Skip to main content
Labellisée ExpertCyber depuis 2020

Cybersécurité : protéger votre entreprise sans la paralyser

Savoir où vous êtes exposé, décider quoi corriger en premier, et avoir quelqu’un au bout du fil le jour où ça arrive. Extern IT, société du Groupe EXTERN, est labellisée ExpertCyber par Cybermalveillance.gouv.fr depuis 2020, dès la première vague de labellisation.

POUR ALLER PLUS LOIN

Les expertises qui protègent votre entreprise

 

Votre situation aujourd’hui

Le sujet arrive rarement
par conviction

01

Une sécurité qui repose sur des habitudes

Il arrive parce qu’un donneur d’ordre exige une attestation, parce que votre assureur pose des questions auxquelles personne ne sait répondre, parce qu’une entreprise que vous connaissez a été arrêtée quinze jours, ou parce qu’une réglementation vous désigne sans que vous l’ayez cherché. Et vous découvrez que votre sécurité repose sur des habitudes plutôt que sur des règles. Les sauvegardes tournent, personne ne les a restaurées pour vérifier. Les accès des collaborateurs partis restent ouverts. Le prestataire dit que c’est couvert, sans dire par quoi. La question n’est plus de savoir si vous serez visé. C’est de savoir si, ce jour-là, quelqu’un saura quoi faire dans l’heure.

02

Mesurer, prioriser, puis tenir dans la durée

Nous mesurons votre exposition, nous vous disons quoi traiter et dans quel ordre, et nous portons cette démarche dans le temps si vous n’avez personne pour le faire. Un diagnostic chiffré, pas un discours sur la menace. Un plan de remédiation classé par priorité et par effort. Un RSSI à temps partagé pour tenir le plan dans la durée. Un interlocuteur joignable le jour où ça arrive. Nous n’installons pas la peur pour vendre des outils. Une PME de quarante personnes n’a pas besoin du dispositif d’une banque : elle a besoin des mesures qui écartent l’essentiel du risque et qu’elle peut réellement tenir. Neuf clients sur dix sont dans les Hauts-de-France. Les autres sont à Paris, Lyon, Nantes et Perpignan, suivis à distance avec des déplacements planifiés.

Par l’audit dans presque tous les cas, et une exception absolue.

Par où commencer

Par l’audit, dans presque tous les cas. Acheter un outil de sécurité avant d’avoir mesuré son exposition, c’est traiter le risque dont on a entendu parler plutôt que celui qu’on porte réellement. Le diagnostic flash de 2 à 3 jours suffit à la plupart des PME pour savoir où elles en sont. L’audit complet s’impose quand un tiers vous demande des preuves : donneur d’ordre, assureur ou réglementation. Une exception, et elle est absolue. Si vous êtes attaqué en ce moment, n’auditez pas, appelez le 03 74 09 58 39.

Vous ne savez pas par où commencer ?

Trente minutes avec un consultant senior pour situer votre exposition et nommer la première action utile. Sans engagement.

Faire le point

Selon où vous en êtes

Quatre portes d’entrée, selon où vous en êtes

Savoir où vous êtes exposé

L’audit de sécurité informatique examine votre organisation, vos pratiques et votre infrastructure sur le guide d’hygiène de l’ANSSI et la norme ISO/IEC 27001. Deux formats : un diagnostic flash de 2 à 3 jours à partir de 2 000 € HT, en mode déclaratif, ou un audit complet de 5 à 10 jours entre 5 000 et 10 000 € HT, avec collecte et vérification des preuves. Vous en ressortez avec un plan de remédiation priorisé. Notre responsable de la sécurité des systèmes d’information est référencé auprès de Bpifrance pour la réalisation d’audits de cybersécurité : selon votre éligibilité, une partie du coût peut être prise en charge, et nous le vérifions avant d’établir le devis.

Former vos équipes

Quatre formats, de la sensibilisation de vos collaborateurs à l’exercice de crise avec votre comité de direction, à partir de 2 500 € HT par axe. Nos formations à la sécurité informatique sont portées par Extern DPO, l’entité certifiée Qualiopi du Groupe, et peuvent faire l’objet d’une prise en charge par votre opérateur de compétences.

Vous adjoindre un RSSI

Un responsable de la sécurité des systèmes d’information à temps partagé, présent quelques jours par mois, qui construit votre politique de sécurité, pilote le plan de remédiation, anime vos comités et vous représente auprès de vos donneurs d’ordre et de votre assureur. Un abonnement, pas une régie.

Mettre en œuvre et exploiter

Les services et solutions qui font vivre la sécurité au quotidien. Le RSSI préconise, nos équipes d’exploitation ou votre prestataire actuel mettent en œuvre.

Ce que nous ne traitons pas ici

La ligne de partage

Le RSSI préconise les mesures, l’exploitant les met en œuvre. Ce sont deux métiers, et souvent deux prestataires. C’est même ce qui rend l’avis du RSSI utile : il ne se contrôle pas lui-même. Les sauvegardes, la restauration, la continuité d’activité, le maintien à jour de votre parc et la supervision quotidienne relèvent donc de nos offres de gestion de votre informatique, et notamment de la page sauvegardes et sécurité de votre parc. Elles peuvent être exécutées par nos équipes, par votre prestataire actuel, ou par vos propres administrateurs.

La cybersécurité n’est pas le RGPD

Nos RSSI et nos juristes DPO travaillent souvent ensemble, au lancement d’un nouveau projet ou pendant une analyse d’impact sur la protection des données. Les deux sujets restent distincts : la conformité au RGPD protège les personnes dont vous traitez les données, quand la cybersécurité protège votre entreprise. Elle est traitée dans une autre famille, par nos juristes DPO.

La sécurité n’est pas la gouvernance du SI

Si votre question porte sur la façon dont votre informatique est décidée, organisée et budgétée, c’est l’audit informatique qu’il vous faut, sur le référentiel du CIGREF. Il appartient à notre famille Transformation numérique.

Le label ExpertCyber est délivré à l’issue d’un audit, et renouvelé tous les deux ans.

Un label d’État, pas une adhésion

ExpertCyber

label délivré par Cybermalveillance.gouv.fr, détenu depuis 2020

ISO 27001

consultants certifiés Lead Implementer

NIS2

consultants certifiés Lead Implementer

2017

année de création du Groupe EXTERN

127

clients actifs accompagnés par le Groupe

Bpifrance

consultant référencé pour les audits de cybersécurité

L’ESPRIT GROUPE

La force d’un Groupe
le jour où ça arrive

Une attaque ne reste jamais un problème technique. Elle devient une violation de données à notifier à la CNIL sous 72 heures, un dépôt de plainte, une déclaration à l’assurance, des utilisateurs à remettre au travail et des clients à informer. Le Groupe EXTERN réunit quatre métiers dans une même maison : la conformité numérique, la gouvernance informatique, l’exploitation quotidienne et la transformation. Le jour où ça arrive, le juriste, le RSSI et les administrateurs systèmes sont dans la même équipe, et vous n’avez pas à arbitrer entre trois prestataires qui se renvoient la responsabilité.

POUR CHOISIR

Vos questions sur la cybersécurité

Par où commencer quand on n’a jamais rien fait ?

Par un diagnostic flash de 2 à 3 jours, à partir de 2 000 € HT, avec une prise en charge partielle Bpifrance possible selon votre éligibilité. Il repose sur le guide d’hygiène informatique de l’ANSSI et vous donne une photographie de votre exposition, avec les mesures à prendre dans l’ordre. C’est suffisant pour décider, et cela évite d’acheter un outil avant d’avoir posé le problème.

Quelle différence entre un audit de sécurité et un audit informatique ?

L’audit de sécurité répond à « à quel point suis-je exposé » : pratiques, organisation, infrastructure, sur les référentiels de l’ANSSI et ISO 27001. L’audit informatique répond à « comment mon informatique est-elle décidée, organisée et budgétée », sur le référentiel du CIGREF. Le second appartient à notre famille Transformation numérique.

Mon entreprise est-elle assez grande pour un RSSI ?

Le temps partagé existe précisément pour les entreprises qui ne peuvent pas financer un poste à plein temps. Quelques jours par mois suffisent à tenir une politique de sécurité, un plan de remédiation et des comités. En dessous d’une quinzaine de postes, l’entrée se fait plutôt par un diagnostic ponctuel.

Notre prestataire informatique dit que tout est sécurisé, est-ce suffisant ?

Il est sincère, et il est juge et partie. Un prestataire d’exploitation ne peut pas auditer sa propre installation. C’est la raison d’être de la séparation que nous appliquons : le RSSI préconise les mesures, l’exploitant les met en œuvre, et personne ne se contrôle soi-même.

Faut-il changer de prestataire pour travailler avec vous ?

Non. Nos missions de conseil et de RSSI s’exercent avec le prestataire en place, et c’est le cas le plus fréquent. Nous vous remettons en position de donneur d’ordre, ce qui change généralement la qualité du service que vous recevez.

Notre donneur d’ordre nous demande une attestation, que faire ?

C’est un cas courant dans l’industrie et l’aéronautique, avec des référentiels comme TISAX ou AirCyber. Nous complétons la matrice de conformité, nous collectons les preuves, nous identifions les écarts et nous construisons le plan qui permet d’y répondre dans les délais du donneur d’ordre.

Sommes-nous concernés par NIS2 ?

Le périmètre dépend de votre secteur et de votre taille, et les décrets d’application précisent progressivement les obligations. Nous savons vous dire si vous êtes dans le champ, et ce que cela implique concrètement, avant que la question ne devienne urgente.

Que se passe-t-il si nous sommes attaqués ?

Vous appelez. Les premières heures décident de la suite : isoler sans éteindre, conserver les traces, ne pas payer, prévenir les bonnes personnes. Nos accompagnements incluent une provision de gestion de crise, et nous conduisons ensuite le dépôt de plainte, la notification à la CNIL sous 72 heures et la déclaration à votre assurance.

Savoir où vous êtes exposé

Une heure d’échange pour comprendre votre organisation et vos obligations, puis une proposition de diagnostic au forfait, avec sa charge et sa date de restitution.

Demander un diagnostic