Un rapport d’audit qui tient devant votre régulateur
Notre filière d’audit est séparée de nos activités de conseil. Elle a sa propre équipe, sa propre chaîne de revue et une règle de carence que nous nous appliquons.
Le problème
Quand le cabinet qui a rédigé votre politique de sécurité revient ensuite l’auditer, la portée du rapport se discute. Les directions générales le savent. Les régulateurs le vérifient. Les assureurs commencent à poser la question au moment de la souscription.
Ce que nous faisons
Nous conduisons des audits de conformité, des audits applicatifs, des audits de dispositifs de contrôle et des audits de maturité, sur périmètre organisationnel comme sur périmètre technique.
Nos rapports sont écrits pour être opposables. Chaque constat renvoie à une preuve datée et identifiée, chaque écart est coté, et le plan de remédiation est ordonné par criticité et par charge, de sorte qu’un comité puisse arbitrer sans traduction intermédiaire.
La revue qualité est assurée par une fonction extérieure à l’équipe qui a produit les travaux.
Nos prestations
Audit de conformité aux exigences sectorielles : bancaires, assurance, monétique, protection des données à caractère personnel
Accompagnement et audit préalable à la certification ISO 27001
Audit applicatif et audit de processus, y compris analyse de fraude
Audit organisationnel et audit de dispositifs de contrôle
Audit d’architecture et de configuration
Audit de maturité de la fonction sécurité
Évaluation préparatoire au regard du référentiel national
Notre approche
Cadrage du périmètre et du référentiel applicable
Collecte de preuves : entretiens, examen documentaire, contrôles techniques
Évaluation critère par critère et cotation des écarts
Rapport, plan de remédiation et restitution en comité
Ce que vous recevez
- Le rapport d’audit
- La matrice d’évaluation critère par critère
- Le plan de remédiation ordonné
- Une restitution devant votre direction
Ce qui accélère la mission
Notre plateforme d’audit conserve la traçabilité de chaque preuve et produit la matrice d’écarts au fil de la collecte. Elle raccourcit la phase de terrain et évite qu’un critère soit traité de mémoire.
Secteurs servis
Banque et microfinance · Assurance · Télécommunications · Secteur public · Jeux et paiement
Questions fréquentes
Intervenez-vous en audit chez un client que vous conseillez déjà ?
Non. Un compte audité ne fait pas l’objet d’une mission de conseil pendant la période de carence que nous nous imposons. Nous le disons dès la proposition, avant la remise du prix.
Combien de temps dure un audit ?
La durée dépend du périmètre et du nombre d’entités. Elle est arrêtée au cadrage et figure dans la proposition, avec le détail des charges par phase.
Vos rapports sont-ils utilisables devant un régulateur ?
Ils sont construits pour cela : chaque constat est adossé à une preuve identifiée et datée, et la chaîne de revue est traçable.
Notre indépendance
Cette offre relève d’une filière séparée du conseil, dotée de sa propre équipe et de sa propre chaîne de revue. Les quatre règles de cloisonnement que nous nous appliquons sont publiques.
Lire notre règle d’indépendanceUn besoin sur ce périmètre ?
Un premier échange sert à cadrer la question, pas à vendre un périmètre.
Nos autres domaines d’intervention
Gouvernance et conformité
Décider quoi financer, dans quel ordre, et pouvoir le défendre devant un conseil d’administration.
Résilience et gestion de crise
Combien d’heures avant que vos agences rouvrent ? Nous construisons les dispositifs, puis nous les jouons.
Tests d’intrusion et sécurité offensive
Jusqu’où un attaquant peut aller chez vous, établi par la démonstration et coté par impact métier.
Renseignement et vérification de tiers
Ce qui circule sur vous en sources ouvertes, et ce que vaut le tiers avec qui vous allez signer.
Culture cyber et sensibilisation
Vos collaborateurs, premier filtre plutôt que première faille. Programmes segmentés et mesurés.
Agréments et accréditations


Prêt à commencer ?
Découvrez comment Ciberobs Consulting peut aider votre organisation à gérer les risques, répondre aux incidents et renforcer sa cyber-résilience.
