Aller au contenu
Accompagnement

Un RSSI externalisé, sans recrutement

Pas encore de responsable sécurité, mais des clients, des investisseurs ou un régulateur qui attendent des garanties ? Nous tenons le rôle de responsable de la sécurité des systèmes d’information (RSSI), de l’état des lieux jusqu’à la conformité. Vos équipes gardent la maîtrise technique.

L’essentiel

Pour
Entreprises tech sans responsable sécurité
Inclus
Rôle de RSSI et test d’intrusion annuel
Rythme
Workshop hebdomadaire et canal de communication dédié
Tarif
Dès 4 500 € HT par mois, sur 12 mois
Pour qui

Personne ne porte la sécurité. Pourtant, on vous la demande.

Cet accompagnement s’adresse aux entreprises tech qui doivent donner des garanties de sécurité avant d’avoir recruté quelqu’un pour les porter.

Un client exige une certification

Un grand compte demande ISO 27001 ou un rapport SOC 2 avant de signer, ou vous adresse un questionnaire de sécurité détaillé.

Un investisseur pose la question

Lors d’une levée de fonds, les vérifications préalables portent aussi sur la sécurité : accès, sauvegardes, incidents, conformité.

Une réglementation s’applique

NIS 2 pour les services numériques et les secteurs critiques, DORA pour les entités financières et leurs prestataires, HDS pour héberger des données de santé, le CRA pour les logiciels et objets connectés mis sur le marché européen.

Votre CTO porte tout

La sécurité s’ajoute aux priorités produit, aux recrutements et à l’exploitation. Elle avance quand il reste du temps, c’est-à-dire rarement.

Au quotidien

Semaine après semaine, la sécurité a un responsable.

Un workshop hebdomadaire pour décider. Le reste du temps, nous avançons, toujours à vos côtés en asynchrone. Chacun fait ce qu’il fait le mieux.

Chaque semaine

Un workshop d’une heure

Avancement de la feuille de route, décisions à prendre, priorités de la semaine suivante. Nous arrivons avec les sujets préparés. Au besoin, nous nous voyons plus souvent.

Entre deux workshops

Nous faisons avancer le travail

Nous préparons les analyses, rédigeons les politiques et organisons les preuves. Vos questions trouvent une réponse en asynchrone, sans attendre le workshop suivant.

De votre côté

Vos équipes restent aux commandes

Elles réalisent les changements techniques qui demandent leurs accès, à partir de nos recommandations. Vous gardez la main sur votre infrastructure et votre code.

Ce qui est inclus

Le rôle de RSSI, de l’état des lieux à la conformité.

Tout l’accompagnement à la conformité, et ce qu’un responsable sécurité prend en charge au quotidien, sans les délais ni le coût d’un recrutement.

Analyses d’écart et de risques

Les exigences du référentiel confrontées à vos pratiques, vos outils et vos configurations, puis une analyse de risques tenue à jour : le point de départ de la feuille de route.

Le rôle de RSSI

Nous tenons le rôle de RSSI et pilotons la démarche : feuille de route priorisée, calendrier, dépendances et suivi des actions, jusqu’à la conformité.

Politiques et procédures

Rédigées pour vos équipes et intégrées à leurs outils, plutôt que pour le classeur de l’auditeur.

Audits, contrôles et due diligences

Nous préparons vos équipes aux audits et aux contrôles, restons à vos côtés le jour J et répondons avec vous aux due diligences de vos clients et de vos investisseurs.

Test d’intrusion annuel

Web, API ou mobile : 5 jours de test chaque année, un rapport sous 2 à 4 semaines et un contre-test après correction. Découvrir le test d’intrusion

Continuité et reprise

Vos plans de continuité et de reprise d’activité (PCA et PRA) mis à l’épreuve avec vos équipes, pour savoir qu’ils fonctionnent avant d’en avoir besoin.

Sensibilisation de vos équipes

Des sessions construites sur vos outils et vos usages, pour que chacun sache reconnaître une attaque et signaler un incident.

Assistance en cas d’incident

Quand un incident survient, nous vous aidons à le qualifier, à coordonner la réponse et à préparer les notifications qu’il impose.

Suivi de vos points de contrôle

Vos contrôles vérifiés régulièrement, et leurs preuves constituées au fil de l’eau à partir de vos outils, plutôt qu’à la veille de l’audit.

Comparatif

Recruter, s’outiller ou externaliser ?

Chaque option a sa place. Voici ce qui les distingue, et quand chacune se justifie.

Recruter un RSSI à temps plein

Démarrage

Après un recrutement sur un profil recherché, puis une prise de poste

Ce que vous obtenez

Une personne dédiée, présente au quotidien, qui connaît votre entreprise de l’intérieur

Ses limites

Un poste à temps plein, que la charge de travail le justifie ou non

Pertinent si

La sécurité occupe déjà une personne à plein temps

S’équiper d’une plateforme de conformité

Démarrage

Rapide pour connecter vos outils et suivre les contrôles

Ce que vous obtenez

La collecte automatisée des preuves et le suivi des contrôles

Ses limites

Elle ne décide pas de ce qui est pertinent, n’arbitre pas vos risques et ne prépare pas vos équipes à l’audit

Pertinent si

Quelqu’un en interne pilote déjà la démarche

Un RSSI externalisé

Démarrage

Dès l’état des lieux, sans recrutement ni prise de poste

Ce que vous obtenez

Le rôle de RSSI, un test d’intrusion annuel, des tests PCA et PRA, la sensibilisation de vos équipes et l’assistance en cas d’incident

Ses limites

Pas de présence quotidienne dans vos locaux : un workshop hebdomadaire et des échanges en asynchrone

Pertinent si

Vous avez une échéance, mais pas encore de quoi occuper un RSSI à plein temps

Votre plateforme

Déjà équipés d’une plateforme de conformité ? Nous travaillons avec : elle collecte les preuves, nous prenons les décisions qu’elle ne prend pas.

Le guide

RSSI externalisé ou recrutement : ce que fait un RSSI, quand externaliser le rôle, quand recruter, les points à vérifier avant de signer et ce qui fixe le prix.

Lire le guide

Méthode

Quatre étapes, un engagement de 12 mois.

La même méthode quel que soit le référentiel, et une feuille de route qui vous dit à tout moment où en est la démarche.

01

État des lieux

Nous mesurons l’écart entre vos pratiques et le référentiel visé, outils et configurations compris. Vous savez d’où vous partez.

02

Feuille de route

Des actions priorisées selon le risque et l’effort, calées sur votre échéance et réparties entre nous et vos équipes.

03

Mise en œuvre

Nous pilotons et produisons analyses, politiques et preuves ; vos équipes réalisent les changements techniques. Le test d’intrusion s’y intègre.

04

Évaluation

Vérifications finales, préparation de vos équipes, et notre présence à vos côtés lors des audits ou des contrôles.

Modalités

Engagement
12 mois
Paiement
Mensuel
Tarif
À partir de 4 500 € HT par mois, en fonction des référentiels
En sus
Frais de l’organisme certificateur, facturés par lui
Vos interlocuteurs

Deux profils complémentaires. Le poste de RSSI, ils l’ont occupé.

Justin et Adrien sont passés par la technique et la cybersécurité avant d’occuper le poste de RSSI. Vous échangez directement avec eux, et ce sont eux qui suivent les missions.

Justin Marcos

Cofondateur et CEO

A commencé dans la cybersécurité avant de devenir RSSI d’un groupe financier.

LinkedIn

Adrien Brignon

Cofondateur et CTO

Un parcours technique (infrastructure, développement, sécurité), puis RSSI d’une startup de la santé.

LinkedIn
« L’approche est pragmatique. Pas de process appliqué aveuglément, vous structurez ce qui compte. Honnête et direct, ce qui n’est pas si fréquent sur des sujets régulatoires. »
Denis MludekCTO, Bricks
Voir l’accompagnement DORA
FAQ

Questions sur le RSSI externalisé

Une autre question ? Écrivez-nous

Qu’est-ce qu’un RSSI externalisé ?

Un responsable de la sécurité des systèmes d’information (RSSI) qui travaille pour plusieurs entreprises et consacre à chacune le temps dont elle a besoin. On parle aussi de RSSI à temps partagé, de RSSI à temps partiel ou de RSSI as a service. Chez Radome, il pilote votre démarche de conformité, de l’état des lieux jusqu’à l’audit ou au contrôle.

Quelle différence avec l’accompagnement à la conformité ?

Qui tient le rôle de RSSI. Avec l’accompagnement à la conformité, c’est votre RSSI : nous pilotons la démarche avec lui, rédigeons le corpus documentaire, préparons les audits et les contrôles, que votre équipe passe ensuite, et vous assistons lors des due diligences. Avec le RSSI externalisé, nous tenons ce rôle nous-mêmes. Cette offre comprend tout l’accompagnement à la conformité et y ajoute la présence à vos côtés pendant les audits, un test d’intrusion annuel de 5 jours, des tests de continuité et de reprise (PCA et PRA), la sensibilisation de vos équipes, l’assistance en cas d’incident et le suivi régulier de vos points de contrôle.

Combien coûte un RSSI externalisé ?

À partir de 4 500 € HT par mois, avec un engagement de 12 mois et un paiement mensuel. Le devis dépend de vos référentiels, de votre périmètre, de votre point de départ et de votre échéance. Les frais de l’organisme certificateur sont facturés séparément, par celui-ci.

Pourquoi un engagement de 12 mois ?

Parce qu’une démarche de conformité se mène sur plusieurs mois : de 6 à 12 mois pour ISO 27001, 9 en moyenne chez nos clients. L’engagement couvre ce cycle, de l’état des lieux à l’audit ou au contrôle, et le paiement reste mensuel.

Combien de temps nos équipes devront-elles y consacrer ?

Un workshop d’une heure par semaine, le temps de nous expliquer vos pratiques, et celui de réaliser les changements techniques qui demandent leurs accès. Nous préparons les analyses, rédigeons les politiques et organisons les preuves.

Pour quels référentiels ?

Ceux que nous couvrons : ISO 27001, SOC 2, HDS, ISO 42001, NIS 2, DORA, AI Act et CRA. Si vous en visez plusieurs, les contrôles communs sont traités une seule fois, dans un même plan de travail.

Travaillez-vous avec notre plateforme de conformité ?

Oui. Une plateforme automatise la collecte des preuves et le suivi des contrôles ; nous prenons les décisions qu’elle ne prend pas. Si vous n’en avez pas, nous vous aidons à déterminer si vous en avez réellement besoin.

Et si nous recrutons un RSSI ?

L’accompagnement à la conformité est conçu pour les entreprises qui ont un RSSI : nous pilotons la démarche avec lui, et apportons la méthode et l’expérience des audits et des contrôles. Nous verrons ensemble comment organiser la transition.

Est-ce trop tôt pour nous ?

Pas si une échéance existe : un client, un investisseur ou un régulateur. Sans échéance ni budget, une analyse d’écart ou un test d’intrusion ciblé vous sera plus utile qu’un engagement de 12 mois pris trop tôt. Nous vous le dirons.

Prochaine étape

Donnez un responsable à votre sécurité.

Un premier échange gratuit de 30 minutes pour comprendre vos échéances et vérifier que cet accompagnement vous convient. Si ce n’est pas le cas, nous vous le dirons.