Demander un devis
Urgence SecteursCarrières À propos Nous contacter
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Gros plan de deux écrans affichant des lignes de journal et une sortie de terminal en couleur

Une cybersécurité à la hauteur de NIS2

Détecter, contenir, restaurer et démontrer. Nous construisons et animons le programme de sécurité des organisations de taille intermédiaire, avec une supervision 24h/24 et 7j/7 et des preuves qu’un auditeur accepte.

Point de départ

Un pare-feu et un antivirus ne suffisent plus

La plupart des organisations de taille intermédiaire ont empilé leur sécurité par couches : un pare-feu de 2019, des antivirus sur les portables, une sauvegarde qui tourne mais que l’on restaure rarement. Sur le papier, cela tient. En pratique, il manque la réponse à la question qui compte vraiment : comment savez-vous que quelqu’un est entré, et que se passe-t-il dans l’heure qui suit ?

ITproposal met en place la sécurité comme un programme et non comme une collection de produits isolés. Nous combinons la détection sur vos postes et vos serveurs, une équipe de sécurité qui veille jour et nuit, et une documentation que vous pouvez remettre sans panique à un auditeur ou à un assureur.

Nous ne sommes ni un cabinet de conseil géant, ni un indépendant seul. Vous avez un interlocuteur attitré qui parle votre langue, avec nos propres équipes de garde en coulisses pour les nuits et les week-ends.

Dans les appels d’offres, ce travail s’appelle sécurité informatique, sécurité des systèmes d’information ou cybersécurité, et ces mots s’emploient souvent l’un pour l’autre. Nous entendons la même chose par les trois : empêcher que quelqu’un entre, remarquer quand cela arrive quand même, et savoir ce que vous faites dans l’heure qui suit. Le mot en usage chez vous ne change rien au travail qu’il y a derrière.

  • Un seul acteur pour la sécurité et la gestion Vous n’avez pas à arbitrer entre votre fournisseur de sécurité et votre infogéreur lorsque quelque chose ne va pas.
  • Certifié Kiwa NEN 4400-1 Notre façon de déployer du personnel est auditée, ce qui allège votre propre évaluation des fournisseurs.
  • Construit sur ce que vous utilisez déjà Microsoft 365, Azure, AWS et VMware. Nous n’ajoutons pas une pile supplémentaire là où vos licences actuelles font déjà le travail.
  • De l’expérience dans le commerce de détail, la santé et la logistique Des secteurs à forte saisonnalité, avec caisses et scannage, et peu de place pour les arrêts.
PME

Cybersécurité pour les PME

Une PME subit les mêmes attaques qu’un grand groupe, sans les effectifs pour les encaisser. Il n’y a pas de responsable sécurité, l’administrateur système fait la sécurité en plus du reste, et personne ne regarde entre six heures du soir et huit heures du matin ; la fenêtre où la plupart des rançongiciels se déclenchent réellement.

C’est pourquoi, dans une PME, nous ne commençons pas par un programme de deux ans. Nous commençons par les mesures qui retirent le plus de risque par euro dépensé : l’authentification multifacteur sur tout ce qui est joignable depuis l’extérieur, la détection sur les postes, et une sauvegarde dont quelqu’un a réellement testé la restauration. Ce n’est qu’une fois cela en place que nous regardons plus loin.

Conseiller une PME en cybersécurité, chez nous, c’est aussi vous dire ce dont vous n’avez pas besoin. Un état des lieux d’une journée montre où vous en êtes, quelles trois choses passent en premier et ce qu’elles vous rapportent. Ce qui en ressort, vous pouvez le traiter vous-même ou nous le confier ; nous ne sommes pas ceux qui vous vendent un contrat d’infogérance complet pour un problème qu’un réglage aurait résolu.

  • Commencer par un bloc, pas par six Vous prenez ce qui compte maintenant et vous élargissez quand cela vous arrange, dans le même reporting et avec le même interlocuteur.
  • Sur ce que vous payez déjà Dans beaucoup de PME, la moitié de la sécurité nécessaire se trouve déjà dans la licence Microsoft 365, inutilisée. C’est ce que nous activons en premier.
  • Sans équipe sécurité à vous Les heures de nuit et de week-end, c’est nous qui les couvrons : vous n’avez personne à libérer ni à recruter pour cela.
  • Prévisible plutôt qu’au coup par coup Un rythme mensuel fixe avec un reporting fixe, pour que la sécurité ne redevienne pas chaque fois une décision d’investissement.
  • NIS2 vous atteint aussi indirectement Si vous sortez vous-même du périmètre, les exigences vous parviennent quand même par vos grands clients. Ce que cela veut dire concrètement se trouve sur la page NIS2.
Grands comptes

Cybersécurité pour les grandes organisations

Dans les grandes organisations, le problème est rarement qu’il y ait trop peu en place. C’est qu’il y en a trop, chez trop de fournisseurs, à trop d’endroits. Quatre sites avec chacun ses propres règles de pare-feu, un SIEM que seule une personne comprend, et un rachat dont le domaine tourne encore à part : c’est là que naissent les trous, pas dans l’absence d’un produit.

Nous intervenons en complément et non en remplacement. Si vous avez votre propre RSSI et votre équipe sécurité, nous reprenons les heures que vos équipes ne tiennent pas : la nuit, le week-end, le premier tri. Si un SIEM ou un XDR tourne déjà, nous nous y branchons au lieu d’en poser un second à côté. Et si ce qui manque, ce sont surtout des bras, ils arrivent via le conseil et la délégation et travaillent dans vos processus et votre gestion des changements.

L’échelle alourdit aussi la charge de la preuve. Plusieurs pays, cela veut dire plusieurs autorités, et si vous fournissez la chaîne financière, DORA ajoute des exigences sur les tests de résilience et l’enregistrement de vos externalisations. La place de la restauration là-dedans se trouve sous sauvegarde et continuité.

  • Plusieurs sites, une seule image Sites, pays et filiales sur la même chronologie, pour qu’une attaque qui démarre à deux endroits à la fois soit vue comme un seul incident.
  • À côté de votre propre équipe Nous complétons les heures et les rôles que vous n’arrivez pas à couvrir, au lieu de remplacer ce que vous avez bâti.
  • Branchés sur ce qui tourne Votre SIEM, XDR ou outil de tickets reste le maître ; nous livrons l’analyse dedans et non à côté.
  • Rachats et domaines orphelins Cartographier et réunir des environnements jamais rangés après un rachat, avec les risques qui s’y cachent nommés explicitement.
  • Des autorités dans plusieurs pays Un seul dossier qui sert à la fois l’obligation de notification NIS2 et, pour la chaîne financière, les exigences de DORA.
Ce que vous recevez

Six briques d’un programme de sécurité complet

Vous pouvez commencer par tout à la fois, ou par les volets où votre risque est le plus élevé. Chaque brique s’achète séparément et s’inscrit dans le même reporting et avec le même interlocuteur.

Détection

De la visibilité sur chaque appareil

Un logiciel EDR sur les portables, les postes et les serveurs, déployé de façon centralisée et surveillé activement au lieu d’être installé puis oublié.

Supervision

Des yeux sur votre environnement, la nuit aussi

Les analystes de notre équipe de sécurité évaluent les alertes tous les jours de l’année. Une alerte suspecte est prise en charge immédiatement, pas le jour ouvré suivant.

Conformité

Prêts pour la réglementation cyber

Une évaluation de départ au regard des mesures NIS2, la mise en place de ce qui manque et un dossier remis à un auditeur.

Continuité

Sauvegarde immuable et restauration

Des sauvegardes qui ne peuvent plus être modifiées ni supprimées, avec des tests de restauration périodiques et un temps de reprise consigné par système.

Les personnes

Une formation qui reste

Des simulations d’hameçonnage et des sessions de formation courtes et ciblées. La participation et les résultats sont suivis, pour que vous puissiez démontrer les progrès.

Conformité

Ce que NIS2 et DORA demandent à votre organisation

La transposition de la directive européenne NIS2 déplace explicitement la responsabilité vers la direction. Même si vous n’entrez pas vous-même dans son champ, les exigences vous parviennent par vos clients et vos contrats. La capacité à le démontrer devient donc aussi importante que la mesure elle-même.

  • Une gestion des risques documentée Un état à jour de vos risques, des mesures retenues et du risque résiduel que vous acceptez en connaissance de cause.
  • Notification obligatoire des incidents Une alerte précoce et un rapport complet au régulateur dans les délais prévus par la loi, avec des rôles attribués à l’avance.
  • Continuité et reprise Sauvegarde, gestion de crise et plan de reprise réellement testé, pas seulement décrit.
  • Sécurité de la chaîne d’approvisionnement Des engagements avec les fournisseurs sur leur sécurité et une visibilité sur le risque qu’ils introduisent dans votre organisation.
  • Accès et authentification Authentification multifacteur, gestion des droits et contrôles périodiques de qui accède encore à quoi.
  • Une responsabilité au niveau de la direction Les dirigeants supervisent les mesures et doivent pouvoir prouver qu’ils y ont été formés.
  • DORA pour la chaîne financière Si vous fournissez des banques ou des assureurs, des exigences supplémentaires s’appliquent sur les tests de résilience numérique et l’enregistrement de votre externalisation informatique.
  • Des preuves qu’un auditeur accepte Rapports, journaux et comptes rendus de tests qui attestent aussi bien la mesure que son fonctionnement.
Équipe de sécurité

Qui veille lorsque vos bureaux sont fermés

Les alertes de vos postes, serveurs, pare-feu et Microsoft 365 se rejoignent au même endroit. Nos analystes n’y voient pas des alarmes isolées mais le motif qui les relie : une connexion depuis un lieu inconnu, suivie d’un compte qui parcourt soudain des dossiers qu’il ne visite jamais.

Ce travail ne s’arrête pas quand votre journée s’arrête. En fin de journée, l’équipe passe le relais à l’équipe du soir, pour que quelqu’un surveille les écrans la nuit et le week-end aussi, avec les mêmes engagements et le même dossier.

  • Une vue unique de tout votre environnement Postes, réseau, identités et cloud sur la même chronologie, pour que les liens apparaissent au lieu d’alertes isolées.
  • Le bruit retiré avant que vous le voyiez Les fausses alertes connues sont filtrées ; ce qui reste a été évalué par un analyste avant que vous ne receviez un appel.
  • Un relais sans perte d’information Chaque changement d’équipe passe par le même ticket et le même contexte, y compris entre fuseaux horaires.
  • Vous pouvez relire ce qui s’est passé Ce qui a été repéré, ce qui a été fait et ce que cela signifiait, consigné et utilisable face à votre auditeur ou à votre assureur.
Analyste avec un casque devant un mur d’écrans de supervision dans une pièce sombre
Méthode

Comment nous procédons pendant un incident

Un incident cyber désorganise n’importe quelle entreprise. La différence ne tient pas à sa survenue mais à la rapidité et à la coordination de la réponse. Voici l’ordre que nous suivons.

Détection et tri

Une alerte du logiciel de détection arrive à notre équipe de sécurité. L’analyste détermine si elle est réelle, classe la gravité et engage le premier confinement.

Confinement

Nous retirons du réseau les appareils touchés, préservons les traces pour l’enquête et informons votre direction dès que la gravité l’exige.

Nettoyage et restauration

La menace est éliminée, les systèmes sont restaurés depuis une sauvegarde immuable et nous validons l’intégrité avant toute remise en production.

Évaluation et notification

Analyse de la cause profonde, ajustement des mesures et notifications au régulateur dans les délais prévus par la loi.

Services associés

La sécurité va rarement seule

Ce sont les services qui se raccordent le plus souvent à un programme de sécurité.

Nous travaillons avec
Palo Alto Networks Fortinet Trend Micro Bitdefender Okta Thales Cloudflare
Questions fréquentes

Les questions qu’on nous pose

Celles qui reviennent le plus, en bref.

Nous avons déjà un pare-feu et un antivirus. Cela ne suffit-il pas ?

Cela ne suffit plus depuis un moment. Un programme complet repose sur six briques : détection sur chaque poste, supervision 24h/24, sauvegardes immuables, gestion des accès, sensibilisation des collaborateurs, et une traçabilité démontrable de ce qui est fait. Le pare-feu en est une, et il ne voit rien de ce qui se passe à l’intérieur.

Que signifie NIS2 concrètement pour nous ?

Que vous devez pouvoir démontrer ce que vous avez mis en place, pas seulement l’affirmer. Soit : un inventaire à jour de vos systèmes, des procédures écrites en cas d’incident, et la preuve que les sauvegardes ont été restaurées. Nous l’organisons pour que cette preuve découle de la gestion elle-même, au lieu d’être rassemblée après coup.

Qui surveille quand nos bureaux sont fermés ?

Notre supervision tourne 24h/24, avec des personnes de service et non d’astreinte. En cas d’incident nous suivons un modèle fixe : isoler, établir ce qui a été touché, restaurer depuis une sauvegarde immuable, et rouvrir seulement ensuite. Vous l’apprenez par nous avant de le constater.

Peut-on commencer petit ?

Oui. Les six briques se prennent séparément, et en pratique on commence souvent par la détection et les sauvegardes immuables, car ce sont elles qui évitent le plus de dégâts. Nous disons ce qui reste alors non couvert, pour que le choix soit conscient et non une fausse tranquillité.

Un test d’intrusion est-il inclus ou séparé ?

Séparé, délibérément. Un test d’intrusion est une photographie à un instant donné, la gestion est un engagement continu ; mettre les deux dans un même prix rend les deux flous. Nous le réalisons ou le faisons réaliser, et le rapport qui en sort entre dans le cycle de gestion : chaque constat reçoit un responsable et une date, et au test suivant vous voyez ce qu’est devenue la liste précédente.

Comment savoir si nos collaborateurs reconnaissent le hameçonnage ?

En le mesurant plutôt qu’en l’espérant. Nous envoyons des courriels d’hameçonnage simulés et suivons qui clique, qui signale et en combien de temps. Ce pourcentage est le chiffre qui compte, car un signalement en cinq minutes fait la différence entre un incident et une matinée de nettoyage. Celui qui clique reçoit une explication et non une remontrance ; une culture où l’on cache ses erreurs est plus dangereuse que l’erreur elle-même.

Devons-nous remplacer ce que nous avons déjà ?

Généralement non. Nous commençons par regarder ce qui est en place et ce que cela fait réellement, car en pratique il y a souvent plus d’installé que personne ne le sait et moins de configuré que tout le monde ne le suppose. Un pare-feu bien choisi mais à moitié paramétré rapporte plus si on le termine que si on le remplace. Ce qui doit vraiment partir, nous le nommons avec la raison à côté, pour que la décision reste la vôtre.

Marques

Les marques ci-dessus, une page par marque

Ce que fabrique la marque, quelles gammes nous fournissons et ce que nous faisons autour.

Ce sur quoi nous sommes audités

Nos propres certifications

ITproposal est certifiée ISO 9001 (qualité), ISO/IEC 27001 (sécurité de l’information) et ISO 14001 (environnement). Cela dit quelque chose sur notre façon de travailler et sur la manière dont nous faisons auditer nos propres processus ; ce n’est pas une certification que vous reprenez de nous.

Où en êtes-vous aujourd’hui ?

Réservez un échange de trente minutes sans engagement. Nous parcourons votre posture de sécurité actuelle, nommons les écarts que nous voyons et expliquons ce qu’il faut pour être en règle de façon démontrable, à temps.

Des connaissances informatiques concrètes dans votre boîte mail

De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.

Nous utilisons votre adresse uniquement pour l’infolettre. Consultez notre politique de confidentialité.

Demander un devis Appeler