Pratique GRC Evaluris

GRC et conseil

Gouvernance, risques et conformité, conçus pour la réalité réglementaire européenne : NIS2, DORA et les cadres qui les accompagnent.

Gouvernance, risques et conformité intégrés dans votre fonctionnement réel, pas un classeur que personne ne lit. Nous concevons et pilotons des programmes GRC, de confidentialité et de gouvernance des identités alignés sur les cadres que vos régulateurs et clients vérifient réellement.

Conformité

Réglementaire

NIS2 (Directive (UE) 2022/2555), Art. 21

Cadre

NIS2 Art. 21Entités essentielles et importantes

Obligation de gouvernance et de gestion des risques pour les entités essentielles et importantes : responsabilité des organes de direction, analyse des risques et politiques de sécurité, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement et évaluation de l'efficacité des mesures de gestion des risques. Volet gouvernance et programme de NIS2, distinct de l'obligation de test au titre de l'Art. 21(2)(e)/26 couverte par la pratique Sécurité offensive.

DORA (Règlement (UE) 2022/2554), Art. 5 à 15

Cadre

DORA Art. 5 à 15Gestion des risques TIC

Cadre de gestion des risques TIC : appropriation par les organes de direction des risques TIC, registres d'actifs et de risques TIC, gestion des risques liés aux tiers TIC (voir TPRM), conception du programme de tests de résilience (voir TLPT sous Sécurité offensive pour l'obligation de test de l'Art. 26).

Pratique

Offres

Des programmes que vous pouvez piloter, des preuves que vous pouvez présenter et une direction que vous pouvez retenir. Demandez un devis pour chaque offre, sauf le vCISO, qui s'inscrit dans un mandat récurrent.

Conseil GRC

Gouvernance, risques et conformité intégrés dans votre fonctionnement réel, pas un classeur que personne ne lit.

Nous concevons et mettons en œuvre des programmes GRC alignés sur les cadres pertinents pour votre secteur : NIST CSF, ISO 27001, NIS2, DORA. Cela signifie des registres de risques, des évaluations de contrôles, l'élaboration de politiques et une préparation à l'audit qui tiennent lorsqu'un régulateur ou un client demande des preuves.

Ce qui est inclus

Sélection du cadre de risque et évaluation des écarts, documentation des politiques et des contrôles, test des contrôles et préparation à l'audit, conseil GRC continu (appui d'analyste GRC fractionnel ou virtuel).

Conformité

NIS2DORAISO 27001NIST CSF

Revue de conformité

2 à 4 semainesEffort moyen

Analyse structurée des écarts et accompagnement sur les preuves, pour que les efforts de certification et d'assurance client aboutissent dès la première tentative sérieuse, sans retravail sans fin.

Nous réalisons une analyse disciplinée des écarts par rapport au(x) cadre(s) que vous visez : intention des contrôles, preuves requises et réalité opérationnelle. Les livrables incluent un plan de remédiation avec séquencement, suggestions de responsables et modèles de preuves si utile.

Ce qui est inclus

Analyse des écarts, plan de remédiation, guide de preuves.

Conformité

ISO 27001SOC 2NIS2DORA

Services de programme de protection des données

Une conformité en matière de confidentialité qui résiste au contact avec le GDPR, le CCPA et la loi UAE PDPL, pas un bandeau de cookies et une prière.

Nous construisons et pilotons des programmes de protection des données de bout en bout : cartographie des données, AIPD, registres des activités de traitement, procédures de notification de violation et revue du partage de données avec les fournisseurs. Conçu pour les organisations traitant des données personnelles de l'UE, des États-Unis ou du CCG sous de multiples régimes qui se chevauchent.

Ce qui est inclus

Analyses d'impact relatives à la protection des données (AIPD), registres des activités de traitement (ROPA), politiques de confidentialité et procédures de réponse aux violations, analyse des écarts réglementaires entre GDPR / CCPA / UAE PDPL.

Conformité

GDPRUAE PDPLCCPA

Gestion des risques tiers et fournisseurs (TPRM)

Votre posture de sécurité est aussi solide que votre fournisseur le plus faible. Nous faisons en sorte que cela ne soit pas une surprise.

L'accès tiers est désormais impliqué dans près d'un tiers des violations de données. Nous évaluons votre écosystème de fournisseurs, construisons les questionnaires et la surveillance continue que NIS2 et DORA exigent désormais, et comblons les lacunes d'accès que les fournisseurs laissent ouvertes après la fin de la relation.

Ce qui est inclus

Évaluation des risques fournisseurs et cadre de notation, conception de questionnaires de sécurité et audits fournisseurs, surveillance continue des accès fournisseurs, cartographie de conformité NIS2 / DORA pour les risques tiers.

Conformité

NIS2DORA

IAM et gouvernance des identités

Les accès prolifèrent. Nous les remettons sous contrôle avant qu'ils ne fassent la une de votre prochaine compromission.

Nous évaluons la maturité IAM, menons des campagnes de revue et de certification des accès, et concevons des cadres de gouvernance des identités alignés sur les principes Zero Trust, couvrant les identités humaines, privilégiées et machines.

Ce qui est inclus

Évaluation de la maturité IAM, campagnes de revue et de certification des accès, revue de la gestion des accès à privilèges (PAM), conception d'architecture d'identité Zero Trust.

Conformité

Zero TrustISO 27001

vCISO (RSSI fractionnel)

Une direction de la sécurité de niveau entreprise, sans les effectifs correspondants.

Pour les organisations qui ont besoin d'une orientation stratégique en matière de sécurité mais ne sont pas prêtes pour un RSSI à temps plein, nous fournissons un leadership fractionnel continu : stratégie de sécurité, reporting au conseil d'administration, supervision des incidents et responsabilité réglementaire. Conçu pour le segment PME et ETI portant des obligations NIS2, DORA ou GDPR sans direction de la sécurité en interne.

Ce qui est inclus

Propriété de la stratégie et de la feuille de route de sécurité, reporting au conseil d'administration et à la direction, responsabilité de conformité réglementaire (NIS2, DORA, GDPR), supervision de la réponse aux incidents et décisions concernant les fournisseurs et les outils.

Conformité

NIS2DORAGDPR

Parler à Evaluris

Vous ne savez pas quelle mission convient ? Nous vous aiderons à cadrer le bon test ou la bonne évaluation.