Services · Évaluations
Évaluation de posture : sachez où en est votre sécurité
Entrevues et validation technique alignées sur ISO 27001, NIST CSF ou CIS v8.1 : une base de référence objective et une feuille de route avant de dépenser.
Pourquoi commencer ici
On ne peut pas corriger ce qu'on n'a pas mesuré. Avant d'implémenter des contrôles, d'acheter des outils ou de rédiger des politiques, vous avez besoin d'une base de référence objective de votre situation réelle, pas de celle que vous supposez.
Exposition inconnue
Vous ne pouvez pas prioriser un risque que vous n'avez pas identifié, ni justifier un budget que vous ne pouvez pas expliquer.
Audits sans base de référence
Entrer dans un audit de certification à l'aveugle, c'est ce qui fait exploser les échéanciers et les budgets.
Dépenses réactives
Acheter des outils avant de comprendre vos lacunes, c'est payer deux fois : une fois pour le mauvais outil, une fois pour le bon.
Aucun langage commun avec la direction
Un score de maturité que votre direction peut suivre trimestre après trimestre vaut mieux qu'un mur de constats techniques.
Ce qui nous distingue
Nous testons la configuration, pas seulement la politique. La plupart des évaluations s'arrêtent à « avez-vous un EDR ? Oui ou non. » Nous allons plus loin : nous validons techniquement la configuration réelle de chacune de vos solutions de sécurité, et vous remettons une action précise et priorisée pour chaque lacune trouvée, pas seulement une note.
- Identité et accès : application du MFA, accès conditionnel, comptes privilégiés.
- Postes de travail et EDR : couverture des politiques, protection anti-sabotage, angles morts.
- Réseau et pare-feu : hygiène des règles, segmentation, services exposés.
- Sauvegarde et reprise : succès des travaux, tests de restauration, rétention.
Exemples de constats de validation
Exemples illustratifs, tirés du type de constats qu'une validation technique fait ressortir ; ils ne décrivent pas un client en particulier.
- Élevé : une règle de pare-feu sortante permet un accès RDP (3389) illimité vers Internet. Action : restreindre le RDP sortant au sous-réseau de gestion et exiger un VPN pour l'accès à distance.
- Élevé : le MFA n'est pas appliqué sur trois comptes Microsoft 365 privilégiés. Action : appliquer une politique d'accès conditionnel exigeant le MFA pour tous les rôles d'administration.
- Moyen : la protection en temps réel de l'EDR est désactivée sur une douzaine de postes. Action : la réactiver par politique et activer la protection anti-sabotage.
- Faible : les travaux de sauvegarde réussissent, mais les restaurations n'ont jamais été testées. Action : planifier un test de restauration périodique et documenter le temps de reprise.
Ce que vous recevez
Un rapport conçu pour être utilisé, pas classé.
Rapport de posture
Notation de maturité par domaine, avec les lacunes identifiées clairement rattachées à leur cause.
Registre des risques
Chaque lacune priorisée selon l'impact cyber et l'impact d'affaires, pour savoir ce qui compte vraiment en premier.
Feuille de route par phases
Gains rapides, puis contrôles fondamentaux, puis maturité avancée : des actions séquencées, pas un mur de constats sans ordre.
Estimation budgétaire
Estimations de coûts par phase de la feuille de route, avec options, pour planifier avant de vous engager.
Choisissez votre référentiel
Aligné sur le référentiel qui correspond à vos objectifs. Une démarche de certification (ISO 27001), une approche par gestion du risque (NIST CSF) ou une approche prescriptive centrée sur les contrôles (CIS v8.1) : nous vous aidons à choisir lors du cadrage.
Comment ça fonctionne
Du démarrage à l'adhésion de la direction.
- Découverte et entrevues. Entrevues structurées avec votre équipe, avec collecte de preuves optionnelle : nous apprenons comment les choses fonctionnent réellement, pas seulement comment elles sont documentées.
- Validation technique. Nous vérifions les contrôles lorsque c'est applicable ; nous ne prenons pas simplement votre parole.
- Notation et analyse d'écart. Chaque constat est pesé sous l'angle de l'impact d'affaires et du risque cyber, puis noté selon le référentiel choisi.
- Feuille de route et atelier. Une feuille de route par phases avec estimation budgétaire, présentée à votre direction pour que les constats soient compris, pas seulement classés.
Et ensuite
La feuille de route est à vous. Si vous voulez de l'aide pour l'exécuter, chaque phase correspond à un service : identité et accès, postes et serveurs, sécurité réseau, protection des données, puis les opérations de sécurité gérées pour que les contrôles restent efficaces. Si l'objectif est une certification, l'évaluation sert directement d'analyse d'écart pour l'accompagnement ISO 27001.
Connaissez votre posture réelle, avant qu'elle ne vous coûte.
Une évaluation structurée, une feuille de route réelle et une estimation avant votre engagement. Parlons de ce qui s'applique à vous.
Questions fréquentes
- Quel référentiel devrions-nous choisir ?
- Cela dépend de votre industrie, des attentes de vos clients et de votre direction : ISO 27001 pour une démarche de certification, NIST CSF pour une approche par gestion du risque, ou CIS v8.1 pour une approche plus prescriptive, centrée sur les contrôles. Nous vous aidons à choisir lors du cadrage, et le rapport est noté selon le référentiel retenu.
- Combien de temps prend une évaluation ?
- Cela dépend de la taille et de la complexité de votre environnement. La plupart des évaluations sont cadrées sur quelques semaines : entrevues structurées avec votre équipe, validation technique des contrôles, notation et analyse d'écart, puis atelier de présentation à la direction. Nous vous donnons un calendrier ferme une fois votre environnement compris, pas avant.
- Que contient le rapport ?
- Quatre livrables : un rapport de posture avec une notation de maturité par domaine et chaque lacune rattachée à sa cause ; un registre des risques priorisé selon l'impact cyber et l'impact d'affaires ; une feuille de route par phases (gains rapides, contrôles fondamentaux, maturité avancée) ; et une estimation budgétaire par phase, avec options, pour planifier avant de vous engager.
- Devons-nous tout corriger nous-mêmes ensuite ?
- Non. La feuille de route est à vous : vous pouvez l'exécuter à l'interne, avec votre fournisseur TI ou avec nous. Nos équipes d'implémentation et de services gérés peuvent prendre en charge n'importe quelle partie, d'un seul contrôle (MFA, EDR, segmentation, sauvegardes) jusqu'au programme complet, y compris son maintien dans le temps.
- L'évaluation est-elle confidentielle ?
- Oui. Les constats, les preuves recueillies et les résultats de la validation technique sont couverts par des conditions de confidentialité convenues avec votre organisation avant le début des travaux. Le rapport est présenté à votre direction lors d'un atelier, et il vous appartient ; nous n'en publions ni n'en réutilisons le contenu.
Pages liées
Services · Conformité
Accompagnement à la certification ISO/IEC 27001
De l'analyse d'écart aux audits de l'organisme certificateur, Sentrix pilote votre démarche ISO 27001 en préservant l'indépendance de la vérification.
Services · Implémentation
Identité et accès : appliqué, pas seulement configuré
MFA, accès conditionnel et comptes privilégiés déployés sur Entra ID, Okta ou votre fournisseur d'identité, puis testés : activé ne veut pas dire appliqué.
Services · Implémentation
Postes et serveurs : la réponse testée, pas l'installation
EDR et bases de durcissement déployés sur SentinelOne, Microsoft Defender ou votre plateforme, puis validés poste par poste : anti-sabotage, isolation.
Services · Services gérés
Opérations de sécurité gérées : validation continue
Des contrôles bien implémentés dérivent quand même. Nous les maintenons efficaces avec un cadre de vérification périodique, de l'hebdomadaire à l'annuel.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
