éditeur.
Une séance ciblée pour les dirigeants sur ce dont NIS2 et DORA les rendent personnellement responsables, ce qu’il faut demander, et à quoi ressemble une bonne réponse.
La conformité menée comme un abonnement : le calendrier, les preuves, les audits internes, les revues fournisseurs et la veille réglementaire, traités en continu plutôt que dans la panique annuelle.
De l’applicabilité à une position de conformité défendable, obligations de gouvernance comprises.
Les quatre piliers de DORA couverts, registre d’information prêt à être transmis compris.
Un projet de certification avec une date, un prix fixe et un organisme certificateur mobilisé tôt.
Le Type I, puis la fenêtre d’observation pour le Type II, avec des preuves collectées automatiquement.
Chaque système d’IA inventorié, classifié et daté, avec les obligations qui en découlent.
Vos obligations de conformité menées en continu : preuves collectées à mesure qu’elles se produisent, audits internes à échéance, veille réglementaire, et l’audit traité sans précipitation.
Un délégué à la protection des données désigné, avec l’indépendance qu’exige le RGPD, qui tient le registre, mène les analyses d’impact, traite les demandes et dialogue avec l’autorité de contrôle.
Un interlocuteur unique pour les questions réglementaires en Europe, en Afrique francophone et en Amérique du Sud, traitées avec des partenaires locaux qui exercent dans la juridiction concernée.
Deux à quatre jours suffisent à établir quelles réglementations s’appliquent à quelle entité, à partir de quand, et ce qui doit être déclaré. Tout le reste se planifie ensuite plus facilement.