Mise en œuvre d’un système de gestion des risques au sein de l’organisation

Une gestion des risques centralisée, structurée et conforme à l’approche Risk‑Based Approach — cela fait sens. Par où commencer ?
Deuxième étape : appuyez‑vous sur l’expertise d’un consultant ou suivez un parcours de mise en œuvre prêt à l’emploi.

  • Première étape: choisissez le produit adapté aux besoins de votre organisation.
  • Deuxième étape: appuyez-vous sur l’expertise d’un consultant ou suivez un parcours de mise en œuvre prêt à l’emploi.

Déploiement des solutions RIG DORA ou RIG NIS

Quel que soit le produit que vous choisissiez, la mise en œuvre du système RED INTO GREEN peut être réalisée de manière autonome ou avec le recours à un service d’implémentation.

En cas de déploiement autonome, vous bénéficiez d’un accompagnement sous forme de formations régulières, de supports d’utilisation, ainsi que de réunions avec un responsable dédié, qui répondra à vos questions et vous guidera dans l’utilisation de l’outil.
Si vous optez pour le service d’implémentation du système RIG, un consultant vous accompagnera tout au long du projet de déploiement et assurera, en fin de mission, la formation de votre équipe à l’utilisation du système RIG.

La préparation de votre organisation à un contrôle de conformité DORA ou NIS2 à l’aide de l’outil RIG dure généralement entre 3 et 6 mois et dépend principalement de la disponibilité des informations au sein de l’organisation, et non du mode d’implémentation choisi.

Mise en œuvre avec un consultant spécialisé

La mise en œuvre avec un consultant est menée par une personne qui possède une expérience en gestion des risques et qui a déjà collaboré avec des clients du secteur financier. Dès l’obtention de l’accès au système vous recevez, comme dans le cadre d’un déploiement autonome, les instructions d’utilisation de l’outil et pouvez également vous appuyer sur les enregistrements de l’ensemble du cycle de formations consacrées à RIG et à la gestion des risques.

Vous n’avez pas à vous préoccuper du temps de travail au consultant. En revanche, il vous sera demandé de fournir des informations relatives aux actifs, aux processus et aux mesures de protection, nécessaires pour démarer l’utilisation de l’application. Le consultant effectuera la majorité des étapes pour vous, puis assurera la formation de votre équipe à l’utilisation du système RIG.

Formation d’introduction

Le consultant dispense une formation d’introduction à l’équipe du Client, afin que tous les participants au projet en comprennent l’objectif, le périmètre des travaux ainsi que l’engagement préliminaire attendu ; elle portera en particulier sur la présentation du champ d’application de la réglementation DORA ou NIS2 dans le contexte du projet réalisé.

Audit

Dans le cadre de l’audit, le consultant détermine les besoins en informations, clarifie les points ambigus, interroge les membres de l’équipe désignés et procède à l’examen de la documentation, de la correspondance ou des entretiens avec les prestataires mis à disposition. Aux étapes pertinentes de la réalisation du projet, il soumet au client, pour consultation, les conclusions et recommandations finales et tient compte des suggestions transmises par le client.

Le consultant élabore, en collaboration avec le client, des recommandations pour le plan de traitement des risques, portant sur les mesures d’atténuation envisageables des principaux risques identifiés.

Le livrable de l’audit sera constitué de recommandations.

Liste des recommandations post-audit pour l’organisation

Liste des recommandations post-audit destinées à l’organisation dans le cadre de la mise en œuvre de DORA ou NIS2 (p. ex. quelles exigences l’organisation doit encore satisfaire, quelles obligations périodiques devraient être assurées conformément à DORA ou NIS2, quelles sont les recommandations concernant les ressources humaines et les compétences nécessaires, les processus ou les fonctions au sein de l’organisation).

Description de l’organisation

Le consultant recueille des informations sur votre organisation dans l’application RED INTO GREEN. Il établit un registre des prestataires conformément aux questionnaires fournisseurs ainsi qu’à l’évaluation des risques TIC qu’il réalise dans l’application. Le consultant coordonne le processus de collecte des informations auprès des prestataires.

Les livrables de cette étape seront les sources d’information suivantes, préparées dans l’application :

Déploiement autonome

La mise en œuvre autonome est menée par une personne désignée au sein de votre organisation, qui bénéficie d’un soutien technique pendant toute la durée de l’abonnement au logiciel. Dès l’obtention de l’accès au système, elle reçoit le mode d’emploi de l’outil, s’inscrit à des consultations avec un référent et utilise les enregistrements de l’ensemble du cycle de formations sur la gestion des risques dans RED INTO GREEN.

Dans le cadre de l’abonnement, il est possible de participer aux nouvelles formations à mesure qu’elles sont créées et, en parallèle, d’accéder aux formations déjà dispensées. Les formations accompagnent l’utilisateur tout au long de la gestion des risques, depuis la description de l’organisation dans le système, en passant par l’évaluation des risques, jusqu’à leur traitement.

Accès à l’application

Vous accédez àla plateforme et gérez les droits d’accès des utilisateurs. 

Formation à l’outil

Vous bénéficiez de heures de consultations expertes et démarrez le parcours de formation dédié à la solution RIG. 

Registre des processus

Vous collectez et structurez les informations relatives aux processus de votre organisation dans le registre dédié. 

Cartographie

Vous reliez les informations suivantes : menacesactifs supportsvulnérabilitésmesures de protectionprocessusproduits et services. Cela permet de construire une vision complète des dépendances et des risques. 

Évaluation des risques

L’évaluation des risques est réalisée automatiquement dans la plateforme. 

Planification du traitement des risques

Vous générez des rapports et définissez des plans de traitement des risques. 

Mise en œuvre des plans d’action

Vous assignez les actions issues des plans de traitement aux membres de votre équipeassurant leur exécution et leur suivi. 

Évaluation des fournisseurs

Vous envoyez directement depuis la plateforme des questionnaires aux fournisseurs ICT. 

Mise à jour des contrats fournisseurs

Vous diffusez des avenants contractuels intégrant les exigences de conformité (DORA, NIS2, GDPR). 

Gestion des registres

Vous constituez un référentiel de documents ainsi que les registres correspondants des contrats conclus avec les prestataires. Vous constituez un registre d’évaluation des incidents, vous évaluez les incidents et vous préparez la notification relative aux incidents majeurs à l’intention de l’autorité de contrôle.

Reporting

Vous planifiez vos activités (annuellessemestrielles), générez des rapports consolidés et les présentez à la direction. 

Parlez à un conseiller

Ścieżki postępowania z regulacjami DORA i NIS2

RIG DORA

Découvrez comment mettre en œuvre la conformité à NIS2. Le processus comprend l’analyse des risques, le registre des incidents et le registre d’informations sur les prestataires de la chaîne d’approvisionnement.

RIG NIS

Découvrez comment mettre en œuvre la conformité à NIS2. Le processus comprend l’analyse des risques, le registre des incidents et le registre d’informations sur les prestataires de la chaîne d’approvisionnement.

Une approche basée sur la méthodologie RED INTO GREEN

Le modèle d’évaluation des risques, fondé sur une approche Asset-Based Approach — recommandée au niveau européen — constitue le socle du système RIG.

Planifiez efficacement votre mise en conformité. Échangez avec un consultant expert pour définir la meilleure approche adaptée à votre organisation.