Rapport exécutif
Pour la direction : enjeux, constats majeurs, risques prioritaires, décisions attendues, actions immédiates et orientations budgétaires.
Disponible
Comprendre son exposition réelle, préparer NIS2 et décider dans le bon ordre.
La plupart des organisations ne manquent pas de bonne volonté en matière de cybersécurité : elles manquent d'une vision claire de ce qui est réellement en place, de ce qui les expose, et de ce qu'il faut traiter en premier. Cette évaluation indépendante relie vos activités, vos systèmes, vos données et vos fournisseurs pour établir une trajectoire proportionnée — et vous dire si NIS2 vous concerne, directement ou par vos clients.
À partir de
Demander une évaluationTélécharger le livrable type (PDF)
Trois formules selon votre périmètre — voir ci-dessous. Le montant définitif est établi après cadrage.
Elle s'adresse aux PME et ETI, aux organisations industrielles, aux structures multisites, aux entreprises fortement dépendantes d'un infogérant, et à celles qui travaillent pour des donneurs d'ordre soumis à NIS2.
Les situations qui la déclenchent le plus souvent : un questionnaire de sécurité reçu d'un client, une incertitude sur l'applicabilité de NIS2, un incident ou une alerte récente, un projet ERP ou CRM, une externalisation croissante, une assurance cyber à souscrire ou à renouveler, ou simplement une direction qui veut savoir où elle en est avant d'investir.
Beaucoup d'organisations ignorent si elles sont soumises à NIS2, ou surestiment leurs obligations. L'évaluation examine votre activité réelle, votre secteur de rattachement, les seuils applicables et les effets indirects. Car même une entreprise non régulée subit NIS2 par la chaîne d'approvisionnement : ses donneurs d'ordre lui transmettent progressivement des exigences contractuelles, des questionnaires et des audits.
Le résultat est une note d'applicabilité qui présente les activités examinées, le statut envisagé, les incertitudes et les validations complémentaires nécessaires. Cette note ne constitue pas une consultation juridique opposable : elle prépare la décision.
Le périmètre définitif est fixé au cadrage. Il peut couvrir tout ou partie des domaines suivants, avec un niveau cible proportionné à votre taille et à votre exposition — pas un idéal théorique.
Les constats, hypothèses, limites et recommandations sont documentés. Les éléments non vérifiés sont clairement distingués des preuves disponibles. Le diagnostic ne cherche pas à produire une image alarmiste : il distingue l'urgence réelle de l'amélioration utile.
Pour la direction : enjeux, constats majeurs, risques prioritaires, décisions attendues, actions immédiates et orientations budgétaires.
Activités examinées, secteur de rattachement, statut envisagé, incertitudes et conséquences à anticiper.
Niveau actuel, niveau cible, écarts et priorités par domaine, proportionnés à votre organisation.
Processus, applications, données, fournisseurs, dépendances et responsables ; puis les scénarios de risque, leurs impacts et les mesures complémentaires.
Pour chaque exigence : situation observée, preuve disponible, niveau d'écart, action recommandée, priorité et responsable pressenti.
Actions classées par urgence, horizon, responsable, effort et budget indicatif ; et des indicateurs simples que la direction peut suivre sans expertise technique.
Vous recevez un rapport exécutif et un rapport détaillé, parcourus ensemble en restitution. Les aperçus ci-dessous en montrent la structure (formule Assessment).
Exemple représentatif anonymisé. Le livrable réel est personnalisé à votre contexte. Télécharger le PDF complet.
Document de démonstration. © Carrefourduweb. Reproduction et réutilisation à des fins commerciales interdites sans autorisation écrite.
La méthode repose sur sept principes : proportionnalité, approche fondée sur les risques, vision métier reliée au système d'information, indépendance vis-à-vis des éditeurs, traçabilité des constats, faisabilité des recommandations, et transfert de compétences vers vos équipes.
La mission se déroule en neuf phases : préqualification et cadrage ; analyse d'applicabilité NIS2 ; collecte documentaire et entretiens ; cartographie des activités, actifs et dépendances ; évaluation de maturité ; analyse des risques ; analyse des écarts ; construction de la feuille de route ; restitution à la direction.
Mode de livraison : principalement à distance (entretiens et restitutions en visioconférence, espaces documentaires sécurisés). Une intervention sur site est possible lorsque la compréhension des installations ou des systèmes industriels l'exige.
Périmètre inclus : jusqu'à douze documents principaux, cinq entretiens de 60 minutes, un périmètre fonctionnel principal, une restitution de 90 minutes, et une période de clarification par e-mail de dix jours ouvrés. Au-delà, la mission fait l'objet d'un avenant ou d'une requalification vers une prestation supérieure.
À partir de
Obtenir rapidement un premier niveau de visibilité.
Entretien de direction, questionnaire de maturité, analyse documentaire limitée, préqualification NIS2, identification des risques majeurs. Note de synthèse, score de maturité, principaux écarts, plan d'action à 90 jours et restitution à distance.
À partir de
Un diagnostic structuré et une feuille de route exploitable.
Cadrage détaillé, entretiens avec les fonctions clés, analyse documentaire, cartographie des actifs critiques, diagnostic de maturité, analyse des risques, matrice des écarts, feuille de route et restitution au comité de direction. Huit livrables.
Sur devis, généralement à partir de
Organisations multisites, industrielles ou fortement externalisées.
Plusieurs établissements ou entités juridiques, environnement industriel et systèmes OT, forte dépendance à l'infogérance, ERP ou CRM complexe, chaîne d'approvisionnement étendue, analyse détaillée de contrats, ateliers métiers supplémentaires, analyse approfondie de continuité et préparation d'exercices de crise.
Ces prestations peuvent compléter l'évaluation, sur devis :
Une lecture indépendante et proportionnée de votre exposition réelle. Des priorités classées par capacité à réduire le risque. Un transfert de compétences vers la direction et les équipes.
Sauf mention contraire, la mission ne comprend ni test d'intrusion, ni scan de vulnérabilité intrusif, ni audit de code source, ni investigation forensique, ni réponse à un incident en cours, ni supervision opérationnelle, ni certification ISO ou NIS2, ni consultation juridique, ni audit réglementaire opposable, ni déploiement technique. Ces prestations peuvent être confiées à des partenaires spécialisés.
La Quick Review pour démarrer ou préparer une décision ; l'Assessment pour un diagnostic structuré et une feuille de route ; l'Extended pour les organisations multisites, industrielles ou fortement externalisées.
C'est précisément l'une des questions que l'évaluation tranche. Beaucoup d'organisations ne sont pas régulées directement mais reçoivent les exigences par leurs donneurs d'ordre.
Non. L'évaluation est organisationnelle et documentaire. Un test d'intrusion peut être confié à un partenaire spécialisé si le diagnostic en montre l'utilité.
Non. Aucune certification ISO ni attestation de conformité NIS2 n'est délivrée. Le diagnostic prépare et documente ; il n'homologue pas.
Quelques entretiens ciblés suffisent, avec la direction, l'informatique ou l'infogérant, et les référents métiers. Nous travaillons avec les documents existants.
C'est fréquent, et l'évaluation en tient compte : le niveau d'engagement contractuel de votre infogérant fait partie des points examinés.
Après un premier échange, nous convenons du périmètre, de la formule et des modalités. Le montant définitif est établi après cadrage. Le règlement se fait par facture, avant le démarrage.
À partir de
Laissez-nous votre e-mail et décrivez brièvement votre situation : nous revenons vers vous pour cadrer le périmètre, choisir la formule et convenir des modalités.
Disponible
Sécurité et protection des données sont des axes ESG : fiabiliser et gouverner vos informations de durabilité pour répondre aux sollicitations de vos clients, banques et donneurs d'ordre avec des données vérifiables.
Une lecture proportionnée, des priorités claires, une trajectoire tenable.