Notre offre

AUDIT TEST D'INTRUSION / REDTEAM
Des auditeurs qualifiées, dont certains PASSI sont mandatés au travers d'un processus méthodique, d'évaluer les faiblesses du système audité, d'en déduire des scénarios de menaces et d'évaluer leur vraissemblance. Le résultat est un rapport pragmatique et un plan d'action implémentable immédiatement.
AUDIT SEGUR
L'objectif de ce type d'audit est de vérifier la conformité de vos solutions logicielles de santé au programme Ségur du Numérique en Santé porté par l'Agence du Numérique en Santé (ANS), en s'appuyant sur le référentiel PGSSI-S (Politique Générale de Sécurité des Systèmes d'Information de Santé), les exigences d'interopérabilité et de sécurité du Ségur (identification via Pro Santé Connect, alimentation du DMP, messagerie sécurisée de santé MSSanté), ainsi que sur les exigences complémentaires liées à l'hébergement des données de santé (certification HDS) lorsque l'hébergement est concerné.
L'intérêt principal est de sécuriser l'obtention du financement et du référencement Ségur, de garantir l'interopérabilité et la sécurité des échanges avec les services socles de l'État (DMP, INS, MSSanté), et de renforcer la confiance des établissements de santé et des éditeurs partenaires dans la solution proposée.


AUDIT AMF
L'objectif de ce type d'audit est de vérifier la conformité de votre système d'information aux exigences de sécurité portées par l'Autorité des Marchés Financiers, en s'appuyant sur les recommandations de l'AMF relatives à la cybersécurité et à la résilience opérationnelle des acteurs de marché, sur le règlement européen DORA (Digital Operational Resilience Act) pour les entités financières, ainsi que sur les exigences applicables aux Prestataires de Services sur Actifs Numériques (PSAN) lorsque l'activité concerne les crypto-actifs. L'audit intègre également, selon le périmètre, les référentiels ISO 27001 et les recommandations de l'ANSSI en matière de gestion des risques et de sécurité des infrastructures critiques.
L'intérêt principal est de sécuriser l'agrément ou l'enregistrement auprès de l'AMF, de démontrer la résilience opérationnelle de la plateforme face aux incidents cyber, et de renforcer la confiance des investisseurs et partenaires vis-à-vis de la maîtrise des risques numériques.
Audit ISO 27001
L'objectif de ce type d'audit est de vérifier la conformité de votre système de management de la sécurité de l'information (SMSI) à la norme ISO/CEI 27001, qui définit les exigences relatives à l'établissement, la mise en œuvre, le maintien et l'amélioration continue de la sécurité de l'information. L'audit s'appuie sur l'Annexe A de la norme (mesures de sécurité organisationnelles, humaines, physiques et technologiques), sur l'ISO/CEI 27002 pour le détail des bonnes pratiques associées, ainsi que, selon le contexte, sur l'ISO/CEI 27005 pour la gestion des risques et l'ISO/CEI 27701 pour l'extension à la protection des données personnelles.
L'intérêt principal est de démontrer aux clients et partenaires une gouvernance mature de la sécurité de l'information, de faciliter les réponses aux appels d'offres exigeant cette certification, et de préparer sereinement l'organisation à l'audit de certification par un organisme accrédité.


AUDIT SECNUMCLOUD
L'objectif de ce type d'audit est de vérifier la conformité de votre offre de service cloud au référentiel SecNumCloud de l'ANSSI, qui couvre les exigences de sécurité applicables aux prestataires de services d'informatique en nuage (gouvernance de la sécurité, gestion des identités et des accès, sécurité des infrastructures et de l'hyperviseur, chiffrement et protection des données, réversibilité). L'audit s'appuie également sur les exigences complémentaires issues du RGS (Référentiel Général de Sécurité) et, le cas échéant, sur les recommandations d'hébergement de données de santé (HDS) lorsque la plateforme cible ce secteur.
L'intérêt principal est de permettre l'accès aux marchés publics et aux secteurs régulés (santé, finance, opérateurs d'importance vitale), de renforcer la confiance des clients sur la souveraineté et la protection des données hébergées, et de préparer la qualification ou la certification officielle par l'ANSSI.
AUDIT HDS
L'objectif de ce type d'audit est de vérifier la conformité de votre infrastructure d'hébergement au référentiel de certification Hébergeur de Données de Santé (HDS), porté par l'ASIP Santé/ANS et délivré par des organismes accrédités par le COFRAC, en s'appuyant sur les exigences de la norme ISO 27001 (SMSI), de l'ISO 20000-1 (gestion des services informatiques) pour les activités d'infogérance, et de l'ISO 27018 pour la protection des données à caractère personnel hébergées, ainsi que sur les exigences spécifiques au secteur santé définies par le référentiel HDS lui-même (activités 1 à 4 : hébergement physique, infrastructure virtuelle, plateforme applicative, sauvegarde externalisée).
L'intérêt principal est de sécuriser le droit d'héberger des données de santé à caractère personnel pour le compte de tiers, de rassurer les éditeurs et établissements de santé clients sur la robustesse de l'hébergement, et de préparer l'organisation à l'audit de certification par un organisme accrédité COFRAC.


AUDIT FDA
L'objectif de ce type d'audit est de vérifier la conformité de vos dispositifs médicaux connectés aux exigences de cybersécurité de la FDA, en s'appuyant sur les référentiels Premarket Cybersecurity Guidance et Postmarket Management of Cybersecurity in Medical Devices, ainsi que sur les normes IEC 62304 (cycle de vie du logiciel médical), IEC 81001-5-1 (sécurité des systèmes de santé) et AAMI TIR57 (gestion des risques cybersécurité). L'audit couvre également la production d'un SBOM (Software Bill of Materials) conforme aux attentes réglementaires et la gestion du cycle de vie des vulnérabilités.
L'intérêt principal est de sécuriser l'accès au marché américain, de démontrer la maîtrise des risques cyber sur des dispositifs à fort enjeu patient, et de renforcer la confiance des autorités de régulation comme des partenaires industriels.
AUDIT CRA
L'objectif de ce type d'audit est de vérifier la conformité de vos produits comportant des éléments numériques aux exigences du Cyber Resilience Act (règlement européen sur la cyber-résilience), en s'appuyant sur les exigences essentielles de son Annexe I (sécurité by design, gestion des vulnérabilités, absence de vulnérabilités connues exploitables), les référentiels techniques associés tels qu'ETSI EN 303 645, IEC 62443 (sécurité des systèmes industriels) et les normes harmonisées en cours de publication par le CEN/CENELEC, ainsi que sur la production d'un SBOM (Software Bill of Materials) et d'une évaluation des risques cyber tout au long du cycle de vie du produit.
L'intérêt principal est de sécuriser la mise sur le marché européen, d'anticiper les obligations de notification des vulnérabilités actives et incidents auprès de l'ENISA, et de démontrer la conformité réglementaire vis-à-vis des autorités de surveillance du marché comme des clients intégrateurs.
