Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE

Audit & Advisory GRC

Aligner la cybersécurité sur les enjeux métier, réglementaires et de risque, avec des livrables directement exploitables par la direction.

Audit & Advisory GRC

Piloter la cybersécurité, en continu.

Nous alignons votre sécurité sur le risque et la réglementation — évaluer, construire, prouver, améliorer — avec des livrables directement exploitables par la direction.

ISO 27001NIST CSFNIS2DORA
Boucle d'amélioration continue de la gouvernance GOUVERNANCE ÉvaluerConstruireProuverAméliorerSMSI
Prestations

Détail des prestations

Gouvernance et stratégie

Définition de la stratégie de cybersécurité, des politiques et de l'organisation.

Gestion et analyses de risques

Identification, évaluation et traitement des risques selon des méthodologies reconnues.

Audit et analyse d'écarts

Évaluation de la maturité et des écarts face aux référentiels visés.

Conformité et régulation

Accompagnement ISO 27001, NIST CSF, Norme minimale TIC, NIS2, DORA, GDPR et nLPD.

Table top exercises (TTX)

Exercices de simulation de crise pour éprouver la coordination et la prise de décision.

Plans de réponse & playbooks (IRP)

Formalisation des procédures de réponse à incident.

BCP, BIA & DRP

Continuité d'activité, analyse d'impact et reprise après sinistre.

Ce que vous obtenez

Livrables & approche

  • Livrables orientés décision
  • Référentiels et cadres reconnus
  • Approche pragmatique, adaptée au métier
  • Accompagnement dans la durée
Demander un devis
Questions fréquentes

Questions fréquentes

Par l'analyse de risques, presque toujours. Une certification obtenue sans elle produit un système de management qui décrit une organisation théorique : coûteux à maintenir et déconnecté des menaces réelles. L'analyse de risques est d'ailleurs une exigence de la norme, pas une étape préalable facultative. Si l'échéance est contractuelle — un client, un appel d'offres — l'audit d'écarts dit en quelques semaines ce qui sépare l'existant de la cible, et ce que la certification coûtera vraiment.

Ils sont construits pour l'être : politiques, analyse de risques, déclaration d'applicabilité et preuves suivent la structure attendue par les référentiels visés. Un auditeur ne valide toutefois pas un document, il valide une pratique — un processus décrit mais non appliqué se voit en entretien. C'est pourquoi nous privilégions un corpus court et réellement tenu à une documentation exhaustive que personne ne fait vivre.

Non, et personne ne peut faire les deux. La certification est délivrée par un organisme accrédité, indépendant de celui qui a conseillé : c'est la condition même de sa valeur. Nous vous préparons — analyse d'écarts, mise en place du système de management, constitution des preuves, accompagnement pendant l'audit — puis l'organisme certificateur intervient. Un prestataire qui promet la certification elle-même vend soit un audit blanc, soit une confusion des rôles.

Parlons de votre périmètre.

Un échange technique, sans engagement, pour cadrer votre besoin et vous proposer l'intervention la plus pertinente.