Incident ou arbitrage critique ? Préservez les preuves, qualifiez le périmètre, évitez les décisions irréversibles.Voir la conduite de crise
Méthode Forterys

Une méthode pour passer du risque cyber à la décision de direction.

Forterys structure les sujets cyber comme des sujets de gouvernance : contexte, faits, preuves, risques, arbitrages, trajectoire.

La cybersécurité devient réellement utile lorsqu’elle permet aux décideurs de comprendre ce qui expose l’activité, ce qui doit être traité en priorité, ce qui peut attendre, et ce qui doit être documenté.

Cadrage direction Preuves exploitables Arbitrages assumés
Principes directeurs

Une démarche conçue pour les environnements réels.

Forterys ne plaque pas un référentiel sur l’organisation. La méthode part du métier, de l’exposition réelle, des contraintes, des preuves disponibles et du niveau de décision attendu.

01

Partir du métier

Identifier les activités critiques, les dépendances, les données sensibles, les obligations et les impacts réels pour éviter les plans cyber déconnectés de l’exploitation.

02

Qualifier avant d’agir

Distinguer faits établis, hypothèses, signaux faibles, incidents avérés, risques structurels et écarts de maturité.

03

Préserver la preuve

Documenter les traces, décisions, captures, journaux, versions, comptes concernés et chronologies avant toute action irréversible.

04

Prioriser les décisions

Classer les actions selon criticité, effort, dépendance, urgence, risque résiduel et capacité d’exécution.

05

Rendre le risque lisible

Transformer les constats techniques en arbitrages compréhensibles par direction, DSI, DPO, juridique, finance et métiers.

06

Suivre la trajectoire

Passer du rapport à l’exécution : feuille de route, responsables, échéances, preuves de correction, risques acceptés et prochains jalons.

Déroulé

Six temps, un fil directeur : décider sans perdre le contrôle.

Le déroulé s’adapte au contexte : audit, crise, analyse de risques, PCA/PRA, remédiation ou gouvernance. La logique reste identique : cadrer, qualifier, préserver, analyser, arbitrer, renforcer.

01Cadrage dirigeant

Objectifs, contraintes, responsabilités, interlocuteurs, périmètre, urgence, niveau de confidentialité et livrables attendus.

02Qualification des faits

Éléments connus, hypothèses, actifs concernés, accès, prestataires, comptes critiques, données sensibles et impacts potentiels.

03Préservation des preuves

Journaux, captures, messages, décisions, horodatages, configurations, sauvegardes, accès et traces utiles à l’analyse ou à la défense du dossier.

04Analyse et scénarios

Écarts, risques, vulnérabilités, scénarios d’attaque ou de défaillance, continuité, conformité, dépendances et exposition externe.

05Arbitrage et priorisation

Actions immédiates, décisions comité, risques acceptés, budget, délais, dépendances et responsabilités internes ou prestataires.

06Renforcement et suivi

Plan d’action, gouvernance, remédiation, contrôle, RETEX, indicateurs, trajectoire 30/60/90 jours et risques résiduels.

Applications

La méthode varie selon le sujet à traiter.

Un audit, une crise cyber, une analyse EBIOS RM ou un chantier PCA/PRA ne produisent pas les mêmes décisions. Forterys conserve une structure commune, mais adapte les livrables et le niveau de profondeur.

Audit cyber

Mesurer l’exposition, qualifier la maturité, hiérarchiser les écarts et produire une feuille de route exploitable.

Voir l’audit cyber

Crise cyber

Stabiliser, préserver les preuves, organiser les décisions, contenir sans aveugler et documenter la sortie de crise.

Voir crise cyber

Analyse de risques

Structurer les événements redoutés, scénarios, sources de risque, mesures existantes et priorités de traitement.

Voir EBIOS RM

PCA / PRA / BIA

Relier cyber, continuité d’activité, dépendances métier, temps de reprise, sauvegardes et scénarios d’indisponibilité.

Voir résilience

Remédiation

Transformer les constats en actions priorisées, contrôlables et documentées, sans disperser les équipes.

Voir la remédiation

Gouvernance SSI / RGPD

Installer une trajectoire de pilotage : responsabilités, preuves, conformité, prestataires, risques résiduels et comités.

Voir gouvernance
Référentiels utiles

Des cadres de travail, pas du jargon.

Forterys mobilise les référentiels lorsqu’ils rendent la décision plus robuste. L’objectif n’est pas de multiplier les acronymes, mais de produire une lecture exploitable par les personnes qui doivent arbitrer.

EBIOS RMPour structurer une analyse de risques, scénariser l’exposition et prioriser les mesures de sécurité.
BIA / PCA / PRAPour lier cybersécurité, continuité d’activité, indisponibilité, reprise, sauvegardes et dépendances critiques.
RGPD, NIS2, DORA, exigences clientsPour relier sécurité, conformité, gouvernance, documentation et obligations contractuelles ou réglementaires.
Gestion de crise & RETEXPour décider sous contrainte, préserver les preuves, organiser les rôles et transformer l’incident en trajectoire de progrès.
Preuves & traçabilité

Une décision cyber doit pouvoir être expliquée après coup.

La méthode Forterys documente les éléments qui permettent de justifier un choix : devant un comité, un assureur, un client, un auditeur, un DPO, un conseil juridique ou un prestataire.

ChronologieÉvénements, alertes, décisions, bascules, communications, actions techniques et jalons de reprise.
Registre de preuvesJournaux, captures, configurations, comptes, messages, accès, changements et éléments de contexte.
Hypothèses et incertitudesCe qui est établi, probable, non confirmé, non vérifiable ou hors périmètre.
Risques résiduelsCe qui reste exposé après action, ce qui est accepté, reporté ou dépendant d’un tiers.
Décisions et responsabilitésQui arbitre, qui exécute, qui valide, qui informe et à quel horizon.
Livrables

Des sorties exploitables, pas un rapport figé.

Le livrable dépend du besoin. Une direction attend une synthèse claire, une DSI une priorisation réaliste, un DPO une traçabilité, un comité une décision.

Note de cadrage

Périmètre, objectifs, contraintes, interlocuteurs, livrables et prochaines étapes.

Synthèse direction

Risques majeurs, impacts, décisions attendues, priorités et points d’attention.

Matrice de risques

Scénarios, vraisemblance, impact, mesures existantes, criticité et risques résiduels.

Plan 30 / 60 / 90 jours

Actions immédiates, corrections structurantes, gouvernance et contrôles de suivi.

Registre de preuves

Traces, journaux, captures, hypothèses, décisions et éléments conservés.

Support comité / RETEX

Présentation structurée pour arbitrage, assurance, client, direction ou retour d’expérience.

Limites assumées

Une méthode sérieuse précise aussi ce qu’elle ne promet pas.

Forterys ne vend pas une certitude artificielle. La cybersécurité se pilote avec des faits, des hypothèses, des contrôles, des priorités et des risques résiduels clairement explicités.

Pas de promesse de risque zéro. L’objectif est de réduire l’exposition, pas de garantir l’impossibilité d’un incident.

Pas de conclusion sans preuve suffisante. Lorsqu’un élément n’est pas démontrable, il est présenté comme hypothèse ou limite.

Pas de substitution aux responsabilités internes. Forterys conseille, structure et accompagne ; les arbitrages restent portés par l’organisation.

Pas de remédiation aveugle. Les actions sont priorisées selon l’impact, l’urgence, la faisabilité et les dépendances.

Questions fréquentes

Avant d’engager la méthode.

Ces réponses évitent les malentendus : la méthode Forterys est un cadre de décision proportionné, pas un modèle standard imposé.

Votre méthode est-elle un audit, une crise ou du conseil ?

Elle sert de colonne vertébrale commune. Selon le contexte, elle peut cadrer un audit, une analyse de risques, une crise cyber, une remédiation, une démarche PCA/PRA ou un accompagnement RSSI/DPO externalisé.

Pourquoi insister autant sur la preuve ?

Parce qu’une décision cyber doit pouvoir être expliquée, documentée et défendue. Les preuves évitent les conclusions fragiles et facilitent les échanges avec direction, assurance, juridique, DPO ou prestataires.

La méthode s’appuie-t-elle sur EBIOS RM ?

Oui lorsque le besoin relève d’une analyse de risques structurée. Le niveau de détail reste adapté à la taille, au contexte et aux décisions attendues.

Est-ce adapté à une PME ?

Oui. Une PME n’a pas besoin d’un dispositif bureaucratique ; elle a besoin d’un cadrage clair, de priorités réalistes et de livrables exploitables.

Que produit Forterys à la fin ?

Selon la mission : note de cadrage, synthèse direction, chronologie, registre de preuves, cartographie des risques, matrice de priorisation, plan 30/60/90 jours ou support comité.

Quelles sont les limites ?

La méthode ne garantit pas l’absence totale de risque et ne remplace pas les responsabilités internes. Elle apporte une qualification, une priorisation et une trajectoire documentée.

Diagnostic