Conformité

Conformité cybersécurité PME, transformée en avantage métier.

Expertise réglementaire européenne — NIS2, DORA, RGPD, ISO 27001, PCI DSS — transformée en preuves que vos clients, vos auditeurs et vos assureurs ne cessent de réclamer. Dimensionnée pour les PME, pilotée de bout en bout.

Le contexte

Quatre réglementations européennes. Deux ans. La plupart des PME en retard.

Depuis 2023, l'UE a poussé une vague réglementaire d'une intensité inhabituelle : NIS2 applicable depuis octobre 2024, DORA depuis janvier 2025, le Data Governance Act en vigueur, et l'application active du RGPD qui s'intensifie en parallèle. Pour les PME, la question n'est pas de se conformer ou non — les obligations sont légales, les échéances sont passées — mais de savoir quelles règles s'appliquent, ce qu'elles exigent concrètement, et comment construire un programme défendable sans surcouche grand compte.

Sous NIS2, la direction peut être tenue personnellement responsable des manquements en matière de cybersécurité. La conformité a cessé d'être un sujet IT.

Et le coût d'un manquement, ce n'est presque jamais l'amende. C'est le contrat grand compte qui part discrètement ailleurs après un questionnaire de sécurité auquel vous n'avez pas su répondre — une perte que la plupart des PME n'apprennent jamais.

Ce que nous livrons

La conformité, de bout en bout.

Cadrage et applicabilité

Une réponse claire à la première question que toute PME se pose : quels cadres s'appliquent à nous, à quel niveau et qu'est-ce qui est réellement obligatoire ? Souvent tranché en une heure.

Analyse d'écarts

Évaluation structurée de vos contrôles, politiques et processus actuels par rapport au cadre cible. Sortie : un registre des écarts priorisé avec un plan d'action chiffré.

Mise en œuvre des politiques et contrôles

Nous rédigeons ou actualisons les politiques et procédures, et supervisons le déploiement des contrôles techniques — aux côtés de votre équipe, dans un langage qu'elle utilisera réellement.

Préparation aux audits et à la certification

Pilotage de l'audit interne, revue documentaire, revues de direction, et coordination directe avec votre organisme de certification ou autorité de contrôle. Conduit par des Lead Auditors PECB ISO 27001.

Gestion continue de la conformité

La conformité n'est pas un projet. Surveillance continue, revues régulières et mises à jour au fil de l'évolution des réglementations — pour que votre statut tienne bien après l'émission du premier certificat.

Défense de la responsabilité personnelle

Décisions documentées, reporting au conseil et procès-verbaux de revues — la chaîne de preuves qui protège dirigeants et administrateurs sous les dispositions de responsabilité personnelle de NIS2.

Comment nous travaillons

Quatre phases, alignées sur votre calendrier d'audit.

  1. 01

    Analyse d'écarts

    Semaines 1–3

    Évaluation de votre état actuel par rapport aux exigences spécifiques du cadre ciblé. Vous recevez un registre des écarts priorisé, un plan d'action chiffré et un calendrier réaliste vers la conformité ou la certification.

  2. 02

    Mise en œuvre des politiques et contrôles

    À partir de la semaine 3

    Nous rédigeons ou actualisons vos politiques et procédures, et supervisons le déploiement par votre équipe des contrôles techniques qui comblent les écarts. La gouvernance reste avec nous ; le déploiement technique reste avec votre DSI (ou son prestataire), sous notre supervision.

  3. 03

    Audit et préparation à la certification

    Fenêtre pré-audit

    Pilotage de votre audit interne, préparation de la documentation, animation des revues de direction, coordination avec l'organisme de certification ou l'autorité de contrôle — pour que rien ne soit laissé au hasard le jour J.

  4. 04

    Gestion continue de la conformité

    En continu

    Surveillance continue, revues programmées, veille réglementaire et mises à jour au fil de l'évolution juridique. Le certificat ou le statut de conformité tient — et reste à jour.

Pour qui

Vous êtes concerné si…

PME de 10 à 500 collaborateurs dans des secteurs réglementés ou traitant des données sensibles. Les signaux ci-dessous reviennent souvent dans nos appels de cadrage.

  • Vous êtes une entité de taille intermédiaire ou grande dans l'un des 18 secteurs critiques couverts par NIS2 (50+ collaborateurs ou 10 M€+ de chiffre d'affaires).
  • Vous êtes une entité financière européenne — banque, assureur, fonds, prestataire de paiement, émetteur de monnaie électronique, prestataire de services sur cryptos — ou un prestataire TIC critique. DORA s'applique.
  • Vous traitez des données personnelles de résidents européens en volume significatif. Le RGPD s'applique.
  • Vous acceptez les paiements par carte et traitez plus de quelques transactions par an. PCI DSS s'applique sous une forme ou une autre.
  • Vous visez la certification ISO 27001 — pour un appel d'offres, une exigence client, ou comme différenciateur stratégique.
  • Vous êtes légalement tenu de désigner un DPO et devez pourvoir le rôle sans embauche à temps plein.
  • Vos clients grands comptes, acheteurs publics ou assureurs exigent des preuves de conformité comme condition de la relation.
  • Votre direction n'est pas à l'aise pour signer le risque cyber parce que personne ne peut montrer ce qui est réellement en place.

Cadres couverts

Toute la réglementation et les certifications européennes majeures, dans une seule mission.

OBLIGATOIRE · UE
NIS2
Gestion des risques, notification des incidents, gouvernance et sécurité de la chaîne d'approvisionnement pour les entités essentielles et importantes dans 18 secteurs critiques.
En savoir plus
OBLIGATOIRE · FINANCE
DORA
Gestion des risques TIC, tests de résilience opérationnelle et supervision des prestataires tiers pour les entités financières européennes et leurs prestataires TIC critiques.
En savoir plus
OBLIGATOIRE · UE
RGPD
Gouvernance de la protection des données, gestion des violations, supervision des AIPD et coordination du DPO pour toute organisation traitant des données personnelles européennes.
En savoir plus
OBLIGATOIRE · UE
Règlement IA
Classification par niveau de risque, rôles fournisseur / déployeur, obligations haut risque de l'annexe III et amendes de l'Article 99 — l'analyse de fond du règlement IA, délivrée via Gouvernance & Sécurité de l'IA.
En savoir plus
OBLIGATOIRE · PRODUITS
Cyber Resilience Act
La cybersécurité intégrée au marquage CE pour les produits comportant des éléments numériques — qualification « fabricant », exigences de l'annexe I, notification en 24 heures et évaluation de la conformité.
En savoir plus
CERTIFICATION
ISO 27001
Conception du SMSI, mise en œuvre, pilotage de l'audit interne et préparation à la certification. Conduit par des Lead Auditors accrédités PECB.
En savoir plus
CERTIFICATION · IA
ISO 42001
Mise en œuvre et certification d'un Système de Management de l'IA (SMIA) — l'enveloppe certifiable pour la gouvernance et la sécurité de l'IA conformes au Règlement IA.
En savoir plus
VIE PRIVÉE · CERTIFICATION
ISO 27701
Système de Management de la Protection de la Vie Privée — extension de ISO 27001 au RGPD et aux cadres mondiaux de protection des données.
En savoir plus
PAIEMENTS
PCI DSS
Délimitation du périmètre des données titulaires, accompagnement SAQ, remédiation des écarts et suivi continu de la conformité.
En savoir plus
VIE PRIVÉE
DPO externalisé
Délégué à la Protection des Données externalisé sous l'article 37 du RGPD — indépendant, certifié, proportionné à votre organisation.
En savoir plus
CERTIFICATION
EU Cybersecurity Act
Régime de certification piloté par l'ENISA pour les produits, services et processus TIC. Exigé pour certains marchés publics.
En savoir plus
UE
Data Governance Act
Conformité pour les organisations réutilisant des données du secteur public, intermédiant le partage de données ou opérant comme organisations d'altruisme des données.
En savoir plus

FAQ

Questions fréquentes.

Comment savoir quelles réglementations s'appliquent à mon entreprise ?
Cela dépend de votre secteur, de votre taille, et des données et flux financiers que vous traitez. NIS2 s'applique typiquement aux organisations de 50+ collaborateurs ou 10 M€+ de chiffre d'affaires dans l'un des 18 secteurs critiques. DORA s'applique à toutes les entités financières européennes et à leurs prestataires TIC critiques. Le RGPD s'applique à pratiquement toute organisation traitant des données personnelles européennes. PCI DSS s'applique dès lors que vous acceptez des paiements par carte. La voie la plus rapide vers une réponse claire, c'est l'appel découverte — nous arrivons en général à une décision de cadrage défendable en moins d'une heure.
Combien de temps prend réellement la mise en conformité ?
Cela dépend de votre point de départ et du cadre. Pour une PME partant d'un faible niveau initial : la certification ISO 27001 prend généralement entre 6 et 12 mois, de l'analyse d'écarts à l'audit de certification. La mise en conformité NIS2 pour une organisation disposant de peu de contrôles atteint généralement une position défendable en 3 à 6 mois. Les délais DORA dépendent fortement de la complexité des contrats TIC tiers. Nous vous donnons un calendrier réaliste — pas un calendrier commercial — à la fin de l'analyse d'écarts.
Quelle est la différence entre une analyse d'écarts et un audit de sécurité ?
Une analyse d'écarts est prospective et prescriptive : où en êtes-vous aujourd'hui par rapport à où le cadre exige que vous soyez, et quel est le chemin le plus court pour combler l'écart. Un audit de sécurité est rétrospectif et évaluatif : quelle est l'efficacité des contrôles déjà en place. Deux outils différents pour deux étapes différentes — l'analyse d'écarts pour démarrer un programme de conformité, l'audit pour vérifier un programme existant.
Pouvez-vous mener plusieurs cadres en même temps ?
Oui — et c'est le cas de la plupart des missions. ISO 27001 et NIS2 partagent un fort recouvrement de contrôles ; ISO 27001 et ISO 27701 sont conçues pour s'intégrer ; les contrôles RGPD sous-tendent la plupart des exigences de gouvernance NIS2. Mener les programmes ensemble est plus rapide, moins cher et moins perturbant que de les enchaîner. Nous cartographions le recouvrement pendant l'analyse d'écarts pour ne construire chaque contrôle qu'une seule fois.
Mon entreprise a-t-elle besoin d'un DPO ?
Vous êtes légalement tenu de désigner un Délégué à la Protection des Données sous l'article 37 du RGPD si vous êtes une autorité publique, si vos activités principales impliquent un suivi systématique à grande échelle des personnes, ou si elles impliquent un traitement à grande échelle de données sensibles. Si oui et que vous n'êtes pas assez grand pour justifier un poste à temps plein, notre service DPO externalisé propose le rôle sur une base fractionnée et certifiée.
Que se passe-t-il après l'émission du certificat ?
Un certificat est un instantané — votre véritable obligation est la conformité continue, plus les audits de surveillance (ISO 27001), le reporting réglementaire (NIS2/DORA) et l'évolution inévitable des réglementations elles-mêmes. Notre gestion continue de la conformité couvre tout cela : revues mensuelles, veille réglementaire, maintien des preuves et briefings de direction — pour que le certificat tienne et que l'autorité de contrôle reste satisfaite.
Comment la mission est-elle facturée ?
Un forfait fixe pour le projet de conformité (phases 01–03 : analyse d'écarts, mise en œuvre, préparation à l'audit), facturé jalon par jalon à la fin de chaque phase. Optionnellement suivi d'un forfait mensuel de maintien (phase 04) — revue de posture continue, veille réglementaire, accompagnement aux audits de surveillance — que la plupart des clients gardent en place pour conserver leur statut de conformité au-delà de la première année. Tous les montants sont fixés et communiqués dans la proposition après le premier entretien. Pas de mauvaise surprise, pas de facturation horaire.