Atelier de sécurité informatique · NIS2 & ISO 27001 · 1 jour

Atelier sécurité informatique pour PME (conforme NIS2)

La directive NIS2 concerne aussi les PME suisses qui vendent au sein de chaînes d'approvisionnement de l'UE. L'atelier de sécurité informatique SIDD évalue votre infrastructure informatique en une journée, identifie les risques et les vulnérabilités et fournit un plan d'action, compatible avec les exigences de l'ISO 27001 et de NIS2.

CHF 2'500 – 5'000 1 jour NIS2 · ISO 27001
Atelier de sécurité informatique pour PME - NIS2 et ISO 27001
Lead Auditor ISO 27001 (BSI)

Au service des secteurs réglementés et des PME

CIPP/E · CIPM Certifié IAPP
ISO 27001 Lead Auditor (BSI)
Orientation PFPDT nLPD · art. 10
Siège à Baar, ZG Marque suisse
CH · EU · UK · US Mandats dans le monde entier
Dr Dominic Staiger

Responsable de cet atelier

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

Anime des ateliers de sécurité informatique pour PME, axés sur la segmentation réseau, l'IAM, la gestion des correctifs, la sauvegarde, la sensibilisation et la préparation à NIS2.

Profil LinkedIn

Comment l'atelier de sécurité informatique aide votre PME

Une journée qui rend les risques visibles et fournit un plan d'action concret.

  • Identification et évaluation des principaux risques et vulnérabilités informatiques
  • Définition de vos exigences de sécurité informatique, adaptées à votre secteur et à votre environnement contractuel
  • Plan d'action assorti de mesures de protection concrètes et de priorités
  • Détermination des exigences légales (nLPD, NIS2, DORA, externalisation FINMA)
  • Renforcement de la confiance des clients grâce à un état de sécurité documenté
  • Étape préliminaire facultative vers une certification ISO 27001

Programme de l'atelier (heure par heure)

Format : 1 jour (3 h d'atelier + 2 h de préparation + 3 h de suivi). Atelier via Teams ou sur site.

– 2 semaines : briefing préalable

Questionnaire sur l'infrastructure informatique, le réseau, le cloud, les terminaux et les systèmes critiques.

– 1 jour : préparation

2 h de préparation par SIDD, analyse de vos informations, identification des points critiques.

0:00 – 0:30 : profil informatique et appétit pour le risque

Modèle d'affaires, infrastructure informatique, situation de risque, cadre légal.

0:30 – 1:30 : identité, accès et réseau

IAM, MFA, segmentation, accès distant, interfaces externes.

1:30 – 2:30 : terminaux, correctifs et sauvegarde

EDR, gestion des correctifs, stratégie de sauvegarde, reprise après incident.

2:30 – 3:00 : sensibilisation, incidents et questions-réponses

Besoins de formation, réponse aux incidents, exigences NIS2/DORA, questions ouvertes.

+ 5 jours : rapport

3 h de suivi par SIDD, liste des lacunes avec priorisation et recommandations d'action.

Forfait et prix

Prix forfaitaire. Suppléments de complexité selon le secteur (p. ex. technologie médicale, entités régulées par la FINMA).

Quelles sont les prochaines étapes après l'atelier ?

Vous décidez par la suite, aucune obligation de poursuivre le mandat.

Type de constatPrestation de suivi recommandée
Vulnérabilités dans les systèmes exposés publiquementAnalyse de vulnérabilités à partir de CHF 5'000
Validation approfondie des applications critiquesTest d'intrusion
Mise en place d'un SMSI completConseil ISO 27001
Aucun RSI désigné / risque pour la directionCISO/responsable de la sécurité de l'information externe
Lacunes en matière de protection des données (en parallèle de la sécurité informatique)Atelier de protection des données

Que se passe-t-il après l'attribution du mandat ?

Mandat

Par e-mail. Vous recevez une liste de préparation avec toutes les informations requises au préalable.

Atelier

3 h via Teams ou sur site. Tous les principaux thèmes de sécurité informatique sont abordés.

Rapport

Rapport priorisé assorti de recommandations d'action concrètes, p. ex. séparation du réseau, gestion des correctifs, sauvegarde, test d'intrusion.

En option : mandat de suivi

Sur demande, nous vous accompagnons en tant que RSI externe ou nous accompagnons un Test d'intrusion.

Pourquoi SIDD ?

Pourquoi les PME confient l'atelier de sécurité informatique à SIDD plutôt que de se contenter de cocher une liste de contrôle.

Une journée, un plan d'action

En une seule journée, l'atelier fournit un état des lieux solide de votre infrastructure informatique sans vous obliger à vous engager dans un mandat de longue durée. Vous obtenez un plan d'action priorisé avec lequel votre équipe peut poursuivre directement le travail.

NIS2 et le standard minimal TIC

Notre propre équipe InfoSec évalue votre infrastructure sur le plan technique, tandis que des juristes titulaires d'un doctorat situent le cadre réglementaire. Vous comprenez ainsi ce que NIS2 signifie pour vous en tant que fournisseur dans les chaînes d'approvisionnement de l'UE et là où le standard minimal TIC (NCSC) suisse s'applique.

Cadres d'évaluation reconnus

L'évaluation suit des cadres de référence établis et est mise en correspondance avec l'annexe A de la norme ISO/IEC 27001 ainsi qu'avec les exigences NIS2. L'atelier est animé à un niveau senior, par un ISO/IEC 27001 Lead Auditor (formé BSI).

Confidentiel, données en Suisse

Les constats relatifs aux risques et aux vulnérabilités sont sensibles et restent en Suisse, protégés par un NDA et une obligation de confidentialité. Lorsque le Dr Staiger procède à une qualification juridique, le secret professionnel de l'avocat selon l'art. 321 CP s'applique en outre.

Un rapport, pas un jeu de diapositives

Vous repartez de l'atelier avec un rapport solide sur les risques, les vulnérabilités et les mesures, et non avec un jeu de diapositives. Le résultat résiste face aux clients, aux auditeurs et au conseil d'administration.

Indépendant, sans pression commerciale

Nous séparons strictement le conseil et l'audit, de sorte que les constats restent neutres. Nous indiquons les prochaines étapes pertinentes, telles qu'un test d'intrusion, une analyse de vulnérabilités, un SMSI ou un mandat de CISO, sans que vous soyez tenu de nous les confier.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour le rapport d'atelier : LexCommand fait correspondre vos constats à l'Annexe A d'ISO 27001, à NIS2 et au standard minimal TIC suisse, et appuie chaque référence réglementaire de la liste priorisée des écarts sur sa source primaire exacte, faisant apparaître ensemble les obligations qui se recoupent.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes avant de nous mandater

Combien coûte l'atelier ?

CHF 2'500 – 5'000 au forfait. Les secteurs à forte densité de conformité (technologie médicale, FINMA) se situent dans le haut de la fourchette.

Qui devrait participer ?

Les responsables informatiques, la direction et, le cas échéant, la personne responsable de la protection des données. Idéalement 2 à 5 participants.

L'atelier est-il prêt pour NIS2 ?

Oui. Nous prenons en compte les exigences NIS2 (gestion des risques, notification des incidents, sécurité de la chaîne d'approvisionnement) et les mettons en correspondance avec votre situation actuelle. Une conformité NIS2 complète nécessite en règle générale un projet de suivi.

Sur place ou à distance ?

Les deux options sont possibles. Par défaut via Microsoft Teams. Atelier sur site selon la charge de travail et les frais de déplacement, volontiers dans la région de Zurich / Zoug.

Que contient le rapport ?

Une liste des lacunes avec priorisation (critique / élevé / moyen), des recommandations d'action concrètes, des estimations de charge, des références à des modèles et d'éventuels mandats de suivi.

Le contenu de l'atelier est-il soumis au secret professionnel ?

Oui, art. 321 CP. Tous les contenus et le rapport ne sont partagés qu'avec les personnes que vous désignez.

L'état de votre sécurité informatique en une journée, prêt pour NIS2.

Téléchargez d'abord notre auto-évaluation, ou demandez directement une date d'atelier.