Service
Services vCISO : un CISO à temps partagé pour votre organisation
Un CISO nommé, quelques jours par mois, présent à votre comité de direction.
La sécurité est sur votre bureau, le conseil pose des questions, et il n’y a personne de senior pour y répondre. Un vCISO prend ce rôle : une personne nommée, à temps partagé, qui assume les priorités, les conversations avec le conseil et un programme de sécurité que votre équipe peut réellement faire vivre.
Pour vous si
- Votre conseil pose des questions de cybersécurité et personne autour de la table ne peut répondre avec assurance.
- Vous êtes imputable des incidents, sans l’autorité ni le budget pour les prévenir.
- La Loi 25 (Québec) est tombée sur votre bureau, en plus de tout ce que vous gérez déjà.
- Un client ou un assureur exige un programme de sécurité, et vous ne savez pas par où commencer.
- La sécurité ralentit un projet critique et personne ne sait comment débloquer la situation.
Ce que vous obtenez
- Un portrait clair de votre situation. Les risques qui comptent, classés, en termes d’affaires.
- Un programme de sécurité que votre équipe peut faire vivre. Priorités, responsables, budget, et une feuille de route que votre conseil peut lire.
- Un CISO dans la pièce. Comités de direction, présentations au conseil, et les questions de votre auditeur, de vos clients et de votre assureur.
- La conformité traitée à l’intérieur du programme. Loi 25 (Québec), ISO 27001, NIST CSF, SOC 2 ou questionnaires de clients, sans effort parallèle.
- Des conseils indépendants sur les outils et les fournisseurs. Fondés uniquement sur votre contexte et votre budget.
- Un plan de réponse aux incidents que votre équipe a répété. Pour que le premier appel suive une procédure.
Comment ça se passe : les 90 premiers jours
Jours 1 à 30
Évaluer
On rencontre vos dirigeants et votre équipe TI, on lit ce qui existe et on nomme les risques qui comptent. Vous terminez le mois avec un portrait en langage clair et une courte liste de ce qui vient en premier.
Jours 31 à 60
Bâtir
Avec votre équipe, on transforme cette liste en feuille de route de douze mois que votre conseil peut lire, on met en place les gains rapides et on installe la gouvernance.
Jours 61 à 90
Opérer
Le programme tourne avec ses indicateurs, le travail de conformité démarre, le rapport de risques a sa cadence, et votre équipe est accompagnée pour en porter davantage.
Options d’engagement
Trois façons de s’engager. Toutes sont mensuelles, six mois minimum, et toutes commencent par le même premier mois de diagnostic.
Essentiel
2 jours par mois
Pour le dirigeant qui porte la sécurité en plus de tout le reste.
Séance-conseil mensuelle, rapport trimestriel prêt pour le conseil, priorités tenues à jour, accompagnement Loi 25 (Québec).
Stratégique
4 à 6 jours par mois
Pour le CISO ou le VP qui a le titre et a besoin d’un pair à ses côtés.
Leadership complet du programme, conseil au CA avec présentations trimestrielles, gestion de la conformité, orientation fournisseurs, plan de réponse aux incidents, coaching d’équipe.
Intégré
À la mesure de votre programme
Pour le VP Transformation ou le CTO dont le programme critique a besoin de la sécurité à l’intérieur. Ce palier couvre la fonction sécurité au complet, programme inclus; pour un seul programme et son calendrier, voyez le mandat « La sécurité dans votre transformation ».
Tout le palier Stratégique, plus un siège dans la gouvernance de la transformation, la sécurité intégrée à votre méthode de livraison, le coaching inter-équipes et un tableau de bord pour votre comité de pilotage.
Chaque mandat commence par une conversation sur votre situation.
Questions fréquentes
Qu’est-ce qu’un vCISO?
Un chef de la sécurité de l’information à temps partagé. Une personne nommée, d’expérience, qui dirige votre fonction sécurité quelques jours par mois, de façon récurrente, et qui en assume les priorités et les résultats. Vous obtenez le leadership, la présence au conseil et le programme, sans embauche à temps plein.
vCISO ou fractional CISO : quelle différence?
Aucune dans ce que vous obtenez. Les deux termes désignent un CISO à temps partagé. « Virtuel » insiste sur le mode de livraison, souvent à distance. « Fractional » insiste sur le temps d’un cadre nommé, comme un CFO à temps partagé. Chez InfoSec, votre vCISO est une personne nommée, présente à vos comités, sur place ou à distance selon votre situation.
Combien coûte un vCISO?
Les mandats sont mensuels, en trois paliers, de deux jours par mois à une portée dimensionnée à votre programme, six mois minimum. Trois facteurs fixent les honoraires : le nombre de jours par mois, la portée du programme et la cadence de vos comités et de votre conseil. On vous donne un chiffre dès la première conversation, une fois votre situation connue.
Quelle est la différence entre un vCISO et un consultant?
Un vCISO reste avec vous : comités de direction, présentations au conseil, le programme, le suivi. Pensez au médecin qui connaît votre dossier, plutôt qu’au spécialiste vu une fois.
Pourquoi un minimum de six mois?
Parce que le premier mois est un diagnostic, les deux suivants bâtissent le programme, et le reste est là où les résultats se voient. Plus court, vous obtenez un rapport. Six mois, vous obtenez un programme qui tourne.
Et si un incident survient?
Votre CISO accompagne la direction et l’équipe pendant l’incident : décisions, signalements, communication avec les clients, l’assureur et le régulateur, puis les leçons apprises. Nous ne sommes ni un centre de surveillance ni une ligne d’urgence 24 heures sur 24 : la réponse technique reste à votre équipe ou à votre fournisseur, et le plan de réponse que nous bâtissons avec vous dit qui appeler.
Remplacez-vous notre équipe TI?
Non. Votre équipe TI exécute; le vCISO donne la direction, priorise et accompagne. L’objectif est une équipe qui porte elle-même, avec le temps, une plus grande part du travail de sécurité.
Un vCISO peut-il prendre en charge la Loi 25 (Québec)?
Oui. Soutien au responsable de la protection des renseignements personnels, évaluations des facteurs relatifs à la vie privée, processus d’incident, politiques, le tout à l’intérieur du programme de sécurité.
Quel cadre utilisez-vous?
Celui qui correspond à vos obligations et à vos clients : NIST CSF, ISO 27001, CIS Controls. On choisit celui qui sert votre organisation.
En combien de temps voit-on des résultats?
Le premier mois se termine avec un portrait clair et une courte liste de priorités. Les gains rapides se font au deuxième mois. Au troisième, le programme tourne.
Vous voulez l’heure juste sur votre situation? Parlons-nous.
Dites-nous où vous en êtes. On vous aide à voir quels risques comptent et par où commencer.
Discuter de votre situation