À l’issue de l’entretien, vous disposez d’une liste priorisée de vos écarts et d’une indication de prix pour les combler. Sans frais et sans engagement.
Nous ne publions aucun nom de client, logo, citation ou résultat sans autorisation écrite explicite. Cette page ne contient donc ni témoignages généraux ni réussites anonymisées. Nous décrivons en revanche les types de missions que nous réalisons. Si vous envisagez sérieusement de travailler avec nous, nous pouvons sur demande vous mettre en relation avec un client existant d’un secteur ou d’une situation comparable.
Votre sécurité est confidentielle et entre de bonnes mains chez nous
Les informations sur les fournisseurs de sécurité, les technologies utilisées et les méthodes de travail internes peuvent être sensibles. Nous ne publions donc rien sur un client sans autorisation pour cet élément précis.
Nommer l’entreprise qui exploite votre sécurité indique à toute personne
intéressée sur quelle pile technique vous êtes, et donne à un appelant un
nom crédible à utiliser auprès de votre service desk. Nos clients traitent
cela comme une information opérationnelle.
Un client peut donner une autorisation distincte pour l’usage d’un nom,
d’un logo, d’une citation ou d’un résultat. Sans cette autorisation, le
client reste en dehors du site.
Nous ne publions pas non plus de réussites anonymes qu’un lecteur ne peut
pas vérifier. Nous décrivons à la place quatre types de missions ci-dessous
et nous proposons, lorsque c’est possible, un entretien de référence
direct.
Quatre schémas
Une protection contre les cyber-risques
Les exemples ci-dessous ne décrivent pas des clients pris séparément. Ils montrent les situations avec lesquelles les organisations viennent nous voir, ce que nous faisons alors, et le délai correspondant.
Un groupe international sans RSSI désigné
La situation : une organisation compte plusieurs entités juridiques dans différents pays. La responsabilité de la sécurité est répartie entre l’informatique, la finance, des conseils externes et la direction. Personne ne surveille l’ensemble. Ce que nous faisons : un RSSI désigné travaille deux blocs de huit heures par mois pour l’organisation, avec un suppléant désigné qui siège aux mêmes réunions. La première étape est un état des lieux par entité juridique et par pays : quelle loi s’applique, qui est responsable, et par quelle voie les incidents doivent être notifiés. Suivent une revue mensuelle des risques et des incidents et un reporting périodique à la direction.
L’état des lieux des entités et des pays prend quatre à six semaines. Le service RSSI se poursuit ensuite au mois.
RSSI managé
Des obligations NIS 2 dans plusieurs pays
La situation : une organisation exerce dans plusieurs pays européens et a traité NIS 2 comme un régime unique et uniforme. Dans les faits, chaque pays a sa loi nationale, son autorité, son enregistrement et sa voie de notification. Ce que nous faisons : nous réalisons un diagnostic de classification par pays et par entité juridique, dans lequel nous distinguons les mesures absentes des mesures qui existent mais ne peuvent pas encore être démontrées. Nous pouvons ensuite préparer les enregistrements, mettre en place les mesures manquantes et fixer les procédures de notification par pays.
La classification et la première évaluation prennent deux à trois semaines par pays. La mise en œuvre peut prendre plusieurs mois, selon les mesures qui manquent.
Programme pays
Un fournisseur qui reçoit les questions de sécurité d’un client important
La situation : l’organisation n’est probablement pas assujettie directement à NIS 2, mais reçoit d’un client important un questionnaire de sécurité détaillé. La réponse conditionne un renouvellement de contrat ou un appel d’offres. Sont demandés un système de management de la sécurité, une procédure d’incident, l’authentification multifacteur (MFA) partout, et la preuve qu’une sauvegarde a réellement été restaurée. Ce que nous faisons : nous remplissons d’abord le questionnaire de manière factuelle, sur la base de la situation existante. Les points pour lesquels aucune mesure ou aucune preuve n’est disponible sont signalés comme ouverts. Nous établissons ensuite un plan de mise en œuvre selon l’importance que le client donne à chaque point. Les preuves constituées peuvent ensuite servir pour d’autres clients.
La première réponse factuelle peut être produite en quelques jours. La mise en œuvre des améliorations prend le plus souvent des semaines et dépend de ce qui manque.
Chaîne d’approvisionnement
Un cyberincident dans une organisation qui n’est pas encore cliente
La situation : des fichiers sont chiffrés, un compte est utilisé abusivement ou un autre comportement indique un incident en cours. L’organisation n’a pas encore de contrat avec nous. Ce que nous faisons : nous commençons l’évaluation pendant le premier appel téléphonique. Les premiers travaux visent à limiter les dommages, à préserver les informations et à établir la chronologie : isoler les machines sans les éteindre, déterminer ce qui a été atteint, et ouvrir le dossier d’incident. Lorsqu’une obligation de notification peut s’appliquer, nous réunissons les informations nécessaires à la première notification et aux rapports qui suivent. Après l’incident, une partie de la sécurité nécessaire peut être mise en place en service managé.
La prise en charge commence pendant l’appel. Pour un incident NIS 2 soumis à notification, les échéances suivantes sont de 24 h, 72 h et un mois.
Incident
Ces descriptions sont des exemples de types de missions et non des comptes rendus de clients pris séparément. Les détails sur une organisation précise, le déroulement de la mission et les points qui se sont moins bien passés ne sont abordés qu’en entretien de référence et avec l’accord de ce client.
Ce que les quatre ont en commun
De l’évaluation à l’exploitation quotidienne
Selon la situation existante, une mission peut comporter cinq étapes, une seule organisation restant responsable de l’ensemble, y compris à l’étape où un rapport et un plan d’action changent normalement de propriétaire.
Les cinq étapes d’une mission chez Think Smart Europe, et qui en répond ensuite
Étape
Ce qui se passe
Ce que vous obtenez
Qui en répond ensuite
Évaluer
Nous déterminons par entité et par pays quelles obligations s’appliquent et nous confrontons les mesures et les preuves existantes aux dix mesures de l’article 21, paragraphe 2.
Une classification par pays et un plan de mise en œuvre avec ses priorités.
Think Smart Europe peut exécuter le plan.
Remédier
Les mesures manquantes sont mises en place : authentification multifacteur, gestion des accès à privilèges, sauvegarde immuable, journalisation et gestion des correctifs.
Des mesures qui fonctionnent, avec des responsabilités consignées.
Think Smart Europe ou votre équipe existante, selon la répartition convenue.
Mettre en œuvre
Les plateformes et les intégrations nécessaires sont déployées dans votre environnement : postes de travail et EDR, SIEM, identité, réseau, sauvegarde et restauration.
Une solution technique en place et la documentation qui l’accompagne.
Think Smart Europe ou votre propre organisation d’exploitation.
Exploiter
Les travaux récurrents sont réalisés : service desk, postes de travail, mises à jour, gestion des comptes et tests de restauration.
Une méthode de travail convenue, un niveau de service, un reporting.
La partie désignée comme responsable dans le contrat.
Superviser
Le SOC traite les alertes de sécurité et l’exploitation fait l’objet d’un reporting périodique.
Des informations pour la direction, les audits, les assureurs, les clients et les autorités.
Think Smart Europe assure la supervision convenue. Votre direction reste responsable des décisions formelles, parce que l’article 20 ne permet pas de les déléguer.
Toutes les organisations n’ont pas besoin des cinq étapes. Les mesures existantes qui fonctionnent bien sont évaluées et consignées plutôt que reconstruites, et là où un prestataire en place fait bien quelque chose, nous le disons.
Références
Un entretien plutôt qu’un logo
Un témoignage écrit est sélectionné et relu par le fournisseur. Vous y apprenez donc rarement quelque chose sur les retards, les mauvaises surprises ou les écarts entre l’estimation et le coût final.
Une étude de cas écrite
Validée par deux directions marketing avant sa publication
Un pourcentage sans aucune mesure de départ dessous
Les parties qui se sont mal passées retirées, parce que personne ne publie cela
Aucun moyen pour vous de vérifier que l’organisation citée existe
Peu coûteuse à produire, et lue comme une preuve par presque personne.
Une conversation de référence
Une personne nommée, dans une organisation de votre secteur, sur un appel que vous menez
Toutes les questions que vous voulez, y compris ce que nous avons raté et ce que cela a coûté
Nous ne sommes pas sur l’appel et nous ne demandons pas de compte rendu ensuite
Organisée en deux semaines environ, parce que nous devons d’abord leur demander
Plus lente, et la seule version que nous croirions nous-mêmes.
Comment demander
Demander une référence
Dans un entretien de référence, vous parlez directement à un client d’une situation comparable. Vous décidez vous-même des questions que vous posez. Organiser un tel entretien prend environ deux semaines, parce que le client concerné doit d’abord donner son accord.
01
Décrivez ce que vous voulez évaluer
Indiquez votre secteur, l’ordre de grandeur de votre organisation et le sujet sur lequel vous voulez parler à un client existant : la collaboration entre Amsterdam et la Bulgarie, la mise en œuvre du RSSI managé, ou le déroulement d’une réponse à incident. Une demande générale produit un entretien général.
02
Nous demandons son accord à un client adapté
Nous approchons une ou deux organisations qui correspondent à votre situation. Nous disons qui demande l’entretien et pourquoi. Le client peut refuser. Si aucun client adapté n’est disponible ou si personne ne souhaite participer, nous vous le disons. Nous ne proposons pas alors une référence moins pertinente à la place.
03
Vous parlez directement au client
La mise en relation se fait par e-mail. Think Smart Europe ne participe pas à l’entretien et ne demande pas de compte rendu ensuite.
04
Vous posez vos propres questions
Vous pouvez notamment demander ce qui s’est moins bien passé, ce qui a causé des retards, comment la facture finale se compare à l’estimation, et si le client rechoisirait la même prestation. Chacun de ces points peut ensuite nous être soumis.
Nous organisons ces entretiens pour les organisations qui évaluent réellement nos prestations. Nous limitons ainsi la charge pour les clients qui donnent volontairement de leur temps.
Questions fréquentes
Questions fréquentes
Pourquoi n’y a-t-il pas de liste de clients ici ?
Nous n’avons pas d’autorisation générale de publier des noms et des
logos de clients. Sans autorisation écrite précise, nous ne le faisons
pas.
Nos clients considèrent le choix de leur fournisseur de sécurité comme
une information opérationnelle. C’est une position raisonnable, et
nous ne cherchons pas à les en faire changer pour un mur de logos.
Des références nommées sont disponibles sur demande et avec l’accord
du client concerné.
Qui a réalisé le travail décrit ?
Les deux moitiés, et il vaut la peine de préciser laquelle fait quoi.
Think Smart Europe est une coentreprise entre des fondateurs
néerlandais et Think Smart, en Bulgarie. L’organisation bulgare a été
immatriculée le 19 décembre 2019, emploie une quarantaine de
personnes, détient les certifications ISO et les partenariats
éditeurs, et fournit la capacité d’ingénierie et de supervision.
L’organisation néerlandaise assure le travail de RSSI, le conseil en
conformité, le contrat et la responsabilité de la mission.
Où le travail est-il réalisé ?
À Amsterdam et en Bulgarie.
L’équipe client, le RSSI et le contrat sont au 68 Vijzelstraat à
Amsterdam. L’ingénierie, le service desk et la supervision 24 h/24,
7 j/7 sont assurés depuis Sofia, Varna et Stara Zagora. Tous les
sites se trouvent dans l’Union européenne, sous un seul régime RGPD
et les systèmes de management certifiés de notre organisation mère.
Posez aussi la question directement à une référence.
Oui. Trois des quatre types de missions commencent souvent ainsi.
Un RSSI managé, une évaluation pour plusieurs pays ou un appui sur
les questionnaires clients peuvent être mis en place à côté d’un
prestataire informatique existant. Le travail qui est déjà bien fait
n’a pas besoin d’être remplacé.
Les responsabilités pour les mesures et les preuves manquantes
doivent en revanche être consignées clairement. La conversation qui
compte porte sur qui produit les preuves quand une autorité, un
assureur ou un client les demande. Ayez-la avant que quelqu’un les
demande.
Serons-nous cités comme client par la suite ?
Uniquement avec une autorisation écrite pour cet usage précis.
L’autorisation pour un nom, un logo, une citation et un résultat est
traitée séparément et peut être retirée.
Sans autorisation, votre organisation reste en dehors de notre
communication publique. C’est le réglage par défaut, et personne ne
vous le redemandera.
Pouvons-nous recevoir un exemple écrit à l’avance ?
Oui. Nous pouvons envoyer une courte description d’une mission
comparable, sans données identifiantes, utilisable quand un dossier de
décision a besoin d’un paragraphe.
Ce document est une information de contexte et non une preuve
indépendante de nos résultats. Nous ne le publions pas.
Parlez à l’un de nos clients
Indiquez votre secteur, l’ordre de grandeur de votre organisation et la question que vous voulez aborder. Si nous avons un client adapté et qu’il accepte, nous vous mettons directement en relation. Si aucune référence adaptée n’est disponible, nous vous le disons.