Nous contacter
← Retour à NOVRISK.
Secteur · Télécoms et numérique

NIS 2, continuité numérique et exercices de crise cyber

L'échéance de transposition est dépassée depuis le 17 octobre 2024 et le texte français attend toujours son passage en séance. Les entités concernées passeront de 500 à près de 15 000. Le délai de préparation, lui, se réduit.

Ce que nous vous remettons
Notre approche

Onze points décident de l'opérationnalité.

Aucun de ces points n'attend la loi pour être utile. Nous les vérifions hors du document, un par un, pendant que le calendrier parlementaire se décide.

  • ✦ Périmètre, entité essentielle ou importante, la question tranchée avant le décret
  • ✦ Inventaire des systèmes, à jour, et hiérarchisé par criticité
  • ✦ Restauration, éprouvée pour de vrai, et chronométrée
  • ✦ Durée maximale admissible, écrite activité par activité
  • ✦ Mode dégradé, ce qui continue sans le système d'information, et qui le décide
  • ✦ Chaîne d’alerte interne, joignable la nuit, hors messagerie
  • ✦ Déclaration d'incident, qui la rédige, sur quel modèle, dans quel délai
  • ✦ Fournisseurs critiques, engagements de crise écrits au contrat, et contact hors heures
  • ✦ Exercice de crise cyber, au niveau décisionnel, avec retour d’expérience
  • ✦ Plan d'actions du dernier exercice, daté, avec ses écarts clos
  • ✦ Communication de crise, clients, salariés et autorités, trames préparées
Cartographie de la cellule de crise cyber Direction, systèmes d'information, métiers, communication - les rôles activés autour de la cellule Survolez un rôle pour le détail
CDC ALR DEC OPS COM VEI AST DIR CRE COO LOG PRP PRS

CDC Cellule de crise · ALR Alerte · DEC Décision · OPS Opérations · COM Communication · VEI Veille & remontée · AST Astreinte · DIR Directeur de crise · CRE Comité restreint · COO Coordination · LOG Logistique & moyens · PRP Porte-parole · PRS Cellule presse.

Pour qui

Six configurations, six points faibles différents.

Nous travaillons sur la gouvernance de crise, pas sur l'outillage technique, que vos équipes maîtrisent déjà.

Notre accompagnement

Six prestations, prises séparément ou ensemble.

De la lecture du plan existant au test que personne n'a vu venir.

Prestation 01/06

Audit d'opérationnalité

Les onze points vérifiés hors du document, restauration éprouvée et chaîne d'alerte appelée.

Prestation 02/06

Rédaction du dispositif de crise cyber

La cellule, les seuils, le mode dégradé et la trame de déclaration, une fiche par fonction.

Prestation 03/06

Formation de la cellule et des dirigeants

Décider sans système d'information, tenir une main courante, parler aux clients. Certifié Qualiopi.

Prestation 04/06

Exercice de crise cyber

Rançongiciel, fuite de données, indisponibilité d'un fournisseur critique. Au niveau décisionnel, pas seulement technique.

Prestation 05/06

Test inopiné

Un soir ou un week-end, sans préavis. Délai réel d'armement et temps mis pour restaurer une application critique.

Prestation 06/06

Maintien en condition opérationnelle

Révision du dispositif, exercice de l'année, clôture des écarts, veille sur la transposition.

À l'échelle d'un groupe, le même socle est déployé sur une entité pilote, puis décliné sur les autres.

Le cadre

Ce que les textes demandent.

Une échéance européenne dépassée, un texte français qui attend, et un règlement qui s'applique déjà.

Convention annuelle

Trois niveaux de maintien en condition opérationnelle.

Ce qui change d'un niveau à l'autre, c'est la part que nous prenons en charge.

Niveau 01/03 · Socle

Votre dispositif reste à jour.

Révision annuelle du dispositif, chaîne d'alerte vérifiée par appel, fiches reprises à chaque mouvement.

Niveau 02/03 · Renforcé

Vos équipes restent prêtes.

Le Socle, plus l'exercice de crise cyber de l'année et son plan d'actions, plus l'intégration des arrivants.

Niveau 03/03 · Intégral

Nous sommes à vos côtés le jour venu.

Le niveau Renforcé, plus un test inopiné par an, l'évaluation TRACE® et notre appui en situation réelle.

La convention s'exécute sous forme d'accord-cadre à bons de commande, reconductible, avec un bordereau en unités d'œuvre. Les entités qui découvrent le sujet commencent par un audit et une rédaction.

Comment nous procédons

Quatre étapes, de l'audit au test.

Chaque dispositif est construit avec vos équipes, à partir de l'existant et de vos contraintes de service.

01

Audit

Les onze points vérifiés sur place. Un rapport d'écarts classés par gravité.

02

Rédaction

Le dispositif, les fiches par fonction et les seuils, écrits avec vos équipes.

03

Formation

La cellule et la direction prennent leurs outils en main.

04

Mise à l'épreuve

Exercice annoncé, puis test sans préavis. Délai constaté et plan d'actions.

Concrètement

Ce que vous emportez avec vous.

Six pièces, utilisables la nuit par quelqu'un qui les ouvre pour la première fois.

Fiche 01/06

Organigramme de crise cyber

Qui décide de couper, qui décide de payer ou de ne pas payer, et qui parle, avec les suppléances nommées.

Fiche 02/06

Chaîne d'alerte hors système

Les numéros, sur papier, hors annuaire et hors messagerie, avec le relais en cas de non-réponse.

Fiche 03/06

Fiches de poste

Une page par fonction, les actions dans l'ordre où elles se font, lisibles la première fois qu'on les ouvre.

Fiche 04/06

Matrice de criticité

Activité par activité, la durée maximale d'indisponibilité admissible et l'ordre de redémarrage.

Fiche 05/06

Trame de déclaration d'incident

Prête à remplir, pour ne pas la découvrir le jour où il faut l'envoyer.

Fiche 06/06

Plan d'actions daté

Les écarts relevés pendant l'exercice, un responsable par action, une date de clôture.

17 octobre 2024, l'échéance de transposition, dépassée. 6 octobre 2026, le dernier retrait de l'ordre du jour. 500 à 15 000 entités régulées attendues. Nous suivons le calendrier dans notre page sur la transposition de NIS 2.

Mesurer l'opérationnalité de votre dispositif