La gouvernance, le risque et la conformité (GRC) traduisent les exigences réglementaires et normatives en organisation tangible. Sofly accompagne les organisations sur l'ensemble du cycle GRC — structuration du SMSI, mise en conformité NIS2 ou DORA, analyse de risques EBIOS Risk Manager, RSSI à temps partagé — avec une discipline de documentation et un pragmatisme qui rassure les auditeurs.
Mise en conformité NIS2 (entités essentielles et importantes)
Mise en conformité DORA (secteur financier)
Analyse de risques EBIOS Risk Manager
RSSI à temps partagé (vCISO)
Accompagnement à l'homologation RGS
Préparation à la qualification PASSI
Stack & référentiels
ISO 27001 · ISO 27002 · ISO 27005 · NIS2 · DORA · EBIOS RM · RGS · PASSI · ANSSI · NIST CSF
ISO 27001NIS2DORAEBIOS RMRGSPASSIANSSINIST CSFSMSIvCISOGap AnalysisHomologationISO 27001NIS2DORAEBIOS RMRGSPASSIANSSINIST CSFSMSIvCISOGap AnalysisHomologation
01 — Notre intervention
Quelques missions types.
Ces canevas sont des points de départ — chaque mission est calibrée précisément à la suite du cadrage. Les durées sont indicatives, données pour un périmètre standard.
M.0120 à 40 semaines
Accompagnement à la certification ISO 27001
Structuration ou renforcement du système de management de la sécurité de l'information : politique, périmètre, analyse de risques, plan de traitement, indicateurs. Préparation jusqu'au passage de l'audit de certification, conduit par un organisme tiers.
Livrables
SMSI documenté
Analyse de risques
Plan de traitement
M.0212 à 24 semaines
Mise en conformité NIS2
Gap analysis vis-à-vis des exigences NIS2 applicables (entité essentielle ou importante), plan de mise en œuvre des mesures techniques et organisationnelles, accompagnement à la déclaration auprès de l'ANSSI.
Livrables
Gap analysis
Plan de mise en conformité
Dossier de déclaration
M.0316 à 30 semaines
Mise en conformité DORA
Pour les entités financières : registre des contrats TIC, gestion des risques liés aux prestataires, scénarios de tests opérationnels, dispositif de notification d'incidents. Préparation aux contrôles des autorités.
Livrables
Registre TIC
Politique fournisseurs critiques
Plan de tests opérationnels
M.048 à 14 semaines
Analyse de risques EBIOS Risk Manager
Démarche structurée selon la méthode de l'ANSSI : cadrage, sources de risques, scénarios stratégiques et opérationnels, plan de traitement. Ateliers conduits avec les métiers, livrable conforme à l'attendu réglementaire.
Livrables
Étude EBIOS RM
Cartographie des risques
Plan de traitement
M.05Engagement annuel
RSSI à temps partagé (vCISO)
Pour les organisations qui n'ont pas vocation à embaucher un RSSI en interne : pilotage continu de la fonction sécurité, comité sécurité mensuel, suivi des risques, animation des actions de remédiation.
Livrables
Plan de pilotage
Comités mensuels
Suivi des risques
M.0615 à 30 semaines
Accompagnement à l'homologation RGS
Préparation d'un système d'information à l'homologation au sens du Référentiel Général de Sécurité (RGS) : analyse de risques, dossier d'homologation, plan d'action de réduction des risques. Cadrage avec l'autorité d'homologation jusqu'à la décision finale.
Livrables
Dossier d'homologation RGS
Analyse de risques associée
Plan d'action sécurité
M.0730 à 60 semaines étalées
Préparation à la qualification PASSI
Pour les structures visant la qualification PASSI ANSSI : analyse des écarts vis-à-vis du référentiel, plan de mise en conformité organisationnelle et technique, accompagnement à la constitution du dossier de candidature. Préparation aux audits de qualification.
Livrables
Analyse des écarts
Plan de mise en conformité
Dossier de candidature documenté
02 — Méthodologie
Comment Sofly s'y prend.
Une mission n'est pas un livrable improvisé. Voici la mécanique propre à ce pôle — déclinaison de la méthode générale du cabinet.
011/4
Cadrage réglementaire
Identification précise du référentiel applicable, du périmètre concerné, des échéances. Aucune fuite en avant — on commence par savoir où l'on va.
022/4
Gap analysis
Mesure rigoureuse de l'écart entre l'existant et l'attendu. Le diagnostic est posé avant tout exercice de roadmap.
033/4
Plan d'action chiffré
Actions priorisées, charge, délai, responsable. Le plan est exécutable, jalonné, mesurable.
044/4
Documentation traçable
Tout est documenté pour servir à l'audit suivant. La traçabilité est un livrable, pas une corvée.
03 — Livrables
Ce que le client repart avec.
Sofly ne livre pas du temps passé. Sofly livre des documents, des configurations et des compétences transférables. Voici les artefacts produits typiquement sur ce pôle.
L.01
SMSI documenté
Politique, périmètre, processus, indicateurs — conforme ISO 27001 :2022.
L.02
Analyse de risques EBIOS RM
Étude complète selon la méthode ANSSI, exploitable en audit.
L.03
Gap analysis NIS2 / DORA
Mesure d'écart vis-à-vis des exigences réglementaires applicables.