Services · Cybersécurité · Gouvernance, risques & conformité

Gouvernance, risques et conformité

Un seul programme. Tous vos régulateurs. Vous opérez au-delà des frontières : votre travail de conformité ne devrait pas recommencer à chacune d'elles. Nous construisons un socle de contrôles unique qui satisfait à la fois vos obligations nationales et vos certifications internationales, et nous le pilotons avec vous jusqu'à ce que le certificat soit accroché au mur.

01 — Pour qui

Quatre raisons pour lesquelles le sujet arrive sur votre bureau.

01

Un client en a fait une condition

La certification ISO 27001 est devenue une condition du contrat, et non plus un simple plus dans le questionnaire fournisseur.

02

Un nouveau marché, une nouvelle loi

Vous êtes entré sur un nouveau marché africain dont la loi sur la protection des données n'est pas encore couverte par votre programme de conformité.

03

Une déclaration en retard

Votre déclaration auprès de la CNDP — ou votre demande d'autorisation auprès de l'ARTCI en Côte d'Ivoire — est en retard, et quelqu'un vient enfin de s'en apercevoir.

04

Le quatrième questionnaire du trimestre

Vous remplissez le même questionnaire de sécurité pour la quatrième fois ce trimestre, et chacun vous prend une semaine.

02 — Ce que nous faisons

Un socle de contrôles, construit une fois et réutilisé partout.

  • 01Analyse d'écarts. Un état des lieux lucide de votre situation actuelle par rapport au référentiel visé, avant d'écrire quoi que ce soit.
  • 02Un socle de contrôles, plusieurs référentiels. L'Annexe A d'ISO 27001 cartographiée une fois, puis mise en correspondance avec SOC 2, le RGPD et la loi nationale applicable — pour qu'un seul contrôle satisfasse plusieurs obligations à la fois.
  • 03Politiques et documentation. Rédigées en français ou en anglais selon qui doit les lire, et propres à votre fonctionnement réel — jamais des modèles génériques.
  • 04Gestion des risques. Un registre des risques avec plans de traitement, responsables nommés et dates de revue — pas un tableur ouvert une fois par an.
  • 05Risques tiers et fournisseurs. Les obligations qui découlent de vos partenaires, évaluées et suivies au même titre que les vôtres.
  • 06Accompagnement à l'audit. Nous sommes à vos côtés pendant les audits de certification et de surveillance, pas seulement pendant la préparation.
03 — Les référentiels que nous pilotons

Six référentiels. Un seul socle de contrôles.

ISO 27001 ISO 22301 SOC 2 RGPD NIST CSF PCI DSS

En parallèle des référentiels nationaux applicables là où vous opérez : au Maroc, la loi 09-08 et la CNDP, la loi 05-20 et la DGSSI ; en Côte d'Ivoire, la loi 2013-450 et l'ARTCI ; au Nigeria, le Data Protection Act et la NDPC ; en Égypte, la loi 151 de 2020 ; ainsi que les directives sectorielles de Bank Al-Maghrib, de la BCEAO, de la Central Bank of Nigeria et de la Central Bank of Egypt.

Consultants nexaya passant en revue un programme de gouvernance et de conformité
04 — Ce que vous recevez

Un programme démontrable, pas un classeur sur une étagère.

  • 01Un rapport d'analyse d'écarts avec un plan de mise en conformité chiffré et séquencé, pour savoir quoi corriger en premier et ce que cela implique.
  • 02Un corpus complet de politiques et de procédures, versionné, pour montrer ce qui a changé et quand.
  • 03Un registre des risques et une déclaration d'applicabilité (DdA) que les auditeurs et les régulateurs peuvent réellement suivre.
  • 04Une bibliothèque de preuves, organisée contrôle par contrôle, pour répondre à un questionnaire ou à une demande d'audit en quelques minutes, pas en une semaine.
  • 05Un accompagnement nommé jusqu'à l'audit de certification lui-même.
05 — Délais & déroulement

Combien de temps, selon le périmètre.

MissionDurée typeRésultat
Analyse d'écarts, un référentiel 10 jours ouvrés Vous connaissez le coût et le périmètre
Préparation à la certification ISO 27001 4 à 6 mois Prêt pour l'audit
Programme multi-pays 6 à 9 mois Un seul socle de contrôles, toutes les juridictions
Gestion continue Abonnement mensuel Audits de surveillance, déclarations et questionnaires pris en charge

La plupart des clients commencent par une analyse d'écarts sur le référentiel le plus important du moment, puis décident d'étendre à une préparation complète ou à un programme multi-pays. Pour un panorama des lois par pays, consultez notre page conformité en Afrique.

06 — Questions fréquentes

Des réponses franches, avant même que vous posiez la question.

Un seul programme peut-il satisfaire à la fois notre régulateur national et une certification internationale comme ISO 27001 ?

Oui — c'est tout l'intérêt. Nous construisons un socle de contrôles unique, aligné sur l'Annexe A d'ISO 27001 et mis en correspondance avec votre loi nationale et toute autre certification nécessaire, pour que vous mainteniez un seul système au lieu de plusieurs en parallèle.

Combien de temps faut-il pour se préparer à la certification ISO 27001 ?

En général 4 à 6 mois pour être prêt pour l'audit, selon votre point de départ. Si vous voulez d'abord connaître le coût et le périmètre, une analyse d'écarts sur un seul référentiel prend 10 jours ouvrés.

Accompagnez-vous la mise en conformité à la loi 09-08, à la loi 05-20 et à la loi 2013-450 ?

Oui. Au Maroc, nous préparons les déclarations et demandes d'autorisation auprès de la CNDP (loi 09-08) et alignons vos contrôles sur la DNSSI de la DGSSI (loi 05-20). En Côte d'Ivoire, nous accompagnons les formalités auprès de l'ARTCI au titre de la loi 2013-450 sur la protection des données à caractère personnel. Chaque exigence est rattachée au même socle ISO 27001.

Accompagnez-vous plusieurs marchés africains à la fois ?

Oui. Un programme multi-pays qui aligne toutes vos juridictions sur un seul socle de contrôles dure en général 6 à 9 mois, et couvre les référentiels nationaux comme la loi 09-08 et la CNDP au Maroc, la loi 2013-450 et l'ARTCI en Côte d'Ivoire, le Data Protection Act au Nigeria et la loi 151 de 2020 en Égypte.

Les politiques sont-elles livrées en français ?

Oui. Nous rédigeons les politiques et la documentation en français ou en anglais selon les marchés et les régulateurs qui doivent les lire — jamais des modèles génériques, toujours propres à votre fonctionnement réel.

Quelqu'un sera-t-il présent avec nous pendant l'audit de certification ?

Oui. L'accompagnement nommé se poursuit pendant l'audit de certification ou de surveillance lui-même, pas seulement pendant la préparation.

Réserver ce programme

Connaissez vos écarts en dix jours ouvrés.

Même NDA, même consultant nommé, même format de rapport que décrit ci-dessus — cadré sur la gouvernance, les risques et la conformité. Obtenez votre analyse d'écarts ISO 27001 en dix jours ouvrés.

Parler au consultant qui piloterait ce programme →

Gouvernance, risques & conformité.

NDA mutuel signé d'abord. Les constats vous appartiennent.

Réponse sous un jour ouvré. Par un consultant nommé, pas un commercial.

Demande reçue.

Un consultant nommé vous répondra sous un jour ouvré pour cadrer le NDA et l'analyse d'écarts.