Test NIS 2Contact

SmartCyber

SmartCyber : votre sécurité en cinq niveaux

SmartCyber est le service qui porte les dix domaines NIS 2 en pratique. Sous chaque niveau, les mesures forment la même architecture, dimensionnée par tranche d’effectif, et passer au niveau suivant étend l’installation au lieu de la remplacer.

Un seul produit

Une plateforme, cinq niveaux

NIS 2 n’exige pas de technologie nouvelle. La directive exige des mesures, et ces mesures sont des services qui existent déjà et qui tournent déjà. C’est pourquoi passer d’un niveau à l’autre relève de la configuration et non de la migration.

10 sur 10Les domaines de l’article 21(2), couverts depuis une seule plateforme, par une seule équipe, sur un seul contrat.

Les montées de niveau s’ajoutent

Passer de Protect à Advanced ajoute le SOC, le SIEM et le SLA. Cela ne remplace pas l’agent installé sur vos postes de travail et ne redéfinit pas vos politiques.

Un tarif fondé sur ce que vous avez

Nombre de postes, de serveurs et d’utilisateurs : le coût suit l’organisation, et non un palier de licence que vous avez dépassé ou pas encore atteint.

Les preuves sortent de l’exploitation

Le reporting que réclament une autorité, un assureur ou un appel d’offres est produit par le service en fonctionnement, pas par un projet lancé avant un audit.

Un seul responsable, de bout en bout

Un contrat, un SLA, un interlocuteur unique. Aucun angle mort entre deux contrats, puisqu’il n’y en a qu’un.

Les niveaux

Cinq niveaux, adaptés à votre taille et à votre obligation

Les tranches d’effectif sont un point de départ, pas une règle. Un fournisseur d’énergie de 60 personnes porte une obligation plus lourde qu’un grossiste de 400, et le premier entretien sert à le déterminer.

Niveau 1

Essential

La protection de base des petites organisations : postes de travail, messagerie et sauvegardes, pris en charge par nos équipes.

20 à 49 salariés

  • Protection des postes de travail et des serveurs, gestion des correctifs
  • Sécurité de la messagerie
  • Sauvegarde et restauration
  • Analyse des risques initiale
  • SOC en option
Parler de ce niveau
Niveau 2

Protect

Ajoute la supervision en heures ouvrées, pour que les problèmes apparaissent avant que vos clients ne les voient.

50 à 99 salariés

  • Le socle Essential, repris tel quel
  • EDR managé
  • Sécurité réseau
  • Protection des identités
  • SOC en heures ouvrées, avec rapport mensuel
Parler de ce niveau
Niveau 4

Resilience

Construit autour de la continuité, avec une reprise répétée en exercice et une interruption bornée par contrat.

500 à 999 salariés

  • Le socle Advanced, repris tel quel
  • SOC prioritaire
  • Gestion des identités et des accès à privilèges (PAM)
  • Plan de reprise d’activité (PRA), avec bascule répétée en exercice
  • Plan de continuité d’activité (PCA), exercé sur des scénarios réels
  • Risque fournisseurs, évalué et documenté
Parler de ce niveau
Niveau 5

Enterprise

La gouvernance des structures de groupe sur plusieurs pays, avec des rapports qu’une direction peut signer.

1 000 salariés et plus

  • Le socle Resilience, repris tel quel
  • SOC co-managé avec des analystes dédiés
  • Responsable de service nommément désigné et intégrations spécifiques
  • Le RSSI managé sur l’ensemble des entités
  • Gouvernance de groupe, couvrant pays et unités opérationnelles
  • Rapports prêts pour l’audit, les appels d’offres et l’assureur
Parler de ce niveau

Le tarif suit le nombre d’appareils, de serveurs et d’utilisateurs, et il est confirmé lors du premier entretien. Nous ne publions pas de prix par appareil, car un chiffre qui a besoin de trois réserves pour être vrai n’est pas un chiffre utile.

Côte à côte

Ce qui change d’un niveau à l’autre

Le tableau dont notre propre équipe se sert. Là où une capacité apparaît, nous l’exploitons. Elle n’est pas activée puis remise entre vos mains.

Les capacités SmartCyber par niveau
CapacitéEssentialProtectAdvancedResilienceEnterprise
Protection des postes de travail et des serveurs, gestion des correctifsOuiOuiOuiOuiOui
Sécurité de la messagerieOuiOuiOuiOuiOui
Sauvegarde et restaurationOuiOuiOuiOuiOui
Analyse des risques initialeOuiOuiOuiOuiOui
EDR managéOptionOuiOuiOuiOui
Sécurité réseauNon inclusOuiOuiOuiOui
Protection des identitésNon inclusOuiOuiOuiOui
Sensibilisation à la sécurité et simulation de phishingNon inclusOuiOuiOuiOui
Couverture SOCOptionHeures ouvrées24/724/7 prioritaire24/7 co-managé
SIEM et XDRNon inclusNon inclusOuiOuiOui
Alertes critiques prises en charge en 15 minutes, par SLANon inclusNon inclusOuiOuiOui
Gestion des vulnérabilitésNon inclusNon inclusOuiOuiOui
Appui pour les notifications prévues par la loiNon inclusNon inclusOuiOuiOui
Gestion des accès à privilègesNon inclusNon inclusNon inclusOuiOui
Plan de reprise d’activité avec bascule testéeNon inclusNon inclusNon inclusOuiOui
Plan de continuité d’activité et exercices de criseNon inclusNon inclusNon inclusOuiOui
Évaluation du risque lié à la chaîne d’approvisionnementNon inclusNon inclusNon inclusOuiOui
Analystes dédiés et responsable de service nommément désignéNon inclusNon inclusNon inclusNon inclusOui
Gouvernance de groupe, couvrant pays et unités opérationnellesNon inclusNon inclusNon inclusNon inclusOui
Reporting pour l’audit, les appels d’offres et l’assureurNon inclusNon inclusNon inclusNon inclusOui
Fréquence du reportingAnnuelMensuelRevue trimestrielleRevue trimestrielleResponsable désigné, mensuel

Les options et la mise en service initiale sont chiffrées à part. Là où une capacité porte la mention « Option », elle est disponible à ce niveau mais n’est pas comprise dans le tarif de base.

Ce qu’il y a en dessous

Les mesures par niveau

Chaque niveau est construit à partir des mêmes composants. Ce que le niveau décide vraiment, c’est lesquels sont activés et avec quelle attention ils sont surveillés.

Postes de travail et messagerie

Protection managée des postes de travail avec un agent EDR supervisé, filtrage du courrier et protection contre l’usurpation d’identité, et gestion des correctifs à une cadence définie, avec reporting des exceptions.

Détection et réponse

Un SOC européen qui veille jour et nuit, la corrélation SIEM entre postes de travail, identités, réseau et cloud, des runbooks XDR, et les alertes critiques prises en charge en 15 minutes.

Identités et accès

Authentification multifacteur (MFA) et accès conditionnel, un processus d’arrivée, de mobilité et de départ qui tourne vraiment, la gestion des accès à privilèges, la gestion des comptes à droits étendus, et une revue périodique du moindre privilège, c’est-à-dire pas plus de droits qu’il n’en faut.

Continuité

Sauvegarde immuable, une sauvegarde qui ne peut être ni modifiée ni supprimée, restaurations testées plutôt que supposées, un RTO et un RPO convenus, et une bascule déjà exercée pour que le jour réel ne soit pas le premier essai.

Exposition

Gestion des vulnérabilités avec des délais de remédiation convenus, des configurations durcies, et des tests d’intrusion programmés plutôt que déclenchés après coup.

Preuves

Un tableau de bord des mesures, les enregistrements de formation par personne, la chronologie des incidents, et un rapport trimestriel écrit pour une direction et non pour un ingénieur.

Comment choisir

Votre obligation compte plus que votre effectif

Deux organisations de même taille peuvent se situer à deux niveaux d’écart. Voici les questions qui font vraiment bouger la réponse.

Signes que la tranche d’effectif suffit
  • Un pays, une entité, une seule autorité compétente
  • Vous n’êtes pas dans un secteur de l’annexe I, et aucun client ne réclame encore de preuves
  • Une interruption de service est gênante, pas vitale
  • Aucune donnée personnelle au-delà des salariés et des contacts commerciaux habituels

Commencez au niveau que suggère votre effectif, et bougez quand quelque chose change.

Signes qu’il vous faut le niveau au-dessus
  • Vous êtes dans un secteur de l’annexe I, quel que soit votre effectif
  • Un appel d’offres ou un grand client vous a déjà envoyé un questionnaire de sécurité
  • Une heure d’arrêt a un montant que vos équipes savent citer
  • Vous opérez dans plus d’un État membre, donc face à plus d’une autorité compétente
  • Votre assureur pose des questions précises au renouvellement

Un seul de ces signes suffit en général. Deux, et la tranche inférieure ne tiendra pas.

Vous avez déjà un problème

Si quelque chose est en cours, commencez plutôt par là

Le choix du niveau peut attendre. Contenir l’incident, non ; et pour les organisations assujetties à NIS 2, le délai de 24 heures court déjà.

Quel niveau vous convient, et combien coûte-t-il ?

Le premier entretien répond aux deux. Vous parlez directement avec notre RSSI et repartez avec une réponse franche, y compris sur ce dont vous n’avez pas encore besoin.

Incident cyber