Semaine 1 : prise de contact et plan trimestriel
Le RSSI rencontre la direction, le responsable informatique et les autres parties prenantes. Le périmètre et les priorités du premier trimestre sont fixés par écrit.
Une directive, vingt-sept lois nationales, et ce qu’elles exigent de vous.
Cinq niveaux, des fondamentaux en ordre à la défense de tout un groupe.
Chaque mesure exigée, et le service qui la livre.
La détection et la réponse, depuis notre SOC européen.
Postes de travail, cloud et assistance, exploités comme un seul service.
NIS 2, DORA et le RGPD en une seule évaluation.
Les plateformes de nos éditeurs, déployées puis exploitées.
Un RSSI nommément désigné, deux jours par mois.
De l’aide tout de suite, et votre notification transmise dans les délais.
À l’issue de l’entretien, vous disposez d’une liste priorisée de vos écarts et d’une indication de prix pour les combler. Sans frais et sans engagement.
Planifier l’entretienQui nous sommes et comment nous sommes organisés.
Amsterdam, Sofia, Varna et Stara Zagora.
Les plateformes que nous déployons et exploitons.
À quoi ressemble le travail en pratique.
La relation client à Amsterdam, l’ingénierie en Bulgarie, et rien qui sorte de l’Union européenne. Un seul contrat, de droit néerlandais.
Notre organisationRSSI managé
Vous disposez d’un RSSI attitré aux Pays-Bas et d’un suppléant désigné. La prestation standard est de seize heures planifiées à l’avance par mois. Ce service s’adresse aux organisations qui ont besoin d’une conduite structurelle de la cybersécurité, sans vouloir ou pouvoir recruter un RSSI à temps plein.
L’offre
Le RSSI managé travaille sur la base d’un forfait mensuel fixe. Le standard est de deux jours par mois, en principe un jour sur site et un jour à distance. Les jours sont planifiés à l’avance pour tout le trimestre.
Le plan trimestriel peut être relevé temporairement, par exemple pour une certification, une extension à un nouveau pays ou une acquisition. Lorsque cette charge supplémentaire n’est plus nécessaire, elle est ramenée au niveau initial.
Le service convient à une organisation qui doit montrer à sa direction, à une autorité, à un assureur ou à un client qui porte la sécurité.
Seize heures par mois servent à conduire le programme de sécurité, à préparer les décisions et à suivre l’exécution. Les mises en œuvre techniques et l’administration courante n’en font pas automatiquement partie.
Ce que fait le RSSI
Les priorités sont fixées avec vous chaque trimestre. Les tâches permanentes comportent les éléments suivants.
Le RSSI établit le plan de sécurité, tient la cartographie des risques à jour et suit la feuille de route. Chaque action reçoit un responsable, une priorité et une date.
Le RSSI prépare l’information de gestion mensuelle et les rapports périodiques à la direction. Ils présentent les principaux risques, les incidents, les décisions et les mesures ouvertes en langage compréhensible. L’article 20 de la directive NIS 2 demande à votre organe de direction d’approuver les mesures et d’en superviser la mise en œuvre.
Le RSSI accompagne les enregistrements au titre de la transposition nationale de NIS 2, les dossiers de preuves, l’articulation avec le RGPD et DORA, ainsi que les questionnaires de sécurité des clients, des assureurs et des auditeurs.
Le RSSI tient le registre des fournisseurs, accompagne les évaluations de sécurité et aide à fixer les clauses de sécurité et de notification dans les contrats. Les fournisseurs critiques sont désignés séparément.
En cas d’incident grave, le RSSI coordonne les décisions, la chronologie, les délais de notification et la communication avec la direction, l’autorité compétente et les clients. Le SOC assure l’évaluation technique et la réponse.
Le RSSI organise des exercices de crise avec le management, accompagne les tests de phishing et vérifie périodiquement que le plan de sécurité correspond encore à l’organisation et à l’environnement technique.
Les six éléments ne changent pas. L’ordre, si, et le premier trimestre passe le plus souvent sur ce qui n’est aujourd’hui le travail de personne.
Le rythme
Les seize heures sont réparties de la même manière, mois après mois.
| Quand | Ce qui se passe | Ce qui en sort |
|---|---|---|
| Jour un, sur site | Comité de pilotage avec votre responsable informatique. Les risques, la feuille de route et les actions ouvertes. Un passage en revue par pays et par entité. Un point pour la direction les mois où vous le demandez. | Une liste d’actions à jour, avec responsables et dates, et des décisions prises plutôt que reportées à la réunion suivante. |
| Jour deux, à traiter les actions | Politiques, standards et dossiers de preuves. Enregistrement et travail de conformité. Revues fournisseurs et diligence sur les acquisitions. Le rapport mensuel. | Des documents qui existent, classés là où ils peuvent être montrés à l’auditeur, à l’assureur ou au client sur demande. |
| Entre les deux jours | Joignable par téléphone et par courriel. Escalade directe vers le SOC 24 h/24, 7 j/7. Il prend la conduite si un incident majeur démarre. Des heures supplémentaires uniquement si vous les avez approuvées au préalable. | Pas d’attente du prochain jour planifié quand c’est urgent, et pas de facture que vous n’aviez pas vue venir. |
Deux jours est la prestation standard. Lorsqu’un programme de certification est en cours, qu’un pays s’ajoute ou qu’une acquisition doit être intégrée, le plan trimestriel est relevé pour cette période, puis abaissé ensuite. Les heures supplémentaires ne sont exécutées qu’après votre approbation.
La différence
Dans une mission de conseil ponctuelle, un nouveau consultant doit souvent redécouvrir l’organisation, les systèmes et les décisions antérieures. Un RSSI managé travaille chaque mois dans le même contexte et construit sur les rapports précédents.
Chaque mission commence par quinze jours passés à expliquer votre propre environnement à quelqu’un de nouveau.
Un interlocuteur unique, responsable de la cartographie des risques jusqu’à l’incident.
Périmètre
La colonne de droite figure ici parce qu’on suppose régulièrement qu’un RSSI managé comprend ces éléments. Le périmètre est donc fixé par écrit à l’avance.
| Compris dans les seize heures | Proposé séparément | Non compris |
|---|---|---|
| Deux jours planifiés par mois, sur site et à distance | Audits, tests d’intrusion et évaluations approfondies | Le conseil juridique et la validation juridique |
| Le plan de sécurité et la cartographie des risques | Projets de mise en œuvre et outillage de sécurité | La responsabilité légale de votre organe de direction |
| L’appui à l’enregistrement et aux dossiers de preuves | SmartCyber et les autres services managés | L’administration informatique courante et l’assistance aux utilisateurs |
| Les rapports à la direction et au management | Des jours supplémentaires pour une acquisition ou un autre programme temporaire | La transmission formelle sans votre approbation |
| La conduite des incidents graves, avec le SOC | Des travaux techniques ou organisationnels complémentaires | Non inclus |
Les travaux hors de la prestation mensuelle fixe sont proposés à l’avance. Vous décidez s’ils sont exécutés par Think Smart Europe, par votre propre équipe ou par un tiers.
Les 90 premiers jours
Les quatre-vingt-dix premiers jours suivent un plan fixe.
Le RSSI rencontre la direction, le responsable informatique et les autres parties prenantes. Le périmètre et les priorités du premier trimestre sont fixés par écrit.
Nous recensons l’environnement technique, les entités juridiques, les pays, les mesures existantes et les fournisseurs importants. La plupart des groupes trouvent au moins une entité que personne n’avait comptée.
Les listes de contacts, les voies d’escalade et le raccordement au SOC 24 h/24, 7 j/7 sont mis en place et testés, pour qu’un incident au deuxième mois ne soit pas la première fois que quelqu’un compose le numéro.
Les enregistrements requis et l’état des dix mesures NIS 2 sont recensés. Les mesures manquantes et les preuves manquantes sont consignées séparément, parce que les deux ne coûtent pas la même chose à combler.
Les constats sont transformés en actions avec un responsable, une date, une priorité et une estimation de coût. Votre organisation décide quelles actions sont menées et quels risques sont sciemment acceptés.
La direction reçoit un rapport sur la situation actuelle, les principaux risques, les mesures ouvertes et le plan convenu, dans un format qu’elle peut discuter, approuver et acter au procès-verbal.
Au jour 90, le rôle a un titulaire, la direction sait où elle en est et le travail a un ordre.
Questions fréquentes
Pour conduire et suivre le programme de sécurité, c’est généralement suffisant dans la configuration actuelle.
Seize heures suffisent pour porter le plan, tenir la cartographie des risques à jour, préparer la direction, mener les revues fournisseurs et conduire un incident. Elles ne suffisent pas pour exécuter en plus toutes les mises en œuvre techniques et les tâches d’administration courante. Ces travaux relèvent de votre propre équipe, de nos services managés ou d’un autre prestataire.
Un suppléant est désigné dès le premier mois. Il est associé suffisamment au dossier pour connaître le contexte et les accords principaux, et l’escalade passe par le SOC 24 h/24, 7 j/7, qui détient le même contexte.
En cas de départ, le suppléant peut reprendre le rôle. La passation se fait alors entre deux personnes que vous connaissez déjà toutes les deux.
Lorsque le RSSI recommande des travaux que Think Smart Europe peut elle-même livrer, cela est repris comme une recommandation distincte, avec son coût et les alternatives. Vous êtes libre de confier ces travaux à un autre prestataire. Le forfait mensuel fixe n’en est pas modifié.
Pour un audit indépendant, un test d’intrusion ou une évaluation de notre propre travail, nous recommandons de faire appel à un tiers. Votre RSSI vous dira la même chose.
Non. Le RSSI se place au-dessus de la prestation informatique courante et veille à la cohérence, aux responsabilités et aux éléments de preuve. Votre prestataire actuel peut continuer à assurer les travaux existants.
Ce qui change, c’est que quelqu’un répond des espaces entre les contrats, ces questions qui tombent entre la partie qui gère vos postes de travail, celle qui gère votre réseau et celle qui gère votre cloud. C’est là que les preuves manquent le plus souvent.
Le RSSI attitré travaille depuis les Pays-Bas et peut se déplacer dans vos bureaux. Le suppléant, les analystes SOC et la surveillance 24 h/24 travaillent depuis nos centres de services de Sofia, Varna et Stara Zagora.
C’est du nearshore, au sein de l’Union européenne, sous le même régime RGPD et sous les systèmes de management certifiés de notre société mère en Bulgarie. Un seul contrat, un seul interlocuteur responsable, et vous êtes le bienvenu pour visiter le centre de services avant de signer quoi que ce soit.
Parce que la société néerlandaise est récente et que l’organisation technique derrière elle ne l’est pas. Think Smart Europe est une coentreprise entre des fondateurs néerlandais et Think Smart, en Bulgarie, enregistrée depuis décembre 2019, qui emploie une quarantaine de personnes et détient les certifications et les partenariats éditeurs.
Vous n’achetez par ailleurs pas l’ancienneté d’une société, mais une personne attitrée, que vous pouvez rencontrer et interroger avant de signer.
Pas à lui seul, et aucun fournisseur ne le peut. L’article 20 place l’approbation et la supervision des mesures sur votre organe de direction, et cette obligation ne se délègue ni ne s’achète.
Ce que fait un RSSI managé, c’est mettre votre organe de direction en position de porter cette obligation. Les mesures sont écrites, les décisions sont préparées, la formation est organisée et l’approbation est consignée. L’obligation reste à votre direction ; seul le travail préparatoire n’est plus à organiser par elle.
Pendant l’entretien, nous passons en revue votre organisation, vos obligations, vos fournisseurs existants et les sujets qui n’ont aujourd’hui pas de responsable clair. Vous recevez ensuite une proposition pour la prestation mensuelle et les quatre-vingt-dix premiers jours.