Gouvernance, Risques & Résilience

Protéger l'essentiel.
Certifier votre résilience.

Catalogue exhaustif des dispositifs de cybersécurité du cabinet Mestis. Des méthodologies éprouvées pour maîtriser vos risques et garantir votre conformité.

Accompagnement de bout en bout pour les Entités Essentielles/Importantes et le secteur financier : analyse d'écarts (Gap Analysis), registre d'information des tiers TIC, gouvernance COMEX et protocole de notification d'incident en moins de 24h.

Livrables & Preuves :
  • Diagnostic d’éligibilité & Gap Analysis
  • Feuille de route pluriannuelle chiffrée
  • Cadre de gestion du risque TIC & Registre des tiers

Définition du périmètre, rédaction de la Déclaration d'Applicabilité (DdA / SoA), conception de la PSSI stratégique et opérationnelle. Pilotage continu de la feuille de route cybersécurité par un RSSI senior (vCISO) pour les PME et ETI.

Livrables & Preuves :
  • Déclaration d’Applicabilité (DdA) & Manuel SMSI
  • Corpus PSSI et charte informatique opposable
  • Tableau de bord exécutif mensuel (KPI/KRI)

Mise en conformité des traitements de données personnelles (AIPD/PIA), des SI de santé (HDS), et du système de gestion de la sécurité aérienne. Qualification des systèmes d'IA (AI Act) et maîtrise des risques tiers de la Supply Chain (TPRM).

Livrables & Preuves :
  • Dossiers AIPD & Cartographie AI Act
  • Manuel SMSI Part-IS intégré au SGS
  • Grille de cotation des risques fournisseurs (PAS)

Conduite de l'appréciation des risques par un Risk Manager certifié. Animation des 5 ateliers EBIOS RM, évaluation mathématique Vraisemblance × Impact, scénarios stratégiques de l'écosystème et Plan de Traitement des Risques (PTR).

Livrables & Preuves :
  • Cartographie des valeurs métiers et menaces
  • Dossier complet EBIOS RM (5 ateliers)
  • Plan de Traitement des Risques (PTR) priorisé

Évaluation de la robustesse face aux 42 règles de l'ANSSI. Pentests (Web, API, Réseau) en boîte noire, grise ou blanche. Revue de code automatisée (SAST/DAST) et intégration de la sécurité dans vos pipelines CI/CD.

Livrables & Preuves :
  • Rapport d’audit de configuration (42 mesures)
  • Preuves d’exploitation (PoC) & scores CVSS
  • Pipeline CI/CD durci avec scans automatisés

Convergence IT/OT sécurisée, segmentation SCADA. Neutralisation du vecteur n°1 des ransomwares via le durcissement Active Directory / Entra ID (MFA, Tiering). Déploiement du Plan de Continuité / Reprise d'Activité (BIA, RTO, RPO).

Livrables & Preuves :
  • Schéma de segmentation IT/OT & DMZ Industrielle
  • Architecture AD Tier 0/1/2 & Politique IAM
  • Procédures opérationnelles PCA/PRA & tests

Programme de sensibilisation ciblé par personas (Direction, RH, Dev). Simulations d'ingénierie sociale (Phishing, fraude BEC). Élimination de la culture de la faute pour un signalement sans blâme et une résilience itérative.

Livrables & Preuves :
  • Matrice de gouvernance RACI des formations
  • Campagnes de Phishing ciblées par métier
  • Charte de Culture Juste & circuit d’alerte rapide

Ateliers sécurité pour développeurs, opérateurs industriels (OT) et administrateurs IT. Briefings exécutifs (CODIR) pour la responsabilité pénale. Simulation de crise sur table et entraînement des équipes CSIRT (MTTD/MTTR).

Livrables & Preuves :
  • Ateliers de codage sécurisé (React/Python)
  • Kit de gestion de crise & Fiches réflexes
  • Simulation chronométrée de réponse à incident