Confidentialité, intégrité et disponibilité, protégées non pas par une pile de politiques, mais par un système de gestion de la sécurité de l'information vivant : axé sur les risques, proportionné et conforme à la norme ISO 27001.
Le conseil en sécurité de l'information établit le système de gestion qui protège les informations d'une organisation selon trois principes : la confidentialité, afin que seules les personnes autorisées y aient accès ; l'intégrité, afin qu'elles restent exactes et non altérées ; et la disponibilité, afin qu'elles soient disponibles lorsque l'entreprise en a besoin, structuré comme un SMSI aligné sur la norme ISO 27001.
La sécurité échoue en pratique lorsqu'elle est considérée comme un simple achat informatique plutôt que comme une discipline de gestion. Un système de gestion de la sécurité de l'information (SGSI) efficace part des actifs informationnels essentiels et des risques qui les menacent, sélectionne des contrôles proportionnés à ces risques, intègre la responsabilité et l'exploitation au sein de l'entreprise, et procède à des examens et améliorations continus, conformément aux exigences croissantes des organismes de certification et des autorités de réglementation.
Nous concevons et mettons en œuvre ce système de bout en bout : identification des actifs et des risques, sélection des contrôles et déclaration d’applicabilité, élaboration des politiques et des processus, sensibilisation du personnel, audit interne et préparation à la certification ISO 27001 lorsque tel est l’objectif. Grâce à cette approche qui renforce la continuité et la cyber-résilience, votre système de gestion de la sécurité de l’information (SGSI) est pleinement intégré à la réponse et à la reprise après incident, et non un élément périphérique.
Un système de gestion de la sécurité de l'information : la norme ISO 27001 définit une structure de gouvernance, d'évaluation des risques, de contrôles, d'exploitation et de revue par laquelle une organisation protège en permanence la confidentialité, l'intégrité et la disponibilité de ses informations, plutôt que par le biais de projets ponctuels.
La sécurité de l'information protège les actifs ; la cyber-résilience assure la continuité des activités de l'organisation en cas de défaillance des systèmes de protection. Ces deux aspects présentent les mêmes risques et doivent être développés conjointement, à l'instar de notre de cyber-résilience et de ce service.
Cela dépend de qui doit vous faire confiance. La certification est de plus en plus exigée dans les appels d'offres, les chaînes d'approvisionnement et les secteurs réglementés ; ailleurs, un système de gestion de la sécurité de l'information (SGSI) conforme, sans certification, peut être approprié. Nous nous adaptons à l'objectif que vous définissez.
Directement. Les mesures de l'article 21 de la norme NIS2 correspondent étroitement aux contrôles de la norme ISO 27001, et les opérateurs d'infrastructures critiques suisses, soumis à la loi sur l'infrastructure de sécurité (ISG), ont précisément besoin de la discipline de détection et de gestion des incidents qu'un système de gestion de la sécurité de l'information (SMSI) institutionnalise. Un seul système, plusieurs organismes de réglementation satisfaits.
Le délai entre la définition du périmètre et l'obtention de la certification est généralement de plusieurs mois, en fonction de la taille, du niveau de maturité actuel et du périmètre du projet. Nous procédons par étapes afin de protéger en priorité les actifs les plus à risque ; la certification est délivrée en fonction des capacités acquises, et non l'inverse.
Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.
Les risques hérités des fournisseurs et des plateformes partagées : cartographiés, assurés, contractuels et exercés, conformément aux normes ISO 28000, NIS2 et DORA.
De la détermination du champ d’application aux mesures de l’article 21 et à la préparation au reporting 24 heures sur 24 en vertu de la directive (UE) 2022/2555.
Les cinq piliers du règlement (UE) 2022/2554 mis en œuvre pour les entités financières et leurs fournisseurs de services TIC critiques.
De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.
Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.
La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.
Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.
Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.
Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.
Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.
Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.
Demandez-nous une évaluation des écarts de votre système de management de la sécurité de l'information (SMSI) par rapport à la norme ISO 27001 ; vous connaîtrez votre niveau de certification en quelques semaines.
Prendre rendez-vous pour une consultation