RSSI Fractionné · Suisse romande

Le programme, en détail

Que vous démarriez de zéro, repreniez un ISMS existant, ou soyez en urgence d'audit : la méthode est la même. Seul le tempo change.

01

Cadrer

Comprendre votre contexte et choisir, avec vous, le périmètre prioritaire.

Input nécessaire
  • Un à deux entretiens avec la direction
  • Une vue d'ensemble de votre activité et de vos enjeux du moment
  • Les contraintes connues : réglementaires, contractuelles, clients
  • Aucun document préalable n'est requis : on construit à partir de ce qui existe déjà dans votre tête et celle de vos équipes.
Activité
  • Comprendre votre activité, vos priorités et votre appétit au risque
  • Identifier vos capacités métier les plus exposées
  • Cartographier, à haut niveau, vos processus, rôles et ressources
  • Choisir ensemble le périmètre sur lequel porter l'effort en premier
Livrable
  • Une cartographie simple de vos capacités métier prioritaires
  • Une carte des risques d'entreprise associés
  • Un périmètre de travail clair et validé
  • Une synthèse d'une page, destinée à la direction

Cette étape ne se refait pas : le périmètre choisi ici reste la base de tout le reste du programme.

02

Approfondir

Analyser le risque en détail sur le périmètre retenu, et préparer des décisions chiffrées.

Input nécessaire
  • Un accès en lecture aux systèmes concernés par le périmètre
  • Entretiens avec les responsables métier et IT impliqués
  • Les inventaires existants si vous en avez (applications, fournisseurs, données)
  • Le temps de quelques ateliers ciblés avec les bonnes personnes
Activité
  • Analyser les processus, rôles, applications et services du périmètre choisi
  • Évaluer la maturité actuelle face à des référentiels reconnus
  • Identifier les scénarios de risque réels, pas théoriques
  • Construire des options de traitement, chacune évaluée par effort, complexité et coût
Livrable
  • Une analyse de risque concrète sur le périmètre retenu
  • Un registre des risques identifiés, avec leur niveau de gravité
  • Plusieurs options de traitement à choisir, alignées sur votre contexte et votre retour sur investissement
  • Une recommandation claire, sans jargon technique

Cette étape transforme un constat en options concrètes : vous savez désormais quoi faire, et combien ça coûte.

03

Décider

Choisir une option, et transformer la décision en un programme réellement lancé.

Input nécessaire
  • Votre décision sur l'option retenue à l'étape précédente
  • Les contraintes réelles de budget, de ressources et de calendrier
  • La disponibilité des personnes identifiées comme parties prenantes
Activité
  • Construire la charte du projet ou du programme : objectifs, budget, équipe, calendrier
  • Valider formellement avec la direction
  • Mobiliser les bonnes personnes, avec un rôle et un impact clairs pour chacune
  • Clarifier ce que chaque partie prenante doit faire, et pourquoi
Livrable
  • Une charte de projet ou de programme, prête à être exécutée
  • Un budget, une équipe et un calendrier validés
  • Des résultats attendus, définis et mesurables
  • Une équipe projet mobilisée et alignée

À partir de cette étape, la cybersécurité se gère comme n'importe quel autre projet d'entreprise : avec un objectif, un budget, et une attente de résultat.

04

Piloter Continu

Faire vivre le programme dans la durée, et le faire grandir avec votre entreprise.

Input nécessaire
  • Une disponibilité régulière, mais limitée, de votre part pour les revues de suivi
  • La remontée des évolutions de votre activité : nouveaux projets, nouvelles technologies, nouveaux risques
Activité
  • Suivre l'avancement de chaque projet du programme
  • Mesurer le retour sur investissement, comme pour toute activité d'entreprise
  • Étendre le périmètre lorsque c'est pertinent
  • Suivre l'évolution des menaces et des nouvelles capacités métier, y compris l'arrivée de nouvelles technologies comme l'IA
Livrable
  • Un suivi de progression par projet, avec indicateurs de résultat
  • Une feuille de route mise à jour pour les prochaines étapes
  • Un périmètre élargi si vous décidez d'aller plus loin
  • Une veille active sur les risques émergents qui vous concernent

Cette étape n'a pas de fin prévue : c'est elle qui transforme un projet ponctuel en véritable pilotage de la sécurité.

Deux situations particulières

Le programme ci-dessus s'applique dans la grande majorité des cas. Deux situations méritent une explication à part : l'une touche un périmètre spécifique de votre activité, l'autre concerne le moment où vous entrez dans le programme.

Votre ingénierie système et logicielle

Si votre entreprise développe du logiciel, intègre des systèmes tiers, ou utilise l'intelligence artificielle dans ses produits ou ses opérations, cette activité constitue une capacité métier à part entière, au même titre que vos finances ou vos ressources humaines. Elle mérite d'être traitée comme telle, pas noyée dans une évaluation IT générique.

Comment elle s'intègre au programme

Cette capacité peut être identifiée dès l'Étape 1 : Cadrer, si elle fait partie de votre périmètre prioritaire. Elle est ensuite approfondie à l'Étape 2, avec une méthode adaptée à ses enjeux propres : la fiabilité de votre chaîne de production logicielle, la maîtrise des composants externes que vous utilisez, et, si vous y avez recours, les risques spécifiques liés à l'intelligence artificielle.

Ce qui est évalué

Six moments de votre chaîne de production sont passés en revue : la conception, la construction, la gestion des composants externes, les tests avant mise en service, le déploiement, et la surveillance une fois en production. Chaque moment est évalué avec un référentiel international reconnu, pas une liste de contrôle générique.

Ce que vous recevez

Un état des lieux concret de votre maturité, des risques propres à votre chaîne de production identifiés et priorisés, et un plan de traitement directement actionnable par vos équipes techniques.

Cette capacité reste optionnelle : elle n'est activée que si elle correspond à votre réalité. Pour une entreprise sans développement logiciel propre, elle ne fait simplement pas partie du périmètre.

Reprise d'un ISMS existant ou audit ISO 27001

Si vous avez déjà un système de management de la sécurité de l'information (ISMS) en place pour ISO 27001, ou si vous devez passer un audit annuel, le travail reste fondamentalement le même que celui décrit ci-dessus : auditer l'existant, identifier les écarts, les traiter, en assurer le suivi. Seul le tempo change.

Tempo planifié

Entre deux audits, sans urgence. On reprend l'Étape 1 sous une forme particulière : on audite le Statement of Applicability, la politique de sécurité, le registre de risques et les non-conformités ouvertes, pour vérifier si votre ISMS est toujours vivant ou s'il doit être requalifié. Le reste du programme suit ensuite son cours normal.

Tempo urgence

Un audit ISO 27001 est imminent, et des non-conformités ont déjà été identifiées. Dans ce cas, on entre directement à l'Étape 3 : Décider : on traite ce qui doit l'être, dans le délai imposé, sans atelier de cadrage préalable. La valeur directe apportée ne sera ciblée que pour l'audit.

Ce qui se passe après une urgence

Rien de ce qui est appris pendant le traitement d'une urgence n'est perdu. Vos processus, vos rôles, vos priorités réelles : tout ce qui émerge pendant l'intervention devient la base d'un cadrage accéléré, proposé juste après l'audit. Il ne reste qu'à structurer l'information récoltée pour initier les Étape 1 et Étape 2, qui seront alors à compléter.

Cette trajectoire, d'une réponse ponctuelle à un pilotage maîtrisé, s'effectue de manière itérative et progressive. C'est normal, et c'est voulu : on avance par étapes successives plutôt que par un grand projet unique, pour ne jamais retarder le traitement de ce qui compte vraiment.

Prenons 30 minutes pour évaluer votre situation.

Un échange structuré, sans engagement, pour savoir où vous en êtes et par quelle étape commencer.