Cadrer
Comprendre votre contexte et choisir, avec vous, le périmètre prioritaire.
- Un à deux entretiens avec la direction
- Une vue d'ensemble de votre activité et de vos enjeux du moment
- Les contraintes connues : réglementaires, contractuelles, clients
- Aucun document préalable n'est requis : on construit à partir de ce qui existe déjà dans votre tête et celle de vos équipes.
- Comprendre votre activité, vos priorités et votre appétit au risque
- Identifier vos capacités métier les plus exposées
- Cartographier, à haut niveau, vos processus, rôles et ressources
- Choisir ensemble le périmètre sur lequel porter l'effort en premier
- Une cartographie simple de vos capacités métier prioritaires
- Une carte des risques d'entreprise associés
- Un périmètre de travail clair et validé
- Une synthèse d'une page, destinée à la direction
Cette étape ne se refait pas : le périmètre choisi ici reste la base de tout le reste du programme.
Approfondir
Analyser le risque en détail sur le périmètre retenu, et préparer des décisions chiffrées.
- Un accès en lecture aux systèmes concernés par le périmètre
- Entretiens avec les responsables métier et IT impliqués
- Les inventaires existants si vous en avez (applications, fournisseurs, données)
- Le temps de quelques ateliers ciblés avec les bonnes personnes
- Analyser les processus, rôles, applications et services du périmètre choisi
- Évaluer la maturité actuelle face à des référentiels reconnus
- Identifier les scénarios de risque réels, pas théoriques
- Construire des options de traitement, chacune évaluée par effort, complexité et coût
- Une analyse de risque concrète sur le périmètre retenu
- Un registre des risques identifiés, avec leur niveau de gravité
- Plusieurs options de traitement à choisir, alignées sur votre contexte et votre retour sur investissement
- Une recommandation claire, sans jargon technique
Cette étape transforme un constat en options concrètes : vous savez désormais quoi faire, et combien ça coûte.
Décider
Choisir une option, et transformer la décision en un programme réellement lancé.
- Votre décision sur l'option retenue à l'étape précédente
- Les contraintes réelles de budget, de ressources et de calendrier
- La disponibilité des personnes identifiées comme parties prenantes
- Construire la charte du projet ou du programme : objectifs, budget, équipe, calendrier
- Valider formellement avec la direction
- Mobiliser les bonnes personnes, avec un rôle et un impact clairs pour chacune
- Clarifier ce que chaque partie prenante doit faire, et pourquoi
- Une charte de projet ou de programme, prête à être exécutée
- Un budget, une équipe et un calendrier validés
- Des résultats attendus, définis et mesurables
- Une équipe projet mobilisée et alignée
À partir de cette étape, la cybersécurité se gère comme n'importe quel autre projet d'entreprise : avec un objectif, un budget, et une attente de résultat.
Piloter Continu
Faire vivre le programme dans la durée, et le faire grandir avec votre entreprise.
- Une disponibilité régulière, mais limitée, de votre part pour les revues de suivi
- La remontée des évolutions de votre activité : nouveaux projets, nouvelles technologies, nouveaux risques
- Suivre l'avancement de chaque projet du programme
- Mesurer le retour sur investissement, comme pour toute activité d'entreprise
- Étendre le périmètre lorsque c'est pertinent
- Suivre l'évolution des menaces et des nouvelles capacités métier, y compris l'arrivée de nouvelles technologies comme l'IA
- Un suivi de progression par projet, avec indicateurs de résultat
- Une feuille de route mise à jour pour les prochaines étapes
- Un périmètre élargi si vous décidez d'aller plus loin
- Une veille active sur les risques émergents qui vous concernent
Cette étape n'a pas de fin prévue : c'est elle qui transforme un projet ponctuel en véritable pilotage de la sécurité.
Deux situations particulières
Le programme ci-dessus s'applique dans la grande majorité des cas. Deux situations méritent une explication à part : l'une touche un périmètre spécifique de votre activité, l'autre concerne le moment où vous entrez dans le programme.
Votre ingénierie système et logicielle
Si votre entreprise développe du logiciel, intègre des systèmes tiers, ou utilise l'intelligence artificielle dans ses produits ou ses opérations, cette activité constitue une capacité métier à part entière, au même titre que vos finances ou vos ressources humaines. Elle mérite d'être traitée comme telle, pas noyée dans une évaluation IT générique.
Comment elle s'intègre au programme
Cette capacité peut être identifiée dès l'Étape 1 : Cadrer, si elle fait partie de votre périmètre prioritaire. Elle est ensuite approfondie à l'Étape 2, avec une méthode adaptée à ses enjeux propres : la fiabilité de votre chaîne de production logicielle, la maîtrise des composants externes que vous utilisez, et, si vous y avez recours, les risques spécifiques liés à l'intelligence artificielle.
Ce qui est évalué
Six moments de votre chaîne de production sont passés en revue : la conception, la construction, la gestion des composants externes, les tests avant mise en service, le déploiement, et la surveillance une fois en production. Chaque moment est évalué avec un référentiel international reconnu, pas une liste de contrôle générique.
Ce que vous recevez
Un état des lieux concret de votre maturité, des risques propres à votre chaîne de production identifiés et priorisés, et un plan de traitement directement actionnable par vos équipes techniques.
Cette capacité reste optionnelle : elle n'est activée que si elle correspond à votre réalité. Pour une entreprise sans développement logiciel propre, elle ne fait simplement pas partie du périmètre.
Reprise d'un ISMS existant ou audit ISO 27001
Si vous avez déjà un système de management de la sécurité de l'information (ISMS) en place pour ISO 27001, ou si vous devez passer un audit annuel, le travail reste fondamentalement le même que celui décrit ci-dessus : auditer l'existant, identifier les écarts, les traiter, en assurer le suivi. Seul le tempo change.
Tempo planifié
Entre deux audits, sans urgence. On reprend l'Étape 1 sous une forme particulière : on audite le Statement of Applicability, la politique de sécurité, le registre de risques et les non-conformités ouvertes, pour vérifier si votre ISMS est toujours vivant ou s'il doit être requalifié. Le reste du programme suit ensuite son cours normal.
Tempo urgence
Un audit ISO 27001 est imminent, et des non-conformités ont déjà été identifiées. Dans ce cas, on entre directement à l'Étape 3 : Décider : on traite ce qui doit l'être, dans le délai imposé, sans atelier de cadrage préalable. La valeur directe apportée ne sera ciblée que pour l'audit.
Ce qui se passe après une urgence
Rien de ce qui est appris pendant le traitement d'une urgence n'est perdu. Vos processus, vos rôles, vos priorités réelles : tout ce qui émerge pendant l'intervention devient la base d'un cadrage accéléré, proposé juste après l'audit. Il ne reste qu'à structurer l'information récoltée pour initier les Étape 1 et Étape 2, qui seront alors à compléter.
Cette trajectoire, d'une réponse ponctuelle à un pilotage maîtrisé, s'effectue de manière itérative et progressive. C'est normal, et c'est voulu : on avance par étapes successives plutôt que par un grand projet unique, pour ne jamais retarder le traitement de ce qui compte vraiment.