Entreprise

Cabinet conseil cybersécurité : bien choisir en PME

Conseil, intégrateur, infogérant : qui vend quoi en cybersécurité, les missions d'un cabinet, comment lire une proposition et les erreurs à éviter en PME.

| 7 min de lecture
Cabinet conseil cybersécurité : bien choisir en PME

Choisir un cabinet de conseil en cybersécurité, pour une PME, commence par distinguer le conseil de l’intégration, de l’infogérance et de l’assurance. Le cabinet diagnostique, priorise et accompagne sans vendre d’outils. Une proposition se juge ensuite sur son périmètre, ses livrables, ses intervenants et la manière de mesurer le résultat.

Conseil, intégrateur, infogérant, assureur : qui vend quoi

Le marché de la cybersécurité mélange des métiers très différents sous des vocabulaires proches. Un dirigeant de PME reçoit des offres d’éditeurs, de revendeurs, de prestataires informatiques et de cabinets, qui promettent tous de « sécuriser l’entreprise ». Les distinguer est la première étape d’un bon choix.

Le cabinet de conseil

Un cabinet cybersécurité de conseil apprécie les risques, établit un diagnostic, recommande des mesures, accompagne la conformité et la gouvernance, puis vérifie les progrès. Il ne vend ni pare-feu ni licence. Son indépendance commerciale vis-à-vis des éditeurs constitue sa valeur principale : il peut conseiller de ne rien acheter, de mieux utiliser un outil existant ou de changer de prestataire.

L’intégrateur et le revendeur

L’intégrateur de solutions installe et configure des outils de sécurité, souvent ceux de quelques éditeurs dont il est partenaire. Son expertise technique est réelle, mais son modèle économique repose en partie sur la vente. Ses recommandations portent naturellement sur les produits qu’il maîtrise. Faire appel à lui après un diagnostic indépendant, avec un cahier des charges écrit, permet de profiter de son savoir-faire sans subir son catalogue.

L’infogérant

L’infogérant exploite le système d’information au quotidien : postes, serveurs, sauvegardes, mises à jour. Il applique la sécurité, il ne la gouverne pas. Lui confier aussi l’évaluation de sa propre efficacité revient à lui demander de noter sa copie.

L’assureur

L’assureur cyber couvre une partie des conséquences financières d’un incident et propose parfois une assistance en cas de crise. Il évalue le risque de l’entreprise avant de souscrire, sans se substituer à ceux qui le réduisent.

Ces métiers sont complémentaires. Le conseil cybersécurité définit quoi faire, l’intégrateur et l’infogérant le font, l’assureur finance ce qui échappe malgré tout. La confusion des rôles est à l’origine de la plupart des déceptions.

Les missions types d’un cabinet de conseil

Un cabinet intervient rarement sur un seul sujet. Ses missions s’enchaînent selon la maturité de l’entreprise :

  • le diagnostic, qui situe l’entreprise et hiérarchise les risques ;
  • l’audit, organisationnel ou technique, qui vérifie la conformité à un référentiel ou la résistance des systèmes ;
  • l’accompagnement à la conformité, qu’il s’agisse de la directive NIS 2, de la norme ISO 27001 ou du règlement général sur la protection des données ;
  • la fonction de responsable de la sécurité externalisée, en temps partagé ;
  • la préparation et l’appui à la gestion de crise, avec exercices et procédures ;
  • la sensibilisation des équipes et la formation des dirigeants.

Pour une PME qui démarre, le diagnostic de sécurité reste la porte d’entrée naturelle. Il produit l’état des lieux dont toutes les autres missions auront besoin, et il permet de juger la méthode du cabinet sur un engagement limité. La continuité d’activité, souvent abordée à ce stade, rejoint le plan de continuité d’activité pour PME que l’entreprise a parfois déjà ébauché.

Consultant présentant un schéma sur un paperboard à deux personnes assises dans une petite salle de réunion

Comment lire une proposition commerciale

Deux propositions au même prix peuvent n’avoir rien en commun. Quatre éléments méritent une lecture attentive.

Le périmètre

La proposition doit dire précisément ce qui est couvert : quels sites, quelles activités, quels systèmes, quels prestataires. Un périmètre flou est la première source de conflit en fin de mission, quand l’entreprise découvre que le point qui l’inquiétait n’a pas été examiné.

Les livrables

Chaque phase doit produire des livrables nommés : rapport de diagnostic, registre des risques, feuille de route, politique de sécurité, compte rendu de restitution. Méfiez-vous des propositions qui décrivent des activités, réunions, entretiens, analyses, sans dire ce que l’entreprise aura entre les mains à la fin.

Le mode de facturation

Deux modèles coexistent. Le forfait fixe un prix pour un résultat défini, adapté aux missions bornées. La régie facture le temps passé, adaptée aux missions longues et évolutives. Aucun n’est meilleur en soi : la question est de savoir lequel correspond à la nature de la mission.

Les références et les intervenants

Les références se demandent dans des contextes comparables, taille, secteur, enjeu, et se vérifient par un échange avec le client cité quand c’est possible, sans que la proposition ait à les nommer publiquement. Les intervenants comptent plus que la marque : la proposition doit indiquer qui interviendra réellement, avec quel profil, et qui assure la continuité en cas d’absence.

Les qualifications et labels qui aident à trier

Aucun diplôme ni agrément n’est exigé pour se présenter comme consultant en cybersécurité. Quelques repères publics aident pourtant à trier les offres, à condition de savoir ce qu’ils attestent.

Pour les audits, l’ANSSI délivre la qualification PASSI aux prestataires d’audit de la sécurité des systèmes d’information qui respectent son référentiel : compétences des auditeurs, méthode, protection des informations recueillies. Elle s’impose dans certains contextes réglementés et reste un gage sérieux ailleurs. Pour les petites structures, le dispositif national cybermalveillance.gouv.fr a créé le label ExpertCyber, qui distingue des professionnels de la sécurité informatique engagés sur un niveau de compétence et de service auprès des entreprises et des collectivités.

Ces repères ne remplacent pas l’examen de la proposition. Ils attestent un niveau d’exigence sur un métier donné, audit ou assistance, sans garantir qu’un intervenant convient à votre contexte. Vérifiez toujours que le label ou la qualification couvre bien la prestation proposée, et qu’il est en cours de validité.

Préparer l’entreprise avant de consulter

Un cabinet travaille mieux, et plus vite, avec une entreprise qui a fait un minimum de préparation. Quelques heures en amont évitent de payer des jours de consultant pour collecter des informations que l’équipe connaît déjà.

Rassemblez la liste des outils et des logiciels utilisés, celle des prestataires informatiques avec leurs contrats, les accès distants existants et les éventuels incidents des dernières années. Désignez un référent interne, disponible pendant la mission, et un sponsor à la direction qui rendra les arbitrages. Fixez enfin une enveloppe budgétaire indicative : elle oriente la proposition vers ce qui est réaliste, plutôt qu’un plan idéal que personne ne financera.

Les questions à poser en rendez-vous

Un premier rendez-vous d’une heure suffit à écarter la moitié des candidats. Quelques questions directes révèlent la méthode et l’indépendance :

  • Comment conduisez-vous un diagnostic, et sur quel référentiel vous appuyez-vous ?
  • Avez-vous des partenariats commerciaux avec des éditeurs ou des intégrateurs ?
  • Qui interviendra concrètement, et qui le remplace en cas d’absence ?
  • Que se passe-t-il si un incident grave survient pendant la mission ?
  • Comment les documents produits restent-ils utilisables si nous changeons de prestataire ?
  • Comment mesurez-vous le résultat de votre intervention ?

Les réponses évasives sur les partenariats ou sur la mesure du résultat sont des signaux à prendre au sérieux. Un bon cabinet répond précisément, y compris pour dire ce qu’il ne fait pas.

Les erreurs classiques des dirigeants

Certaines erreurs reviennent d’une PME à l’autre, et elles tiennent plus à l’organisation qu’à la technique. La plupart prolongent des travers de gestion que nous avons décrits parmi les erreurs de management qui freinent la croissance des PME : décider seul, dans l’urgence, sans indicateur.

Acheter un outil avant un diagnostic arrive en tête. Un logiciel de sécurité choisi sur une démonstration couvre rarement le risque principal de l’entreprise, et il consomme le budget qui aurait servi à l’identifier. Confier la sécurité à celui qui opère le système d’information suit de près : le prestataire informatique devient juge et partie, et personne ne contrôle son travail.

D’autres travers méritent d’être évités :

  • choisir sur le seul prix journalier, sans comparer les livrables ;
  • attendre un incident ou un audit client pour se lancer, dans l’urgence ;
  • déléguer la mission sans désigner de référent interne ni de sponsor à la direction ;
  • ne jamais relire la feuille de route une fois la mission terminée.

Mesurer le résultat de la mission

La cybersécurité produit peu de résultats visibles tant que rien n’arrive. Le résultat d’une mission se mesure donc sur des éléments concrets, fixés dès le départ :

  1. Les décisions prises par la direction sur la base des recommandations.
  2. La part des actions de la feuille de route réalisées dans les délais.
  3. L’évolution de quelques indicateurs simples, comptes protégés par authentification forte, test de restauration réussi, personnes formées.
  4. La capacité de l’entreprise à répondre seule à un questionnaire de sécurité client.

Ces indicateurs trouvent naturellement leur place dans le tableau de bord de pilotage de l’entreprise, à côté des indicateurs commerciaux et financiers. Un bon prestataire cybersécurité laisse une entreprise plus autonome qu’il ne l’a trouvée.

Poignée de main entre deux personnes au-dessus d’un bureau avec ordinateur portable fermé et carnet

Prochaine étape : rédiger une page qui décrit l’entreprise, ses données sensibles, ses prestataires et la raison de la démarche, puis l’envoyer à deux ou trois cabinets en demandant une proposition de diagnostic au forfait, comparable ligne à ligne.