Aller au contenu principal
ICITC Continuum
Services

Un accompagnement structuré, du risque à la résilience.

Quatre domaines d'expertise complémentaires pour couvrir l'ensemble de votre programme de cybersécurité — du diagnostic initial à l'amélioration continue.

01

Cyber Risk

L'enjeu

La plupart des organisations investissent dans la sécurité sans disposer d'une vision claire et hiérarchisée de leurs risques réels. Le résultat : des budgets dispersés sur des sujets secondaires pendant que des scénarios critiques restent sans traitement.

Pourquoi c'est important

Un conseil d'administration, un assureur ou un donneur d'ordre ne demandent plus « êtes-vous sécurisés ? » mais « connaissez-vous vos risques, et comment les traitez-vous ? ». Sans cartographie des risques ni méthode reconnue, il est impossible de justifier les priorités, les budgets ou les arbitrages de sécurité.

Notre approche

  1. 1Cadrer le périmètre : métiers, actifs critiques, systèmes d'information et dépendances tierces.
  2. 2Identifier et qualifier les sources de risque, événements redoutés et scénarios de menace pertinents pour votre secteur.
  3. 3Évaluer la vraisemblance et la gravité de chaque scénario pour construire une cartographie hiérarchisée.
  4. 4Définir un plan de traitement du risque réaliste, aligné sur vos contraintes budgétaires et opérationnelles.

Méthodologie

  • Méthode EBIOS Risk Manager (ANSSI / Club EBIOS)
  • Référentiel NIST Cybersecurity Framework pour la structuration des mesures
  • Cartographie MITRE ATT&CK pour la modélisation des scénarios de menace

Livrables

  • Cartographie des risques cyber priorisée
  • Rapport d'analyse des menaces et scénarios redoutés
  • Plan de traitement du risque avec quick wins et chantiers de fond
  • Feuille de route sécurité à 12–24 mois

Délai indicatif

4 à 8 semaines selon le périmètre

Investissement de départ

À partir de 3 500 €

02

Cyber Compliance

L'enjeu

NIS2, ISO 27001, exigences clients ou sectorielles : les obligations de conformité se multiplient, souvent perçues comme un fardeau administratif plutôt que comme un levier de sécurité réel. Beaucoup d'organisations produisent des politiques qui ne correspondent pas à leurs pratiques.

Pourquoi c'est important

Une conformité de façade expose à un double risque : sanctions réglementaires en cas de contrôle, et surtout un faux sentiment de sécurité qui laisse les risques réels sans traitement. Une démarche bien menée transforme la contrainte réglementaire en programme de sécurité qui protège réellement l'activité.

Notre approche

  1. 1Analyser les exigences applicables (NIS2, ISO 27001, exigences contractuelles, sectorielles).
  2. 2Évaluer les écarts entre l'existant et le référentiel cible au travers d'un diagnostic structuré.
  3. 3Prioriser les actions selon leur impact sécurité et leur complexité de mise en œuvre.
  4. 4Accompagner la mise en place des politiques, procédures et preuves nécessaires à la conformité.

Méthodologie

  • ISO/IEC 27001 (Système de Management de la Sécurité de l'Information)
  • Directive NIS2 et référentiels nationaux de transposition
  • NIST Cybersecurity Framework et IEC 62443 pour les environnements industriels

Livrables

  • Diagnostic d'écart (gap analysis) documenté
  • Politiques et procédures de sécurité adaptées à votre contexte
  • Plan de mise en conformité priorisé
  • Dossier de préparation à l'audit ou à la certification

Délai indicatif

8 à 16 semaines selon le référentiel et le périmètre

Investissement de départ

À partir de 5 000 €

03

IT/OT Security

L'enjeu

Les environnements industriels combinent systèmes historiques, contraintes de disponibilité continue et accès distants multipliés par les intégrateurs et mainteneurs. Les approches de cybersécurité IT classiques, pensées pour la confidentialité des données, s'appliquent mal à un monde où l'arrêt de production ou l'atteinte à la sécurité des personnes sont les risques dominants.

Pourquoi c'est important

Un incident sur un environnement OT n'est pas qu'un incident informatique : il peut interrompre une ligne de production, endommager des équipements ou mettre en danger des opérateurs. La convergence IT/OT, portée par l'Industrie 4.0, augmente la surface d'exposition sans que les mesures de sécurité suivent au même rythme.

Notre approche

  1. 1Cartographier les actifs, réseaux et flux entre les environnements IT et OT.
  2. 2Évaluer les risques spécifiques : disponibilité, sûreté, systèmes legacy, accès des prestataires.
  3. 3Concevoir une architecture de sécurité et une segmentation adaptées aux contraintes de production.
  4. 4Prioriser les mesures selon leur impact sur la sécurité et sur la continuité opérationnelle.

Méthodologie

  • IEC 62443 (sécurité des systèmes d'automatisation et de contrôle industriels)
  • NIST Cybersecurity Framework adapté aux environnements OT
  • Purdue Model pour la segmentation des architectures IT/OT

Livrables

  • Cartographie des actifs et des flux IT/OT
  • Évaluation des risques et vulnérabilités des environnements industriels
  • Recommandations d'architecture et de segmentation réseau
  • Plan d'action priorisé, compatible avec les contraintes de production

Délai indicatif

6 à 12 semaines selon le nombre de sites

Investissement de départ

À partir de 6 000 €

04

Cyber Resilience

L'enjeu

La question n'est plus de savoir si une organisation sera confrontée à un incident cyber, mais quand — et si elle sera prête. Beaucoup d'organisations découvrent leurs failles organisationnelles (décision, communication, continuité) pendant l'incident lui-même, au pire moment possible.

Pourquoi c'est important

Un incident bien anticipé se traite en heures ; un incident non préparé se transforme en crise de plusieurs semaines, avec des conséquences opérationnelles, financières et réputationnelles bien plus lourdes. La résilience se construit avant la crise, pas pendant.

Notre approche

  1. 1Évaluer la maturité de détection, de réponse et de continuité de l'organisation.
  2. 2Concevoir ou renforcer les plans de réponse à incident, de gestion de crise et de continuité d'activité.
  3. 3Tester ces dispositifs par des exercices de crise réalistes (tabletop, simulation technique).
  4. 4Capitaliser sur les enseignements pour améliorer en continu le dispositif.

Méthodologie

  • NIST SP 800-61 (gestion des incidents de sécurité informatique)
  • ISO/IEC 22301 pour la continuité d'activité
  • Cadres MITRE ATT&CK et retours d'expérience sectoriels

Livrables

  • Plan de réponse à incident et de gestion de crise
  • Scénario et rapport d'exercice de crise (tabletop)
  • Plan de continuité et de reprise d'activité
  • Rapport de retour d'expérience et recommandations d'amélioration

Délai indicatif

3 à 6 semaines pour un exercice ; 8 à 12 semaines pour un dispositif complet

Investissement de départ

À partir de 3 500 €

Discutons de votre priorité de sécurité.

Chaque organisation part d'un contexte différent. Parlons du vôtre pour identifier la priorité la plus utile.