« Connaissez l'ennemi et connaissez-vous vous-même, en cent batailles vous ne courrez aucun danger »

Sun Tzu – 544-496 av. JC – Général Chinois

RSSI Externe

Vous souhaitez bénéficier d'une expertise en sécurité de l'information sans recruter en interne. HOPLITE met à votre disposition un RSSI externalisé qui pilote votre sécurité au quotidien : sensibilisation de vos équipes, pilotage, gouvernance, gestion des risques, conformité RGPD et élaboration de votre Plan d'Assurance Sécurité.

Nous contacter

Faire prendre conscience aux collaborateurs et aux dirigeants de la menace cyber

À travers des programmes audiovisuels, des kits de communication, des serious games ou des sessions animées par un expert, nous sensibilisons vos collaborateurs aux bonnes pratiques et aux bons réflexes. Pour les dirigeants, nous apportons une vision claire des enjeux cyber et de conformité, ainsi que des moyens à mettre en œuvre pour assurer une cybersécurité optimale.

Notre démarche

  1. Mesure du niveau initial Questionnaire de maturité et campagne de phishing simulée pour établir un point de départ objectif, sans culpabiliser les équipes.
  2. Conception du programme Choix des thèmes et des formats en fonction de vos métiers, de vos risques réels et de votre culture d'entreprise.
  3. Déploiement tout au long de l'année Sessions animées par un expert, modules audiovisuels, serious games et kits de communication diffusés par vagues plutôt qu'en une session annuelle vite oubliée.
  4. Ancrage et mesure Nouvelles campagnes de test, suivi des indicateurs de progression et ajustement des contenus sur les points qui résistent.

Exemples de livrables

  • Plan de sensibilisation annuel : thèmes, formats, cibles, calendrier
  • Supports prêts à diffuser : vidéos, affiches, newsletters, fiches réflexes
  • Session dédiée au comité de direction et au conseil d'administration
  • Tableau de bord de progression : participation, taux de clic, incidents signalés

Bénéfices pour votre entreprise

  • Une baisse mesurable du premier facteur d'incident : l'erreur humaine
  • Des collaborateurs qui signalent les incidents au lieu de les dissimuler
  • L'exigence de sensibilisation satisfaite pour le RGPD, l'ISO 27001 et NIS 2
  • Un argument de confiance vis-à-vis de vos clients et de votre assureur cyber

Vous souhaitez être accompagné pour assurer et avoir une vision claire de la sécurité de votre système d'information. Notre prestation de pilotage RSSI comprend entre autre (liste non exhaustive) :

  • Pilotage des plans d'action
  • Animation des comités sécurité
  • Suivi des actions de remédiation
  • Intégration de la sécurité dans les projets
  • Définition des indicateurs et mise en œuvre de tableaux de bord de sécurité
  • Etc.

Notre démarche

  1. Cadrage Prise de connaissance de votre SI, de vos projets en cours, de vos obligations contractuelles et réglementaires, et de vos contraintes budgétaires.
  2. Mise en place du dispositif Construction d'un plan d'action priorisé, des instances de gouvernance et des indicateurs qui serviront de fil conducteur.
  3. Animation au quotidien Présence récurrente sur un rythme convenu : comités sécurité, arbitrages, relance et suivi des remédiations auprès de vos équipes et prestataires.
  4. Intégration dans les projets Revue sécurité des nouveaux projets, exigences sécurité dans vos cahiers des charges, évaluation des prestataires et des solutions retenues.
  5. Reporting à la direction Tableau de bord et point périodique en comité de direction, pour que la sécurité se pilote comme les autres fonctions de l'entreprise.

Exemples de livrables

  • Plan d'action sécurité priorisé : charge, coût, échéance, responsable
  • Tableau de bord de sécurité (indicateurs, avancement, exposition au risque)
  • Comptes rendus de comités sécurité et relevés de décisions
  • Fiches de revue sécurité des projets et exigences pour vos appels d'offres
  • Registre de suivi des remédiations et des dérogations validées

Bénéfices pour votre entreprise

  • Une expertise RSSI opérationnelle sans le coût ni le délai d'un recrutement
  • Des décisions cyber arbitrées sur des faits et des indicateurs, non sur des intuitions
  • La sécurité prise en compte dès la conception des projets, donc moins de reprises coûteuses
  • Un interlocuteur unique et identifié pour vos clients, auditeurs et assureurs

Vous traitez des données à caractère personnel dans le cadre de votre activité et vous souhaitez rester en conformité au RGPD (Règlement Général sur la Protection des Données). Nous vous proposons des prestations RGPD :

  • Analyse d'impact sur la vie privée (AIPD/PIA)
  • Sécurisation des données
  • Mise en conformité de l'organisation (DPO, registre de traitements, etc.)
  • Etc.

Notre démarche

  1. Cartographie des traitements Entretiens avec vos métiers pour inventorier les données traitées, leurs finalités, leurs bases légales, leurs durées de conservation et vos sous-traitants.
  2. Analyse d'écart Confrontation de vos pratiques réelles aux exigences du RGPD et aux recommandations de la CNIL, sur le volet juridique comme sur le volet sécurité.
  3. Plan de mise en conformité Mesures juridiques, organisationnelles et techniques priorisées par le niveau de risque pour les personnes concernées.
  4. Analyses d'impact (AIPD) Sur les traitements à risque élevé, conduite de l'analyse d'impact selon la méthode CNIL, articulée avec votre analyse de risques cyber.
  5. Maintien dans le temps Mise à jour du registre, appui au DPO, traitement des demandes d'exercice de droits et gestion des violations de données.

Exemples de livrables

  • Registre des traitements complété, exploitable et maintenu
  • Rapport d'analyse d'écart et plan d'action de mise en conformité
  • AIPD/PIA documentées sur les traitements sensibles
  • Politique de protection des données, mentions d'information, clauses de sous-traitance (art. 28)
  • Procédures de gestion des violations de données et des demandes de droits
  • Kit DPO : rapport annuel, indicateurs, plan de contrôle

Bénéfices pour votre entreprise

  • Un risque de sanction CNIL et de contentieux nettement réduit
  • Des réponses immédiates aux questionnaires RGPD de vos clients et donneurs d'ordre
  • Moins de données inutiles à stocker, à protéger et à assurer
  • Une conformité qui devient un argument commercial plutôt qu'un frein

Nous vous aidons à structurer la gouvernance de votre sécurité :

  • Rédaction des politiques et des directives de sécurité
  • Identification de vos besoins en cyber : besoins humains, techniques et organisationnels
  • Élaboration d'une stratégie cyber et d'un schéma directeur associé
  • Quantification du besoin de cybersécurité en moyens humains, organisationnels et techniques / mise en place d'une filière sécurité
  • Etc.

Notre démarche

  1. État des lieux Évaluation de votre maturité au regard des référentiels ISO 27001/27002, du guide d'hygiène de l'ANSSI et, le cas échéant, des exigences NIS 2.
  2. Définition de la cible Formalisation de votre ambition de sécurité, alignée sur votre stratégie d'entreprise et sur les enjeux réels de vos métiers.
  3. Corpus documentaire Rédaction de la PSSI, des politiques et des directives, calibrées pour votre taille : des documents utilisés au quotidien, pas des classeurs d'étagère.
  4. Schéma directeur Construction d'une trajectoire pluriannuelle chiffrée sur les trois volets humain, organisationnel et technique.
  5. Filière sécurité Définition des rôles et responsabilités (RACI), de la comitologie et du budget nécessaires pour tenir la trajectoire.

Exemples de livrables

  • Rapport de maturité cyber et analyse d'écart par rapport au référentiel cible
  • Politique de Sécurité du SI (PSSI), directives et procédures associées
  • Charte informatique opposable à vos collaborateurs
  • Schéma directeur cyber pluriannuel, chiffré et priorisé
  • Organisation de la filière sécurité : RACI, fiches de rôles, comitologie

Bénéfices pour votre entreprise

  • Des règles écrites, claires et opposables : fin des décisions au cas par cas
  • Un budget cyber justifié et défendable devant votre direction
  • Une base documentaire directement réutilisable en audit ou en certification
  • Des responsabilités explicites, y compris en situation de crise

Nous évaluons et cartographions vos risques cyber pour prioriser vos actions :

  • Analyse des risques cyber auxquels vous êtes exposés
  • Cartographie des risques
  • Priorisation des mesures de traitement
  • Suivi dans le temps de l'exposition au risque
  • Etc.

Notre démarche

  1. Cadrage Définition du périmètre, des valeurs métier à protéger et des échelles de gravité et de vraisemblance propres à votre activité.
  2. Identification des scénarios Ateliers avec vos métiers et votre IT pour construire les scénarios redoutés, selon la méthode EBIOS Risk Manager ou ISO 27005.
  3. Évaluation Cotation du risque brut, prise en compte des mesures déjà en place et calcul du risque résiduel.
  4. Traitement Choix pour chaque risque — réduire, transférer, éviter ou accepter — et plan de mesures priorisé selon le rapport coût / réduction du risque.
  5. Suivi dans le temps Revue périodique de la cartographie à l'occasion des évolutions du SI, des projets et de la menace.

Exemples de livrables

  • Cartographie des risques cyber : matrice gravité × vraisemblance
  • Fiches de scénarios détaillées : sources de menace, chemins d'attaque, impacts
  • Plan de traitement des risques priorisé et chiffré
  • Registre des risques résiduels acceptés et validés par la direction
  • Support de restitution prêt pour le comité de direction

Bénéfices pour votre entreprise

  • Investir là où le risque est réel, pas là où l'offre du marché est la plus visible
  • Une vision partagée entre la direction, les métiers et l'IT
  • Le socle attendu par l'ISO 27001, le RGPD, NIS 2 et les assureurs cyber
  • Une acceptation formelle du risque résiduel qui sécurise les décideurs

Nous vous accompagnons dans la rédaction du Plan d'Assurance Sécurité exigé par vos clients.

À partir d'un audit flash de votre système d'information et de vos pratiques d'exploitation, nous élaborons ensemble un PAS qui retranscrit l'ensemble des mesures de sécurité de votre organisation.

Notre démarche

  1. Analyse de l'exigence client Lecture du contrat, du cahier des charges et du PAS type imposé, afin d'identifier précisément ce sur quoi vous allez vous engager.
  2. Audit flash Revue de votre SI et de vos pratiques d'exploitation pour établir les mesures réellement en place, preuves à l'appui.
  3. Analyse d'écart Identification des engagements que vous ne pouvez pas encore tenir, et de l'effort nécessaire pour y parvenir.
  4. Rédaction du PAS Description des mesures organisationnelles et techniques, des engagements de service, de la gestion des sous-traitants et de la réversibilité.
  5. Défense et maintien Accompagnement lors des échanges et audits de votre client, puis mise à jour du PAS à chaque évolution du contrat ou du SI.

Exemples de livrables

  • Rapport d'audit flash : mesures en place, écarts, risques
  • Plan d'Assurance Sécurité rédigé et prêt à être contractualisé
  • Matrice de conformité exigence par exigence : couvert, partiel, plan d'action
  • Plan d'action pour combler les écarts avant l'engagement
  • Annexes : gestion des accès, sauvegardes, journalisation, sous-traitance, réversibilité

Bénéfices pour votre entreprise

  • Un blocage contractuel levé : vous pouvez signer ou renouveler le marché
  • Des engagements calibrés sur ce que vous savez réellement tenir
  • Un délai de réponse fortement réduit sur vos prochains appels d'offres
  • Une exigence client transformée en amélioration concrète de votre sécurité

ISO 27001

Vous souhaitez faire certifier votre Système de Management de la Sécurité de l'Information (SMSI) ou maintenir votre certification ISO 27001. HOPLITE vous accompagne à chaque étape : de l'audit initial jusqu'à l'obtention et au maintien de votre certification.

Nous contacter

Vous disposez d'un SMSI certifié ISO 27001 et, conformément à la norme, vous devez l'auditer chaque année. HOPLITE réalise cet audit afin d'identifier les non-conformités majeures et mineures de votre SMSI.

Nous pouvons également réaliser un audit préalable (audit à blanc) pour évaluer votre niveau de conformité avant une certification initiale.

Notre démarche

  1. Préparation Revue documentaire du SMSI — périmètre, déclaration d'applicabilité, analyse de risques, indicateurs — et élaboration du plan d'audit.
  2. Réalisation Entretiens, observations sur le terrain et tests de preuves sur les clauses 4 à 10 de la norme et les mesures de l'Annexe A retenues.
  3. Qualification des constats Classement en non-conformités majeures ou mineures, remarques et pistes d'amélioration, chaque constat étant rattaché à une exigence et à une preuve.
  4. Restitution Réunion de clôture avec les audités, validation contradictoire des constats puis remise du rapport d'audit.
  5. Suivi des corrections Revue du plan d'action correctif, puis vérification de l'efficacité réelle des corrections apportées.

Exemples de livrables

  • Plan d'audit et programme des entretiens
  • Rapport d'audit interne répondant aux exigences de la clause 9.2
  • Fiches de non-conformité : constat, preuve, exigence, criticité
  • Plan d'action correctif proposé et priorisé
  • Support de synthèse pour la revue de direction

Bénéfices pour votre entreprise

  • Une exigence normative annuelle satisfaite par un auditeur indépendant et compétent
  • Aucune surprise à l'audit de certification : les écarts sont connus et traités avant
  • Un regard extérieur qui débloque les sujets que l'interne n'ose pas remonter
  • Un SMSI qui progresse réellement au lieu de se figer entre deux audits

Vos clients exigent que votre organisation soit certifiée ISO 27001, ou vous souhaitez simplement organiser votre sécurité au moyen d'un SMSI. HOPLITE vous accompagne dans votre démarche de certification et vous apporte toute l'expertise nécessaire de cette norme.

Votre organisation est déjà certifiée ISO 27001 ? HOPLITE vous accompagne dans le maintien en conditions opérationnelles de votre SMSI : pilotage des audits, correction des non-conformités, maintien de la cartographie des risques, etc.

Notre démarche

  1. Cadrage Définition du périmètre de certification, des enjeux et des parties intéressées, puis choix de l'organisme certificateur et du calendrier.
  2. Analyse d'écart initiale Mesure de la distance à la norme, estimation de la charge interne et du budget, identification des sujets structurants.
  3. Construction du SMSI Analyse de risques, déclaration d'applicabilité (SoA) justifiée, politiques, procédures et indicateurs adaptés à votre organisation.
  4. Mise en œuvre Déploiement des mesures, sensibilisation des équipes et collecte des preuves de fonctionnement attendues par l'auditeur.
  5. Audit à blanc puis certification Répétition générale, préparation des équipes aux entretiens, présence à vos côtés lors des étapes 1 et 2, traitement des écarts.
  6. Maintien du certificat Pilotage du cycle d'amélioration continue, audits de surveillance annuels et préparation de la recertification à trois ans.

Exemples de livrables

  • Analyse d'écart et feuille de route de certification chiffrée
  • Analyse de risques ISO 27005 et Déclaration d'Applicabilité (SoA) justifiée
  • Corpus documentaire complet du SMSI : politiques, procédures, enregistrements
  • Indicateurs, programme d'audit interne et dossier de revue de direction
  • Rapport d'audit à blanc et plan de traitement des écarts

Bénéfices pour votre entreprise

  • L'accès aux marchés qui exigent la certification : grands comptes, secteur public, international
  • Une certification obtenue au premier passage, sans perte de temps ni de budget
  • Un SMSI dimensionné pour votre organisation, donc tenable après l'obtention du certificat
  • Une charge interne maîtrisée : vos équipes restent concentrées sur leur métier

Cryptographie Post Quantique

L'arrivée de l'ordinateur quantique remet en cause la robustesse des algorithmes cryptographiques actuels. HOPLITE vous aide à anticiper cette rupture technologique et à préparer la transition de votre système d'information vers la cryptographie post-quantique, avant qu'elle ne devienne une contrainte réglementaire ou opérationnelle.

Nous contacter

Avant toute transition, il est essentiel de savoir où et comment la cryptographie est utilisée au sein de votre système d'information. Nous réalisons un inventaire exhaustif de vos actifs cryptographiques (CBOM – Cryptography Bill of Materials) : algorithmes, protocoles, certificats, bibliothèques et clés utilisés dans vos applications et infrastructures.

Cette cartographie permet d'identifier précisément les usages vulnérables à la menace quantique.

Notre démarche

  1. Périmétrage Identification des applications, infrastructures, flux externes et fournisseurs à couvrir, en commençant par le plus critique.
  2. Collecte Analyse outillée — dépendances logicielles, configurations TLS, magasins de certificats, HSM — complétée par des entretiens avec vos équipes.
  3. Consolidation du CBOM Construction de l'inventaire : algorithmes, tailles de clés, protocoles, bibliothèques, certificats et modalités de gestion des clés.
  4. Qualification Classement de chaque usage selon sa vulnérabilité quantique (Shor, Grover) et la criticité métier des données protégées.
  5. Restitution Remise d'une cartographie exploitable, qui devient le point d'entrée du projet de migration et se maintient dans le temps.

Exemples de livrables

  • Inventaire CBOM au format CycloneDX, exploitable par vos outils
  • Cartographie des usages cryptographiques par application et par flux
  • Inventaire des certificats et des clés : échéances, propriétaires, usages
  • Liste des usages vulnérables classés par criticité
  • Registre des dépendances fournisseurs et de leur feuille de route post-quantique

Bénéfices pour votre entreprise

  • Vous savez enfin où se trouve votre cryptographie — la plupart des organisations l'ignorent
  • Un chiffrage réaliste de l'effort de migration, au lieu d'une estimation approximative
  • Des gains immédiats : certificats expirés, algorithmes obsolètes et clés orphelines détectés
  • La crypto-agilité devient mesurable, donc pilotable

À partir de la cartographie de vos actifs cryptographiques, nous élaborons et pilotons votre projet de migration vers les nouveaux standards post-quantiques (ML-KEM, ML-DSA, etc.) recommandés par le NIST et l'ANSSI. Nous priorisons les systèmes à migrer en fonction de leur criticité et de la sensibilité des données à protéger dans la durée.

Notre démarche

  1. Priorisation Sélection des systèmes à traiter d'abord, selon leur criticité, la durée de vie des données protégées et vos contraintes de conformité.
  2. Choix des standards Sélection des algorithmes et des paramètres — ML-KEM, ML-DSA, SLH-DSA — au regard des standards du NIST et du positionnement de l'ANSSI.
  3. Étude d'impact technique Évaluation des performances, de la taille des clés et des signatures, de la compatibilité matérielle (HSM, cartes, objets connectés) et de la bande passante.
  4. Pilotes Mise en œuvre sur un périmètre restreint et validation en conditions réelles avant tout déploiement de masse.
  5. Déploiement par vagues Migration progressive, tests de non-régression, procédures de retour arrière et mise à jour de la documentation d'exploitation.

Exemples de livrables

  • Plan de migration par vagues : périmètre, prérequis, jalons, responsables
  • Dossier de choix des algorithmes et des paramètres cryptographiques
  • Rapport d'étude d'impact : performances, interopérabilité, matériel
  • Bilan des pilotes, procédures de bascule et de retour arrière
  • Standards cryptographiques internes mis à jour

Bénéfices pour votre entreprise

  • Vos données sensibles restent protégées au-delà de l'arrivée de l'ordinateur quantique
  • Une migration étalée et budgétée plutôt qu'un chantier d'urgence sous contrainte réglementaire
  • Une architecture crypto-agile : les prochains changements d'algorithme deviennent routiniers
  • Une avance démontrable auprès de vos clients, régulateurs et assureurs

Pendant la période de transition, nous vous accompagnons dans la mise en œuvre de schémas cryptographiques hybrides, combinant algorithmes classiques et post-quantiques. Cette approche garantit la sécurité de vos échanges tout en assurant la compatibilité avec vos systèmes existants.

Notre démarche

  1. Identification des flux candidats Sélection des échanges les plus sensibles ou à longue durée de vie : VPN, TLS, messagerie, transferts de fichiers, sauvegardes.
  2. Choix du schéma hybride Définition des combinaisons classique + post-quantique (par exemple X25519 associé à ML-KEM) et des modes de négociation.
  3. Vérification de l'interopérabilité Contrôle des capacités de vos équipements, bibliothèques, navigateurs et partenaires avant toute activation.
  4. Mise en œuvre progressive Activation flux par flux, avec repli automatique vers la cryptographie classique en cas d'incompatibilité.
  5. Supervision Mesure du taux de sessions effectivement protégées en mode hybride, et traitement des flux restés en retrait.

Exemples de livrables

  • Architecture cible des flux hybrides
  • Matrice d'interopérabilité : équipements, versions, partenaires
  • Configurations de référence durcies et hybrides (TLS, IPsec/VPN, SSH)
  • Procédures de bascule et de repli
  • Indicateurs de couverture hybride par flux

Bénéfices pour votre entreprise

  • Une protection immédiate contre la menace quantique, sans attendre la fin de la migration
  • Aucune régression : le niveau de sécurité classique reste garanti en toutes circonstances
  • La continuité de service préservée avec vos partenaires et vos systèmes anciens
  • Un premier jalon concret et démontrable de votre trajectoire post-quantique

Nous évaluons votre exposition à la menace « Harvest Now, Decrypt Later » (récolte de données chiffrées aujourd'hui en vue d'un déchiffrement futur), en tenant compte de la durée de vie et de la sensibilité de vos données. Cette analyse permet de prioriser les actifs à protéger en priorité.

Notre démarche

  1. Inventaire des données à longue durée de vie Secrets industriels, propriété intellectuelle, données de santé, données RH, contrats : tout ce qui doit rester confidentiel dix ans ou plus.
  2. Durée de protection requise Détermination, pour chaque catégorie de données, du nombre d'années pendant lesquelles la confidentialité doit être garantie.
  3. Confrontation à l'échéance quantique Application du théorème de Mosca : durée de protection + durée de migration comparées à l'horizon d'arrivée de la menace.
  4. Analyse d'exposition Identification des flux et des stockages qu'un attaquant patient peut capter dès aujourd'hui pour les déchiffrer plus tard.
  5. Priorisation et arbitrage Hiérarchisation des actifs à traiter en premier et présentation des arbitrages en comité de direction.

Exemples de livrables

  • Inventaire des données sensibles avec leur durée de protection requise
  • Analyse « Harvest Now, Decrypt Later » par actif et par flux
  • Calcul de votre échéance de migration selon le théorème de Mosca
  • Matrice de priorisation des actifs à migrer
  • Note de synthèse pour la direction et intégration à votre registre des risques

Bénéfices pour votre entreprise

  • Vous distinguez ce qui est réellement urgent de ce qui peut attendre
  • Le risque quantique devient un risque d'entreprise évalué, et non un sujet théorique
  • Un budget engagé au bon moment : ni trop tôt, ni trop tard
  • Un argumentaire prêt pour la direction, le conseil d'administration et le régulateur

Nous élaborons avec vous une feuille de route de transition post-quantique réaliste et progressive, alignée sur les recommandations de l'ANSSI et du NIST, afin de sécuriser durablement votre système d'information face à la menace quantique.

Notre démarche

  1. Consolidation Synthèse du CBOM, de l'analyse de risques et de vos contraintes techniques, budgétaires et contractuelles.
  2. Définition de la trajectoire Découpage en phases — inventaire, hybridation, migration, généralisation — avec des jalons alignés sur les échéances de l'ANSSI et du NIST.
  3. Chiffrage Estimation de la charge interne, des coûts externes et des dépendances fournisseurs et matérielles, année par année.
  4. Gouvernance Mise en place des instances de suivi, des indicateurs et des responsabilités pour que la trajectoire soit réellement tenue.
  5. Revue périodique Actualisation de la feuille de route au rythme des publications réglementaires et de l'évolution de la menace.

Exemples de livrables

  • Feuille de route post-quantique pluriannuelle : phases, jalons, dépendances
  • Budget prévisionnel et plan de charge
  • Politique de crypto-agilité et standards cryptographiques internes
  • Exigences post-quantiques à intégrer dans vos contrats et appels d'offres
  • Tableau de bord de suivi de la transition

Bénéfices pour votre entreprise

  • Une trajectoire lisible par la DSI, la direction financière et la direction générale
  • Le respect des échéances attendues par l'ANSSI et le NIST, sans précipitation
  • Des fournisseurs engagés contractuellement sur leur propre transition
  • Un sujet complexe transformé en projet piloté, avec des jalons et un budget