Sécurisez votre organisation avant qu’il ne soit trop tard.
De NIS 2 à DORA en passant par ISO 27001 et les analyses EBIOS RM : Examin combine expertise cyber et plateforme de pilotage pour structurer votre démarche, anticiper les attaques et démontrer votre conformité aux autorités.
Le contexte
La cyber n’est plus une option technique.
NIS 2 transpose en droit français des obligations cyber pour des milliers d’entreprises et d’administrations qui n’étaient jusque-là pas concernées. DORA impose aux acteurs financiers une résilience opérationnelle stricte. La plupart des secteurs ont aujourd’hui leur propre référentiel sectoriel (TISAX, 3CF, etc.). Les normes et les demandes de vos clients en matière de cybersécurité deviennent de plus en plus exigeantes.
La cybersécurité n’est plus seulement une affaire de RSSI : c’est devenu un sujet de gouvernance dirigeante, avec des responsabilités personnelles, des sanctions, et un impact direct sur la valorisation et l’assurabilité.
Examin combine expertise opérationnelle cyber (notre CEO a passé 4 ans au Ministère de l’Intérieur comme conseiller cyber) et plateforme de pilotage Exaia pour structurer votre démarche.
Les problèmes que nous résolvons
Les situations où nous intervenons le plus souvent.
Si l’une de ces situations vous parle, c’est qu’il est temps de structurer ou de mettre à jour votre démarche cyber.
Vous êtes concernés par NIS 2 sans le savoir.
La directive vise plus de 10 000 entités en France : OIV, OSE, mais aussi de nombreuses ETI et collectivités. Vous ne savez pas si vous êtes concerné, ni quelles obligations s’appliquent.
Vous n’avez pas de PCA/PRA crédible.
Votre plan de continuité existe mais n’a jamais été testé. En cas d’attaque par ransomware ou de défaillance d’un prestataire critique, vous ne savez pas comment vous allez redémarrer.
Vous ne maîtrisez pas vos sous-traitants.
Vos fournisseurs et prestataires critiques ne sont pas évalués cyber. NIS 2 et DORA exigent désormais une analyse de la chaîne d’approvisionnement et un contrôle continu des tiers.
Votre RSSI est seul et débordé.
Une seule personne porte toute la cyber dans l’organisation, sans relais ni structure. Le jour où elle part ou où elle craque, tout l’édifice s’effondre.
Vous voulez vous faire certifier ISO 27001.
Vous savez que cette certification ouvrirait des marchés (grands comptes, secteur public), mais le projet vous semble énorme. Vous avez besoin d’un cadrage réaliste et d’une méthode éprouvée.
Vous venez de subir un incident.
Phishing, ransomware, exfiltration de données, fuite par un salarié : vous avez subi un incident et vous devez démontrer aux autorités, à vos clients et à votre conseil que vous avez tiré les leçons.
Notre méthode
Cinq étapes pour bâtir votre résilience cyber.
Une démarche éprouvée, calée sur les méthodes ANSSI (EBIOS RM) et les normes internationales (ISO 27001/27005). Adaptable à votre taille et votre secteur.
Cartographie & analyse de risques
Inventaire des actifs critiques (données, systèmes, processus), analyse de risques EBIOS RM, identification des menaces et des vulnérabilités. Vous obtenez une vision claire des risques majeurs et leur priorisation.
Politique de sécurité & SMSI
Définition de la PSSI, conception du Système de Management de la Sécurité de l’Information (SMSI ISO 27001), rédaction des procédures cyber (gestion des accès, des incidents, des changements).
Plan de remédiation & déploiement
Élaboration du plan d’action priorisé : mesures techniques (segmentation, MFA, EDR), mesures organisationnelles (gouvernance, sensibilisation), mesures contractuelles (clauses cyber).
Sensibilisation & PCA/PRA
Sensibilisation de l’ensemble des collaborateurs (campagnes phishing, formations, fresques cyber), conception et test du Plan de Continuité et de Reprise d’Activité, exercices de gestion de crise.
Pilotage continu & RSSI externalisé
Suivi de la cyber dans le temps : mise à jour des analyses de risques, gestion des incidents, veille réglementaire (NIS 2, DORA, ANSSI), audits internes, préparation aux contrôles et certifications.
Ce que vous recevez
Des livrables opérationnels, défendables, exportables.
Chaque mission produit un ensemble de documents structurés, hébergés sur Exaia, prêts pour vos audits, certifications et contrôles.
Référentiels couverts
Nous maîtrisons les référentiels cyber majeurs.
Nos consultants sont formés et certifiés sur les principaux standards cyber, français, européens et internationaux.
« Examin nous a accompagnés sur notre certification ISO 27001 et notre conformité NIS 2. La combinaison expertise cyber + plateforme nous a permis de documenter rapidement notre SMSI et de démontrer notre niveau de maturité aux auditeurs. »
Questions fréquentes
Vos questions sur notre service Cybersécurité.
Pouvez-vous être notre RSSI externalisé ?
Oui. Nous proposons une mission de RSSI externalisé pour les organisations qui ne peuvent pas justifier d’un poste à temps plein, ou qui ont besoin d’un renfort à côté de leur RSSI interne. Notre CEO a exercé 4 ans comme conseiller cyber au Ministère de l’Intérieur.
Le RSSI externalisé pilote votre programme cyber, participe aux instances de gouvernance et est votre point de contact privilégié avec l’ANSSI, le CERT-FR et vos auditeurs.
Combien de temps prend une démarche NIS 2 / ISO 27001 ?
Pour la conformité NIS 2, comptez 4 à 8 mois pour structurer votre démarche (gouvernance, analyse de risques, plan d’action, premiers audits). Pour une certification ISO 27001 complète, prévoir 12 à 18 mois entre le démarrage et la certification effective par un organisme accrédité.
Ces durées dépendent fortement de votre maturité initiale. Nous proposons un diagnostic court (2-3 semaines) pour caler le planning réaliste.
Que faire si on subit une attaque maintenant ?
Si vous êtes en cours d’attaque, contactez d’abord le CERT-FR (cert-fr.org) et déposez plainte. Nous intervenons en deuxième ligne pour : qualifier l’incident, vous accompagner sur les notifications (CNIL, ANSSI, clients), coordonner les actions techniques avec votre prestataire cyber, et préparer la reconstitution forensique.
Une fois la crise gérée, nous vous aidons à tirer les leçons et à structurer une vraie démarche cyber pour ne pas revivre l’épisode.
Comment évaluer la cyber de nos fournisseurs ?
NIS 2 et DORA imposent une évaluation cyber de vos fournisseurs critiques. Nous structurons cette démarche avec : une cartographie de vos tiers, un questionnaire d’évaluation adapté à votre secteur, des clauses cyber pour vos contrats, et un suivi continu.
Pour les organisations soumises à des exigences de souveraineté, nous proposons aussi une approche NPRM (Nth Party Risk Management) qui descend jusqu’aux fournisseurs de rang 2, 3 et au-delà — couplée à notre dispositif d’évaluation NPRM novateur.
Quel est le coût d’un accompagnement cyber ?
Cela dépend de votre périmètre et de votre niveau d’ambition. Pour une mise en conformité NIS 2 sur une ETI : compter à partir de 15 000 € HT pour la phase initiale, puis un forfait mensuel selon le périmètre. Pour une certification ISO 27001, prévoir un budget global entre 40 000 € et 150 000 € HT incluant l’audit de certification.
Nous proposons un devis détaillé après un diagnostic court (gratuit ou à coût symbolique). La plateforme Exaia est incluse dans tous nos forfaits.
Comment travaillez-vous avec notre RSSI interne ?
Très bien — beaucoup de nos clients ont déjà un RSSI interne. Notre rôle est alors de venir en renfort : apport méthodologique (EBIOS RM, ISO 27001), expertise sur des sujets pointus (DORA, secteurs régulés), aide à la structuration documentaire, accompagnement sur des projets ponctuels (certification, audit).
Notre plateforme Exaia centralise les documents et facilite la collaboration entre votre RSSI, nos consultants et les autres parties prenantes.
Frédéric Duflot
4 ans comme conseiller cyber au Ministère de l’Intérieur avant de co-fonder Examin. Ingénieur de formation, expert reconnu sur les méthodes EBIOS RM, ISO 27001 et la réglementation NIS 2/DORA. Pilote les missions cyber sensibles et les certifications.
Prendre rendez-vous avec Frédéric →Bâtissons votre résilience ensemble.
Un premier diagnostic pour identifier vos risques cyber prioritaires et la meilleure façon d’avancer.