Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Comment Cadrer une Mission d'Audit-Readiness NIS2

Un client vous demande un devis pour la conformité NIS2. Vous savez que la partie plateforme prend un jour ou deux a configurer. Vous savez aussi que le vrai travail n'est pas la plateforme. A quoi vous engagez-vous concrètement, et comment tarifer pour ne pas absorber les heures de mise en oeuvre? Voici un guide de cadrage écrit par des opérateurs, pour des opérateurs.

La Question de Cadrage a Laquelle Vous Devez Répondre

Un client envoie une demande de devis, ou son assureur demande des preuves, ou un client plus important exige des preuves CyFun Basic. On vous demande: "Combien de temps cela prendra et combien cela coûtera?" Bien répondre à cette question suppose de séparer trois flux de travail très différents qu'un devis générique de "conformité" mélange.

Configuration plateforme (1 à 2 jours)

Connecter les intégrations, lancer les assistants de politique, charger les données de parc. Fixe et rapide.

Validation des politiques et remplissage des registres (semaines)

Adapter les politiques brouillons au fonctionnement réel du client, remplir les registres risques, fournisseurs, incidents et formation, courir après les signatures de la direction.

Mesures de sécurité manquantes (mois, variable)

Déployer MFA, déployer EDR, mettre en place une sauvegarde immuable, implémenter la retention des logs. C'est du travail d'ingénierie, pas de la paperasse de conformité.

Ce Que Fait la Plateforme vs Ce Que Vous Faites vs Ce Que Fait le Client

Clarifier cette répartition pendant le cadrage évite le decalage d'attentes qui tue les missions au troisieme mois. La plateforme est rapide. L'engagement autour d'elle est la ou vont les heures.

Travail plateforme (invisible, automatique)

  • Provisionnement du cadre et mise en place du wiki après l'évaluation d'entrée
  • Synchronisation des intégrations pour les preuves techniques (M365 Graph, EDR, sauvegarde, pare-feu)
  • Génération de politiques brouillons via les assistants, contextuelle au client
  • Moteur en cascade (approuver un contrôle pre-remplit les contrôles dependants)
  • Suivi d'expiration des preuves, mises à jour de la punch-list, analyse des écarts
  • Exports: classeur CCB, lien de partage CAB, rapport à votre marque, archive ZIP

Travail MSP (vos heures facturables)

  • Relation client, conditions commerciales, facturation du client final
  • Session Phase 2: s'asseoir une fois avec le client pour connecter les intégrations et lancer les assistants
  • Valider et adapter les politiques brouillons à la réalité du client
  • Remplir les 10 registres avec des données client réelles (risques, fournisseurs, incidents, formation, tests de phishing, tests de sauvegarde, changements, revues de politiques, onboarding, revues)
  • Courir après les signatures de la direction, grappe par grappe
  • Mettre en oeuvre les mesures de sécurité manquantes: déploiement MFA, déploiement EDR, durcissement des sauvegardes, retention des logs. C'est souvent le principal moteur du calendrier et c'est presque toujours sous-estime
  • Revues trimestrielles, coordination d'incidents, préparation d'audit

Travail client (les transferts dont vous avez besoin)

  • Approuver les politiques au niveau de la direction
  • Fournir les données de parc: effectifs, inventaire logiciel, fournisseurs
  • Participer à la formation et aux tests de phishing quand declenches
  • Être disponible pour l'audit CAB à la date planifiee

Trois Profils Clients, Trois Calendriers

La configuration plateforme de 1 à 2 jours est fixe. Ce qui varie, c'est la Phase 3, l'étape de validation et de mise en oeuvre. Lors du premier cadrage, passez en revue avec le client le profil qui lui correspond. Cela calibre les attentes avant de devis une échéance.

Client bien équipe

1 a 3 mois

Point de départ: M365 avec MFA applique, EDR en place, sauvegarde immuable, une forme de logging central, politique d'usage acceptable écrite, formation annuelle de sensibilisation en cours

Ce qui pilote le calendrier: Revue des politiques, signatures de la direction, remplissage des registres. La technique est déjà la; la paperasse rattrape.

Astuce: Ces missions sont rentables immédiatement. Le travail plateforme fermé environ 70% des contrôles au jour 1. Vos heures vont a valider et obtenir des signatures.

Client avec des écarts

4 a 6 mois

Point de départ: Un peu de technique en place mais des écarts mesurables: pas de MFA applique, sauvegarde grand public, pas de logging central, ou pas d'EDR sur chaque appareil

Ce qui pilote le calendrier: La mise en oeuvre des mesures manquantes se deroule en parallèle du travail sur les politiques. Chaque écart est un mini-projet: déploiement MFA, remplacement de sauvegarde, déploiement EDR.

Astuce: Devisez l'abonnement plateforme au mois et le travail sur les mesures manquantes comme une ligne ponctuelle séparée. Ne les regroupez pas ou votre taux horaire disparait.

PME greenfield

6 a 9 mois ou plus

Point de départ: Sauvegarde grand public, pas d'EDR, pas de MFA applique, pas de retention de logs, probablement pas de politiques écrites

Ce qui pilote le calendrier: La majorité du calendrier est votre projet de mise en oeuvre. La paperasse de conformité suit dans les 2 derniers mois.

Astuce: Ne promettez pas audit-ready avec une échéance courte. Sous-cadrer un client greenfield cree un stress de deadline autour de la fenêtre de depot CCB et abime la relation.

Ces fourchettes valent par niveau CyFun atteint, généralement Basic. Si la destination du client est Important ou Essential, voir la section suivante : c'est un trajet pluriannuel, pas une fenêtre unique plus longue.

Vous voulez une première indication de périmètre et de niveau CyFun avant de planifier un rendez-vous avec votre client? Notre vérification de périmètre instantanée à l'écran vous donne cette indication en deux minutes, sans adresse e-mail, pour démarrer avec des chiffres en main. Vous voulez ensuite une décision de périmètre signée sur la table avant d'émettre un devis? Le rapport écrit est à 395€ forfait (hors TVA), 48 heures après paiement, pratique à refacturer avec marge ou pour clôturer la phase de périmètre avant le démarrage de l'abonnement mensuel.

Quand la Destination Est Important ou Essential : Planifiez un Trajet Pluriannuel

Les calendriers de 1 a 9 mois ci-dessus supposent que le client atteint un seul niveau CyFun dans cet engagement, généralement Basic. Le CCB exige une readiness Basic auditée avant Important, et un Important audité avant Essential — pas de raccourci, pas de saut. Donc si la destination du client est Important ou Essential, le schéma réaliste est pluriannuel, pas pluri-mensuel. Chaque cycle d'audit fait par ailleurs surgir du travail de remédiation qui demande plusieurs mois pour clôturer avant que le niveau suivant ne s'ouvre.

Année 1

Readiness Basic et audit

Construire la gouvernance, le moteur de preuves, la mise en oeuvre des contrôles et la discipliné d'audit-readiness. L'engagement de 12 mois charpente cela. Après l'audit, prévoyez 2-3 mois de remédiation avant le démarrage de l'Année 2.

Année 2

Readiness Important et audit

Même boucle qu'en Année 1 mais sur le niveau Important (133 contrôles vs 34 pour Basic). La discipliné existe déjà ; les contrôles s'approfondissent. Un autre cycle d'audit, une autre fenêtre de remédiation.

Année 3+

Readiness Essential et audit

Essential ajoute la couche de maturité opérationnelle : monitoring continu, réponse incident avancée, attestation supply-chain. Réaliste seulement après deux cycles d'audit qui prouvent que la discipliné tient. Les dates réelles dependent fortement du contexte.

Comment Mener la Session Plateforme Phase 2

La Phase 2 est la configuration plateforme de 1 à 2 jours. Vous la faites une fois par client, généralement à distance. Le livrable est une org client avec des preuves techniques auto-vérifiées, des politiques brouillons et une punch-list complète qui montre exactement ce qui echouerait a un audit aujourd'hui. Menez-la dans cet ordre.

1

Connectez M365 Graph en premier

Consentement GDAP, 30 minutes. Cette seule intégration auto-vérifie environ la moitié des contrôles CyFun Basic. Faites ceci avant tout le reste pour que la session dispose de données réelles.

2

Connectez l'EDR

Sophos, Bitdefender, SentinelOne ou Defender for Endpoint. 1 à 2 heures. Cela pousse la couverture auto-vérifiée au-delà de 70% sur Basic et donne des inventaires d'appareils précis pour détecter les écarts de population.

3

Connectez sauvegarde et pare-feu la ou les connecteurs existent

Si le client utilise un fournisseur de sauvegarde ou un pare-feu supporté, connectez-le maintenant. Sinon, notez l'écart; il deviendra une preuve manuelle plus tard.

4

Renseignez le parc declare

Effectifs, nombre d'appareils, nombre de sites, inventaire logiciel. La plateforme s'en sert pour détecter les écarts de population (declare 83 appareils, Graph en voit 12 = vraie non-conformité d'audit). Faites-le correctement en Phase 2 ou vous passerez les trois mois suivants a nettoyer.

5

Lancez les assistants de politique dans l'ordre de cascade

Priorisez d'abord les 5 contrôles déclencheurs; chaque assistant pre-remplit jusqu'a 3 contrôles dependants via le moteur en cascade. A la fin de la session, vous avez des politiques brouillons sur l'ensemble du cadre, pas une pile de modèles vides.

6

Prenez le premier instantané de la punch-list

La Audit Punch List affiche maintenant Echec-certain, A-risque et Prêt. C'est votre backlog pour la Phase 3. Passez-la en revue avec le client à la fin de la session; c'est la que le cadrage du travail de mise en oeuvre devient concret.

Comment Tarifer la Mission

Le modèle commercial à deux parties. Gardez-les separees dans votre devis, votre contrat et votre facturation. Les clients qui ne savent pas ce qu'ils paient sont ceux qui marchandent chaque facture.

Partie 1: Abonnement mensuel de conformité

Couvre l'accès plateforme continu, les revues trimestrielles, le rafraîchissement des preuves, le suivi de la punch-list et les rapports à votre marque. Le wholesale ECP à deux axes : une base palier MSP qui suit la taille de votre portefeuille (Starter setup-only / Practice 499 / Studio 999 / Firm 1 999 euros par mois) plus un tarif par client qui suit la taille du client (S 75 / M 250 / L 750 euros par mois selon le nombre d'entités). Vous facturez le client entre 100 et 400 euros par mois selon la taille, le secteur et le niveau de service. Avec la subvention VLAIO, un client payant 200 euros par mois récupéré jusqu'a 90 euros, soit un net d'environ 110 euros par mois. C'est ici que réside votre marge récurrente.

La plupart des clients PME sont dans le palier S (<1 000 entités). Minimum 12 mois sur chaque palier.

Partie 2: Travail de mise en oeuvre ponctuel

L'ingénierie des mesures manquantes (application MFA, déploiement EDR, durcissement des sauvegardes, retention des logs, ateliers d'adaptation des politiques) est facturée à vos tarifs MSP standards. C'est du travail projet, pas du travail abonnement. Estimez-le depuis la punch-list Phase 2 et devisez-le séparément.

  • Projet d'application MFA: typiquement 3 a 8 heures par locataire selon la taille et la nécessite d'un déploiement progressif
  • Déploiement EDR: spécifique au fournisseur, généralement 0,5 à 1 heure par endpoint pour un parc de taille moyenne
  • Mise en place d'une sauvegarde immuable: dépend du fournisseur actuel; souvent un projet de remplacement
  • Atelier d'adaptation des politiques et de la direction: 4 a 8 heures pour une passe complète sur les 34 contrôles Basic

Avertissements de Cadrage: Ne Faites Pas Ça

Une courte liste des erreurs de cadrage qui créent des clients mecontents et des missions non rentables.

Ne promettez pas audit-ready en 1 à 2 jours

C'est le temps de configuration plateforme, pas le temps d'engagement. Confondre les deux est la cause la plus frequente d'attentes brisees. La configuration plateforme produit des preuves auto-vérifiées et des politiques brouillons. Audit-ready signifie que ces politiques sont adaptees, approuvées, et soutenues par des registres remplis et des contrôles mis en oeuvre.

Ne promettez pas Important ou Essential dans une fenêtre de 12 mois

Le CCB vous fait gravir l'échelle : Basic audité avant Important, Important audité avant Essential. Un client dont la destination est Essential est un engagement pluriannuel (Année 1 Basic, Année 2 Important, Année 3+ Essential). La proposition de 12 mois charpente l'Année 1 et rend le reste possible — nommez-le explicitement au VP au moment de la proposition, pas au mois sept.

Ne sautez pas le cadrage des mesures manquantes

Si le client n'a pas de MFA applique et que vous dites "2 a 3 mois jusqu'a audit-ready," vous venez d'accepter de faire un déploiement MFA gratuitement. Passez en revue la punch-list Phase 2 avec le client. Chaque élément Echec-certain qui est un écart de mise en oeuvre reçoit sa propre ligne dans le devis.

Ne traitez pas les registres comme de la paperasse

Les registres remplis contribuent automatiquement des preuves virtuelles aux contrôles. Un registre fournisseurs vide ou un registre risques vide = non-conformites d'audit, même si chaque politique est parfaite. Planifiez des sessions dédiées de remplissage des registres dans le calendrier de la mission.

N'oubliez pas le périmètre de population

Les intégrations couvrent le parc declare. Si le client declare 83 appareils mais Graph n'en voit que 12, la punch-list signale Écart de population. Un vrai audit echouerait ici. Cadrez un sprint de nettoyage en Phase 3 ou le parc declare est reconcilie avec ce que les intégrations remontent réellement.

Ne devisez pas avant d'avoir lance l'évaluation d'entrée

Le niveau du cadre (Small, Basic, Important, Essential) change significativement le périmètre. Lancez l'évaluation d'entrée d'abord, confirmez le niveau, et devisez ensuite. Un client Basic (34 contrôles) et un client Important sont des missions très différentes.

Moments Déclencheurs pour la Conversation de Cadrage

Vous n'avez pas besoin de vendre la conformité a froid. Vos clients existants ont des déclencheurs qui rendent cette conversation naturelle. Utilisez-les comme ouverture.

Renouvellement d'assurance

"Votre cyber-assureur va demander a propos de la conformité NIS2 au renouvellement. Anticipons-le avant qu'il n'augmente les primes ou n'exclue des couvertures."

Demande supply chain d'un client plus important

"Votre plus gros client demande une preuve CyFun Basic. Nous pouvons générer un rapport Supply Chain à votre marque en jours, pas en mois."

Échéance NIS2 qui approche

"La fenêtre de depot CCB approche. Les organisations qui commencent maintenant sont auditées en premier; la file d'attente auditeur se forme déjà."

Question du conseil ou de la direction

"Votre conseil pose la bonne question. Voici une réponse claire: ou vous en êtes aujourd'hui, ce qui manque, et combien cela coûte pour combler l'écart."

Exigence d'achat dans un appel d'offres

"Cet appel d'offres exige des preuves de cybersécurité. Nous pouvons produire les artefacts qu'ils veulent en semaines, pas en mois."

Subvention VLAIO annoncee ou renouvelee

"VLAIO couvre jusqu'à 45% du conseil en cybersécurité. Après subvention, votre coût net baisse sensiblement. C'est la meilleure fenêtre pour commencer."

Rythme Trimestriel et Économie de Renouvellement

L'audit-readiness NIS2 n'est pas un projet; c'est un service. Une fois le client audit-ready, la mission continue à une cadence reduite mais ne s'arrete jamais. Intégrez cela dès le premier jour dans la proposition.

  • Réunion de revue trimestrielle, 30 à 60 minutes, que vous animez. Relancez la punch-list, rafraichissez les preuves qui expirent, mettez à jour les registres, discutez des nouveaux risques. C'est la que vous démontrez la valeur continue et c'est la que le client renouvelle sans friction.
  • Les preuves techniques restent fraiches automatiquement via les intégrations. Ce qui expire, ce sont les artefacts manuels: preuves de formation, résultats de tests de phishing, logs de tests de sauvegarde. La plateforme les signale en Stale; vous planifiez le rafraîchissement avec le client.
  • Rafraîchissement annuel de conformité: refaites l'évaluation d'entrée si le client a grandi ou change de secteur, recalibrez le plan d'action, rafraichissez les signatures de la direction.
  • Support au renouvellement d'assurance: générez le pack de preuves quand le client renouvelle son assurance cyber. C'est un point de contact facturable qui renforce la valeur de l'abonnement.
  • Mises à niveau du cadre: lorsque le CCB publie une nouvelle version du classeur CyFun, ECP publie une migration; vous re-exportez et le client à la nouvelle version. Communiquez-le proactivement au client pour qu'il voie la valeur de maintenance.

Ce que ECP Vous Donne pour le Cadrage

Easy Cyber Protection est le moteur derrière la mission. Vous obtenez une plateforme multi-locataires avec des outils d'évaluation, la synchronisation d'intégrations, les assistants de politique, la collecte de preuves, des rapports à votre marque et des exports audit-ready. Les tarifs wholesale par client suivent la taille du client (75 a 750 euros par mois selon le nombre d'entités) en plus d'une base palier MSP. Votre marque sur tout ce que voit le client. Aucune expertise conformité requise de votre part; le cadre est encode. Vous cadrez la mission, nous rendons le cote plateforme prévisible.

Vous voulez développer la conformité en service comme ligne récurrente? Notre kit de lancement gratuit rassemble la méthode dont vous avez besoin.

Questions de Cadrage Fréquentes

Combien de temps dure toute la mission de bout en bout?

Par niveau CyFun atteint, la configuration plateforme (Phase 2) est de 1 à 2 jours et la Phase 3 dure 1 a 9 mois selon le point de départ du client : bien équipe 1 a 3 mois, avec écarts 4 a 6 mois, greenfield 6 a 9 mois ou plus — généralement vers CyFun Basic. Si la destination est Important ou Essential, c'est un trajet pluriannuel (Année 1 Basic, Année 2 Important, Année 3+ Essential) car le CCB exige chaque niveau audité avant l'ouverture du suivant. Lors du cadrage, passez avec le client les deux couches : l'estimation par-niveau issue de la punch-list Phase 2, plus la progression de niveaux pluriannuelle si sa destination dépasse Basic.

Comment tarifer pour ne pas faire du travail de mise en oeuvre gratuit?

Séparez la partie commerciale en deux flux. L'abonnement mensuel de conformité (50 à 250 euros par client) couvre l'accès plateforme, les revues trimestrielles, le rafraîchissement des preuves et le reporting. L'ingénierie des mesures manquantes (MFA, EDR, sauvegarde, logging) est facturée séparément à vos tarifs MSP standards en tant que travail projet ponctuel. Les deux peuvent être eligibles à la subvention VLAIO si vous êtes enregistré en tant que conseiller en cybersécurité. N'incluez jamais les heures d'ingénierie dans le tarif d'abonnement.

Que dois-je savoir avant la première réunion de cadrage?

Ayez l'évaluation d'entrée prête a lancer (elle détermine le niveau CyFun). Demandez: couverture MFA actuelle, fournisseur de sauvegarde et immuabilite, presence et couverture EDR, retention des logs, politiques écrites existantes, effectifs et nombre d'appareils declares, déclencheurs réglementaires (demande assureur, demande supply chain, appel d'offres). Ces cinq réponses classent le client dans l'un des trois profils et pilotent tout le devis.

Ai-je besoin de qualifications en conformité ou en audit pour livrer cela?

Non. Les MSP preparent les clients a être audit-ready. L'audit de certification est réalisé par un auditeur CAB accrédité BELAC, pas par vous. La plateforme gère la cartographie du cadre et la structuration des preuves; vous gérez la relation client, l'adaptation et la mise en oeuvre. Voyez-le ainsi: le MSP est le comptable, l'auditeur CAB est l'expert-comptable externe.

Que se passe-t-il si le client rate la fenêtre d'audit CAB?

Le sous-cadrage est la cause principale des fenêtres ratees, surtout sur les clients greenfield. Fixez l'attente honnêtement au cadrage: un client greenfield, c'est 6 mois et plus. Si le client insiste sur une fenêtre plus courte, soit le périmètre se réduit a documenter les contrôles sans mise en oeuvre complète, soit la date bouge. Ne promettez jamais une date audit-ready à 2 mois a un client sans MFA et sans EDR.

Comment gérer le client qui dit "donnez-moi juste le prix total"?

Réponse en deux lignes. Abonnement mensuel: X euros par mois, démarre immédiatement, inclut plateforme, revues trimestrielles, reporting, exports à votre marque. Mise en oeuvre ponctuelle: Y euros estimes sur la base des écarts identifies en Phase 2, factures en travail projet a nos tarifs standards. Vous pouvez bénéficier jusqu'à 45% de subvention VLAIO sur les deux. Cette formulation fermé les affaires plus vite qu'un chiffre unique mélange.

Articles Connexes