Mandat · Sécurité de l'information

CISO / RSSI externalisé au Luxembourg : nous pilotons vraiment votre sécurité.

Vous nous nommez Responsable Sécurité de l'Information. Nous prenons le pilotage opérationnel : politique, gouvernance, gestion des risques, audits, gestion d'incidents, sensibilisation. Que vous soyez ou non soumis à NIS 2 ou DORA, la sécurité de vos données, de votre infrastructure et de vos clients reste un sujet, et c'est précisément le nôtre.

Trois rôles, sous un seul mandat.

Votre CISO Luxgap couvre la sécurité au sens large, au-delà de la conformité réglementaire.

Sécurité de l'information

Politique de sécurité, gestion des accès, surveillance des systèmes, classification des données, gestion des sauvegardes, plan de réponse aux incidents. La sécurité au sens large, applicable à toute organisation, quelle que soit sa taille.

Conformité réglementaire

On vous met en règle avec les textes qui s'appliquent à vous, sans surcouche inutile. NIS 2 si vous êtes une entité essentielle ou importante (énergie, santé, transports, infrastructure numérique, gestion des services TIC, etc.). DORA si vous êtes dans le secteur financier (banque, assurance, fonds, prestataires ICT critiques). ISO 27001 quand vous avez besoin d'une certification opposable face à vos clients ou à vos investisseurs. Hors de ces cas, nous bâtissons un cadre de sécurité aligné sur l'état de l'art, dimensionné à votre taille et à votre risque réel, pas une checklist générique.

Détection et gestion d'incidents

On ne se contente pas d'attendre votre coup de fil : nos outils déployés (SOC, surveillance Dark Web, analyse de logs, agents IA) détectent les incidents en continu. Les délais de notification sont courts : en principe 72 heures pour une violation de données (RGPD, article 33), 24 heures pour l'alerte précoce d'un incident important (NIS 2, article 23), les délais propres à DORA pour un incident majeur lié aux TIC (article 19). Une fois l'incident identifié : qualification, confinement, communication interne et externe, notification des autorités, retour d'expérience.

Notre approche en trois couches

On couvre les trois couches : intérieur, surface, extérieur.

Une attaque réussie passe rarement par une seule porte. Pour vraiment protéger une organisation, on regarde simultanément l'intérieur (vos systèmes et configurations), la surface (ce qui est exposé sur Internet) et l'extérieur (ce qui se prépare contre vous sur le Dark Web). Mandat complet, ou en support d'un CISO existant : nous intervenons sur les trois couches ou seulement sur celles qui vous manquent.

Trois couches de défense Luxgap
01

Intérieur, vos systèmes et vos configurations

Audit de la configuration M365 ou Google Workspace, gestion des accès, MFA, classification des données, sauvegardes, durcissement des postes et serveurs, plan de réponse aux incidents. La sécurité commence par ce que vous contrôlez déjà mais qui est trop souvent mal configuré.

02

Surface, ce qui est exposé sur Internet

Inventaire des actifs exposés (sites, sous-domaines, services, certificats), tests d'intrusion sur les applications les plus critiques, vérification continue des correctifs de sécurité. On voit votre organisation comme un attaquant la voit, et on ferme les portes une par une.

03

Extérieur, ce qui se prépare contre vous

Surveillance Dark Web 24/7 : credentials fuités de vos employés, mentions de votre marque sur des forums frauduleux, et surtout enregistrement de domaines proches du vôtre destinés à du phishing ou à de l'usurpation. Le but : vous prévenir avant que l'attaque ne soit lancée.

Sur mesure et adapté à votre risque réel. Mandat complet ou seulement les couches qui vous manquent, en complément d'un CISO interne, par exemple.

Missions opérationnelles

Ce que votre CISO Luxgap fait, concrètement.

Six chantiers menés en continu, dimensionnés selon votre taille et votre exposition.

1. Politique et gouvernance

Rédaction et maintien de votre politique de sécurité, charte informatique, charte d'usage IA. Comité de sécurité régulier avec votre direction, compte-rendu écrit, suivi des décisions.

2. Gestion des risques

Cartographie de vos données et systèmes critiques, identification des menaces, évaluation des protections en place, plan d'action priorisé selon le risque réel, pas selon une checklist abstraite.

3. Audits et tests d'intrusion

Revue annuelle des protections en place. Tests d'intrusion ciblés sur vos applications les plus exposées (site web, espace client, applis mobiles). Plan d'action chiffré et nouvelle vérification après corrections.

4. Gestion des prestataires

Inventaire de vos prestataires critiques (cloud, paie, hébergement, support informatique). Revue contractuelle des clauses de sécurité, plan de sortie en cas de problème, suivi annuel des engagements.

5. Plan de continuité

Identification des activités qui ne peuvent pas s'arrêter, plan de reprise documenté, exercice annuel scénarisé (cyberattaque, perte d'un prestataire, coupure prolongée).

6. Sensibilisation des équipes

Sessions courtes pour la direction (responsabilités personnelles), formation pratique pour les équipes (phishing, mots de passe, données sensibles), accès à notre plateforme e-learning si vous le souhaitez.

Cas d'usage

Vous vous reconnaissez ?

Vous êtes soumis à NIS 2 ou DORA

Vous avez besoin d'un responsable sécurité identifié, d'une gouvernance documentée et d'un reporting d'incidents dans les délais légaux. On prend la responsabilité du mandat, vous restez en conformité.

Vous n'êtes ni NIS 2 ni DORA

Vos clients, votre banque ou vos assureurs vous demandent quand même un cadre sécurité crédible. Ou vous voulez simplement dormir tranquille. On construit ce qui est utile, sans empiler des documents inutiles.

Vous voulez une certification ISO 27001

C'est de plus en plus demandé dans les appels d'offres. Notre CISO pilote la mise en conformité, prépare l'audit, vous accompagne pendant la visite et gère le maintien année après année.

Vous gérez un incident en ce moment

Sans mandat préalable. On peut intervenir en mission ponctuelle pour qualifier, contenir, notifier les autorités si nécessaire et préparer le retour d'expérience, sans rester ensuite si vous ne le souhaitez pas.

Sanctions en cas de non-conformité

NIS 2 : amendes administratives d'un montant maximal d'au moins 10 M€ ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, 7 M€ ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu (article 34). Les organes de direction peuvent être tenus responsables des violations (article 20).

DORA : les sanctions applicables aux entités financières sont fixées par chaque État membre et prononcées par les autorités compétentes, dont la CSSF (article 50). Les prestataires tiers critiques de services TIC s'exposent en outre à une astreinte journalière jusqu'à 1 % de leur chiffre d'affaires quotidien moyen mondial, pendant six mois au plus (article 35).

Hors NIS 2 et DORA, le RGPD impose dans tous les cas des mesures de sécurité adaptées au risque pour les données personnelles (article 32).

Questions fréquentes sur le CISO externalisé

Qu'est-ce qu'un CISO ou RSSI externalisé ?

Un responsable de la sécurité des systèmes d'information qui n'est pas votre salarié : vous le désignez par contrat, et il pilote la sécurité comme une fonction de l'entreprise. Politique de sécurité, gestion des risques, suivi des mesures techniques, gestion des incidents, comité de sécurité avec la direction. Chez Luxgap, ce rôle s'appuie sur une équipe d'ingénieurs en cybersécurité et de juristes. Les formats de mandat sont détaillés sur nos pages CISO externe et CISO au Luxembourg.

NIS 2 impose-t-elle de nommer un CISO ?

La directive (UE) 2022/2555 ne prescrit pas de titre. Elle impose des mesures de gestion des risques en matière de cybersécurité (article 21) et en fait l'affaire des organes de direction : ils approuvent ces mesures, supervisent leur mise en œuvre, peuvent être tenus responsables des violations et doivent suivre une formation (article 20). Les incidents importants sont notifiés au CSIRT ou à l'autorité compétente : alerte précoce dans les 24 heures, notification d'incident dans les 72 heures, rapport final au plus tard un mois après cette notification (article 23). Quelqu'un doit tenir ce dispositif au quotidien : c'est le rôle du CISO, interne ou externalisé.

Un CISO externalisé est-il compatible avec DORA ?

Le règlement (UE) 2022/2554 confie à l'organe de direction la responsabilité ultime de la gestion du risque lié aux TIC (article 5). Les entités financières, hors microentreprises, confient la gestion et la surveillance de ce risque à une fonction de contrôle dotée d'un niveau approprié d'indépendance (article 6, paragraphe 4). Elles peuvent externaliser la vérification du respect de ces exigences, conformément au droit de l'Union et au droit sectoriel national, en restant pleinement responsables de cette vérification (article 6, paragraphe 10). Le CISO externalisé travaille donc pour l'organe de direction, qui garde la décision. Il organise aussi la gestion du risque lié aux prestataires tiers de services TIC, dont le registre d'informations et les stratégies de sortie (article 28).

Faut-il être soumis à NIS 2 ou DORA pour avoir un CISO externalisé ?

Non. Le RGPD impose dans tous les cas des mesures de sécurité adaptées au risque pour les données personnelles (article 32), et vos clients, votre banque ou vos assureurs demandent souvent un cadre de sécurité crédible. Le mandat est alors dimensionné à votre taille et à votre risque réel, sans empiler des documents inutiles.

Comment le CISO externalisé gère-t-il un incident ?

Il qualifie l'incident, coordonne le confinement, prépare les notifications et conduit le retour d'expérience. Les délais dépendent du texte : en principe 72 heures pour notifier une violation de données à la CNPD (RGPD, article 33), alerte précoce dans les 24 heures pour un incident important (NIS 2, article 23), notifications et rapports successifs à l'autorité compétente pour un incident majeur lié aux TIC, la CSSF pour le secteur financier (DORA, article 19). Sans mandat préalable, nous intervenons aussi en mission ponctuelle.

Combien coûte un CISO externalisé ?

Le tarif dépend du périmètre : nombre de sites et de collaborateurs, textes applicables, maturité de départ, présence attendue sur site. Vous configurez le devis en ligne et recevez une proposition adaptée sous 24 heures ouvrées.

Notre modèle de mandat

Un mandat, pas une prestation à la journée.

Vous avez une obligation légale : on la prend en charge. Pas de location de personnel, pas de forfait jours-homme, pas de minimum. On engage notre responsabilité sur le résultat, derrière, c'est une équipe.

Engagement de résultat

On ne vous facture pas un nombre de journées. On signe pour tenir votre obligation, registre, AIPD, gouvernance NIS 2, reporting régulateur. Si ça nécessite trois échanges en une semaine, on les fait.

Une équipe, pas une personne

Vous avez un interlocuteur unique. Derrière : juristes (RGPD, AI Act, NIS 2, DORA), ingénieurs cyber (audits, AIPD techniques, BCP, incidents) et développeurs (outils internes registre/AIPD, agents IA d'automatisation). Le bon profil intervient au bon moment.

Disponibles toute l'année

Même un mandat dimensionné pour une journée par mois donne lieu à plusieurs interventions courtes : visio de 30 minutes, réponse écrite, AIPD ponctuelle, comité de pilotage. On répond, on intervient, on ne disparaît pas entre deux factures.

Pointage à la minute

Chaque action est tracée. Une heure de Teams = une heure facturée, rien de plus. Pas de demi-journée minimum, pas de forfait masqué. Vous payez ce qu'on consomme, et seulement ça.

Transparence client + régulateur

Vous accédez à un suivi détaillé : qui a fait quoi, quand, sur quel sujet, combien de temps. En cas de contrôle CNPD, ILR ou CSSF, ce journal est la preuve d'un mandat réellement opéré, pas un simple contrat sur papier.

De la PME à l'État

Nos mandats vont de la PME de douze personnes au groupe industriel de plus de huit cents collaborateurs, en passant par des organisations publiques, communes et institutions. Notre méthode s'adapte au volume, pas l'inverse.

Prêt à formaliser votre mandat CISO ?

Configurez votre devis en cochant ce qui vous concerne, vous recevez une proposition adaptée sous 24 h ouvrées.

Configurer mon devis →