GRC / GRC-06
RSSI à temps partiel et gouvernance de la cybersécurité
Support exécutif récurrent pour gérer les risques de sécurité, les priorités, les projets et les décisions sans embaucher immédiatement un CISO à temps plein.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
PME, entreprise de milieu de marché ou filiale ; pas de garantie financière, croissance rapide ou besoin d’un interlocuteur de la sécurité pour les clients.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Rencontres de direction
- Registre des risques
- Suivi de l’action, conseils en matière de sécurité des projets et préparation des décisions
Livrables
- Tableau de bord exécutif
- une feuille de route maintenue
- registres de réunions et décisions documentées
Preuve de réception
Des cadences, des décideurs et des indicateurs sont définis ; les actions progressent en fonction des preuves et des décisions enregistrées.
LIVRAISON
Comment le travail est structuré.
Approche
Définir le contexte du périmètre ; mobiliser les propriétaires d'entreprise et les décideurs ; évaluer les risques ou les lacunes ; décider des mesures de contrôle ; organiser le suivi et les justificatifs.
Prérequis et responsabilités
Client : sponsor, dirigeants disponibles, décisions sur les risques et avis juridiques si nécessaire. Prestataire : méthodologie, animation, analyse et dossier de décision.
Facteurs de portée
Entités, processus, parties prenantes, périmètre réglementaire, maturité des documents et ateliers. Projet, support ponctuel ou RSSI fractionné selon le besoin.
Questions à clarifier
Quelle autorité décisionnelle est déléguée ? Comment de fréquentes sont les interventions de soutien ? Qui met en œuvre les changements et exploite les systèmes ?
LIMITES IMPORTANTES
Ce service n’est pas automatiquement un SOC, un service d’intervention d’urgences ni une transmission générale de responsabilités.
Le travail étaye les décisions et les éléments de preuve pour le cadre convenu. Les avis juridiques, la certification indépendante et les décisions des régulateurs ou des évaluateurs demeurent des responsabilités distinctes.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Le responsable informatique d’une PME de 80 personnes gère toutes les problématiques de sécurité. Projet : introduire une gouvernance mensuelle et suivre les risques prioritaires. Résultats attendus : des décisions plus rapides et des processus de travail mieux organisés sans transférer implicitement les opérations au CISO externe.
Scénario 02
Une filiale doit respecter de nombreux critères de sécurité organisationnels. Projette : les traduire dans un plan local et préparer les décisions. Objectif : une meilleure visibilité des ressources, des lacunes et des exceptions ; la direction autorisée accepte les risques.
Contexte technologique et de référence
Des outils de gouvernance existants, un registre des risques et des tableaux de bord adaptés.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
