Incident ou arbitrage critique ? Préservez les preuves, qualifiez le périmètre, évitez les décisions irréversibles.Voir la conduite de crise
Gouvernance SSI, conformité & pilotage cyber

Mettre la cybersécurité sous contrôle de direction.

Forterys aide les organisations à transformer la SSI en système de pilotage : rôles clairs, décisions tracées, politiques applicables, indicateurs utiles, preuves disponibles et trajectoire de maturité réaliste.

Une gouvernance SSI efficace ne se limite pas à produire des documents. Elle permet de savoir qui décide, qui exécute, qui contrôle, quelles priorités financer et comment démontrer les choix en cas d’audit, d’incident, d’assurance, de contrôle ou d’exigence client.

Rôles & responsabilités Comités & indicateurs Preuves & conformité
Lecture direction

La gouvernance SSI sert à arbitrer, pas seulement à documenter.

Le sujet n’est pas de multiplier les procédures. Il est de rendre la cybersécurité compréhensible, attribuable, mesurable et défendable devant la direction, les métiers, les clients, les assureurs ou les autorités compétentes.

01

Clarifier la décision

Identifier les sujets qui relèvent de la direction, de l’IT, des métiers, du juridique, du DPO, des prestataires ou d’un comité SSI.

02

Rendre les règles applicables

Construire des politiques courtes, opérationnelles et vérifiables : accès, sauvegardes, messagerie, prestataires, incidents, données sensibles.

03

Organiser les preuves

Conserver la trace des décisions, validations, exceptions, contrôles, incidents, plans d’action et arbitrages budgétaires.

Quand agir

Les signaux qui justifient une gouvernance SSI structurée.

Forterys intervient quand le sujet cyber commence à toucher la direction, les contrats, la conformité, l’assurance, les métiers critiques ou la responsabilité des décideurs.

Exigence client ou marché

Questionnaire sécurité, clause contractuelle, audit fournisseur, demande de preuve ou condition de renouvellement.

Incident ou quasi-incident

Besoin de formaliser les responsabilités, la procédure d’escalade, la conservation des preuves et le RETEX.

Conformité à structurer

RGPD, NIS2, DORA, ISO 27001 ou référentiel interne à traduire en règles, preuves et actions pilotables.

Croissance ou transformation SI

Nouvelle organisation, externalisation, migration cloud, fusion, acquisition, nouveaux prestataires ou dépendances critiques.

Plan d’action bloqué

Mesures identifiées mais non priorisées, absence de propriétaire, budget flou ou suivi insuffisant.

Besoin RSSI / DPO externalisé

Nécessité de disposer d’une fonction de pilotage régulière sans créer une structure interne disproportionnée.

Socle de gouvernance

Ce qu’une gouvernance SSI doit rendre visible.

Une gouvernance utile relie les risques, les obligations, les moyens et les décisions. Elle ne remplace ni l’audit, ni la remédiation, ni le juridique ; elle organise leur articulation dans le temps.

ResponsabilitésRACI, propriétaires d’actifs, décisionnaires, escalades, délégations, exceptions et validation des risques résiduels.
Politiques SSICharte informatique, accès, mots de passe, MFA, messagerie, sauvegardes, prestataires, télétravail, postes, données et incidents.
ComitologieRituels de pilotage, ordre du jour, indicateurs, arbitrages, décisions, suivi des actions et préparation des comités.
ConformitéTraduction des exigences applicables en contrôles, preuves, plans d’action et éléments présentables.
IndicateursMesures lisibles : comptes protégés, sauvegardes testées, incidents, vulnérabilités, exceptions, prestataires, délais de correction.
TrajectoireFeuille de route 30 / 60 / 90 jours, priorités budgétaires, dépendances, jalons, risques résiduels et décisions attendues.
Méthode Forterys

Construire une gouvernance sans usine à gaz.

La démarche vise un pilotage proportionné : assez formel pour être défendable, assez simple pour être réellement appliqué par les équipes.

1Cadrer

Organisation, métiers critiques, contraintes, référentiels applicables, incidents passés, attentes direction et niveau de formalisme acceptable.

2Cartographier

Actifs, données, traitements, prestataires, responsabilités, comités existants, processus de décision et zones d’ombre.

3Attribuer

Définition des rôles, propriétaires, validations, escalades, exceptions et règles de responsabilité entre direction, IT, métiers, DPO et prestataires.

4Documenter

Politiques, procédures, registres, modèles de compte rendu, indicateurs et preuves strictement utiles au pilotage.

5Piloter

Feuille de route, comités, indicateurs, décisions, arbitrages budgétaires, suivi des actions et mesure des risques résiduels.

Conformité exploitable

Traduire RGPD, NIS2, DORA ou ISO en pilotage concret.

Les référentiels et obligations n’ont de valeur opérationnelle que s’ils se traduisent en responsabilités, contrôles, preuves et décisions suivies. Forterys aide à éviter le déclaratif vide et les politiques jamais appliquées.

RGPD & données

Traitements, données sensibles, accès, sous-traitants, incidents, preuves de décision, coordination DPO et sécurité.

NIS2 / DORA / clients

Lecture des exigences applicables, articulation fournisseurs, résilience, notification potentielle, preuves et gouvernance des risques.

ISO 27001 & maturité

Alignement sur des pratiques structurantes : politiques, contrôles, indicateurs, revue de direction, amélioration continue.

Assurance & audit

Préparer les éléments factuels attendus : MFA, sauvegardes, supervision, incidents, plans d’action, dérogations et suivi.

Livrables

Des supports utilisables par la direction et les équipes.

Les livrables sont conçus pour être lus, validés, suivis et réutilisés. Pas pour remplir une armoire documentaire.

Note de cadrage gouvernance

Périmètre, enjeux, parties prenantes, contraintes, référentiels applicables, risques de gouvernance et décisions attendues.

Matrice RACI / responsabilités

Répartition claire entre direction, IT, métiers, DPO, juridique, prestataires et comités.

Politiques SSI prioritaires

Documents courts et applicables : accès, sauvegardes, incident, prestataires, messagerie, charte, données sensibles.

Tableau de bord comité

Indicateurs simples, risques ouverts, actions en cours, exceptions, incidents, jalons et arbitrages.

Registre des décisions

Trace des validations, refus, risques acceptés, exceptions, budgets, priorités et risques résiduels.

Feuille de route SSI

Plan 30 / 60 / 90 jours, responsables, critères de clôture, dépendances et preuves attendues.

Avant l’échange

Les éléments qui accélèrent le cadrage.

Une gouvernance SSI efficace part de la réalité de l’organisation : métiers, contraintes, outils, responsabilités, documents existants et décisions déjà prises.

OrganisationOrganigramme, rôles IT, DPO, prestataires, métiers critiques, comités existants.
Documents existantsCharte, PSSI, procédures, registre RGPD, contrats sensibles, questionnaires clients ou assurance.
Risques connusAudit récent, incidents, vulnérabilités, dépendances, dette technique, dérogations ou mesures non appliquées.
Décisions attenduesBudget, comité, conformité, renouvellement client, assurance, RSSI/DPO externalisé, feuille de route.
Cadrage honnête

Ce que la gouvernance SSI ne doit pas promettre.

La gouvernance réduit l’improvisation, améliore la traçabilité et facilite les arbitrages. Elle ne garantit pas à elle seule l’absence d’incident ni la conformité automatique.

Pas une conformité automatique. Les obligations applicables doivent être confirmées selon l’activité, le secteur, les contrats et le contexte juridique.

Pas un audit technique complet. La gouvernance peut intégrer des constats d’audit, mais ne remplace pas les vérifications techniques lorsqu’elles sont nécessaires.

Pas une pile documentaire. Un document inutile ou jamais appliqué augmente parfois le risque au lieu de le réduire.

Pas une décision à la place de la direction. Forterys éclaire les arbitrages ; l’acceptation du risque et les moyens relèvent de l’organisation.

Questions fréquentes

Avant de structurer la gouvernance SSI.

Ces réponses cadrent le niveau d’engagement attendu et évitent de confondre gouvernance, audit, conformité et remédiation.

Est-ce réservé aux grandes organisations ?

Non. Une PME, une collectivité ou une structure réglementée a aussi besoin de savoir qui décide, qui applique, qui contrôle et quelles preuves conserver. Le formalisme doit simplement rester proportionné.

Faut-il déjà avoir un RSSI ou un DPO ?

Non. La mission peut justement permettre de clarifier le besoin, d’organiser une fonction externalisée ou de mieux répartir les responsabilités existantes.

Quelle différence avec un audit cyber ?

L’audit mesure l’exposition et la maturité. La gouvernance organise ensuite la décision, les rôles, les politiques, les indicateurs et le suivi du plan d’action.

Peut-on intégrer RGPD, NIS2, DORA ou ISO ?

Oui, lorsque ces référentiels ou obligations sont pertinents. L’objectif est de les traduire en preuves, contrôles, responsabilités et actions réellement suivies.

Quels livrables obtient-on ?

Selon le périmètre : note de cadrage, matrice RACI, politiques SSI, tableau de bord, registre de décisions, feuille de route et support de restitution direction.

Diagnostic