Aller au contenu
Mission ponctuelle

Analyse d’écarts : ce qui manque, et par où commencer

Nous comparons ce que le référentiel exige à ce qui tourne réellement chez vous : pratiques, outils, configurations. Vous repartez avec des écarts classés par priorité et une feuille de route, à mener seuls ou avec nous.

Référentiel
Celui que vous visez
Livrables
Écarts et feuille de route
Restitution
Avec vos équipes
Tarif
À partir de 6 000 € HT
Quand la lancer

Avant de vous engager.

Avant de signer quoi que ce soit, vous savez d’où vous partez et ce qui reste à faire.

  1. Un client fixe une échéance

    Un grand compte attend votre certificat dans six mois. Vous saurez tout de suite si c’est tenable, et par quoi commencer pour y arriver.

  2. Votre direction doit décider

    Avant d’engager un budget, elle veut savoir ce que le projet demande. L’état des lieux le montre, exigence par exigence.

  3. Un nouveau référentiel s’ajoute

    Déjà certifié ISO 27001, vous visez SOC 2 ou HDS. L’analyse sépare ce qui est acquis de ce que le nouveau référentiel ajoute.

  4. Une réglementation vous rattrape

    NIS 2, DORA, l’AI Act ou le CRA vous vise, ou vos clients vous le font savoir. Vous saurez ce qui s’applique vraiment à vous, et ce qui manque.

Référentiels

Un écart se mesure à un texte précis.

Chaque exigence reçoit un statut : en place, partielle ou absente. Vous visez plusieurs référentiels ? Leurs exigences communes ne sont examinées qu’une fois.

  • CertificationChapitres 4 à 10 · annexe A

    ISO 27001

    Le système de management, puis les 93 mesures de l’annexe A, une à une.

  • AttestationTrust Services Criteria

    SOC 2

    Les critères de sécurité, ceux des catégories que vous retenez, et les preuves à tenir sur toute la période observée.

  • CertificationRéférentiel HDS v2

    HDS

    Les activités que vous exercez réellement, puis les exigences propres à HDS : contrats, localisation des données, transferts.

  • CertificationChapitres 4 à 10 · annexe A

    ISO 42001

    L’inventaire de vos systèmes d’IA, puis le système de management et les 38 mesures de l’annexe A.

  • Réglementation UEArticles 20, 21 et 23

    NIS 2

    D’abord votre statut, entité essentielle ou importante. Puis la gouvernance, les dix mesures de gestion des risques et la déclaration des incidents.

  • Réglementation UEArticles 5 à 30

    DORA

    Votre statut et vos fonctions critiques, puis la gestion des risques TIC, les incidents, les tests et vos prestataires.

  • Réglementation UEChapitres II à IV

    AI Act

    Vos usages de l’IA et votre rôle, fournisseur ou déployeur, puis les obligations qui en découlent selon le niveau de risque.

  • Réglementation UEAnnexe I

    CRA

    Vos produits, votre rôle et leur catégorie, puis les exigences essentielles et le traitement des vulnérabilités.

Déroulement

Vérifier sur pièces, pas seulement sur déclaration.

Une mesure ne compte que si nous l’avons vue en place : dans un document, un outil ou une configuration. L’entretien ne suffit pas.

  1. Cadrage

    Ensemble, nous fixons le référentiel, le périmètre (produits, équipes, systèmes), vos interlocuteurs et la date de restitution. Vous nous envoyez ce qui existe déjà.

  2. Entretiens et revue

    Nous rencontrons ceux qui portent chaque sujet, puis examinons vos documents, vos outils et vos configurations.

  3. Analyse

    Chaque écart est classé selon le risque qu’il laisse ouvert et l’effort qu’il faut pour le corriger.

  4. Avec vos équipes

    Restitution

    Nous présentons les écarts et la feuille de route à vos équipes, et discutons avec elles de l’ordre des actions.

Pour aller plus loin

Ce que coûte la suite : organisme certificateur, accompagnement, temps interne, outils.Lire notre guide du coût d’ISO 27001

Livrables

Savoir où vous en êtes,
et quoi faire ensuite.

La feuille de route vous suffit pour décider de la suite, avec ou sans nous.

  • Un état des lieux exigence par exigence

    Pour chacune, son statut, ce que nous avons constaté et les preuves examinées.

  • Des écarts priorisés par risque et par effort

    D’abord ce qui vous expose le plus, et ce qui se corrige vite : de quoi avancer dès les premières semaines.

  • Une feuille de route

    Les actions dans l’ordre, les achats éventuels et une échéance réaliste pour l’audit ou le contrôle.

  • Une restitution avec vos équipes

    Les constats sont discutés avec ceux qui les corrigeront, pas seulement déposés dans un rapport.

Tarif

Seule, ou en première étape d’un accompagnement.

Le prix dépend du référentiel visé, du périmètre et de ce qui existe déjà. Nous l’évaluons avec vous lors du premier échange.

  • Mission ponctuelle

    Analyse d’écarts

    À partir de6 000 € HT

    Écarts priorisés et feuille de route, restitution avec vos équipes. Vous décidez ensuite de la suite.

  • Accompagnement

    RSSI externalisé

    Analyse d’écartsIncluse

    Nous tenons le rôle de responsable de la sécurité des systèmes d’information (RSSI). L’analyse d’écarts ouvre la démarche, que nous menons jusqu’à la conformité.

  • Analyse d’écartsIncluse

    Votre RSSI pilote la démarche. Elle commence par l’analyse d’écarts, dont la feuille de route guide la suite.

  • Accompagnement

    Sur mesure

    Analyse d’écartsIncluse

    Plusieurs référentiels menés de front : une seule analyse, où les exigences communes ne sont traitées qu’une fois.

FAQ

Questions fréquentes sur l’analyse d’écarts

Une autre question ? Écrivez-nous

Qu’est-ce qu’une analyse d’écarts ?

C’est la comparaison, exigence par exigence, entre un référentiel et ce qui existe chez vous ; on parle aussi de gap analysis. Elle dit où vous en êtes, ce qui manque pour la certification ou la conformité, et dans quel ordre le traiter.

Combien coûte une analyse d’écarts ?

À partir de 6 000 € HT en mission ponctuelle. Le prix dépend du référentiel visé, du périmètre (produits, équipes, systèmes) et de ce qui existe déjà. Elle est incluse dans chacun de nos accompagnements, dont elle est la première étape.

Faut-il une analyse d’écarts pour être certifié ?

Non : ni ISO 27001, ni SOC 2, ni les réglementations ne l’imposent. Mais sans elle, on découvre les manques pendant l’audit, et on chiffre un projet sans savoir ce qu’il demande. Pour ISO 27001, elle ne remplace pas l’analyse de risques, que la norme exige : les deux se complètent.

Analyse d’écarts ou analyse de risques : quelle différence ?

L’analyse d’écarts part du référentiel : elle compare ses exigences à vos pratiques. L’analyse de risques part de votre activité : elle identifie les scénarios qui la menacent, puis décide de leur traitement. ISO 27001 exige la seconde, et c’est elle qui justifie le choix des mesures. Nos accompagnements commencent par les deux.

Analyse d’écarts ou audit interne : quelle différence ?

L’analyse d’écarts se fait au début : elle mesure le chemin à parcourir. L’audit interne se fait à la fin : il vérifie, avant l’audit de certification, que le système fonctionne comme il est décrit. Il doit être impartial ; nous ne réalisons donc pas celui d’un système que nous avons construit.

Pouvez-vous couvrir plusieurs référentiels à la fois ?

Oui. Les exigences se recoupent largement, entre ISO 27001 et SOC 2 par exemple, ou entre ISO 27001 et HDS, qui s’appuie sur elle. Une seule analyse examine une fois ce qui est commun, puis ce qui est propre à chaque référentiel. Le devis en tient compte.

Une analyse d’écarts engage-t-elle à un accompagnement ?

Non. La feuille de route vous appartient : vous la menez seuls, avec nous ou avec un autre prestataire. C’est souvent la meilleure façon d’évaluer le travail avant de vous engager.

Vos interlocuteurs

Leur parcours

Justin Marcos

Cofondateur et CEO

Gouvernance, politiques, analyse de risques, conformité

LinkedIn

Adrien Brignon

Cofondateur et CTO

Architecture, infrastructure, sécurité applicative

LinkedIn
Prochaine étape

Commençons par votre périmètre.

Un premier échange gratuit de 30 minutes pour fixer le référentiel visé, le périmètre à analyser, vos interlocuteurs et le calendrier.