Notre méthode

Une démarche rigoureuse donne des résultats. Voici la nôtre.

Quatre étapes, toujours les mêmes, pour que vous sachiez à tout moment où vous en êtes, ce qui arrive et ce que cela coûte. Aucune étape ne commence avant que vous ayez validé les livrables de la précédente.

Étape 1

Audit et état des lieux.

Nous partons de votre situation actuelle. Quels systèmes font tourner votre activité aujourd'hui ? Où sont les failles ? Quelles réglementations s'appliquent à vous dans chaque pays où vous opérez — DGSSI et CNDP au Maroc, ARTCI en Côte d'Ivoire, RGPD pour vos clients européens ? Nous examinons ensemble votre infrastructure, vos contrôles et vos obligations, car un constat n'a de valeur que lorsqu'on sait ce qu'il met en risque.

À l'issue de cette étape, vous disposez de :

Un état documenté de votre posture de sécurité, de votre exposition réglementaire, et une liste priorisée de ce qui doit être traité en premier.

En général 1 à 3 semaines, selon le périmètre
Étape 2

Stratégie et feuille de route.

Nous concevons un plan qui équilibre sécurité, facilité d'usage et coût au regard de nos constats. Vous obtenez des jalons clairs, un calendrier réaliste et une tarification transparente, que vous ayez besoin d'une remédiation immédiate ou d'un programme de transformation sur deux ans. Lorsque nous pensons que vous devriez dépenser moins que prévu, nous vous le disons — une feuille de route qui recommande tout est un document commercial, pas un plan.

À l'issue de cette étape, vous disposez de :

Une feuille de route validée, avec les coûts, l'ordonnancement et des responsables nommés de part et d'autre.

En général 1 à 2 semaines
Étape 3

Mise en œuvre et protection.

C'est ici que la feuille de route devient des contrôles opérationnels. Nous déployons par vagues convenues, du risque le plus faible au plus élevé, chacune avec une fenêtre de changement définie, un retour arrière testé et une recette que vous signez avant de passer à la suite. Rien n'arrive en production sans possibilité de revenir en arrière.

  • 01Des contrôles déployés et configurés selon la conception validée à l'étape 2, ajustés à votre environnement plutôt que laissés en configuration par défaut.
  • 02Une intégration avec ce que vous possédez déjà. Si un outil sous licence chez vous fait l'affaire, nous le configurons correctement au lieu de vous en vendre un autre.
  • 03Une documentation produite au fil de l'eau : configurations de référence, procédures d'exploitation et preuves rattachées aux référentiels visés par vos certifications. Les preuves de conformité sont un sous-produit du travail, pas un projet à part.
  • 04Un transfert de compétences à vos équipes à chaque vague, pour que l'exploitation d'un contrôle ne dépende pas de notre disponibilité.
  • 05Une validation. Nous vérifions que chaque contrôle fait ce pour quoi il a été déployé, et nous rendons compte du résultat — y compris lorsqu'il ne le fait pas.
À l'issue de cette étape, vous disposez de :

Des contrôles en production et validés, une documentation entre vos mains et des équipes formées pour les exploiter.

En général de 4 semaines à 6 mois, selon le périmètre
Étape 4

Supervision et support.

Les menaces évoluent, votre activité aussi : le travail ne s'arrête donc pas à la mise en production. Vous bénéficiez d'une surveillance 24h/24 et 7j/7 par notre SOC managé, d'évaluations de vulnérabilités régulières et d'un ajustement continu à mesure que votre environnement évolue. Votre équipe de support travaille dans votre fuseau horaire et répond en français, en anglais ou en arabe.

À l'issue de cette étape, vous disposez de :

Un reporting mensuel, une revue trimestrielle, et une posture de sécurité mesurée plutôt que supposée.

En général en continu, dans le cadre d'un contrat de service
Questions fréquentes

Des réponses franches, avant même que vous posiez la question.

En combien de temps pouvez-vous intervenir sur un incident de sécurité ?

Notre centre des opérations de sécurité (SOC) surveille 24h/24 et 7j/7. Les clients sous contrat de service managé bénéficient de délais d'intervention contractuels, inscrits au contrat et suivis chaque mois. Si vous n'êtes pas encore client, nous proposons des contrats de réponse à incident avec délai garanti — et nous prendrons quand même votre appel pendant un incident en cours. Chaque minute compte : nous préférons aider d'abord et régler les formalités ensuite.

Qu'est-ce qui distingue nexaya des cabinets de cybersécurité internationaux ?

Deux choses. D'abord, nous connaissons les règles des pays où vous opérez — la loi 09-08 et la CNDP, la loi 05-20 et la DGSSI au Maroc, la loi 2013-450 et l'ARTCI en Côte d'Ivoire, le Nigeria Data Protection Act, la loi 151 en Égypte — menées de front avec ISO 27001 et le RGPD à partir d'un seul socle de contrôles. Ensuite, nous sommes présents. Même fuseau horaire, mêmes langues, sur site quand le travail à distance ne suffit pas.

Nous avons déjà une équipe informatique. Pouvez-vous travailler avec elle ?

Oui, et c'est le cas de la plupart de nos clients. Les équipes font appel à nous pour les expertises qu'elles ne peuvent pas justifier à plein temps : pentesteurs, analystes SOC, architectes cloud et spécialistes de la conformité. Votre équipe garde la maîtrise. Nous apportons de la profondeur là où c'est nécessaire et transférons les connaissances au fil de l'eau.

Notre entreprise est-elle trop petite pour cela ?

Notre offre Core existe pour les organisations qui prennent la sécurité au sérieux pour la première fois — notamment les PME. Commencez par là et montez en gamme à mesure que vous grandissez. Si un périmètre plus réduit vous convient mieux, nous vous le dirons lors de l'appel de cadrage plutôt qu'après la signature.

Accompagnez-vous les entreprises dans tous les pays africains ?

Nous avons des équipes au Maroc, au Nigeria, en Côte d'Ivoire et en Égypte, ainsi qu'à Francfort, et nous travaillons avec des partenaires dans plus de 15 autres marchés africains. Là où nous n'avons pas de présence locale, nous vous accompagnons à distance et coordonnons les exigences locales avec ces partenaires. Nous vous dirons clairement laquelle de ces deux situations s'applique à votre marché.

Pouvez-vous nous aider à satisfaire à la fois les exigences africaines et internationales ?

C'est l'essentiel de notre activité de conformité. Les clients présents sur plusieurs marchés africains et servant des clients internationaux doivent satisfaire simultanément les réglementations locales et les certifications internationales. Nous alignons les deux sur un seul socle de contrôles pour que vous ne constituiez les preuves qu'une seule fois.

Comment facturez-vous ?

De trois façons, selon la nature du travail. Au forfait pour les missions bien définies, comme un test d'intrusion ou une analyse d'écarts, pour que vous connaissiez le coût avant de commencer. Par abonnement mensuel pour les services managés et le RSSI externalisé. En régie uniquement lorsque le périmètre ne peut vraiment pas être figé à l'avance — et nous vous le dirons d'emblée plutôt que de le découvrir en cours de route.

Que deviennent nos données pendant une mission ?

Elles sont couvertes par un accord de confidentialité (NDA) mutuel signé avant le début des travaux. Les données de test et les constats sont conservés sous nos propres contrôles ISO 27001, dans la juridiction convenue avec vous, et détruits selon le calendrier prévu au contrat. Vous recevez un certificat de destruction.

Vous ne savez pas par où commencer ?

Voyez comment l'étape 1 s'applique à votre environnement.

Réservez l'évaluation gratuite — avec l'équipe qui vous accompagnera ensuite, dans tous les cas.

Plus de 100 entreprises protégées sur le continent · réponse sous un jour ouvré