Conseil expert en GRC

Une gouvernance de la sécurité de l'information structurée autour de quatre piliers : gouvernance, gestion des risques, résilience et conformité. Nous intervenons sur un pilier ponctuellement ou sur l'ensemble de votre démarche GRC.

Demander un diagnostic
Gouvernance

Installer une culture de la sécurité à tous les étages

La gouvernance SSI ne se résume pas à un document : c'est une dynamique portée par la direction, relayée dans les projets et incarnée par des règles claires.

Sensibilisation

Campagnes de sensibilisation et formation de vos collaborateurs aux enjeux de sécurité de l'information : phishing, bonnes pratiques, culture cyber au quotidien.

Sécurité dans les projets

Intégration de la sécurité dès la conception de vos projets (security by design), avec des revues de sécurité aux jalons clés de vos développements.

Corpus documentaire SSI

Élaboration de l'ensemble de vos politiques et procédures de sécurité : PSSI, chartes utilisateurs, procédures opérationnelles.

Risques

Identifier et traiter ce qui compte vraiment

Une gestion des risques efficace, c'est concentrer l'effort sur les scénarios qui menacent réellement votre activité, pas sur une liste théorique.

Gestion des risques IT

Cartographie et traitement des risques pesant sur vos systèmes d'information, avec la méthode EBIOS RM de l'ANSSI : biens essentiels, sources de risques, scénarios, plan de traitement.

Gestion des risques tiers (TPRM)

Évaluation et suivi du risque associé à vos fournisseurs, prestataires et sous-traitants : exposition, fiabilité, criticité et échéances de révision.

Résilience

Construire votre stratégie de résilience brique par brique

Une stratégie de résilience se bâtit du bas vers le haut : elle part de la connaissance de vos activités critiques (BIA) et s'élève jusqu'à la capacité de votre organisation à gérer une crise réelle.

6 · Exercices de crise
5 · Stratégie de gestion de crise
4 · Tests PCA / PRA
3 · PRA spécifiques
2 · PCA global
1 · BIA (le socle)
1

BIA (Bilan d'Impact sur l'Activité)

Le socle de toute stratégie de résilience : identification de vos activités critiques, de leurs impacts en cas d'interruption et de vos délais de reprise cibles.

2

Écriture d'un PCA global

Plan de Continuité d'Activité : formalisation de l'organisation et des mesures permettant de maintenir vos activités critiques en cas de crise majeure.

3

Écriture de PRA spécifiques

Plans de Reprise d'Activité : déclinaison opérationnelle du PCA pour vos systèmes d'information critiques, avec des procédures de reprise détaillées.

4

Accompagnement lors des tests PCA / PRA

Organisation et animation d'exercices de test de vos plans, pour vérifier leur efficacité réelle et les ajuster en continu.

5

Stratégie de gestion de crise cyber

Définition de l'organisation, des rôles et des procédures de pilotage d'une crise cyber : cellule de crise, remontées d'alerte, communication interne et externe.

6

Exercice de gestion de crise

Mise en situation grandeur nature de votre organisation face à un scénario de crise cyber, pour tester les réflexes et procédures définis.

Conformité

Six référentiels, un seul plan d'actions

Audits et accompagnement à la mise en conformité ISO 27001, DORA, NIS2, RGPD, CRA et IA Act : nous identifions vos obligations réelles et les traduisons en actions priorisées.

RGPDEn vigueur depuis 2018
Règlement Général sur la Protection des Données

Le socle européen de protection des données personnelles.

Ce que ça impose
  • Registre des traitements et base légale documentée
  • Analyses d'impact (AIPD) pour les traitements à risque
  • Désignation d'un DPO selon votre volumétrie / secteur
  • Notification des violations à la CNIL sous 72h
  • Sanctions jusqu'à 20 M€ ou 4 % du CA mondial
ISO 27001Version 2022 obligatoire
Management de la sécurité de l'information

La norme internationale de référence pour bâtir un SMSI certifié.

Ce que ça impose
  • Politique de sécurité formalisée et portée par la direction
  • Analyse de risques structurée et plan de traitement
  • 93 mesures de l'Annexe A (version 2022) à couvrir
  • Amélioration continue (audits internes, revues de direction)
  • Délai de transition 2013 vers 2022 expiré en octobre 2025
DORAApplicable depuis janv. 2025
Résilience opérationnelle numérique

Cadre strict de résilience numérique pour le secteur financier.

Ce que ça impose
  • Gestion du risque TIC de bout en bout
  • Tests de résilience réguliers, dont tests d'intrusion avancés
  • Déclaration des incidents majeurs sous délais stricts
  • Cartographie et surveillance des prestataires TIC critiques
  • Responsabilité directe des organes de direction
NIS2Transposition en cours
Sécurité des réseaux et systèmes

Environ 15 000 entités concernées en France, sur des secteurs élargis.

Ce que ça impose
  • Mesures de gestion des risques cyber sur 10 domaines minimum
  • Déclaration d'incidents significatifs sous 24h puis 72h à l'ANSSI
  • Engagement personnel et formation des dirigeants
  • Référentiel ANSSI ReCyF (publié mars 2026) comme cadre de mesures
  • Sanctions jusqu'à 10 M€ / 2 % CA (entités essentielles)
CRAÉchéances 2026 – 2027
Cyber Resilience Act

Cybersécurité "by design" pour tout produit numérique mis sur le marché européen.

Ce que ça impose
  • Dès sept. 2026 : notification des vulnérabilités activement exploitées
  • Sécurité dès la conception et mises à jour de sécurité garanties
  • Documentation technique et marquage CE cybersécurité
  • Application intégrale de toutes les exigences au 11 déc. 2027
  • Sanctions jusqu'à 15 M€ ou 2,5 % du CA mondial
IA ActApplication 2025 – 2028
Règlement européen sur l'intelligence artificielle

Premier cadre mondial sur l'IA, avec une approche par niveaux de risque.

Ce que ça impose
  • Depuis fév. 2025 : interdiction des pratiques d'IA à risque inacceptable
  • Depuis août 2025 : obligations pour les modèles d'IA à usage général
  • Systèmes à haut risque (annexe III) : obligations reportées à déc. 2027
  • IA embarquée dans des produits réglementés : échéance août 2028
  • Sanctions jusqu'à 35 M€ ou 7 % du CA mondial

Ces informations sont fournies à titre informatif pour éclairer vos priorités et ne constituent pas un conseil juridique. Themis Cyber vous accompagne dans l'interprétation opérationnelle de ces textes ; pour toute question juridique spécifique, il est recommandé de consulter un avocat spécialisé.

Un pilier vous parle plus qu'un autre ?

Parlons de votre contexte : nous pouvons intervenir sur un seul pilier, ou construire avec vous une démarche GRC complète.

Échanger avec un expert