Test NIS 2Contact

RSSI managé

Votre RSSI attitré, deux jours par mois

Vous disposez d’un RSSI attitré aux Pays-Bas et d’un suppléant désigné. La prestation standard est de seize heures planifiées à l’avance par mois. Ce service s’adresse aux organisations qui ont besoin d’une conduite structurelle de la cybersécurité, sans vouloir ou pouvoir recruter un RSSI à temps plein.

1RSSI attitré, avec un suppléant désigné
2 x 8heures par mois planifiées à l’avance
90 joursjusqu’à votre premier rapport à la direction
24 / 72 / 30les délais de notification que suit votre RSSI

L’offre

Une conduite structurelle sans recrutement à temps plein

Le RSSI managé travaille sur la base d’un forfait mensuel fixe. Le standard est de deux jours par mois, en principe un jour sur site et un jour à distance. Les jours sont planifiés à l’avance pour tout le trimestre.

Le plan trimestriel peut être relevé temporairement, par exemple pour une certification, une extension à un nouveau pays ou une acquisition. Lorsque cette charge supplémentaire n’est plus nécessaire, elle est ramenée au niveau initial.

Le service convient à une organisation qui doit montrer à sa direction, à une autorité, à un assureur ou à un client qui porte la sécurité.

Seize heures par mois servent à conduire le programme de sécurité, à préparer les décisions et à suivre l’exécution. Les mises en œuvre techniques et l’administration courante n’en font pas automatiquement partie.

Ce que fait le RSSI

Le travail de votre RSSI

Les priorités sont fixées avec vous chaque trimestre. Les tâches permanentes comportent les éléments suivants.

Plan de sécurité et cartographie des risques

Le RSSI établit le plan de sécurité, tient la cartographie des risques à jour et suit la feuille de route. Chaque action reçoit un responsable, une priorité et une date.

Rapports à la direction et au management

Le RSSI prépare l’information de gestion mensuelle et les rapports périodiques à la direction. Ils présentent les principaux risques, les incidents, les décisions et les mesures ouvertes en langage compréhensible. L’article 20 de la directive NIS 2 demande à votre organe de direction d’approuver les mesures et d’en superviser la mise en œuvre.

Conformité et éléments de preuve

Le RSSI accompagne les enregistrements au titre de la transposition nationale de NIS 2, les dossiers de preuves, l’articulation avec le RGPD et DORA, ainsi que les questionnaires de sécurité des clients, des assureurs et des auditeurs.

Risques liés aux fournisseurs

Le RSSI tient le registre des fournisseurs, accompagne les évaluations de sécurité et aide à fixer les clauses de sécurité et de notification dans les contrats. Les fournisseurs critiques sont désignés séparément.

Conduite des incidents graves

En cas d’incident grave, le RSSI coordonne les décisions, la chronologie, les délais de notification et la communication avec la direction, l’autorité compétente et les clients. Le SOC assure l’évaluation technique et la réponse.

Exercices et vérification périodique

Le RSSI organise des exercices de crise avec le management, accompagne les tests de phishing et vérifie périodiquement que le plan de sécurité correspond encore à l’organisation et à l’environnement technique.

Les six éléments ne changent pas. L’ordre, si, et le premier trimestre passe le plus souvent sur ce qui n’est aujourd’hui le travail de personne.

Le rythme

Comment les deux jours sont répartis

Les seize heures sont réparties de la même manière, mois après mois.

Un mois type avec un RSSI managé de Think Smart Europe
QuandCe qui se passeCe qui en sort
Jour un, sur siteComité de pilotage avec votre responsable informatique. Les risques, la feuille de route et les actions ouvertes. Un passage en revue par pays et par entité. Un point pour la direction les mois où vous le demandez.Une liste d’actions à jour, avec responsables et dates, et des décisions prises plutôt que reportées à la réunion suivante.
Jour deux, à traiter les actionsPolitiques, standards et dossiers de preuves. Enregistrement et travail de conformité. Revues fournisseurs et diligence sur les acquisitions. Le rapport mensuel.Des documents qui existent, classés là où ils peuvent être montrés à l’auditeur, à l’assureur ou au client sur demande.
Entre les deux joursJoignable par téléphone et par courriel. Escalade directe vers le SOC 24 h/24, 7 j/7. Il prend la conduite si un incident majeur démarre. Des heures supplémentaires uniquement si vous les avez approuvées au préalable.Pas d’attente du prochain jour planifié quand c’est urgent, et pas de facture que vous n’aviez pas vue venir.

Deux jours est la prestation standard. Lorsqu’un programme de certification est en cours, qu’un pays s’ajoute ou qu’une acquisition doit être intégrée, le plan trimestriel est relevé pour cette période, puis abaissé ensuite. Les heures supplémentaires ne sont exécutées qu’après votre approbation.

La différence

Un seul nom, pas des consultants successifs

Dans une mission de conseil ponctuelle, un nouveau consultant doit souvent redécouvrir l’organisation, les systèmes et les décisions antérieures. Un RSSI managé travaille chaque mois dans le même contexte et construit sur les rapports précédents.

Du conseil acheté à l’heure
  • Un autre consultant à la mission suivante
  • Des constats remis, et le travail qui vous revient
  • Personne qui connaisse vos entités le jour où quelque chose arrive
  • Le délai de notification qui court avant que quiconque soit briefé

Chaque mission commence par quinze jours passés à expliquer votre propre environnement à quelqu’un de nouveau.

Un RSSI managé au forfait mensuel fixe
  • La même personne chaque mois, et un suppléant qui vous connaît aussi
  • Le plan est écrit, puis il est exécuté
  • Une escalade vers un SOC qui détient déjà votre contexte
  • Un rapport à la direction qui reprend le fil du précédent

Un interlocuteur unique, responsable de la cartographie des risques jusqu’à l’incident.

Périmètre

Ce que couvre la prestation

La colonne de droite figure ici parce qu’on suppose régulièrement qu’un RSSI managé comprend ces éléments. Le périmètre est donc fixé par écrit à l’avance.

Périmètre du RSSI managé, par mois
Compris dans les seize heuresProposé séparémentNon compris
Deux jours planifiés par mois, sur site et à distanceAudits, tests d’intrusion et évaluations approfondiesLe conseil juridique et la validation juridique
Le plan de sécurité et la cartographie des risquesProjets de mise en œuvre et outillage de sécuritéLa responsabilité légale de votre organe de direction
L’appui à l’enregistrement et aux dossiers de preuvesSmartCyber et les autres services managésL’administration informatique courante et l’assistance aux utilisateurs
Les rapports à la direction et au managementDes jours supplémentaires pour une acquisition ou un autre programme temporaireLa transmission formelle sans votre approbation
La conduite des incidents graves, avec le SOCDes travaux techniques ou organisationnels complémentairesNon inclus

Les travaux hors de la prestation mensuelle fixe sont proposés à l’avance. Vous décidez s’ils sont exécutés par Think Smart Europe, par votre propre équipe ou par un tiers.

Les 90 premiers jours

Vos quatre-vingt-dix premiers jours

Les quatre-vingt-dix premiers jours suivent un plan fixe.

01

Semaine 1 : prise de contact et plan trimestriel

Le RSSI rencontre la direction, le responsable informatique et les autres parties prenantes. Le périmètre et les priorités du premier trimestre sont fixés par écrit.

02

Semaine 2 : inventaire

Nous recensons l’environnement technique, les entités juridiques, les pays, les mesures existantes et les fournisseurs importants. La plupart des groupes trouvent au moins une entité que personne n’avait comptée.

03

Semaine 4 : procédure d’escalade testée

Les listes de contacts, les voies d’escalade et le raccordement au SOC 24 h/24, 7 j/7 sont mis en place et testés, pour qu’un incident au deuxième mois ne soit pas la première fois que quelqu’un compose le numéro.

04

Semaine 6 : enregistrement et première analyse

Les enregistrements requis et l’état des dix mesures NIS 2 sont recensés. Les mesures manquantes et les preuves manquantes sont consignées séparément, parce que les deux ne coûtent pas la même chose à combler.

05

Semaine 10 : feuille de route

Les constats sont transformés en actions avec un responsable, une date, une priorité et une estimation de coût. Votre organisation décide quelles actions sont menées et quels risques sont sciemment acceptés.

06

Jour 90 : premier rapport à la direction

La direction reçoit un rapport sur la situation actuelle, les principaux risques, les mesures ouvertes et le plan convenu, dans un format qu’elle peut discuter, approuver et acter au procès-verbal.

Au jour 90, le rôle a un titulaire, la direction sait où elle en est et le travail a un ordre.

Questions fréquentes

Questions fréquentes

Deux jours par mois suffisent-ils ?

Pour conduire et suivre le programme de sécurité, c’est généralement suffisant dans la configuration actuelle.

Seize heures suffisent pour porter le plan, tenir la cartographie des risques à jour, préparer la direction, mener les revues fournisseurs et conduire un incident. Elles ne suffisent pas pour exécuter en plus toutes les mises en œuvre techniques et les tâches d’administration courante. Ces travaux relèvent de votre propre équipe, de nos services managés ou d’un autre prestataire.

Que se passe-t-il en cas d’absence ou de départ ?

Un suppléant est désigné dès le premier mois. Il est associé suffisamment au dossier pour connaître le contexte et les accords principaux, et l’escalade passe par le SOC 24 h/24, 7 j/7, qui détient le même contexte.

En cas de départ, le suppléant peut reprendre le rôle. La passation se fait alors entre deux personnes que vous connaissez déjà toutes les deux.

Comment traitez-vous les conseils portant sur vos propres services ?

Lorsque le RSSI recommande des travaux que Think Smart Europe peut elle-même livrer, cela est repris comme une recommandation distincte, avec son coût et les alternatives. Vous êtes libre de confier ces travaux à un autre prestataire. Le forfait mensuel fixe n’en est pas modifié.

Pour un audit indépendant, un test d’intrusion ou une évaluation de notre propre travail, nous recommandons de faire appel à un tiers. Votre RSSI vous dira la même chose.

Un RSSI managé remplace-t-il notre prestataire informatique ?

Non. Le RSSI se place au-dessus de la prestation informatique courante et veille à la cohérence, aux responsabilités et aux éléments de preuve. Votre prestataire actuel peut continuer à assurer les travaux existants.

Ce qui change, c’est que quelqu’un répond des espaces entre les contrats, ces questions qui tombent entre la partie qui gère vos postes de travail, celle qui gère votre réseau et celle qui gère votre cloud. C’est là que les preuves manquent le plus souvent.

Où le travail est-il effectué ?

Le RSSI attitré travaille depuis les Pays-Bas et peut se déplacer dans vos bureaux. Le suppléant, les analystes SOC et la surveillance 24 h/24 travaillent depuis nos centres de services de Sofia, Varna et Stara Zagora.

C’est du nearshore, au sein de l’Union européenne, sous le même régime RGPD et sous les systèmes de management certifiés de notre société mère en Bulgarie. Un seul contrat, un seul interlocuteur responsable, et vous êtes le bienvenu pour visiter le centre de services avant de signer quoi que ce soit.

Think Smart Europe est récente. Pourquoi lui confier le rôle de RSSI ?

Parce que la société néerlandaise est récente et que l’organisation technique derrière elle ne l’est pas. Think Smart Europe est une coentreprise entre des fondateurs néerlandais et Think Smart, en Bulgarie, enregistrée depuis décembre 2019, qui emploie une quarantaine de personnes et détient les certifications et les partenariats éditeurs.

Vous n’achetez par ailleurs pas l’ancienneté d’une société, mais une personne attitrée, que vous pouvez rencontrer et interroger avant de signer.

Un RSSI managé satisfait-il à l’article 20 ?

Pas à lui seul, et aucun fournisseur ne le peut. L’article 20 place l’approbation et la supervision des mesures sur votre organe de direction, et cette obligation ne se délègue ni ne s’achète.

Ce que fait un RSSI managé, c’est mettre votre organe de direction en position de porter cette obligation. Les mesures sont écrites, les décisions sont préparées, la formation est organisée et l’approbation est consignée. L’obligation reste à votre direction ; seul le travail préparatoire n’est plus à organiser par elle.

Parlons de votre situation avec notre RSSI

Pendant l’entretien, nous passons en revue votre organisation, vos obligations, vos fournisseurs existants et les sujets qui n’ont aujourd’hui pas de responsable clair. Vous recevez ensuite une proposition pour la prestation mensuelle et les quatre-vingt-dix premiers jours.

Incident cyber