Produit · Cybersécurité & NIS2

Disponible

Cyber & NIS2 Assessment

Comprendre son exposition réelle, préparer NIS2 et décider dans le bon ordre.

La plupart des organisations ne manquent pas de bonne volonté en matière de cybersécurité : elles manquent d'une vision claire de ce qui est réellement en place, de ce qui les expose, et de ce qu'il faut traiter en premier. Cette évaluation indépendante relie vos activités, vos systèmes, vos données et vos fournisseurs pour établir une trajectoire proportionnée — et vous dire si NIS2 vous concerne, directement ou par vos clients.

À partir de

2 500 € HT (3 000 € TTC)

Demander une évaluationTélécharger le livrable type (PDF)

Trois formules selon votre périmètre — voir ci-dessous. Le montant définitif est établi après cadrage.


À qui ça s'adresse

Quand cette évaluation est utile

Elle s'adresse aux PME et ETI, aux organisations industrielles, aux structures multisites, aux entreprises fortement dépendantes d'un infogérant, et à celles qui travaillent pour des donneurs d'ordre soumis à NIS2.

Les situations qui la déclenchent le plus souvent : un questionnaire de sécurité reçu d'un client, une incertitude sur l'applicabilité de NIS2, un incident ou une alerte récente, un projet ERP ou CRM, une externalisation croissante, une assurance cyber à souscrire ou à renouveler, ou simplement une direction qui veut savoir où elle en est avant d'investir.

Applicabilité

Directement concerné, ou par vos clients ?

Beaucoup d'organisations ignorent si elles sont soumises à NIS2, ou surestiment leurs obligations. L'évaluation examine votre activité réelle, votre secteur de rattachement, les seuils applicables et les effets indirects. Car même une entreprise non régulée subit NIS2 par la chaîne d'approvisionnement : ses donneurs d'ordre lui transmettent progressivement des exigences contractuelles, des questionnaires et des audits.

Le résultat est une note d'applicabilité qui présente les activités examinées, le statut envisagé, les incertitudes et les validations complémentaires nécessaires. Cette note ne constitue pas une consultation juridique opposable : elle prépare la décision.

Périmètre

Quinze domaines d'analyse

Le périmètre définitif est fixé au cadrage. Il peut couvrir tout ou partie des domaines suivants, avec un niveau cible proportionné à votre taille et à votre exposition — pas un idéal théorique.

1Gouvernance de la cybersécurité. Implication de la direction, politique, responsabilités, comités, reporting, budget, suivi des plans d'action.
2Cartographie des actifs. Applications, ERP, CRM, infrastructures, cloud, équipements industriels, flux critiques, identités.
3Protection des accès. Comptes nominatifs, authentification multifacteur, comptes administrateurs, accès prestataires et distants, revues d'habilitations.
4Postes, serveurs et équipements. Mises à jour, correctifs, chiffrement, inventaire, postes obsolètes, équipements mobiles.
5Réseau et architecture. Segmentation, cloisonnement, pare-feu, VPN, exposition à Internet, séparation gestion / industriel.
6Cloud et outils collaboratifs. Configuration des identités, partage documentaire, invités, journalisation, localisation et réversibilité.
7Sauvegardes. Périmètre, fréquence, isolement, tests de restauration, délais de reprise.
8Continuité et reprise d'activité. Scénarios, modes dégradés, objectifs de reprise, procédures, exercices.
9Gestion des incidents. Détection, procédure, contacts, journalisation, obligations de notification.
10Chaîne d'approvisionnement. Prestataires critiques, infogérance, contrats, engagements de sécurité, réversibilité.
11Données et protection de l'information. Classification, données sensibles, articulation avec le RGPD, conservation.
12Ressources humaines et sensibilisation. Arrivées et départs, sensibilisation, traçabilité, culture de sécurité.
13Sécurité des projets numériques. Sécurité dès la conception, exigences dans les cahiers des charges, recette, obsolescence, réversibilité.
14ERP, CRM et applications métiers. Droits d'accès, séparation des tâches, interfaces, traçabilité, dépendance à l'intégrateur.
15Intelligence artificielle et cybersécurité. Outils d'IA utilisés, données transmises aux plateformes, connecteurs, validation humaine, gouvernance des usages.
Livrables

Des constats tracés, des priorités classées

Les constats, hypothèses, limites et recommandations sont documentés. Les éléments non vérifiés sont clairement distingués des preuves disponibles. Le diagnostic ne cherche pas à produire une image alarmiste : il distingue l'urgence réelle de l'amélioration utile.

Rapport exécutif

Pour la direction : enjeux, constats majeurs, risques prioritaires, décisions attendues, actions immédiates et orientations budgétaires.

Note d'applicabilité NIS2

Activités examinées, secteur de rattachement, statut envisagé, incertitudes et conséquences à anticiper.

Matrice de maturité

Niveau actuel, niveau cible, écarts et priorités par domaine, proportionnés à votre organisation.

Cartographie des actifs et des risques

Processus, applications, données, fournisseurs, dépendances et responsables ; puis les scénarios de risque, leurs impacts et les mesures complémentaires.

Matrice des écarts

Pour chaque exigence : situation observée, preuve disponible, niveau d'écart, action recommandée, priorité et responsable pressenti.

Feuille de route et tableau de bord

Actions classées par urgence, horizon, responsable, effort et budget indicatif ; et des indicateurs simples que la direction peut suivre sans expertise technique.

Aperçu

À quoi ressemble le livrable

Vous recevez un rapport exécutif et un rapport détaillé, parcourus ensemble en restitution. Les aperçus ci-dessous en montrent la structure (formule Assessment).

Page 1 du livrable : couverture « Cyber & NIS2 Assessment » et tableau de cadrage — profil d'entreprise anonymisé, déclencheur de la mission, périmètre des quinze domaines, formule retenue et nature de l'intervention.
Cadre de la mission
Page 2 du livrable : rapport exécutif opposant l'exposition réelle, ce qui manque et les décisions attendues ; note d'applicabilité NIS2 avec statut envisagé et effet indirect ; cartographie des actifs critiques reliant processus, applications, dépendances et responsables.
Applicabilité NIS2 et actifs critiques
Page 3 du livrable : matrice de maturité notant les quinze domaines du niveau actuel au niveau cible avec l'écart principal, cartographie des risques par scénario et niveau, et matrice des écarts distinguant la preuve disponible de l'élément non vérifié.
Maturité, risques et écarts
Page 4 du livrable : feuille de route priorisée en quatre horizons datés, tableau de bord de pilotage avec indicateurs et cibles à douze mois, et bénéfices attendus déclinés par partie prenante.
Feuille de route et bénéfices
Page 5 du livrable : récapitulatif des livrables remis, panneau « ce que c'est / ce que ce n'est pas » listant les exclusions explicites, et bandeau rappelant les trois formules et les options complémentaires.
Livrables et exclusions

Exemple représentatif anonymisé. Le livrable réel est personnalisé à votre contexte. Télécharger le PDF complet.

Document de démonstration. © Carrefourduweb. Reproduction et réutilisation à des fins commerciales interdites sans autorisation écrite.

Méthode

Sept principes, neuf phases

La méthode repose sur sept principes : proportionnalité, approche fondée sur les risques, vision métier reliée au système d'information, indépendance vis-à-vis des éditeurs, traçabilité des constats, faisabilité des recommandations, et transfert de compétences vers vos équipes.

La mission se déroule en neuf phases : préqualification et cadrage ; analyse d'applicabilité NIS2 ; collecte documentaire et entretiens ; cartographie des activités, actifs et dépendances ; évaluation de maturité ; analyse des risques ; analyse des écarts ; construction de la feuille de route ; restitution à la direction.

Mode de livraison : principalement à distance (entretiens et restitutions en visioconférence, espaces documentaires sécurisés). Une intervention sur site est possible lorsque la compréhension des installations ou des systèmes industriels l'exige.

Périmètre inclus : jusqu'à douze documents principaux, cinq entretiens de 60 minutes, un périmètre fonctionnel principal, une restitution de 90 minutes, et une période de clarification par e-mail de dix jours ouvrés. Au-delà, la mission fait l'objet d'un avenant ou d'une requalification vers une prestation supérieure.

Formules

Trois formules, selon votre périmètre

Cyber & NIS2 Quick Review

À partir de

2 500 € HT (3 000 € TTC)

Obtenir rapidement un premier niveau de visibilité.

Entretien de direction, questionnaire de maturité, analyse documentaire limitée, préqualification NIS2, identification des risques majeurs. Note de synthèse, score de maturité, principaux écarts, plan d'action à 90 jours et restitution à distance.

Cyber & NIS2 Extended Assessment

Sur devis, généralement à partir de

15 000 € HT (18 000 € TTC)

Organisations multisites, industrielles ou fortement externalisées.

Plusieurs établissements ou entités juridiques, environnement industriel et systèmes OT, forte dépendance à l'infogérance, ERP ou CRM complexe, chaîne d'approvisionnement étendue, analyse détaillée de contrats, ateliers métiers supplémentaires, analyse approfondie de continuité et préparation d'exercices de crise.

Pour aller plus loin

Prolonger la démarche

Ces prestations peuvent compléter l'évaluation, sur devis :

Atelier de gouvernance pour la direction (responsabilités, enjeux NIS2, dispositif de pilotage)
Analyse approfondie des fournisseurs (cartographie, questionnaire, contrats, exigences minimales)
Plan de continuité et plan de reprise (analyse d'impact, scénarios, objectifs de reprise, exercices)
Exercice de crise sur table (rançongiciel, indisponibilité de l'ERP, fuite de données, défaillance du prestataire)
Suivi de feuille de route (forfait mensuel ou trimestriel, selon le niveau de pilotage)
Cadre de la prestation

Périmètre et limites

Ce que c'est

Une lecture indépendante et proportionnée de votre exposition réelle. Des priorités classées par capacité à réduire le risque. Un transfert de compétences vers la direction et les équipes.

Ce que ce n'est pas

Sauf mention contraire, la mission ne comprend ni test d'intrusion, ni scan de vulnérabilité intrusif, ni audit de code source, ni investigation forensique, ni réponse à un incident en cours, ni supervision opérationnelle, ni certification ISO ou NIS2, ni consultation juridique, ni audit réglementaire opposable, ni déploiement technique. Ces prestations peuvent être confiées à des partenaires spécialisés.

Questions fréquentes

Questions fréquentes

La Quick Review pour démarrer ou préparer une décision ; l'Assessment pour un diagnostic structuré et une feuille de route ; l'Extended pour les organisations multisites, industrielles ou fortement externalisées.

C'est précisément l'une des questions que l'évaluation tranche. Beaucoup d'organisations ne sont pas régulées directement mais reçoivent les exigences par leurs donneurs d'ordre.

Non. L'évaluation est organisationnelle et documentaire. Un test d'intrusion peut être confié à un partenaire spécialisé si le diagnostic en montre l'utilité.

Non. Aucune certification ISO ni attestation de conformité NIS2 n'est délivrée. Le diagnostic prépare et documente ; il n'homologue pas.

Quelques entretiens ciblés suffisent, avec la direction, l'informatique ou l'infogérant, et les référents métiers. Nous travaillons avec les documents existants.

C'est fréquent, et l'évaluation en tient compte : le niveau d'engagement contractuel de votre infogérant fait partie des points examinés.

Après un premier échange, nous convenons du périmètre, de la formule et des modalités. Le montant définitif est établi après cadrage. Le règlement se fait par facture, avant le démarrage.

Passer à l'action

Demander une évaluation

À partir de

2 500 € HT (3 000 € TTC)

Laissez-nous votre e-mail et décrivez brièvement votre situation : nous revenons vers vous pour cadrer le périmètre, choisir la formule et convenir des modalités.

Autres prestations

Pour aller plus loin

Disponible

CSRD / ESG Data Readiness

Sécurité et protection des données sont des axes ESG : fiabiliser et gouverner vos informations de durabilité pour répondre aux sollicitations de vos clients, banques et donneurs d'ordre avec des données vérifiables.

2 900 € HT
Découvrir l'offre →

Savoir où vous en êtes avant d'investir.

Une lecture proportionnée, des priorités claires, une trajectoire tenable.