Services · Cybersécurité · RSSI externalisé

RSSI externalisé (vCISO)

Un pilotage de la sécurité, sans recrutement à plein temps. Vous accueillez un dirigeant sécurité expérimenté dans votre entreprise un nombre défini de jours par mois : il fixe la stratégie, siège à vos comités de direction, rend compte à votre conseil d'administration et porte la feuille de route.

01 — Pour qui

Quatre raisons pour lesquelles le sujet arrive sur votre bureau.

01

Décidé par le moins occupé

Les décisions de sécurité sont prises par la personne la moins occupée, pas par celle qui devrait les prendre.

02

Un client ou un assureur a posé la question

Un client ou un assureur vous a demandé qui est votre RSSI, et il n'y avait pas de réponse claire.

03

Une due diligence sans responsable

Vous levez des fonds, et le dossier de due diligence comporte une section sécurité que personne ne porte.

04

Pas encore prêt pour un salaire à plein temps

Vous savez que vous avez besoin de ce rôle, mais vous ne pouvez pas encore justifier un salaire à plein temps.

02 — Le rôle de votre RSSI externalisé

Une vraie responsabilité, pas des conseils depuis la touche.

  • 01Il porte la stratégie de sécurité et la feuille de route, avec un budget que la direction financière peut valider.
  • 02Il rend compte à votre conseil d'administration dans un langage qu'il comprend, et répond à ses questions.
  • 03Il pilote le registre des risques et les décisions qui en découlent, y compris les risques que vous choisissez d'accepter.
  • 04Il gère vos fournisseurs, nous compris. Si un outil ne justifie pas sa licence, vous le saurez.
  • 05Il dirige la réponse à incident au niveau de la cellule de crise lorsque quelque chose arrive.
  • 06Il développe vos compétences internes. L'objectif est que vous ayez moins besoin de ce service chaque année, pas davantage.
03 — Fonctionnement

Trois niveaux d'engagement. Une durée minimale.

Un RSSI externalisé nexaya échangeant sur la stratégie de sécurité avec un client
NiveauEngagementAdapté à
Conseil 2 jours par mois Stratégie, reporting au conseil d'administration et supervision d'une équipe existante
Intégré 5 jours par mois Construire le programme à partir de zéro, en mettant la main à la pâte
Programme 10 jours par mois Certification, expansion multi-pays ou reconstruction après incident

Engagement minimum de six mois. Toute durée plus courte produit un document, pas un changement.

04 — Ce que vous recevez dans les 90 premiers jours

Un programme, pas une présentation.

  • 01Une stratégie de sécurité et une feuille de route chiffrée sur 12 mois, validées par votre comité de direction.
  • 02Un registre des risques avec des responsables nommés et des décisions de traitement validées.
  • 03Un dossier de reporting pour le conseil d'administration réutilisable chaque trimestre.
  • 04Une réponse claire à la question « qui est responsable de la sécurité ici ? », avec un nom.
05 — Questions fréquentes

Des réponses franches, avant même que vous posiez la question.

Qu'est-ce qu'un RSSI externalisé ?

Un RSSI externalisé (ou RSSI à temps partagé, vCISO) est un responsable de la sécurité des systèmes d'information expérimenté qui exerce ce rôle dans votre entreprise quelques jours par mois, sous contrat. Vous bénéficiez de l'expertise et de la responsabilité d'un RSSI sans le coût d'un recrutement à plein temps.

Combien de jours par mois un RSSI externalisé travaille-t-il avec nous ?

Cela dépend du niveau : Conseil, c'est 2 jours par mois pour la stratégie, le reporting au conseil d'administration et la supervision d'une équipe existante. Intégré, 5 jours par mois pour construire le programme à partir de zéro. Programme, 10 jours par mois pour une certification, une expansion multi-pays ou une reconstruction après incident.

Quelle est la durée minimale d'engagement ?

Six mois. Toute durée plus courte produit un document, pas un changement.

Qu'obtenons-nous dans les 90 premiers jours ?

Une stratégie de sécurité et une feuille de route chiffrée sur 12 mois validées par votre comité de direction, un registre des risques avec des responsables nommés et des décisions de traitement validées, un dossier de reporting réutilisable chaque trimestre pour le conseil d'administration, et une réponse claire et nominative à la question de la responsabilité de la sécurité.

Le RSSI externalisé gère-t-il nos fournisseurs de sécurité actuels ?

Oui, nous compris. Si un outil ne justifie pas sa licence, vous le saurez — le rôle rend des comptes à votre entreprise, pas au renouvellement de contrat d'un fournisseur.

Est-ce différent des opérations de sécurité managées ?

Oui. Un RSSI externalisé fixe la stratégie, porte la feuille de route et rend compte à votre conseil d'administration — c'est un rôle de direction. Les opérations de sécurité managées sont l'équipe qui exploite le programme au quotidien sous cette stratégie. Beaucoup de clients combinent les deux.

Réserver cet accompagnement

Mettez un nom sur la responsabilité de la sécurité.

Même NDA, même dirigeant nommé, mêmes livrables à 90 jours que décrits ci-dessus — cadrés sur votre entreprise. Engagement minimum de six mois.

Parler au dirigeant qui prendrait ce rôle →

RSSI externalisé.

NDA mutuel signé d'abord. Les constats vous appartiennent.

Réponse sous un jour ouvré. Par un dirigeant nommé, pas un commercial.

Demande reçue.

Un dirigeant nommé vous répondra sous un jour ouvré pour cadrer le NDA et le niveau d'engagement.