Cybersécurité : protéger votre entreprise sans la paralyser
Savoir où vous êtes exposé, décider quoi corriger en premier, et avoir quelqu’un au bout du fil le jour où ça arrive. Extern IT, société du Groupe EXTERN, est labellisée ExpertCyber par Cybermalveillance.gouv.fr depuis 2020, dès la première vague de labellisation.
POUR ALLER PLUS LOIN
Les expertises qui protègent votre entreprise
-
Audit de sécurité informatique
Un audit de sécurité informatique pour mesurer votre niveau de maturité, identifier les principaux risques et prioriser les actions à mener avec une feuille de route claire.
-
RSSI externalisé
Un RSSI externalisé pour piloter vos risques, votre politique de sécurité et votre plan de remédiation dans la durée, sans recruter à temps plein.
-
Services et solutions de cybersécurité
Un RSSI externalisé pour piloter vos risques, votre politique de sécurité et votre plan de remédiation dans la durée, sans recruter à temps plein.
-
Gouvernance cyber
Une gouvernance cybersécurité pour clarifier les responsabilités, structurer la politique de sécurité, piloter les décisions et donner à la direction une vision claire des risques et des actions à mener.
-
Conformité ISO 27001, NIS 2 et référentiels de sécurité
Un accompagnement pour structurer votre conformité ISO 27001, NIS2 et autres référentiels de sécurité, analyser les risques, prioriser les écarts et préparer votre organisation à l’audit ou au contrôle.
-
Gestion de crise cyber
Un accompagnement en gestion de crise cyber pour organiser la cellule de crise, coordonner les experts, piloter la remédiation et traiter les enjeux réglementaires jusqu’au retour à une situation maîtrisée.
Votre situation aujourd’hui
Le sujet arrive rarement
par conviction
Une sécurité qui repose sur des habitudes
Il arrive parce qu’un donneur d’ordre exige une attestation, parce que votre assureur pose des questions auxquelles personne ne sait répondre, parce qu’une entreprise que vous connaissez a été arrêtée quinze jours, ou parce qu’une réglementation vous désigne sans que vous l’ayez cherché. Et vous découvrez que votre sécurité repose sur des habitudes plutôt que sur des règles. Les sauvegardes tournent, personne ne les a restaurées pour vérifier. Les accès des collaborateurs partis restent ouverts. Le prestataire dit que c’est couvert, sans dire par quoi. La question n’est plus de savoir si vous serez visé. C’est de savoir si, ce jour-là, quelqu’un saura quoi faire dans l’heure.
Mesurer, prioriser, puis tenir dans la durée
Nous mesurons votre exposition, nous vous disons quoi traiter et dans quel ordre, et nous portons cette démarche dans le temps si vous n’avez personne pour le faire. Un diagnostic chiffré, pas un discours sur la menace. Un plan de remédiation classé par priorité et par effort. Un RSSI à temps partagé pour tenir le plan dans la durée. Un interlocuteur joignable le jour où ça arrive. Nous n’installons pas la peur pour vendre des outils. Une PME de quarante personnes n’a pas besoin du dispositif d’une banque : elle a besoin des mesures qui écartent l’essentiel du risque et qu’elle peut réellement tenir. Neuf clients sur dix sont dans les Hauts-de-France. Les autres sont à Paris, Lyon, Nantes et Perpignan, suivis à distance avec des déplacements planifiés.
Par l’audit dans presque tous les cas, et une exception absolue.
Par où commencer
Par l’audit, dans presque tous les cas. Acheter un outil de sécurité avant d’avoir mesuré son exposition, c’est traiter le risque dont on a entendu parler plutôt que celui qu’on porte réellement. Le diagnostic flash de 2 à 3 jours suffit à la plupart des PME pour savoir où elles en sont. L’audit complet s’impose quand un tiers vous demande des preuves : donneur d’ordre, assureur ou réglementation. Une exception, et elle est absolue. Si vous êtes attaqué en ce moment, n’auditez pas, appelez le 03 74 09 58 39.
Selon où vous en êtes
Quatre portes d’entrée, selon où vous en êtes
Savoir où vous êtes exposé
L’audit de sécurité informatique examine votre organisation, vos pratiques et votre infrastructure sur le guide d’hygiène de l’ANSSI et la norme ISO/IEC 27001. Deux formats : un diagnostic flash de 2 à 3 jours à partir de 2 000 € HT, en mode déclaratif, ou un audit complet de 5 à 10 jours entre 5 000 et 10 000 € HT, avec collecte et vérification des preuves. Vous en ressortez avec un plan de remédiation priorisé. Notre responsable de la sécurité des systèmes d’information est référencé auprès de Bpifrance pour la réalisation d’audits de cybersécurité : selon votre éligibilité, une partie du coût peut être prise en charge, et nous le vérifions avant d’établir le devis.
Former vos équipes
Quatre formats, de la sensibilisation de vos collaborateurs à l’exercice de crise avec votre comité de direction, à partir de 2 500 € HT par axe. Nos formations à la sécurité informatique sont portées par Extern DPO, l’entité certifiée Qualiopi du Groupe, et peuvent faire l’objet d’une prise en charge par votre opérateur de compétences.
Vous adjoindre un RSSI
Un responsable de la sécurité des systèmes d’information à temps partagé, présent quelques jours par mois, qui construit votre politique de sécurité, pilote le plan de remédiation, anime vos comités et vous représente auprès de vos donneurs d’ordre et de votre assureur. Un abonnement, pas une régie.
Mettre en œuvre et exploiter
Les services et solutions qui font vivre la sécurité au quotidien. Le RSSI préconise, nos équipes d’exploitation ou votre prestataire actuel mettent en œuvre.
Ce que nous ne traitons pas ici
La ligne de partage
Le RSSI préconise les mesures, l’exploitant les met en œuvre. Ce sont deux métiers, et souvent deux prestataires. C’est même ce qui rend l’avis du RSSI utile : il ne se contrôle pas lui-même. Les sauvegardes, la restauration, la continuité d’activité, le maintien à jour de votre parc et la supervision quotidienne relèvent donc de nos offres de gestion de votre informatique, et notamment de la page sauvegardes et sécurité de votre parc. Elles peuvent être exécutées par nos équipes, par votre prestataire actuel, ou par vos propres administrateurs.
La cybersécurité n’est pas le RGPD
Nos RSSI et nos juristes DPO travaillent souvent ensemble, au lancement d’un nouveau projet ou pendant une analyse d’impact sur la protection des données. Les deux sujets restent distincts : la conformité au RGPD protège les personnes dont vous traitez les données, quand la cybersécurité protège votre entreprise. Elle est traitée dans une autre famille, par nos juristes DPO.
La sécurité n’est pas la gouvernance du SI
Si votre question porte sur la façon dont votre informatique est décidée, organisée et budgétée, c’est l’audit informatique qu’il vous faut, sur le référentiel du CIGREF. Il appartient à notre famille Transformation numérique.
Le label ExpertCyber est délivré à l’issue d’un audit, et renouvelé tous les deux ans.
Un label d’État, pas une adhésion
ExpertCyber
label délivré par Cybermalveillance.gouv.fr, détenu depuis 2020
ISO 27001
consultants certifiés Lead Implementer
NIS2
consultants certifiés Lead Implementer
2017
année de création du Groupe EXTERN
127
clients actifs accompagnés par le Groupe
Bpifrance
consultant référencé pour les audits de cybersécurité
L’ESPRIT GROUPE
La force d’un Groupe
le jour où ça arrive
Une attaque ne reste jamais un problème technique. Elle devient une violation de données à notifier à la CNIL sous 72 heures, un dépôt de plainte, une déclaration à l’assurance, des utilisateurs à remettre au travail et des clients à informer. Le Groupe EXTERN réunit quatre métiers dans une même maison : la conformité numérique, la gouvernance informatique, l’exploitation quotidienne et la transformation. Le jour où ça arrive, le juriste, le RSSI et les administrateurs systèmes sont dans la même équipe, et vous n’avez pas à arbitrer entre trois prestataires qui se renvoient la responsabilité.
- Conformité RGPD Découvrir l'expertise
- Gestion de votre informatique Découvrir l'expertise
- Intelligence Artificielle Découvrir l'expertise
- Auditer mon infrastructure Découvrir l'expertise
POUR CHOISIR
Vos questions sur la cybersécurité
Par où commencer quand on n’a jamais rien fait ?
Par un diagnostic flash de 2 à 3 jours, à partir de 2 000 € HT, avec une prise en charge partielle Bpifrance possible selon votre éligibilité. Il repose sur le guide d’hygiène informatique de l’ANSSI et vous donne une photographie de votre exposition, avec les mesures à prendre dans l’ordre. C’est suffisant pour décider, et cela évite d’acheter un outil avant d’avoir posé le problème.
Quelle différence entre un audit de sécurité et un audit informatique ?
L’audit de sécurité répond à « à quel point suis-je exposé » : pratiques, organisation, infrastructure, sur les référentiels de l’ANSSI et ISO 27001. L’audit informatique répond à « comment mon informatique est-elle décidée, organisée et budgétée », sur le référentiel du CIGREF. Le second appartient à notre famille Transformation numérique.
Mon entreprise est-elle assez grande pour un RSSI ?
Le temps partagé existe précisément pour les entreprises qui ne peuvent pas financer un poste à plein temps. Quelques jours par mois suffisent à tenir une politique de sécurité, un plan de remédiation et des comités. En dessous d’une quinzaine de postes, l’entrée se fait plutôt par un diagnostic ponctuel.
Notre prestataire informatique dit que tout est sécurisé, est-ce suffisant ?
Il est sincère, et il est juge et partie. Un prestataire d’exploitation ne peut pas auditer sa propre installation. C’est la raison d’être de la séparation que nous appliquons : le RSSI préconise les mesures, l’exploitant les met en œuvre, et personne ne se contrôle soi-même.
Faut-il changer de prestataire pour travailler avec vous ?
Non. Nos missions de conseil et de RSSI s’exercent avec le prestataire en place, et c’est le cas le plus fréquent. Nous vous remettons en position de donneur d’ordre, ce qui change généralement la qualité du service que vous recevez.
Notre donneur d’ordre nous demande une attestation, que faire ?
C’est un cas courant dans l’industrie et l’aéronautique, avec des référentiels comme TISAX ou AirCyber. Nous complétons la matrice de conformité, nous collectons les preuves, nous identifions les écarts et nous construisons le plan qui permet d’y répondre dans les délais du donneur d’ordre.
Sommes-nous concernés par NIS2 ?
Le périmètre dépend de votre secteur et de votre taille, et les décrets d’application précisent progressivement les obligations. Nous savons vous dire si vous êtes dans le champ, et ce que cela implique concrètement, avant que la question ne devienne urgente.
Que se passe-t-il si nous sommes attaqués ?
Vous appelez. Les premières heures décident de la suite : isoler sans éteindre, conserver les traces, ne pas payer, prévenir les bonnes personnes. Nos accompagnements incluent une provision de gestion de crise, et nous conduisons ensuite le dépôt de plainte, la notification à la CNIL sous 72 heures et la déclaration à votre assurance.