Aller au contenu

Services

Conformité & réglementaire

Six référentiels qui posent des questions qui se recouvrent. Une seule base de preuves qui répond à toutes.

Prouver une fois. Réutiliser la preuve partout.

La conformité devient coûteuse au moment où elle se fragmente. Un programme NIS2 mené par une équipe, un projet ISO 27001 par une autre, un audit SOC 2 traité par une troisième, et un registre RGPD que personne n’a rouvert depuis sa rédaction. Le même contrôle est implémenté trois fois, prouvé de trois manières, et maintenu par personne.

Nous procédons dans l’autre sens. Un référentiel de contrôles unifié, cartographié sur NIS2, DORA, ISO 27001, SOC 2, RGPD et AI Act. Un contrôle est conçu une fois, mis en œuvre une fois, et sa preuve produite une fois — puis réutilisée par chaque audit qui la demande. En pratique, le recouvrement avoisine soixante-dix pour cent.

L’autre moitié de cette pratique, c’est le calendrier. Les certificats se maintiennent, les registres se mettent à jour, et les réglementations évoluent. Ce travail est mieux mené en continu, à coût mensuel connu, que redécouvert huit semaines avant un audit de surveillance.

Conformité & réglementaire

Réglementation européenne de cybersécurité

NIS2, DORA et le CRA, traduits du texte juridique en un plan avec des dates et des responsables.

  • Analyse d’applicabilité NIS2, DORA et CRADurée type: 2–4 jours

    Une réponse courte et tranchée à la question qui bloque tout le reste : quelles réglementations s’appliquent à quelles entités, dans quels États membres, et à partir de quand.

    Vous recevez

    • Analyse d’applicabilité entité par entité
    • Classification en entité essentielle, importante ou hors périmètre
    • Obligations d’enregistrement et de notification
    • Calendrier des échéances par juridiction
  • Analyse d’écart NIS2 et programme de conformitéDurée type: 10–30 jours

    Une évaluation au regard des dix mesures de l’article 21 et des obligations de gouvernance de l’article 20, suivie d’un programme qui comble les écarts dans l’ordre qu’un régulateur attendrait.

    Vous recevez

    • Analyse d’écart au regard des articles 20 et 21
    • Formation des organes de direction et registre de responsabilité
    • Procédure de notification d’incident (24 h, 72 h, un mois)
    • Programme de conformité avec responsables et dates
  • Programme de conformité DORADurée type: 20–60 jours

    L’intégralité du périmètre DORA pour les entités financières et leurs prestataires TIC : gestion du risque TIC, classification et notification des incidents, registre d’information, et préparation aux tests d’intrusion fondés sur la menace.

    Vous recevez

    • Cadre de gestion du risque TIC
    • Registre d’information, prêt à être transmis
    • Procédure de classification et de notification des incidents
    • Plan de remédiation des contrats tiers et préparation au TLPT
  • Conformité au Cyber Resilience ActDurée type: 15–40 jours

    Pour les fabricants et éditeurs mettant des produits sur le marché européen : sécurité dès la conception, traitement des vulnérabilités, SBOM, et la documentation technique que le CRA impose de conserver.

    Vous recevez

    • Classification du produit et voie de conformité
    • Processus de développement sécurisé et de traitement des vulnérabilités
    • Génération et maintien du SBOM
    • Documentation technique et déclaration de conformité
  • Conformité fournisseurs et plans d’assurance sécuritéDurée type: 3–8 jours

    Les annexes sécurité, plans d’assurance et droits d’audit qui rendent vos contrats défendables, que vous soyez le client qui demande ou le fournisseur qui répond.

    Vous recevez

    • Modèle de plan d’assurance sécurité
    • Annexe sécurité contractuelle
    • Revue des preuves fournisseurs
    • Clauses d’audit et de réversibilité

Normes et certifications

ISO 27001 et SOC 2 menés comme des projets avec une date, non comme des programmes sans fin.

  • Accompagnement à la certification ISO/IEC 27001:2022Durée type: 6–14 mois

    Du cadrage à l’audit de certification : déclaration d’applicabilité, traitement des risques, informations documentées, audit interne et revue de direction, avec l’organisme certificateur choisi tôt.

    Vous recevez

    • Périmètre, SoA et plan de traitement des risques
    • SMSI documenté complet
    • Audit interne et revue de direction
    • Accompagnement aux audits d’étape 1 et 2
  • Audit interne et maintien ISO 27001Durée type: Récurrent

    Le cycle annuel qui conserve le certificat : programme d’audit interne, revue de direction, actions correctives et préparation à l’audit de surveillance, mené sans mobiliser votre équipe.

    Vous recevez

    • Programme annuel d’audit interne
    • Rapports d’audit et non-conformités
    • Dossier de revue de direction
    • Préparation à l’audit de surveillance
  • SOC 2 Type I et Type IIDurée type: 4–12 mois

    Des critères de services de confiance choisis selon ce que vos clients demandent réellement, des contrôles conçus pour être prouvés automatiquement, et un auditeur mobilisé au bon moment.

    Vous recevez

    • Choix des critères et matrice de contrôles
    • Conception des contrôles et automatisation des preuves
    • Évaluation de préparation avant l’audit
    • Coordination de l’audit jusqu’au rapport
  • Extensions ISO 27017, 27018, 27701 et 22301Durée type: 10–30 jours

    Des extensions construites sur un système ISO 27001 existant : contrôles cloud, données personnelles dans le cloud, système de management de la vie privée, ou continuité d’activité.

    Vous recevez

    • Cadrage de l’extension et analyse de delta
    • Contrôles et documentation additionnels
    • Intégration au SMSI existant
    • Préparation à l’audit
  • HDS, SecNumCloud, PCI DSS et TISAXDurée type: Cadré au cas par casRéalisé avec un partenaire qualifié

    Des qualifications sectorielles et nationales préparées avec des partenaires qualifiés, pour que les exigences propres à chaque schéma soient traitées par ceux qui détiennent eux-mêmes la qualification.

    Vous recevez

    • Applicabilité et cadrage du schéma
    • Analyse d’écart au regard du référentiel
    • Plan de remédiation avec appui partenaire
    • Coordination de l’évaluation

Données personnelles

Le RGPD et les droits locaux applicables là où vos données se trouvent réellement.

  • Audit et mise en conformité RGPDDurée type: 8–20 jours

    Un registre des traitements qui reflète la réalité, des bases légales qui tiennent, des durées de conservation réellement appliquées, et un processus de demandes des personnes qui respecte le délai d’un mois.

    Vous recevez

    • Registre des activités de traitement
    • Analyse des bases légales et des durées de conservation
    • Procédure d’exercice des droits
    • Plan de remédiation priorisé
  • Délégué à la protection des données externaliséDurée type: Récurrent

    Un DPO désigné, avec l’indépendance qu’exige le règlement, qui tient le registre, mène les analyses d’impact, traite les demandes et assure la relation avec l’autorité de contrôle.

    Vous recevez

    • Désignation du DPO et notification à l’autorité
    • Tenue du registre et des AIPD
    • Traitement des demandes des personnes
    • Rapport annuel du DPO à la direction
  • AIPD et protection des données dès la conceptionDurée type: 3–10 jours

    Des analyses d’impact pour les traitements qui en requièrent une, et des revues de conception menées assez tôt pour que la réponse puisse encore changer l’architecture.

    Vous recevez

    • Pré-analyse et AIPD complètes
    • Revue de conception avec exigences de protection des données
    • Mesures d’atténuation et risque résiduel
    • Dossier de consultation si nécessaire
  • Transferts internationaux et droits locauxDurée type: 5–15 jours

    Mécanismes de transfert, analyses d’impact et obligations d’enregistrement local dans les juridictions que nous couvrons : Tunisie, Maroc, Sénégal, Côte d’Ivoire, Brésil (LGPD), Argentine et Colombie.

    Vous recevez

    • Cartographie des transferts et choix des mécanismes
    • Analyses d’impact des transferts
    • Analyse d’écart au droit local par pays
    • Appui aux enregistrements et déclarations locales

Intelligence artificielle

L’AI Act et ISO 42001, appliqués aux systèmes que vous déployez déjà.

  • Qualification AI ActDurée type: 3–8 jours

    Pour chaque système d’IA : êtes-vous fournisseur ou déployeur, le système est-il interdit, à haut risque, à risque limité ou minimal, et quelles obligations démarrent à quelle date.

    Vous recevez

    • Inventaire des systèmes d’IA
    • Classification du rôle et du risque par système
    • Matrice d’obligations datée
    • Décision consignée au dossier
  • Conformité AI Act haut risqueDurée type: 15–40 jours

    L’ensemble des obligations pour les systèmes à haut risque : gestion des risques, gouvernance des données, documentation technique, journalisation, contrôle humain, exactitude et robustesse, et évaluation de conformité.

    Vous recevez

    • Système de gestion des risques IA
    • Mesures de gouvernance et de qualité des données
    • Dossier de documentation technique
    • Conception du contrôle humain et voie de conformité
  • Système de management de l’IA ISO/IEC 42001Durée type: 20–40 jours

    Un système de management de l’IA qui porte une grande partie des preuves attendues par l’AI Act, construit sur votre système ISO 27001 existant plutôt qu’à côté.

    Vous recevez

    • Périmètre et politique IA
    • Processus d’analyse d’impact des systèmes d’IA
    • Contrôles et informations documentées
    • Audit interne et préparation à la certification
  • Politique d’usage de l’IA générativeDurée type: 3–6 jours

    Une politique courte et utilisable qui indique quels outils sont approuvés, ce qui peut y être collé, qui relit les productions, et ce qu’il advient du shadow AI déjà en usage.

    Vous recevez

    • Politique d’usage acceptable
    • Liste d’outils approuvés et circuit de validation
    • Règles de classification des données dans les prompts
    • Kit de communication interne

Gouvernance de la conformité

Un référentiel de contrôles, une base de preuves, et tous les audits servis depuis là.

  • Référentiel de contrôles unifiéDurée type: 5–12 jours

    Un jeu de contrôles cartographié sur NIS2, DORA, ISO 27001, SOC 2, RGPD et l’AI Act, pour que les preuves soient produites une fois et répondent à tous les audits qui les demandent.

    Vous recevez

    • Catalogue de contrôles unifié
    • Matrice de correspondance inter-référentiels
    • Plan de preuve par contrôle
    • Guide de réponse aux audits
  • Outillage GRCDurée type: 5–15 jours

    Le choix et la mise en œuvre d’une plateforme de conformité — Vanta, Drata, Secureframe ou une alternative européenne — configurée autour de votre référentiel de contrôles et non des réglages par défaut de l’éditeur.

    Vous recevez

    • Expression de besoin et choix de l’outil
    • Configuration de la plateforme et intégrations
    • Collecte automatisée des preuves
    • Transfert à l’équipe et guide d’exploitation
  • Formation du conseil et des dirigeantsDurée type: 2–4 heures

    Une séance ciblée pour les dirigeants sur ce dont NIS2 et DORA les rendent personnellement responsables, ce qu’il faut demander, et à quoi ressemble une bonne réponse.

    Vous recevez

    • Séance sur mesure pour l’organe de direction
    • Note d’information sur les obligations des dirigeants
    • Jeu de questions pour la supervision
    • Feuille d’émargement pour le dossier de conformité
  • Conformité en service géréDurée type: Récurrent

    La conformité menée comme un abonnement : le calendrier, les preuves, les audits internes, les revues fournisseurs et la veille réglementaire, traités en continu plutôt que dans la panique annuelle.

    Vous recevez

    • Calendrier annuel de conformité
    • Collecte continue des preuves
    • Rapport trimestriel de conformité
    • Veille réglementaire

NIS2 Ready

De l’applicabilité à une position de conformité défendable, obligations de gouvernance comprises.

Durée
8–12 semaines
Prix
de 18 000 € à 35 000 €
HT, indicatif

Échanger sur ce pack — NIS2 Ready

DORA Essentials

Les quatre piliers de DORA couverts, registre d’information prêt à être transmis compris.

Durée
10–16 semaines
Prix
de 30 000 € à 60 000 €
HT, indicatif

Échanger sur ce pack — DORA Essentials

ISO 27001 en 9 mois

Un projet de certification avec une date, un prix fixe et un organisme certificateur mobilisé tôt.

Durée
9 mois
Prix
de 25 000 € à 45 000 €
HT, indicatif, hors frais d’organisme certificateur

Échanger sur ce pack — ISO 27001 en 9 mois

SOC 2 Fast Track

Le Type I, puis la fenêtre d’observation pour le Type II, avec des preuves collectées automatiquement.

Durée
4–6 mois
Prix
de 20 000 € à 40 000 €
HT, indicatif, hors honoraires d’auditeur

Échanger sur ce pack — SOC 2 Fast Track

AI Act Check

Chaque système d’IA inventorié, classifié et daté, avec les obligations qui en découlent.

Durée
3–4 semaines
Prix
de 6 000 € à 12 000 €
HT, indicatif

Échanger sur ce pack — AI Act Check

Conformité en service géré

Vos obligations de conformité menées en continu : preuves collectées à mesure qu’elles se produisent, audits internes à échéance, veille réglementaire, et l’audit traité sans précipitation.

Ce qui est inclus

  • Calendrier annuel de conformité
  • Collecte continue des preuves
  • Programme d’audit interne
  • Rapport trimestriel de conformité
  • Veille réglementaire

Niveaux disponibles

  • Un référentiel
  • Deux référentiels
  • Multi-référentiel
Conformité

Échanger sur ce service — Conformité en service géré

DPO externalisé

Un délégué à la protection des données désigné, avec l’indépendance qu’exige le RGPD, qui tient le registre, mène les analyses d’impact, traite les demandes et dialogue avec l’autorité de contrôle.

Ce qui est inclus

  • Désignation et notification du DPO
  • Tenue du registre et des AIPD
  • Traitement des demandes des personnes
  • Conseil et formation des collaborateurs
  • Rapport annuel à la direction
Conformité

Échanger sur ce service — DPO externalisé

Appui réglementaire multi-pays

Un interlocuteur unique pour les questions réglementaires en Europe, en Afrique francophone et en Amérique du Sud, traitées avec des partenaires locaux qui exercent dans la juridiction concernée.

Ce qui est inclus

  • Veille réglementaire par pays
  • Appui aux déclarations et enregistrements locaux
  • Maintien des transferts transfrontaliers
  • Coordination des partenaires locaux
  • Note de synthèse trimestrielle consolidée
Conformité

Échanger sur ce service — Appui réglementaire multi-pays

Commencer par l’applicabilité

Deux à quatre jours suffisent à établir quelles réglementations s’appliquent à quelle entité, à partir de quand, et ce qui doit être déclaré. Tout le reste se planifie ensuite plus facilement.