sofly.
PÔLE IV
ISO 27001, NIS2, DORA, EBIOS.

Gouvernance, Risque & Conformité

La gouvernance, le risque et la conformité (GRC) traduisent les exigences réglementaires et normatives en organisation tangible. Sofly accompagne les organisations sur l'ensemble du cycle GRC — structuration du SMSI, mise en conformité NIS2 ou DORA, analyse de risques EBIOS Risk Manager, RSSI à temps partagé — avec une discipline de documentation et un pragmatisme qui rassure les auditeurs.

Périmètre type
  • Accompagnement à la certification ISO 27001
  • Mise en conformité NIS2 (entités essentielles et importantes)
  • Mise en conformité DORA (secteur financier)
  • Analyse de risques EBIOS Risk Manager
  • RSSI à temps partagé (vCISO)
  • Accompagnement à l'homologation RGS
  • Préparation à la qualification PASSI
Stack & référentiels
ISO 27001 · ISO 27002 · ISO 27005 · NIS2 · DORA · EBIOS RM · RGS · PASSI · ANSSI · NIST CSF
ISO 27001NIS2DORAEBIOS RMRGSPASSIANSSINIST CSFSMSIvCISOGap AnalysisHomologationISO 27001NIS2DORAEBIOS RMRGSPASSIANSSINIST CSFSMSIvCISOGap AnalysisHomologation
01Notre intervention

Quelques missions types.

Ces canevas sont des points de départ — chaque mission est calibrée précisément à la suite du cadrage. Les durées sont indicatives, données pour un périmètre standard.

M.0120 à 40 semaines

Accompagnement à la certification ISO 27001

Structuration ou renforcement du système de management de la sécurité de l'information : politique, périmètre, analyse de risques, plan de traitement, indicateurs. Préparation jusqu'au passage de l'audit de certification, conduit par un organisme tiers.

Livrables
  • SMSI documenté
  • Analyse de risques
  • Plan de traitement
M.0212 à 24 semaines

Mise en conformité NIS2

Gap analysis vis-à-vis des exigences NIS2 applicables (entité essentielle ou importante), plan de mise en œuvre des mesures techniques et organisationnelles, accompagnement à la déclaration auprès de l'ANSSI.

Livrables
  • Gap analysis
  • Plan de mise en conformité
  • Dossier de déclaration
M.0316 à 30 semaines

Mise en conformité DORA

Pour les entités financières : registre des contrats TIC, gestion des risques liés aux prestataires, scénarios de tests opérationnels, dispositif de notification d'incidents. Préparation aux contrôles des autorités.

Livrables
  • Registre TIC
  • Politique fournisseurs critiques
  • Plan de tests opérationnels
M.048 à 14 semaines

Analyse de risques EBIOS Risk Manager

Démarche structurée selon la méthode de l'ANSSI : cadrage, sources de risques, scénarios stratégiques et opérationnels, plan de traitement. Ateliers conduits avec les métiers, livrable conforme à l'attendu réglementaire.

Livrables
  • Étude EBIOS RM
  • Cartographie des risques
  • Plan de traitement
M.05Engagement annuel

RSSI à temps partagé (vCISO)

Pour les organisations qui n'ont pas vocation à embaucher un RSSI en interne : pilotage continu de la fonction sécurité, comité sécurité mensuel, suivi des risques, animation des actions de remédiation.

Livrables
  • Plan de pilotage
  • Comités mensuels
  • Suivi des risques
M.0615 à 30 semaines

Accompagnement à l'homologation RGS

Préparation d'un système d'information à l'homologation au sens du Référentiel Général de Sécurité (RGS) : analyse de risques, dossier d'homologation, plan d'action de réduction des risques. Cadrage avec l'autorité d'homologation jusqu'à la décision finale.

Livrables
  • Dossier d'homologation RGS
  • Analyse de risques associée
  • Plan d'action sécurité
M.0730 à 60 semaines étalées

Préparation à la qualification PASSI

Pour les structures visant la qualification PASSI ANSSI : analyse des écarts vis-à-vis du référentiel, plan de mise en conformité organisationnelle et technique, accompagnement à la constitution du dossier de candidature. Préparation aux audits de qualification.

Livrables
  • Analyse des écarts
  • Plan de mise en conformité
  • Dossier de candidature documenté
02Méthodologie

Comment Sofly s'y prend.

Une mission n'est pas un livrable improvisé. Voici la mécanique propre à ce pôle — déclinaison de la méthode générale du cabinet.

011/4

Cadrage réglementaire

Identification précise du référentiel applicable, du périmètre concerné, des échéances. Aucune fuite en avant — on commence par savoir où l'on va.

022/4

Gap analysis

Mesure rigoureuse de l'écart entre l'existant et l'attendu. Le diagnostic est posé avant tout exercice de roadmap.

033/4

Plan d'action chiffré

Actions priorisées, charge, délai, responsable. Le plan est exécutable, jalonné, mesurable.

044/4

Documentation traçable

Tout est documenté pour servir à l'audit suivant. La traçabilité est un livrable, pas une corvée.

03 — Livrables

Ce que le client repart avec.

Sofly ne livre pas du temps passé. Sofly livre des documents, des configurations et des compétences transférables. Voici les artefacts produits typiquement sur ce pôle.

  • L.01
    SMSI documenté
    Politique, périmètre, processus, indicateurs — conforme ISO 27001 :2022.
  • L.02
    Analyse de risques EBIOS RM
    Étude complète selon la méthode ANSSI, exploitable en audit.
  • L.03
    Gap analysis NIS2 / DORA
    Mesure d'écart vis-à-vis des exigences réglementaires applicables.
  • L.04
    Plan de traitement des risques
    Mesures, jalons, responsables, suivi d'avancement.
  • L.05
    Politique de sécurité
    PSI, chartes, procédures associées, validées en COMEX.
  • L.06
    Rapport de comité sécurité
    Restitution mensuelle pour les engagements vCISO.
04Contexte d'usage

Pour qui c'est pertinent.

Sofly ne s'adresse pas à tout le monde. Ce pôle apporte le plus de valeur dans les situations suivantes.

ETI sous NIS2

Entités essentielles ou importantes au sens du décret de transposition. Mise en conformité dans le calendrier réglementaire.

Établissements financiers sous DORA

Banques, assurances, fintechs concernées par l'entrée en application du règlement européen.

Organisations visant ISO 27001

Démarche de certification engagée ou envisagée — clients grands comptes ou marchés publics qui l'exigent.

Organisations sans RSSI dédié

Structure dont la maturité ne justifie pas un RSSI à temps plein, mais qui a besoin d'une fonction sécurité pilotée.

Engager le cabinet

Présentez-nous votre projet.

Quelques lignes sur votre contexte suffisent à amorcer l'échange. Le cabinet répond sous 48 heures ouvrées.

Réponse
Sous 48 h ouvrées
Cadre
NDA signable en amont