• Now booking Q3 · Montréal · Toronto · Miami · Rabat · • Odoo 17 migrations scheduling 6 weeks out
● Soutien en cas d’incident inclus dans chaque mandat · aucun tarif horaire d’urgence
Accueil/ Services/ Cybersécurité et GRC
● Risque · politique · contrôles · risque lié aux fournisseurs · vRSSI

Cybersécurité et GRC pour les entreprises sans service de sécurité

Nous mettons en place le programme de gouvernance, de gestion des risques et de conformité que vous auriez si vous aviez embauché une équipe de sécurité il y a trois ans. Registre des risques, bibliothèque de politiques, mise en œuvre des contrôles, évaluations des fournisseurs, préparation aux incidents — géré par des experts seniors, sur une base mensuelle, en anglais et en français.

Conseiller en sécurité et dirigeant d’entreprise discutant d’un registre des risques imprimé à une table de salle du conseil en noyer foncé, avec un cartable cramoisi entre eux
31 programmes · 100 % des audits réussis du premier coup
SOC 2 ISO 27001:2022 NIST CSF 2.0 Loi 25 PCI DSS 4.0 CIS v8
EN · FR · AR
Ce que le programme couvre

Six disciplines. La gouvernance est celle que personne ne veut et dont tout le monde a besoin.

Les outils s’achètent d’abord parce qu’ils sont faciles à acheter. Nous commençons par les décisions — ce que vous protégez, qui en est responsable, ce que vous avez accepté — parce que c’est ce qui détermine si les outils étaient les bons.

C.01 · Governance

Gouvernance & imputabilité

Une charte de sécurité, une matrice des droits décisionnels et une revue trimestrielle qui met des chiffres réels devant votre équipe de direction. Quelqu’un doit être responsable de chaque risque, nommément.

  • Charte de sécurité
  • Responsables des risques nommés
  • Dossier trimestriel pour le conseil
  • Processus d’exception
C.02 · Risk

Gestion des risques

Un registre des risques vivant avec probabilité, impact, décision de traitement et responsable — adapté à votre entreprise plutôt que copié d’un modèle avec 200 entrées non pertinentes.

  • Inventaire des actifs et des données
  • Modélisation des menaces
  • Plans de traitement
  • Cadence de revue mensuelle
C.03 · Policy

Bibliothèque de politiques et de contrôles

Des politiques courtes, rédigées en langage simple selon la façon dont vos équipes travaillent réellement, reliées une seule fois à un ensemble de contrôles internes qui satisfait tous les cadres dont vous avez besoin.

  • 14 à 20 politiques de base
  • Cartographie unique des contrôles
  • EN + FR-CA
  • Cycle de révision annuel
C.04 · Controls

Mise en œuvre des contrôles

Le travail peu glamour : identité et accès, consignation des journaux, durcissement des points de terminaison, chiffrement, gestion des changements, développement sécurisé. Mis en œuvre, pas seulement documenté.

  • Déploiement IAM et MFA
  • Journalisation et surveillance
  • Tests de restauration des sauvegardes
  • Portes SDLC sécurisées
C.05 · Third party

Risque fournisseurs et chaîne d’approvisionnement

Un inventaire des fournisseurs par niveau, des questionnaires de diligence raisonnable proportionnés, des clauses de sécurité contractuelles et la revalidation annuelle que la plupart des programmes sautent discrètement.

  • Registre des fournisseurs par niveau
  • Dossiers de diligence raisonnable
  • Clauses contractuelles
  • Réévaluation annuelle
C.06 · Response

Préparation et réponse aux incidents

Un plan d’intervention en cas d’incident avec des rôles nommés et de vrais numéros de téléphone, des voies de notification aux autorités et aux clients, ainsi que deux exercices sur table par année pour que ce soit pratiqué.

  • Plan de RI et guides d’exécution
  • Loi 25 · cheminement en 72 h
  • 2 exercices sur table / an
  • Réécriture après incident
Cadres

Cartographiez les contrôles une seule fois. Générez les éléments de preuve pour chaque cadre.

La plupart de nos clients doivent répondre à deux ou trois cadres en même temps. Mener des programmes en parallèle triple les coûts internes, alors nous maintenons un seul ensemble de contrôles et en produisons ensuite des preuves propres à chaque cadre.

Six cartes d'index bleu marine disposées en éventail sur un bureau ardoise, une carte cramoisie, au-dessus d'une feuille imprimée de matrice de contrôles, représentant un seul ensemble de contrôles cartographié à plusieurs cadres
Un ensemble de contrôles · six cadres
Acheteurs d’entreprise · É.-U.

SOC 2 Type II

Le rapport que demandent les services d’approvisionnement des entreprises nord-américaines. Nous pilotons la préparation, choisissons l’auditeur et gérons de bout en bout la période d’observation.

Préparation 3–5 moPériode 3–12 mo
International · réglementé

ISO 27001:2022

Un SMSI certifiable avec une Déclaration d’applicabilité couvrant l’ensemble des 93 contrôles de l’Annexe A, l’audit interne et l’accompagnement aux étapes 1 et 2.

Jusqu’au certificat 11 moParcours complet →
Conseil d’administration & assureur

NIST CSF 2.0

Le cadre que nous utilisons pour présenter la posture aux intervenants non techniques — une cote de maturité par fonction qu’un conseil d’administration peut réellement lire et suivre.

Base 4 semainesNon certifiable
Québec · Canada

Loi 25 & LPRPDE

Gouvernance de la vie privée, registres de consentement, évaluations des facteurs relatifs à la vie privée, calendriers de conservation et parcours de notification des incidents que la Loi 25 exige que vous ayez déjà en place.

Programme 2–4 moObligatoire
Paiements par carte

PCI DSS 4.0

Réduction du périmètre d’abord — la plupart des clients paient pour des contrôles sur des systèmes qui ne devraient pas du tout toucher aux données de cartes. Puis soutien SAQ ou ROC.

Délimitation 3 weeksSAQ / ROC
Référence technique

CIS Controls v8

Notre référence technique par défaut, sous chaque cadre ci-dessus. Groupe de mise en œuvre 1 ou 2 selon votre taille et votre profil de menace.

IG1 6 semainesMesurable
Comment se déroule l’accompagnement

Cinq phases. L’écart bloquant est corrigé en premier.

Si c’est un contrat d’entreprise au point mort ou une lettre d’un régulateur qui vous a amené ici, nous priorisons cela plutôt que de vous faire attendre qu’un programme complet soit en place avant que vous puissiez répondre à la question qui est devant vous.

01
Semaine 1–3

Évaluer

Entretiens, revue technique et évaluation des écarts par rapport aux cadres auxquels vous êtes tenus. Coté, priorisé, chiffré.

  • Évaluation des écarts
  • Registre des risques v1
  • Feuille de route chiffrée
02
Semaine 3–4

Débloquer

Tout ce qui bloque la transaction ou l’audit — réponses au questionnaire, attestations provisoires, les deux contrôles qui comptent.

  • Soutien au questionnaire
  • Contrôles rapides à gains rapides
  • Lettre au client
03
Mois 2–6

Construire

Bibliothèque de politiques, mise en œuvre des contrôles, programme fournisseurs, plan de réponse aux incidents. Les preuves sont recueillies au fur et à mesure, pas reconstruites plus tard.

  • Politiques & contrôles
  • Registre des fournisseurs
  • Chaîne de preuves
04
Mois 6–11

Prouver

Audit interne, revue de direction, exercice de simulation, puis l’audit externe ou l’attestation elle-même.

  • Audit interne
  • Exercice de simulation
  • Audit externe
05
En continu

Opérer

Revue mensuelle des risques, rapports trimestriels au conseil, recertification annuelle et réévaluation de chaque fournisseur de niveau 1.

  • Revue mensuelle des risques
  • Rapports au conseil
  • Audits de surveillance
Modèles d’accompagnement

Commencez par l’évaluation. Décidez après l’avoir lue.

L’évaluation est volontairement vendable telle quelle — vous obtenez une feuille de route chiffrée que vous pourriez remettre à une autre firme. La plupart des clients poursuivent avec nous, mais le document n’exige rien de ce genre.

Évaluation

Évaluation en sécurité et GRC

18 k$CAD · prix fixe · 3 semaines

Une évaluation des écarts cotée par rapport aux cadres auxquels vous êtes tenus, un premier registre des risques et une feuille de route chiffrée sur douze mois. Créditée à un programme si vous continuez dans les 90 jours.

  • Évaluation des écarts · cotée
  • Registre des risques v1
  • Feuille de route chiffrée
  • Séance de restitution pour la direction
  • À vous dans tous les cas
Temps partiel

CISO à temps partiel

6,5 k$CAD / mois · 4 jours · min 6 mois

Direction sécurité senior sur une base de rétention pour les entreprises qui ont déjà un programme en place, ou une équipe interne qui a besoin d’une personne imputable au-dessus d’elle.

  • CISO attitré · 4 jours / mois
  • Rapports au conseil & au comité d’audit
  • Responsabilité du programme
  • Appels clients sur la sécurité
  • Gestion des incidents
  • Mentorat de l’équipe
Résultats des programmes

Sur 31 programmes depuis 2019.

Les programmes de sécurité sont difficiles à mesurer honnêtement, alors nous rapportons ce qui est vérifiable : les résultats d’audit, le temps de réponse à un questionnaire client et le chiffre d’affaires débloqué.

100%
Taux de réussite au premier audit
0
Non-conformités majeures
9j → 2h
Délai de réponse au questionnaire
$8.4M
Pipeline client débloqué
Client · Meridian Bank
« Nos anciens consultants nous ont laissé 140 pages de politiques que personne n’avait lues. Noordev a supprimé la plupart de tout ça, a conservé dix-neuf politiques que nos ingénieurs pouvaient réellement suivre, et nous avons passé l’étape 2 sans aucune constatation majeure. »
AO
Amina Ouali · CTO, Meridian Bank · Toronto
FAQ sur la cybersécurité et la GRC

Avant que vous nous reteniez.

Si votre question n’est pas ici, posez-la lors de l’appel. On vous dira quand vous avez besoin d’un test d’intrusion plutôt que d’un programme, même si c’est la facture de quelqu’un d’autre.

Qu’est-ce que la GRC en cybersécurité?

+

GRC signifie gouvernance, risque et conformité. La gouvernance, c’est qui décide et qui est responsable. Le risque, c’est de savoir quelles menaces comptent pour votre entreprise et ce que vous avez choisi de faire pour chacune. La conformité, c’est de le prouver à un client, à un vérificateur ou à un organisme de réglementation. Des contrôles techniques sans GRC produisent une posture de sécurité que personne ne peut expliquer; une GRC sans contrôles techniques produit des documents qui ne protègent rien.

Combien coûtent les services de cybersécurité et de GRC?

+

Une évaluation de sécurité ponctuelle coûte 18 000 $ CA fixe. La mise en place d’un programme de GRC se chiffre à 11 000 $ par mois pendant six à douze mois, selon le nombre de cadres que vous devez satisfaire. Une entente de CISO fractionnaire commence à 6 500 $ par mois pour quatre jours d’expertise senior. La plupart des clients commencent par l’évaluation et décident ensuite.

Avons-nous besoin d’un CISO à temps plein ou un modèle fractionnaire suffit-il?

+

En dessous d’environ 300 employés, un CISO fractionnaire est habituellement le meilleur choix sur le plan économique — vous obtenez un jugement senior quatre jours par mois au lieu d’une embauche à temps plein de niveau intermédiaire. Vous devriez passer au temps plein lorsque les décisions en sécurité sont nécessaires chaque semaine plutôt que chaque mois, lorsque vous avez une équipe de sécurité à gérer ou lorsqu’un organisme de réglementation s’attend à ce qu’un responsable nommé soit sur place.

Avec quels cadres travaillez-vous?

+

SOC 2 Type II, ISO 27001:2022, NIST CSF 2.0, Loi 25 du Québec et LPRPDE, PCI DSS 4.0 et CIS Controls v8. La plupart des clients en ont besoin de deux ou plus, alors nous cartographions les contrôles une seule fois par rapport à un ensemble de contrôles internes unique et en générons ensuite les éléments de preuve propres à chaque cadre, plutôt que de lancer des programmes parallèles.

En quoi est-ce différent d’un test d’intrusion?

+

Un test d’intrusion vous dit ce qu’un attaquant pourrait exploiter ce trimestre. Un programme de GRC décide de ce que vous protégez, qui en est responsable, comment vous le prouvez et ce qui se passe quand quelque chose échoue. Vous avez besoin des deux, et ils répondent à des questions différentes — nous gérons le programme et coordonnons des testeurs indépendants plutôt que de tester notre propre travail.

Pouvez-vous nous préparer pour un audit exigé par un client?

+

C’est la raison la plus courante pour laquelle les clients nous appellent. Lorsqu’une entente d’entreprise est bloquée par un questionnaire de sécurité ou un rapport SOC 2, nous commençons par l’écart qui bloque réellement l’entente, produisons les éléments de preuve et les attestations provisoires qui débloquent la situation, puis bâtissons le reste du programme selon l’échéancier que votre entreprise peut absorber.

Qui rédige les politiques, et est-ce que quelqu’un les lira?

+

Nous les rédigeons, en langage clair, selon la façon dont votre entreprise construit et exploite réellement ses activités. Une politique que personne ne suit est un constat en attente de se produire, alors nous gardons la bibliothèque courte, nous la passons en revue avec les équipes qui devront la vivre au quotidien, et nous supprimons les contrôles que vous ne pouvez pas maintenir de façon réaliste plutôt que de documenter une fiction.

Que se passe-t-il si nous avons un incident pendant la prestation?

+

Le soutien en cas d’incident est inclus dans chaque mandat sans coût horaire additionnel. Nous vous aidons à piloter la réponse, à gérer les échéanciers de notification aux organismes de réglementation et aux clients, y compris les obligations prévues par la Loi 25, puis à réécrire les contrôles touchés par la suite. Nous organisons aussi des exercices de simulation deux fois par année pour que le premier vrai incident ne soit pas la première répétition.

● Commencez là où vous êtes

Une conversation de 45 minutes sur les risques. Aucune tactique alarmiste.

Dites-nous ce qui a déclenché cela — un questionnaire client, une directive du conseil d’administration, un assureur, un incident. Nous vous dirons franchement à quoi devraient ressembler les 90 prochains jours et ce que vous pouvez reporter sans risque.

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.