La gouvernance de votre sécurité,
sans le poste à temps plein

Recruter un RSSI en interne, c'est un salaire brut annuel de 80 000 à 110 000 € (jusqu'à 115 500 € en région parisienne), plusieurs mois de recherche, et un seul point de vue. Nous couvrons la gouvernance, les risques et la conformité (NIS2, ISO 27001, RGPD) en continu ou ponctuellement, sans les contraintes d'un recrutement classique.

Gouvernance, gestion des risques, mise en conformité réglementaire, arbitrages techniques et stratégiques : ce sont des compétences rarement réunies chez une seule personne, et pourtant c'est ce qu'on attend d'un RSSI recruté en interne.

Nous les réunissons dans un même accompagnement, en mode CISO as a Service ou sur une question précise, selon ce dont vous avez réellement besoin.

Échanger avec un consultant

Le calcul qui change

Un recrutement interne fige un budget sur une seule personne, disponible à plein temps même quand le besoin ne l'est pas. Un accompagnement à la carte s'ajuste à la charge réelle : plus présent pendant un audit NIS2 ou une refonte d'architecture, plus léger le reste du temps.

80 000 € à 110 000 €

Salaire brut annuel moyen d'un RSSI recruté en interne, hors charges patronales (jusqu'à 115 500 € à Paris)

Quelques jours / mois

Le format CISO as a Service avec SurcingIT, sans le poste à temps plein

Deux formats, selon votre besoin

Récurrent

CISO as a Service

Un RSSI externalisé, présent de façon récurrente. Il porte la stratégie de sécurité, arbitre les priorités, pilote les chantiers, et fait le lien entre la technique et la direction.

Pour qui

Les structures qui ont des obligations réelles mais pas le volume qui justifie un poste à temps plein.

Ponctuel

Conseil ponctuel

Une question précise, une décision à prendre, un projet à cadrer. On intervient sur un périmètre défini, avec un livrable clair et une fin annoncée.

Pour qui

Ceux qui savent exactement ce qu'ils cherchent et veulent un avis technique solide, sans engagement dans la durée.

Les trois piliers de la GRC, expliqués simplement

Gouvernance

L'ensemble des règles et responsabilités qui encadrent la sécurité de votre système d'information : qui décide quoi, qui est responsable en cas d'incident, quelles procédures existent. Sans gouvernance formalisée, les décisions de sécurité se prennent au coup par coup, généralement dans l'urgence.

Risque

Toutes les entreprises ne sont pas exposées aux mêmes menaces, et toutes n'ont pas les mêmes moyens. La gestion des risques consiste à identifier ce qui pourrait mal tourner, évaluer la probabilité et l'impact de chaque scénario, puis prioriser les actions en fonction, plutôt que de traiter tous les sujets avec la même urgence.

Conformité

Le respect effectif des obligations légales et réglementaires qui s'appliquent à votre activité, et la capacité à le démontrer en cas de contrôle, d'audit client, ou de questionnaire d'assurance.

NIS2 et ISO 27001, les deux cadres qui structurent votre conformité

Ce ne sont pas deux chantiers séparés. L'ANSSI a publié en mars 2026, sur MesServicesCyber, un comparateur officiel qui fait correspondre chaque objectif du ReCyF (la traduction opérationnelle de NIS2) aux mesures de l'Annexe A d'ISO 27001, et l'ENISA estime qu'une certification ISO 27001 couvre déjà environ 70 % des exigences NIS2. Les écarts réels se concentrent sur quelques points précis, notamment la notification d'incidents et la supervision de la chaîne d'approvisionnement, qu'ISO 27001 seule ne couvre pas. Concrètement : un diagnostic unique plutôt que deux audits distincts, une feuille de route qui sert les deux objectifs en parallèle, et un effort concentré sur l'écart réel plutôt que sur ce qui est déjà en place.

ISO 27001
ANSSI
(ISC)² — CISSP
ISACA — CISA, CRISC
PECB — ISO 27001 Lead Auditor
CNIL — RGPD
BSI Group

ANSSI, mars 2026

Le ReCyF, votre feuille de route de référence

20

objectifs de sécurité

152

mesures de conformité

En mars 2026, l'ANSSI a publié le Référentiel Cyber France (ReCyF) : un document qui traduit les obligations NIS2 en 20 objectifs de sécurité concrets, accompagnés de 152 mesures de conformité acceptables. Il n'est pas encore juridiquement contraignant, mais il constitue déjà la référence, s'y conformer vous met en position favorable en cas de contrôle futur.

Un outil d'auto-diagnostic est disponible sur la plateforme MesServicesCyber de l'ANSSI pour évaluer un premier niveau de conformité.

MesServicesCyber (ANSSI)

ISO/IEC 27001:2022

Annexe A 2022 : 93 mesures, 4 thèmes

93

mesures de sécurité dans l'Annexe A

3 ans

durée de validité de la certification

Les 93 mesures se répartissent en 4 thèmes : 37 organisationnelles, 8 humaines, 14 physiques et 34 technologiques. Toutes ne s'appliquent pas avec la même intensité à votre structure, c'est l'objet de la déclaration d'applicabilité (SoA).

Le texte de référence et le catalogue officiel sont publiés par l'ISO.

ISO/IEC 27001:2022 (iso.org)

EI ou EE : vos obligations ne sont pas les mêmes

Le ReCyF distingue deux statuts NIS2 : entité importante (EI) et entité essentielle (EE). Les 15 premiers objectifs de sécurité s'appliquent aux deux statuts ; les 5 derniers, plus exigeants, ne concernent que les entités essentielles. Indiquez votre statut pour voir ce qui s'applique à vous.

15

objectifs de sécurité applicables sur 20

Au sein des 15 objectifs communs, le niveau d'exigence de certaines mesures diffère aussi entre EI et EE (version de travail ReCyF 2.5, 17/03/2026) : cette vue présente les objectifs, pas le détail mesure par mesure.

Faire le point sur mon statut

Gouvernance

  • 01Recensement des systèmes d'information
  • 02Mise en œuvre d'un cadre de gouvernance de la sécurité numérique
  • 03Maîtrise de l'écosystème
  • 04Intégration de la sécurité numérique dans la gestion des ressources humaines
  • 05Maîtrise des systèmes d'information
  • 16Mise en œuvre d'une approche par les risquesEE uniquement
  • 17Audit de la sécurité des systèmes d'informationEE uniquement

Protection

  • 06Maîtrise des accès physiques aux locaux
  • 07Sécurisation de l'architecture des systèmes d'information
  • 08Sécurisation des accès distants aux systèmes d'information
  • 09Protection des systèmes d'information contre les codes malveillants
  • 10Gestion des identités et des accès des utilisateurs aux systèmes d'information
  • 11Maîtrise de l'administration des systèmes d'information
  • 18Sécurisation de la configuration des ressources des systèmes d'informationEE uniquement
  • 19Administration des systèmes d'information depuis des ressources dédiéesEE uniquement

Défense

  • 12Identification et réaction aux incidents de sécurité
  • 20Supervision de la sécurité des systèmes d'informationEE uniquement

Résilience

  • 13Continuité et reprise d'activité
  • 14Réaction aux crises d'origine cyber
  • 15Exercices, tests et entraînements

Ce sur quoi on intervient

Quatre terrains où un avis extérieur, pris au bon moment, change le coût et la trajectoire d'un projet.

Transformation numérique

Migration vers le cloud, refonte d'infrastructure, changement d'ERP, ouverture d'un service en ligne. Ces projets créent de nouvelles surfaces d'exposition, et la sécurité arrive presque toujours trop tard dans le calendrier.

On intervient en amont, quand les choix structurants se font, pas à la recette, quand corriger coûte dix fois plus cher.

  • Cloud
  • Refonte SI
  • ERP

Architecture sécurisée

Concevoir ou revoir une architecture en intégrant la sécurité dès le départ : segmentation réseau, gestion des identités et des accès, cloisonnement, sauvegardes réellement testées.

  • Segmentation
  • IAM
  • Sauvegardes

Choix de solutions

Le marché de la cybersécurité est saturé d'offres qui se ressemblent toutes sur le papier. Nous vous aidons à cadrer le besoin réel, à comparer objectivement, et éviter la solution surdimensionnée.

Notre avantage : on déploie et on opère ces outils au quotidien via l'offre de sécurité managée. On sait lesquels vieillissent bien et lesquels sont pénibles à vivre après six mois.

  • Cadrage
  • Comparatif
  • Terrain

Conformité et cadres de référence

NIS2, ISO 27001, RGPD, référentiels de l'ANSSI : on vous aide à identifier ce qui s'applique réellement à votre structure, et à construire une feuille de route proportionnée.

  • NIS2
  • ISO 27001
  • RGPD
  • ANSSI

Vous ne savez pas par où commencer ?

C'est le point de départ le plus courant, que la question soit réglementaire ou stratégique. Un échange suffit souvent à clarifier ce qui s'applique réellement à vous.