CISO as a Service · vCISO · ISB/ISO · prêt pour NIS2

CISO externe · sécurité de l'information sans poste à plein temps

Un CISO à plein temps coûte CHF 180'000–250'000 par an. Notre mandat débute à CHF 30'000, avec une expertise d'auditeur principal ISO 27001 que la plupart des équipes internes n'ont pas.

  • Auditeur principal ISO 27001 certifié
  • Mandat actif sous 5 jours ouvrés
  • Expérience dans les secteurs finance, santé et industrie
CISO / ISO externe en tant que service pour les PME
Lead Auditor ISO 27001 (BSI)
Prestataire suisse, Zurich
Prix fixe
Consultation gratuite de 30 min
Offre sous 24h
En activité depuis 2017

Au service des secteurs réglementés et des PME

CIPP/E · CIPM Certifié IAPP
ISO 27001 Lead Auditor (BSI)
Orientation PFPDT nLPD · art. 10
Siège à Baar, ZG Marque suisse
CH · EU · UK · US Mandats dans le monde entier

Comparaison des coûts

CISO à plein temps : CHF 200'000+/an. Notre mandat : dès CHF 30'000.

Vous avez besoin de nous si l'un de ces points s'applique :

  • Vous traitez des données clients sensibles et en portez la responsabilité
  • Un client, un assureur ou un régulateur exige une preuve ISO 27001
  • Vous n’avez pas de ressource sécurité interne, et ne voulez pas en recruter
  • Un incident cyber perturberait sérieusement votre activité

Votre entreprise est-elle prête ? Réservez un entretien de 30 min →

Philipp Staiger

Responsable de ce mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Pilote des mandats CISO à temps partiel pour les PME suisses et les entreprises de taille intermédiaire réglementées. Rend compte directement à la direction et au conseil d'administration, tout en soutenant en parallèle le SMSI selon ISO 27001.

Profil LinkedIn

Pourquoi la sécurité de l'information relève désormais de la direction

70 % des cyberattaques visent les PME. La direction et le conseil d'administration en portent la responsabilité, qui est déléguée, sur le plan opérationnel, à un CISO/ISB.

  • Mercedes-Benz, l'intégralité des données GitLab (code) en ligne
  • 23andMe, données ADN d'environ 6 millions de clients publiées
  • Trello, données de plus de 15 millions de clients dérobées
  • Motel One, attaque par rançongiciel
  • Verivox, vulnérabilité logicielle

Seuls 25 % des dirigeants intègrent aujourd'hui des fonctions de sécurité des données dans leurs produits, services et relations fournisseurs. La sécurité dès la conception commence par une personne désignée et compétente.

Avez-vous besoin d'un CISO/ISB/ISO ?

L'obligation ou la recommandation découle de votre secteur, de l'intensité des données traitées et de votre environnement contractuel.

  • Vous traitez des informations sensibles (données financières, de santé, de R&D, secrets d'affaires).
  • Vous êtes soumis à des règles sectorielles (externalisation FINMA, LDEP, MDR, DORA, NIS2).
  • Vous prévoyez une certification ISO 27001.
  • Vos clients exigent un responsable de la sécurité désigné lors des évaluations fournisseurs.
  • Vous exploitez des infrastructures critiques ou traitez de grands volumes de données personnelles.

CISO, ISB, ISO, quelle est la différence ?

Les trois rôles sont souvent utilisés comme synonymes, les différences résident principalement dans la responsabilité budgétaire et la proximité avec la direction.

RôleProximité avec la directionResponsabilité budgétaireTaille de mandat typique
CISO (Chief Information Security Officer)Niveau C-level, siège à la directionBudget propreGroupe / entreprise de taille moyenne réglementée
ISB (responsable de la sécurité de l'information)Rend compte à la directionIndirecte, consultativePME / entreprise de taille moyenne réglementée
ISO (Information Security Officer)Rend compte à l'informatique/la directionConsultativePME suisse

Qu'est-ce qui est inclus ?

Disponibilité planifiable avec un temps de réponse fixe et des modèles de reporting prêts à l'emploi.

  • Mise en place et exploitation du SMSI selon ISO 27001
  • Audits internes et accompagnement d'audit
  • Reporting FINMA et preuves réglementaires
  • Réponse aux incidents et coordination d'urgence
  • Modèles de reporting au conseil et revues trimestrielles avec la direction
  • Réponse sous 48 heures en cas d'incident de sécurité

Prestation complémentaire : Gouvernance IA ISO 42001 pour un usage responsable de l'IA dans votre entreprise.

Quelles activités SIDD assume-t-il en tant que CISO/ISB/ISO externe ?

  • Élaboration, mise en œuvre et surveillance d'une stratégie de sécurité de l'information, alignée sur les objectifs métier, le profil de risque et la conformité.
  • Définition et maintenance de politiques, normes et processus selon ISO 27001, BSI Grundschutz, NIST.
  • Conseil et formation de la direction, des départements métier et des collaborateurs, sensibilisation, bonnes pratiques, culture de la sécurité.
  • Pilotage des audits internes et externes, des analyses de vulnérabilités et de risques, des plans d'urgence, de la réponse aux incidents.
  • Communication avec le DPO, la direction informatique, le conseil juridique, le comité d'entreprise, les clients, les fournisseurs et les autorités.

Quelle est la charge de travail d'un CISO/ISB/ISO ?

La charge dépend de la taille, de la complexité et du niveau de maturité. Une étude du BSI cite en moyenne 12 heures par semaine, avec la fourchette suivante :

  • Petites entreprises (<50 collaborateurs) : env. 4 h/semaine
  • Entreprises de taille moyenne (51–250 collaborateurs) : env. 8 h/semaine
  • Grandes entreprises (>250 collaborateurs) : env. 16 h/semaine

Avec un mandat externe, vous ne payez que le temps effectivement utilisé, sans recrutement, formation continue, personnel de remplacement ni charges sociales additionnelles.

CISO interne vs. externe, les principales différences

CritèreInterne (ETP)Externe (SIDD)
Coût/an (équivalent ETP complet)CHF 180k – 280kCHF 30k – 120k
Disponibilité/remplacement1 personne, risque lié aux congésRemplacement par l'équipe, escalade
IndépendanceIntégré politiquementNeutre, apte à l'audit
CertificationsObligation d'investissement et de formationLead Auditor BSI inclus
Délai de productivité3 à 6 mois d'intégration14 jours

Forfaits

Quota d'heures annuel flexible. Vous mobilisez des heures au fil de l'année, nous restons votre interlocuteur attitré.

CISO conseil

à partir de CHF 30k / an

Stratégique et consultatif, avec des revues trimestrielles avec la direction. Idéal pour les PME disposant d'un responsable IT.

CISO de transition

Sur demande

Mandat complet à durée déterminée, transition, restructuration, situation de crise, préparation d'audit.

Déroulement après mandatement

Contrat

Contrat de prestation numérique définissant l'étendue des services en tant que responsable de la sécurité de l'information.

Lancement

Atelier de prise de contact, alignement des attentes, prochaines étapes.

Analyse InfoSec

Inventaire des processus, systèmes et documents. Détermination des besoins d'action.

Concept InfoSec

Plan de mesures avec directives, formations et sensibilisation.

Mise en œuvre

Accompagnement par le conseil, la formation et la vérification.

Suivi

Interlocuteur attitré, surveillance et mise à jour continues.

Pourquoi SIDD ?

Ce qui distingue concrètement le mandat fractionné de CISO/RSI/ISO chez SIDD d'un poste interne ou d'un pur cabinet de conseil.

Le regard de l'auditeur dès le départ

Votre mandat est dirigé par un Lead Auditor ISO/IEC 27001 (formé par le BSI). Vous bénéficiez du regard qui comptera plus tard lors de l'audit de certification, avant que l'audit externe n'ait lieu.

Mandat plutôt qu'embauche fixe

Vous occupez le rôle de pilotage de manière fractionnée pour une fraction d'un poste à temps plein, sans recrutement, formation ni remplacement. Le mandat évolue en fonction des besoins réels de pilotage, du niveau de disponibilité jusqu'à la gouvernance complète.

Le droit et la technique sous un même toit

NIS2, ISO 27001 et les mandats réglementés exigent à la fois une évaluation juridique et une profondeur technique. Des juristes titulaires d'un doctorat et notre propre équipe d'ingénierie InfoSec travaillent sous un même toit, au lieu de vous obliger à coordonner deux prestataires.

Pilotage et vérification séparés

Nous séparons strictement le pilotage continu CISO/ISO et l'audit indépendant. Vos déclarations en matière de sécurité gagnent ainsi en crédibilité auprès des autorités de contrôle, des clients et des organismes de certification.

Du démontrable, pas des diapositives

L'inventaire des actifs, le traitement des risques et le reporting fonctionnent sous forme d'un outillage maintenu et auditable sur la plateforme Priverion. Lors d'un audit ou d'une demande NIS2, vous obtenez l'état actuel, et non une présentation obsolète.

Une personne attitrée depuis 2017

Vous disposez d'un interlocuteur désigné plutôt que d'une équipe changeante, avec une première réponse dans les 24 heures. En activité depuis 2017, avec un taux de reconduction élevé, car ce rôle est conçu pour la continuité et non pour un projet ponctuel.

Cybersécurité & conformité · droit et technique en une seule équipe

La cybersécurité est un sujet de direction en Suisse : NIS2 dans l'UE, le standard minimal TIC suisse et les exigences de la FINMA imposent une fonction désignée et compétente. En tant que CISO externe, nous combinons le pilotage technique de votre sécurité de l'information avec l'analyse juridique selon la nLPD, le RGPD et les exigences réglementaires, le tout d'une seule main.

Éprouvé par la FINMA et les banques

SIDD intervient déjà auprès d'entreprises suisses réglementées dans la finance, l'assurance et la santé. Vous bénéficiez d'une expérience d'auditeur principal issue de mandats FINMA, DORA et ISO 27001 réels.

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre mandat CISO/ISB : LexCommand met en regard les obligations qui se recoupent entre ISO 27001, NIS2, DORA et FINMA, et rédige les politiques ISMS et les rapports au conseil dans vos modèles Word, chaque affirmation portant sa source primaire.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes avant de nous mandater

Combien coûte un CISO/ISO externe ?

Conseil à partir de CHF 30k/an, vCISO à partir de CHF 60k/an, intérim sur demande. Le prix final dépend de la taille de l'entreprise, du secteur et du volume d'heures nécessaire.

Pouvez-vous reprendre un SMSI existant ?

Oui. Nous reprenons des mandats SMSI assurés par des fonctions internes ou d'autres prestataires et poursuivons l'exploitation courante, y compris l'accompagnement lors des audits.

Sous quel délai êtes-vous disponibles ?

Signature du contrat et lancement dans les 14 jours. En cas d'urgence (incident de sécurité, préparation d'audit), ce délai peut être accéléré.

Couvrez-vous NIS2, DORA, FINMA ?

Oui. Nous intervenons régulièrement dans des mandats soumis à NIS2, soumis à DORA et régulés par la FINMA. Les exigences sont intégrées au plan d'action.

Qu'est-ce qui vous distingue d'une société informatique ou d'un cabinet d'avocats ?

Nous sommes les deux, et plus encore. Expertise technique (test d'intrusion, SMSI), expertise juridique (RGPD, nLPD) et qualification d'auditeur réunies en une seule personne. Les mandats sont ainsi solides face aux autorités de contrôle.

Les demandes sont-elles soumises au secret professionnel ?

Oui, art. 321 CP.

Entretien de 30 minutes, gratuit et sans engagement

Nous évaluons votre situation de départ et vous disons exactement ce qui a du sens.

Entretien de 30 minutes avec Philipp Staiger, gratuit et sans engagement Prendre rendez-vous