Mission
P-05
Cabinet d’audit et de conseil en cybersécurité
Piloter
La sécurité dans la durée, sans recruter un RSSI à temps plein.
Pour qui
- Organisations qui ont déjà un diagnostic ou un audit et ne veulent pas que le rapport dorme. Dirigeants qui ont besoin d’un interlocuteur unique face aux prestataires.
Missions possibles
RSSI externe
1 à 4 jours par mois selon taille. Tableau de bord, arbitrages, suivi des correctifs, interface prestataires, préparation des comités.
Comité cyber
Rythme trimestriel pour la direction ou le DGS.
Sensibilisation
Sessions distinctes : direction, agents, soignants, élus. Courtes, locales, sans theatre du hacker.
Exercice de crise
Table-top rançongiciel, perte de messagerie, fuite de données. Objectif : qui décide, qui parle, qui coupe.
Suivi de remédiation
Nous vérifions que ce qui a été promis a été fait. Nous n’exécutons pas la correction à la place de l’infogérant.
Déroulé type d’un trimestre
- 01
Installer
Accès documentaire, calendrier, indicateurs simples.
- 02
Suivre
Points mensuels, relances prestataires, incidents mineurs.
- 03
Exercer
Une session ou un exercice dans l’année, a minima.
- 04
Rendre compte
Note trimestrielle direction. Décisions, pas reporting décoratif.
Livrables
| Livrable | Destinataire | Usage |
|---|---|---|
| Tableau de bord | Direction | Voir l’essentiel |
| Compte-rendu de comité | Gouvernance | Tracer les arbitrages |
| Supports de sensibilisation | Managers | Relayer |
| Fiche réflexe crise | Tous | Agir la première heure |
Hors scope
Articulation
On ne pilote bien qu’après avoir constaté. Commencer par le Diagnostic, puis Audit ou Tests selon le trou constaté.
En incident aigu : CSIRT-ATLANTIC et Cybermalveillance d’abord.
Bordereau
Un premier diagnostic, un plan lisible.
Trente minutes pour cadrer. Un devis sous cinq jours ouvrés. Ensuite seulement, le travail.