La gouvernance de votre sécurité, sans le poste à temps plein
Recruter un RSSI en interne, c'est un salaire brut annuel de 80 000 à 110 000 € (jusqu'à 115 500 € en région parisienne), plusieurs mois de recherche, et un seul point de vue. Nous couvrons la gouvernance, les risques et la conformité (NIS2, ISO 27001, RGPD) en continu ou ponctuellement, sans les contraintes d'un recrutement classique.
Gouvernance, gestion des risques, mise en conformité réglementaire, arbitrages techniques et stratégiques : ce sont des compétences rarement réunies chez une seule personne, et pourtant c'est ce qu'on attend d'un RSSI recruté en interne.
Nous les réunissons dans un même accompagnement, en mode CISO as a Service ou sur une question précise, selon ce dont vous avez réellement besoin.
Un recrutement interne fige un budget sur une seule personne, disponible à plein temps même quand le besoin ne l'est pas. Un accompagnement à la carte s'ajuste à la charge réelle : plus présent pendant un audit NIS2 ou une refonte d'architecture, plus léger le reste du temps.
80 000 € à 110 000 €
Salaire brut annuel moyen d'un RSSI recruté en interne, hors charges patronales (jusqu'à 115 500 € à Paris)
Quelques jours / mois
Le format CISO as a Service avec SurcingIT, sans le poste à temps plein
Deux formats, selon votre besoin
Récurrent
CISO as a Service
Un RSSI externalisé, présent de façon récurrente. Il porte la stratégie de sécurité, arbitre les priorités, pilote les chantiers, et fait le lien entre la technique et la direction.
Pour qui
Les structures qui ont des obligations réelles mais pas le volume qui justifie un poste à temps plein.
Ponctuel
Conseil ponctuel
Une question précise, une décision à prendre, un projet à cadrer. On intervient sur un périmètre défini, avec un livrable clair et une fin annoncée.
Pour qui
Ceux qui savent exactement ce qu'ils cherchent et veulent un avis technique solide, sans engagement dans la durée.
Les trois piliers de la GRC, expliqués simplement
G
Gouvernance
L'ensemble des règles et responsabilités qui encadrent la sécurité de votre système d'information : qui décide quoi, qui est responsable en cas d'incident, quelles procédures existent. Sans gouvernance formalisée, les décisions de sécurité se prennent au coup par coup, généralement dans l'urgence.
R
Risque
Toutes les entreprises ne sont pas exposées aux mêmes menaces, et toutes n'ont pas les mêmes moyens. La gestion des risques consiste à identifier ce qui pourrait mal tourner, évaluer la probabilité et l'impact de chaque scénario, puis prioriser les actions en fonction, plutôt que de traiter tous les sujets avec la même urgence.
C
Conformité
Le respect effectif des obligations légales et réglementaires qui s'appliquent à votre activité, et la capacité à le démontrer en cas de contrôle, d'audit client, ou de questionnaire d'assurance.
NIS2 et ISO 27001, les deux cadres qui structurent votre conformité
Ce ne sont pas deux chantiers séparés. L'ANSSI a publié en mars 2026, sur MesServicesCyber, un comparateur officiel qui fait correspondre chaque objectif du ReCyF (la traduction opérationnelle de NIS2) aux mesures de l'Annexe A d'ISO 27001, et l'ENISA estime qu'une certification ISO 27001 couvre déjà environ 70 % des exigences NIS2. Les écarts réels se concentrent sur quelques points précis, notamment la notification d'incidents et la supervision de la chaîne d'approvisionnement, qu'ISO 27001 seule ne couvre pas. Concrètement : un diagnostic unique plutôt que deux audits distincts, une feuille de route qui sert les deux objectifs en parallèle, et un effort concentré sur l'écart réel plutôt que sur ce qui est déjà en place.
En mars 2026, l'ANSSI a publié le Référentiel Cyber France (ReCyF) : un document qui traduit les obligations NIS2 en 20 objectifs de sécurité concrets, accompagnés de 152 mesures de conformité acceptables. Il n'est pas encore juridiquement contraignant, mais il constitue déjà la référence, s'y conformer vous met en position favorable en cas de contrôle futur.
Un outil d'auto-diagnostic est disponible sur la plateforme MesServicesCyber de l'ANSSI pour évaluer un premier niveau de conformité.
Les 93 mesures se répartissent en 4 thèmes : 37 organisationnelles, 8 humaines, 14 physiques et 34 technologiques. Toutes ne s'appliquent pas avec la même intensité à votre structure, c'est l'objet de la déclaration d'applicabilité (SoA).
Le texte de référence et le catalogue officiel sont publiés par l'ISO.
Le ReCyF distingue deux statuts NIS2 : entité importante (EI) et entité essentielle (EE). Les 15 premiers objectifs de sécurité s'appliquent aux deux statuts ; les 5 derniers, plus exigeants, ne concernent que les entités essentielles. Indiquez votre statut pour voir ce qui s'applique à vous.
15
objectifs de sécurité applicables sur 20
Au sein des 15 objectifs communs, le niveau d'exigence de certaines mesures diffère aussi entre EI et EE (version de travail ReCyF 2.5, 17/03/2026) : cette vue présente les objectifs, pas le détail mesure par mesure.
02Mise en œuvre d'un cadre de gouvernance de la sécurité numérique
03Maîtrise de l'écosystème
04Intégration de la sécurité numérique dans la gestion des ressources humaines
05Maîtrise des systèmes d'information
16Mise en œuvre d'une approche par les risquesEE uniquement
17Audit de la sécurité des systèmes d'informationEE uniquement
Protection
06Maîtrise des accès physiques aux locaux
07Sécurisation de l'architecture des systèmes d'information
08Sécurisation des accès distants aux systèmes d'information
09Protection des systèmes d'information contre les codes malveillants
10Gestion des identités et des accès des utilisateurs aux systèmes d'information
11Maîtrise de l'administration des systèmes d'information
18Sécurisation de la configuration des ressources des systèmes d'informationEE uniquement
19Administration des systèmes d'information depuis des ressources dédiéesEE uniquement
Défense
12Identification et réaction aux incidents de sécurité
20Supervision de la sécurité des systèmes d'informationEE uniquement
Résilience
13Continuité et reprise d'activité
14Réaction aux crises d'origine cyber
15Exercices, tests et entraînements
Ce sur quoi on intervient
Quatre terrains où un avis extérieur, pris au bon moment, change le coût et la trajectoire d'un projet.
Transformation numérique
Architecture sécurisée
Choix de solutions
Conformité et cadres de référence
Transformation numérique
Migration vers le cloud, refonte d'infrastructure, changement d'ERP, ouverture d'un service en ligne. Ces projets créent de nouvelles surfaces d'exposition, et la sécurité arrive presque toujours trop tard dans le calendrier.
On intervient en amont, quand les choix structurants se font, pas à la recette, quand corriger coûte dix fois plus cher.
Cloud
Refonte SI
ERP
Architecture sécurisée
Concevoir ou revoir une architecture en intégrant la sécurité dès le départ : segmentation réseau, gestion des identités et des accès, cloisonnement, sauvegardes réellement testées.
Segmentation
IAM
Sauvegardes
Choix de solutions
Le marché de la cybersécurité est saturé d'offres qui se ressemblent toutes sur le papier. Nous vous aidons à cadrer le besoin réel, à comparer objectivement, et éviter la solution surdimensionnée.
Notre avantage : on déploie et on opère ces outils au quotidien via l'offre de sécurité managée. On sait lesquels vieillissent bien et lesquels sont pénibles à vivre après six mois.
Cadrage
Comparatif
Terrain
Conformité et cadres de référence
NIS2, ISO 27001, RGPD, référentiels de l'ANSSI : on vous aide à identifier ce qui s'applique réellement à votre structure, et à construire une feuille de route proportionnée.
NIS2
ISO 27001
RGPD
ANSSI
Vous ne savez pas par où commencer ?
C'est le point de départ le plus courant, que la question soit réglementaire ou stratégique. Un échange suffit souvent à clarifier ce qui s'applique réellement à vous.