/ Nos Clients
Certification & gouvernance ISO 27001
Nous accompagnons votre organisation à chaque étape de la démarche ISO 27001, moteur d’une gouvernance cybersécurité conforme aux nouvelles exigences réglementaires (NIS2, DORA) : du diagnostic initial à la certification, puis dans le maintien et l’amélioration continue de votre Système de Management de la Sécurité de l’Information.
Audits de gouvernance
Évaluation de la maturité de votre organisation (gouvernance, rôles, processus et documentation) pour identifier les écarts vis-à-vis de l'ISO 27001 et définir une feuille de route.
Conformité réglementaire
Accompagnement à la mise en conformité ISO 27001, NIS2 et RGPD : audits à blanc, plans d'actions, cartographie des traitements et préparation à la certification.
Déploiement du SMSI
Conception et mise en œuvre de votre Système de Management de la Sécurité de l'Information : périmètre, analyse des risques et intégration dans l'organisation.
Animation & maintien du SMSI
Suivi continu du SMSI selon le cycle PDCA : indicateurs, plan d'actions, gestion des non-conformités et préparation aux audits de surveillance.
Politiques et procédures de sécurité
Définition et formalisation de vos politiques de sécurité (PSSI), chartes et procédures conformes à l'ISO 27001, adaptées à vos risques et enjeux.
PCA / PRA
Conception, mise à jour et tests des plans de continuité et de reprise d'activité pour répondre aux exigences de résilience de l'ISO 27001.
Gestion de crise & exercices ISO 27001
Organisation de simulations et d'exercices de crise cyber pour tester l'efficacité du SMSI, des PCA/PRA et préparer les équipes aux incidents majeurs.
Sensibilisation & formation ISO 27001
Sensibilisation et formation des équipes aux enjeux de la sécurité de l'information et aux exigences ISO 27001, en formats standards ou certifiants.
Campagne de phishing
Simulation d'attaques par email pour tester la vigilance des collaborateurs et renforcer la culture cybersécurité.
/
Mise en conformité NIS2
NIS2 fait passer la France d’environ 500 à près de 15 000 organisations régulées. Diagnostic d’éligibilité, audit d’écart au Référentiel Cyber France de l’ANSSI, feuille de route priorisée et formation des dirigeants : nous couvrons la démarche complète, sans attendre les décrets d’application.
Conformité RGPD & protection des données
Nous accompagnons votre organisation dans la mise en conformité au RGPD et le maintien dans la durée de vos obligations en matière de protection des données personnelles, en articulation avec votre démarche de gouvernance cybersécurité.
Audit & diagnostic RGPD
Évaluation de votre conformité au RGPD : cartographie des traitements, analyse des écarts et priorisation des actions de mise en conformité.
Mise en conformité RGPD
Formalisation des registres, analyses d'impact (AIPD), politiques de protection des données et gestion des droits des personnes.
Maintien de la conformité RGPD
Suivi dans la durée pour assurer le respect continu du RGPD : gestion des violations, support DPO et amélioration continue des pratiques.
/
Conformité AI Act : la gouvernance de vos systèmes d’IA
Le règlement européen sur l’IA ajoute une strate réglementaire qui s’articule directement avec le RGPD. Inventaire de vos systèmes d’IA, qualification du niveau de risque, obligations de transparence et formation des équipes s’intègrent naturellement à votre démarche GRC.
/ Une démarche GRC structurée et pragmatique
Notre méthodologie GRC repose sur une approche progressive et pragmatique, visant à structurer la cybersécurité de manière cohérente, adaptée à la maturité de l’organisation et aux exigences réglementaires.
Cadrage
Analyse de votre contexte, vos enjeux réglementaires et de vos objectifs de cybersécurité.
Diagnostic
Réalisation d'audits de gouvernance et d'analyses de risques pour identifier les écarts et priorités.
Structuration
Définition des politiques, procédures et plans d'actions adaptés à votre cadre réglementaire et organisationnel.
Préparation à la crise
Mise en place ou mise à jour des PCA/PRA et organisation d'exercices de crise.
Accompagnement
Suivi, sensibilisation et formation des équipes pour ancrer durablement la gouvernance cyber.
/
Une gouvernance opérée par un partenaire certifié
Castelis est titulaire de la médaille Platine CyberVadis 2025 (983/1000) et certifié ISO 27001:2022, attestant d’un haut niveau de maturité en cybersécurité et en gouvernance.
Ce positionnement change tout : nous ne faisons pas que recommander une gouvernance cybersécurité, nous la mettons en œuvre et l’opérons dans la durée, avec les mêmes standards que ceux appliqués à notre propre organisation. Pour nos clients, c’est l’assurance de s’appuyer sur un partenaire aligné avec les exigences les plus élevées et engagé dans une démarche d’amélioration continue.
/
Questions fréquentes sur la gouvernance cybersécurité (GRC)
La cybersécurité repose sur trois piliers complémentaires : la confidentialité (les données ne sont accessibles qu’aux personnes autorisées), l’intégrité (les données ne sont pas altérées) et la disponibilité (l’accès aux systèmes est garanti quand il le faut). La gouvernance cybersécurité (GRC) est justement la démarche qui organise politiques, rôles et processus pour tenir ces trois objectifs dans la durée.
La GRC (Gouvernance, Risques et Conformité) permet de structurer la cybersécurité au niveau de l’organisation, en définissant les règles, responsabilités et processus. Elle constitue le socle indispensable avant tout projet technique et garantit une approche cohérente, conforme et durable, alignée sur les exigences réglementaires (NIS2, ISO 27001, RGPD, DORA).
La directive NIS2 élargit fortement le périmètre des entités concernées (secteurs essentiels et importants, y compris de nombreuses ETI et leurs sous-traitants). ISO 27001 n’est pas toujours obligatoire, mais elle est fréquemment exigée par les clients, partenaires ou appels d’offres. Nous réalisons un diagnostic de vos obligations (NIS2, ISO 27001, RGPD, DORA) et priorisons les actions de mise en conformité adaptées à votre contexte.
La gouvernance cybersécurité mobilise plusieurs profils : RSSI (Responsable de la Sécurité des Systèmes d’Information), consultant GRC, analyste risques, auditeur ISO 27001, DPO pour le volet données personnelles. Beaucoup d’organisations n’ont pas les ressources pour internaliser toutes ces compétences : Castelis propose un accompagnement à la carte, jusqu’au RSSI externalisé, pour piloter votre gouvernance sans recruter une équipe complète.
Les Plans de Continuité (PCA) et de Reprise d’Activité (PRA) doivent être définis dès lors que la continuité d’activité est critique. Ils permettent d’anticiper les crises et de limiter les impacts opérationnels et financiers en cas d’incident majeur, et répondent aux exigences de résilience de l’ISO 27001 et de la réglementation (NIS2, DORA).
Cela dépend du périmètre, de la maturité initiale et du cadre réglementaire visé : une mise en conformité ciblée n’a pas la même ampleur qu’un déploiement complet de SMSI en vue d’une certification ISO 27001. Nous établissons un devis après un court cadrage permettant d’évaluer précisément vos enjeux et vos priorités.
Parlons de votre projet