Sentrix

Services

Services de cybersécurité et de conformité

Évaluation, certifications ISO 27001, TGV, PCCC et CAN/DGSI 104, implémentation des contrôles et services gérés. Nous préparons, nous ne certifions pas.

Évaluations

Évaluation de la posture de cybersécurité

Entrevues et validation technique, alignées sur ISO 27001, NIST CSF ou CIS v8.1, pour obtenir une base de référence objective et une feuille de route par phases avant de dépenser un dollar en correctifs.

Conformité

Certification TGV

Accompagnement à la certification de la Trousse globale de vérification, la porte d'entrée des produits et services technologiques au réseau de la santé et des services sociaux du Québec.

Certification PCCC

Préparation aux niveaux 1, 2 et 3 du Programme canadien de certification en cybersécurité : autoévaluation, 13 contrôles du niveau 1, remédiation technique et collecte de preuves.

Certification CAN/DGSI 104

La norme canadienne pensée pour les PME (CyberSécuritaire Canada) : choix du niveau 1 ou 2, comblement des écarts et préparation à l'audit, avec un effort proportionné à votre taille.

Certification ISO 27001

De l'analyse d'écart aux audits de l'organisme certificateur, un SGSI dimensionné à votre organisation et une vérification qui reste indépendante de la préparation.

Implémentation

Identité et accès

MFA, accès conditionnel et comptes privilégiés déployés sur Microsoft Entra ID, Okta ou votre fournisseur d'identité, puis validés : activé ne veut pas dire appliqué.

Protection des postes et serveurs

EDR et bases de durcissement déployés, puis testés poste par poste : protection anti-sabotage, couverture des politiques et réponse d'isolation réellement fonctionnelle.

Sécurité réseau

Pare-feu, segmentation et accès distant (VPN, ZTNA), avec une révision de l'ensemble des règles pour le moindre privilège, pas seulement des règles nouvelles.

Sécurité infonuagique

CSPM, garde-fous et configurations de référence sur Azure, AWS et Google Cloud, puis une validation de la configuration réelle selon un référentiel de durcissement.

Protection des données

Classification, DLP, chiffrement et sauvegardes, avec un test de restauration réellement effectué et chronométré plutôt qu'un crochet vert sur un tableau de bord.

Gestion des vulnérabilités et correctifs

Analyse, priorisation selon l'exploitabilité et déploiement des correctifs, avec une réanalyse indépendante avant de fermer un ticket.

Services gérés

Réponse aux incidents

Une ligne répondue par un analyste, disponible en tout temps, avec une portée définie d'avance : confinement et éradication, investigation forensique, rapport post-incident.

Surveillance du web clandestin et des menaces

Identifiants compromis, mentions de marque et infrastructure surveillés en continu, chaque alerte révisée par un analyste et accompagnée d'une action recommandée.

Opérations de sécurité gérées

Un cadre de vérification périodique, de l'hebdomadaire à l'annuel, avec un buildbook et un runbook par activité et des preuves documentées à chaque cadence.

Gouvernance et rapports de sécurité

KPI et KRI rapportés à cadence fixe, un registre des risques tenu à jour et des preuves d'audit toujours prêtes, pas assemblées la semaine d'avant.

Comment nous travaillons

Mesurer avant de dépenser. On ne peut pas corriger ce qu'on n'a pas mesuré. L'évaluation de posture donne une base de référence objective, validée techniquement, et une feuille de route séquencée : gains rapides, contrôles fondamentaux, puis maturité avancée.

Implémenter, puis revenir valider. Un agent EDR installé n'est pas un agent EDR fonctionnel ; un MFA activé n'est pas un MFA appliqué ; un ticket fermé n'est pas une vulnérabilité corrigée. Chaque mandat d'implémentation se termine par une validation de la configuration réelle et une action précise pour chaque écart.

Préparer sans certifier. Celui qui vous accompagne ne doit pas être celui qui vous certifie. Nous structurons la démarche, construisons le système de gestion et menons l'audit interne ; l'organisme certificateur reste un tiers accrédité, choisi par vous, sans lien commercial avec nous.

Maintenir dans le temps. Des contrôles bien implémentés dérivent quand même. Les services gérés les gardent efficaces avec des vérifications à cadence fixe, des alertes révisées par un analyste et des rapports que la direction lit réellement.

Parlons de ce qui s'applique à vous.

Une première discussion permet de cadrer le périmètre et d'estimer l'effort atteignable. Sans engagement.

Nous contacter

Questions fréquentes

Par où commencer ?
Par une évaluation de la posture de cybersécurité si vous n'avez pas de base de référence objective : elle donne un score par domaine, un registre des risques priorisé et une feuille de route par phases avant de dépenser en correctifs. Si vous savez déjà ce qui doit être corrigé, nous pouvons cadrer directement un mandat d'implémentation ou un accompagnement à la certification.
Délivrez-vous les certifications ISO 27001, TGV, PCCC ou CAN/DGSI 104 ?
Non, et c'est voulu. La certification est délivrée par un organisme tiers : un organisme certificateur accrédité pour ISO 27001 et CAN/DGSI 104, le Bureau de certification et d'homologation pour la TGV, l'outil gouvernemental ou un organisme accrédité pour le PCCC. Nous structurons la démarche, implémentons les contrôles et vous préparons aux audits, sans jamais être juge et partie.
Travaillez-vous avec les outils que nous avons déjà ?
Dans la plupart des cas, oui. Nous ajustons et étendons votre EDR, votre fournisseur d'identité, votre pare-feu ou votre outil CSPM avant de recommander un remplacement. Les mandats d'implémentation se terminent par une validation de la configuration réelle, avec une action précise pour chaque écart trouvé, et non par un simple rapport d'installation.
Que se passe-t-il après un mandat d'implémentation ?
Un mandat d'implémentation est un engagement défini, avec un début et une fin. Si vous voulez que les contrôles restent efficaces dans le temps, les opérations de sécurité gérées prennent le relais avec des vérifications à cadence fixe, un suivi des correctifs et des preuves documentées ; la gouvernance et les rapports de sécurité ajoutent la couche de reddition de comptes à la direction.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17