Nos services de cybersécurité

Nous intervenons sur la sécurité des systèmes d’information de PME, d’ETI et de grands comptes, en Île-de-France et partout en France.

Deux modes d’intervention, selon que vous cherchez des compétences ou un résultat.

Régie et assistance technique

Vous pilotez, nous fournissons le profil. Consultant SSI, chef de projet, ingénieur sécurité réseau, auditeur : le consultant intègre votre équipe et travaille sous votre direction. Facturation au temps passé, TJM connu à l’avance.

Vous choisissez ce mode quand vous avez la charge mais pas la ressource, quand un poste est vacant, ou quand vous voulez garder la main sur le pilotage.

Voir les profils disponibles

Forfait avec engagement de résultat

Périmètre défini, prix ferme, livrable contractualisé. Nous nous engageons sur le résultat, pas sur le nombre de jours. Le risque de dérive est de notre côté.

Vous choisissez ce mode quand le besoin est cadré, quand vous devez sécuriser un budget, ou quand votre direction attend un livrable daté.

Cadrer votre besoin

Ce que nous faisons pour une PME ou une ETI

Les organisations de 50 à 500 personnes partagent trois contraintes : pas d’équipe sécurité dédiée, un budget qui doit se justifier devant une direction, et des clients qui réclament désormais des preuves.

Concrètement, voici les trois situations dans lesquelles on nous appelle le plus souvent, et ce que la mission produit.

« Un client nous demande un questionnaire sécurité et nous ne savons pas quoi répondre »

Nous établissons l’état des lieux, nous répondons au questionnaire avec vous, et nous construisons le dossier de preuves réutilisable pour les appels d’offres suivants : politique de sécurité, analyse de risques, plan d’action daté, résultats de tests.

Ce dossier se prépare une fois et sert ensuite à chaque demande client. C’est généralement le meilleur retour sur investissement d’une première mission.

« NIS 2 s’applique à nous, ou notre client nous l’impose »

Nous qualifions d’abord votre situation — êtes-vous réellement dans le périmètre, à quel titre, avec quelles obligations. Puis nous construisons la trajectoire : analyse d’écarts, corpus documentaire, procédure de notification d’incident, formation des dirigeants.

La qualification prend une à trois semaines. C’est souvent à ce moment qu’on découvre que le groupe est concerné alors que la filiale prise isolément ne l’est pas.

« Nous avons eu un incident, ou nous avons peur d’en avoir un »

Nous commençons par l’exposition réelle : audit technique, test d’intrusion, revue des accès et des sauvegardes. Vous repartez avec les vulnérabilités classées selon votre contexte — pas selon un score théorique — et un plan de remédiation priorisé.

Sur ce type de mission, les trois constats les plus fréquents sont les mêmes : des comptes à privilèges sans authentification renforcée, des sauvegardes administrables depuis le même domaine que les serveurs, et des accès prestataires permanents jamais revus.

Risques & Stratégie

Audit 360 de cybersécurité

On nous appelle quand un client, un assureur ou un investisseur réclame un état des lieux, ou avant d’engager un budget sécurité sans savoir par où commencer. L’audit couvre le technique, l’organisationnel et l’humain.

Ce que vous recevez : une cartographie de vos vulnérabilités, un plan d’action priorisé selon votre exposition réelle, et une synthèse lisible par une direction générale. Forfait.

Gouvernance, Risques et Conformité

NIS 2, ISO 27001, analyse de risques, politique SSI. On nous appelle quand vous entrez dans le périmètre d’une réglementation, ou quand un appel d’offres exige une certification que vous n’avez pas.

Ce que vous recevez : le corpus documentaire, l’analyse de risques, la déclaration d’applicabilité si vous visez ISO 27001, et le plan de mise en conformité avec responsables et échéances. Forfait ou régie.

Sécurité Opérationnelle

Sécurité offensive : Ethical Hacking

Test d’intrusion externe, interne ou applicatif. Avant une mise en production, après un incident, ou parce qu’un audit déclaratif ne suffit plus à votre client.

Ce que vous recevez : un rapport avec une synthèse lisible par un non-technicien, les vulnérabilités classées par exposition réelle, des preuves reproductibles, et un retest après correction. Forfait.

Solutions de sécurité réseau périmétrique

Firewall, segmentation, VPN, accès distants. Conception d’architecture, migration, ou reprise d’un existant mal maîtrisé — y compris quand la documentation a disparu.

Ce que vous recevez : l’architecture cible, le plan de migration par lots, et un règlement de filtrage documenté. Forfait ou régie.

Orchestration des politiques de sécurité

Quand vos règles de filtrage se comptent en milliers, sur plusieurs constructeurs, et que plus personne ne sait lesquelles sont encore utiles. Nettoyage, automatisation, pilotage centralisé.

Ce que vous recevez : l’analyse d’usage réel des règles, le plan de nettoyage, et un processus de revue périodique. Forfait ou régie.

Gestion de projet / programme

Un chef de projet cybersécurité qui tient les délais, les prestataires et le comité de pilotage. Principalement en régie.

Infogérance SOC

Supervision, détection et réponse aux incidents, pour les structures sans équipe sécurité interne. Nous commençons toujours par cartographier ce qui est réellement journalisé — sans quoi la détection ne couvre qu’une partie du parc. Service récurrent.

Revendeur de solutions de sécurité

Support & Services Managés

Exploitation, maintien en condition de sécurité, gestion des contrats éditeurs et des montées de version de vos équipements. Service récurrent.

Nos partenaires technologiques

Quelques réalisations

Les projets ci-dessous ont été menés par nos équipes. Les clients ne sont pas nommés ; les secteurs et les ordres de grandeur d’effectif sont exacts, de même que les durées lorsqu’elles sont indiquées.

Conseil, conformité et certification

Certification ISO 27001 — groupe aéronautique, 200 personnes

Dans l’aéronautique, les donneurs d’ordre répercutent leurs exigences de sécurité sur toute la chaîne de sous-traitance, et la certification conditionne de plus en plus le maintien sur les panels fournisseurs.

Définition du périmètre de certification, appréciation des risques, construction de la déclaration d’applicabilité au regard des 93 mesures de l’annexe A, rédaction du corpus documentaire et du plan de traitement, préparation aux audits de certification.

Forfait.

Mise en conformité NIS 2 — ETI, 2 000 personnes

L’entreprise entrait dans le périmètre de la directive (UE) 2022/2555 et devait pouvoir démontrer sa conformité aux exigences de l’article 21.

Qualification du périmètre et du statut — entité essentielle ou importante —, analyse d’écarts au regard des dix catégories de mesures de l’article 21, construction du corpus documentaire, mise en place de la procédure de notification d’incident, formation des organes de direction exigée par l’article 20.

Forfait.

Architecture et infrastructure

Migration vers une architecture SASE et ZTNA — ETI, 3 000 personnes

Le modèle historique plaçait l’utilisateur distant à l’intérieur du réseau interne : une session détournée donnait accès à l’ensemble. La généralisation du travail à distance rendait ce modèle intenable.

Inventaire des accès distants existants, définition des politiques d’accès par application et par profil plutôt que par emplacement réseau, migration progressive population par population.

Forfait.

Segmentation réseau pour un développement international — grand groupe, 10 000 personnes

L’ouverture de nouvelles implantations à l’étranger imposait de cloisonner le réseau : limiter la propagation latérale entre entités et permettre l’application de règles différenciées selon les contraintes locales.

Observation des flux en production avant toute décision de découpage, définition des zones à partir du trafic réel et non de l’organigramme, écriture du règlement de filtrage, bascule progressive en blocage par périmètre.

Forfait.

Intégration et exploitation

Refonte des politiques de sécurité — acteur majeur du secteur ferroviaire

Reconstruction et optimisation des politiques de filtrage : suppression des règles trop permissives, audit détaillé, mise en place d’un contrôle continu sur le cycle de vie des équipements. Solution française Dane Cyber.
6 moisvoir le détail

Automatisation de la gestion des règles — grand groupe télévisuel

Centralisation et automatisation du contrôle des règles de pare-feu et de la connectivité applicative. Modélisation de la topologie réseau, développement de workflows, connecteur ServiceNow sur mesure. Suite Tufin — nous en sommes Champion France.
4 moisvoir le détail

Migration de firewalls en datacenter

Remplacement d’équipements Cisco ASA par des firewalls Palo Alto, sans interruption de service, avec gain de visibilité et de contrôle sur les menaces.
9 semainesvoir le détail

Infrastructure réseau d’un site industriel — grand compte

Déploiement de switches et de bornes Wi-Fi sur un nouveau site industriel : infrastructure scalable, fort volume de connexions sans fil, sécurisation des accès.
15 semainesvoir le détail

À quoi ressemble une mission

Les déroulés ci-dessous décrivent nos méthodes de travail sur les trois types de missions les plus fréquents. Ce ne sont pas des références clients : ce sont les étapes, les livrables et les durées habituellement constatées, pour vous permettre de savoir à quoi vous engager avant de nous appeler.

Audit 360 — PME de 50 à 150 personnes, sans équipe sécurité

Déclencheur habituel : un questionnaire sécurité envoyé par un client, ou une demande d’assureur.

Semaine 1 — cadrage, collecte documentaire, ouverture des accès en lecture. Semaines 2 à 4 — entretiens avec l’IT et les métiers, revue technique (exposition externe, comptes à privilèges, sauvegardes, cloisonnement, journalisation), revue organisationnelle (habilitations, prestataires, procédures). Semaine 5 — restitution en comité de direction.

Vous repartez avec : une synthèse de deux pages pour la direction, le détail des constats avec preuves, et un plan d’action priorisé selon votre exposition réelle. Ordre de grandeur : 4 à 6 semaines, au forfait.

Mise en conformité NIS 2 — ETI de 200 à 500 personnes

Déclencheur habituel : l’entreprise entre dans le périmètre de la directive, ou un donneur d’ordre assujetti répercute ses exigences par contrat.

Phase 1 (1 à 3 semaines) — qualification : êtes-vous réellement concerné, à quel titre, avec quelles obligations. C’est souvent ici qu’on découvre que le groupe est dans le périmètre alors que la filiale prise isolément ne l’est pas. Phase 2 — analyse d’écarts au regard de l’article 21. Phase 3 — construction : politique, analyse de risques, procédure de notification d’incident, encadrement des prestataires, formation des dirigeants exigée par l’article 20.

Vous repartez avec : le corpus documentaire, le plan de mise en conformité avec responsables et échéances, et la procédure de notification opérationnelle. Ordre de grandeur : 4 à 8 mois selon la maturité de départ.

Renfort en régie — direction informatique sans compétence sécurité interne

Déclencheur habituel : un poste vacant, un pic de charge, ou un projet sécurité que personne n’a le temps de piloter.

Un consultant intègre votre équipe, sous votre direction, pour un volume mensuel défini. Les trente premiers jours servent à comprendre le contexte et à produire un premier livrable utile — cartographie, état des lieux ou note de cadrage. Un point formel à trente jours valide que le périmètre est toujours le bon.

Ordre de grandeur : de quelques jours par mois à du temps plein, TJM connu à l’avance.

Décrivez-nous votre situation et nous vous dirons lequel de ces formats correspond — ou si aucun ne convient.

Former vos équipes

Cyberdian est partenaire PECB et certifié Qualiopi. Plus de vingt formations certifiantes : ISO 27001, ISO 22301, NIS 2, DORA, EBIOS Risk Manager. Présentiel à Paris ou distanciel.

Sur les missions de mise en conformité, former une personne en interne pendant le projet réduit la dépendance ensuite. C’est souvent plus économique que de reconduire une prestation chaque année.

Pourquoi nous plutôt qu’un intégrateur

Nous ne sommes pas éditeur. Nous vendons du conseil et de l’intégration, ce qui signifie que notre recommandation n’est pas conditionnée par une licence à placer.

Nous sommes aussi une structure à taille humaine : le consultant qui vous a été présenté en avant-vente est celui qui intervient. C’est une différence concrète avec les grandes structures, où le profil affiché en réponse à l’appel d’offres n’est pas toujours celui qui arrive.

En savoir plus sur notre approche du conseil en cybersécurité à Paris

Vous hésitez entre les deux modes ?

Décrivez-nous votre situation. Nous vous dirons lequel est adapté — y compris si c’est ni l’un ni l’autre. Nous contacter

Nos zones d’intervention

Cyberdian intervient partout en France, avec une présence auprès de clients à :

Paris · Tours · Avignon · Nice · Rouen


CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.