vCISO mensuel · Direction de sécurité comme service

Direction de sécurité comme service : IA défensive multi-modèle + supervision humaine du responsable. Sans le coût d'un CISO à temps plein.

vCISO mensuel

Direction de sécurité IA-first avec supervision humaine, sans recruter un CISO interne

La plupart des entreprises de taille intermédiaire n'ont pas besoin d'un CISO à temps plein. Elles ont besoin de quelqu'un qui prend des décisions avec discernement, qui sait dire non à un fournisseur qui vend du vent, et qui peut s'asseoir dans un comité de direction sans que la salle perde tout contexte technique quand il commence à parler.


Ce que c'est

Le vCISO d'OCIRIA est un service hybride IA-first avec supervision humaine. La charge analytique continue (révision des tickets, corrélation des logs, rédaction de brouillons, surveillance de la réglementation applicable) est exécutée par notre stack IA défensive (Claude Haiku pour le scanning, Sonnet pour la corrélation, Opus pour l'analyse critique). La validation, la signature et la reddition de comptes trimestrielle sont assumées par le responsable humain d'Ibida Black Level.

Cela vous économise deux choses : (1) le coût d'un profil senior en effectif (entre les coûts salariaux, les avantages et le temps de sélection, cela ne descend pas sous six chiffres annuels en Espagne) et (2) la dépendance à une seule personne qui peut tomber malade, partir ou se saturer. L'IA monte en charge sans épuisement ; la supervision humaine garantit le discernement.

Ce qui distingue un vCISO bien fait d'un mal fait, c'est la profondeur opérationnelle : notre stack IA défensive lit les contrats fournisseurs ligne par ligne, corrèle les tickets ouverts dans votre système de gestion des incidents, rédige des brouillons de réponses aux audits, et le responsable humain valide et signe chaque décision assis face à la direction avec des risques vivants sur une feuille Excel, pas avec de bonnes intentions dans un PowerPoint.


Quand vous en avez besoin

Trois signaux typiques indiquent que le moment est venu d'intégrer un vCISO :

On vous demande des choses par où vous ne savez pas commencer. Un client corporate vous envoie un questionnaire de sécurité de cinquante pages. Un assureur vous demande si vous avez un plan de réponse aux incidents. Un fonds d'investissement, en pleine due diligence, veut voir votre politique de gestion des accès. Votre équipe technique interne peut répondre aux questions opérationnelles, mais il manque quelqu'un pour ordonner, prioriser et signer.

Vous avez eu un incident, ou un proche. Un ransomware dans une entreprise du secteur, une fuite de données chez un fournisseur partagé, un e-mail de phishing qui a failli passer. La direction veut savoir si vous êtes prêt. Vous avez besoin de quelqu'un qui fait le diagnostic et conçoit le plan, pas qui dit simplement "tout va bien" ou "tout va mal".

Vous grandissez plus vite que votre organisation de sécurité. Vous passez de cinquante à deux cents employés en deux ans. Vous ouvrez des bureaux dans un autre pays. Votre produit commence à traiter des données sensibles. La sécurité qui fonctionnait avec quarante personnes ne fonctionne pas avec deux cents, et réagir tard coûte cher.


Comment nous travaillons

Phase 1 · Diagnostic initial (semaines 1-2). Entretiens avec la direction, l'équipe technique et, le cas échéant, les responsables métier qui touchent des données sensibles. Revue de l'inventaire d'actifs, de la documentation existante, des contrats en vigueur avec les fournisseurs technologiques et des enregistrements d'incidents passés. Nous concluons avec un rapport de situation, une matrice des risques priorisée et une proposition de plan trimestriel avec trois à cinq objectifs mesurables.

Phase 2 · Mise en œuvre du plan (mois 1-3). Le vCISO pilote l'exécution. Coordonne l'équipe technique interne ou les prestataires externes, valide les livrables, escalade les blocages et maintient la direction informée. Une réunion mensuelle avec la direction, une hebdomadaire avec l'équipe technique, communication asynchrone le reste du temps.

Phase 3 · Révision et ajustement (fin de chaque trimestre). Rapport de progression par rapport au plan, leçons apprises, ajustement du plan du trimestre suivant. Si de nouveaux risques sont apparus, ils sont incorporés. Si quelque chose n'apporte pas de valeur, on l'écarte sans cérémonie.

Phase 4 · Accompagnement continu. Une fois la routine établie, le vCISO est disponible pour représenter l'organisation face aux auditeurs externes, répondre aux demandes de clients avec des questionnaires de sécurité, assister aux négociations avec les fournisseurs technologiques et résoudre les questions ponctuelles de l'équipe dirigeante.


Ce que nous livrons


Pour qui c'est

PME et mid-market de 30 à 500 employés avec des données sensibles, des clients corporate exigeants ou une exposition réglementaire. Le profil typique comprend :


FAQ

Combien d'heures par mois dois-je contracter ?

Cela dépend de la taille et de la maturité. La plage habituelle pour le mid-market est entre vingt et soixante heures mensuelles. Le diagnostic initial définit la bonne plage. Elle peut être ajustée trimestriellement.

Y a-t-il un engagement minimum ?

Oui, trimestriel. Nous vous épargnons l'incertitude d'un contrat à durée indéterminée et nous nous assurons un horizon minimal pour produire des résultats. Après le premier trimestre, vous pouvez partir sans pénalité avec un préavis d'un mois.

Travaillez-vous en télétravail ou en présentiel ?

Par défaut en télétravail, avec des visites en présentiel quand elles apportent de la valeur (kick-off, comité de direction clé, gestion d'un incident majeur). Nous n'imposons pas de présence obligatoire au bureau et ne facturons pas de déplacements sans accord préalable.

Que se passe-t-il si j'ai besoin de quelqu'un en dehors de mes heures contractées ?

Si c'est un incident réel, nous répondons. Si c'est un travail planifiable supplémentaire, on le convient et on le facture séparément sans surprises. Nous n'utilisons pas la méthode "pool d'heures qui s'évapore" et ne facturons pas d'heures non consommées.

Pouvez-vous couvrir plusieurs réglementations ou seulement une ?

Nous couvrons celles qui s'appliquent à votre secteur : NIS2, RGPD, ISO 27001, ISO 42001, DORA si applicable, schéma national de sécurité si applicable, et exigences contractuelles de clients corporate. Le vCISO se forme spécifiquement dans le cadre réglementaire pertinent pour vous.

Comment la confidentialité est-elle gérée ?

Accord de confidentialité signé avant le diagnostic. Le vCISO ne partage pas d'informations sur votre entreprise avec d'autres clients, même sous forme anonymisée dans des rapports publics. Si un conflit d'intérêts survient (concurrence directe), nous vous le disons avant d'accepter la mission.


Cas d'usage typiques

Cas 1 · La SaaS qui prépare sa première certification. Entreprise logicielle avec soixante-dix personnes, récemment clôturé Série B, deux clients enterprise demandant SOC 2 Type II comme condition de renouvellement. Diagnostic initial révèle l'absence d'une politique formelle de gestion des accès, journaux d'audit partiels et manque de plan de continuité. Le vCISO pilote le programme pendant six mois, coordonnant l'équipe technique interne pour implémenter les contrôles et préparer l'audit externe. Résultat : certification obtenue au premier essai, contrat enterprise renouvelé.

Cas 2 · Le fabricant industriel post-incident. Entreprise familiale, cent vingt employés, deux usines de production. Suite à une tentative de ransomware contenue par un ancien système interne mais avec de la chance, la direction décide de professionnaliser la fonction. Le vCISO entre comme direction de sécurité sans nomination formelle, définit un plan à douze mois, segmente le réseau OT/IT, formalise la réponse aux incidents et représente l'entreprise face à l'assureur lors de la renégociation de la police de cyberrisque (avec baisse effective de prime par amélioration des contrôles).

Cas 3 · Le cabinet professionnel avec obligations croisées. Cabinet d'avocats avec quarante professionnels, données de clients à profils de haute valeur, exposition tant au RGPD qu'à une réglementation sectorielle spécifique. Le vCISO pilote un programme de sécurité axé sur la confidentialité et la traçabilité, formalise des protocoles pour les collaborations avec des cabinets étrangers et prépare des réponses aux questionnaires de banques et d'entreprises cotées exigeant une due diligence annuelle.


Tarifs

Le vCISO IA-first est proposé en trois modalités de retainer mensuel. Tous les plans incluent le stack IA défensive et la signature personnelle du responsable d'Ibida Black Level S.L.

PlanDédicacePrix mensuelEngagement
Base2 jours/mois · reporting trimestriel + accompagnement RFP/questionnaires1 890 €12 mois
Standard4 jours/mois · reporting mensuel + tabletop semestriel + support pré-audit3 490 €12 mois
Premium6-8 jours/mois · présence conseil + pilotage programme GRC complet5 890 €12 mois

Les prix sont indicatifs pour les entreprises jusqu'à deux cent cinquante employés avec un seul environnement technologique principal. Multi-sites, secteurs réglementés (santé, financier, énergie) ou programmes avec trois certifications simultanées ou plus sont ajustés dans la proposition après le diagnostic initial.

Modalité de paiement. Facturation mensuelle, premier mois d'avance, résiliation sans pénalité avec un préavis de trente jours après le sixième mois.


Comment démarrer

La première étape est toujours un diagnostic initial d'une semaine. Sans engagement. Si après le diagnostic nous décidons de ne pas travailler ensemble, il n'y a pas de coût.

Nous vous disons exactement comment fonctionnera la mécanique de supervision : quelles tâches assume notre IA défensive, quels livrables signe le responsable humain, quelle est la cadence de validation. Si la proposition ne vous convient pas, il n'y a pas de relation. C'est aussi simple que ça.

Écrivez-nous à info@ociria.com


Autres services