Aller au contenu

Nos prestations

Chaque offre part d'un problème concret et aboutit à un livrable que vous conservez. Les durées indiquées sont des repères, pas des engagements.

Les réglementations que nous couvrons : la nLPD et le RGPD pour la protection des données, NIS2 et DORA pour les secteurs concernés par le droit européen, le CRA pour les produits comportant des éléments numériques, et la LSI pour les mandats liés à la Confédération. Nous suivons également le projet de loi fédérale suisse sur la cybersécurité, inspiré du CRA.

Les repères de durée ci-dessous sont indicatifs. Chaque organisation part d'une situation différente : la durée réelle se fixe ensemble, après le premier échange, et figure dans l'offre écrite. Ils ne constituent pas un engagement.

Organisations régulées

Préparation aux référentiels

Le problème
Un client, un assureur ou un régulateur demande une certification ou un rapport que vous n'avez jamais préparé.
Le livrable
Analyse d'écart, documentation du système de management, mise en place des contrôles, préparation à l'audit. Nous couvrons ISO 27001 pour la sécurité de l'information, ISO 27701 pour la protection de la vie privée, ISO 22301 pour la continuité d'activité, la préparation à SOC 2 Type I et Type II, le cadre NIST CSF 2.0 et les CIS Controls.
Repère indicatif
Six à douze mois selon le référentiel et votre point de départ.

La gestion des risques liés aux tiers

Le problème
Vos fournisseurs accèdent à vos données, et vous n'avez pas de méthode pour évaluer ce que cela représente.
Le livrable
Une cartographie de vos tiers, un questionnaire d'évaluation proportionné, des clauses contractuelles, et un rythme de réévaluation.
Repère indicatif
Deux à quatre mois pour le cadre, puis en continu.

La gouvernance de l'intelligence artificielle

Le problème
Vos équipes utilisent déjà des outils d'IA, et le cadre réglementaire se précise.
Le livrable
Un inventaire de vos usages, une classification par niveau de risque, une politique d'utilisation, et les contrôles associés. Nous nous appuyons sur la norme ISO/IEC 42001, sur le règlement européen sur l'intelligence artificielle et sur la Convention-cadre du Conseil de l'Europe sur l'intelligence artificielle.
Repère indicatif
Trois à six mois.

Le réseau de partenaires

Pour les questions qui sortent de notre périmètre, nous travaillons avec des avocats spécialisés en protection des données, des prestataires techniques et des auditeurs indépendants. Nous le disons quand une mission dépasse ce que nous savons faire seuls.

PME et indépendants

Le cadre de conformité nLPD et RGPD

Le problème
Vous savez que la loi vous concerne. Vous ne savez pas ce qu'elle exige de vous précisément, ni dans quel ordre vous y prendre.
Le livrable
Politiques internes, registre des traitements, déclaration de confidentialité, procédure en cas de violation de données, contrats de sous-traitance avec vos prestataires. Chaque document est expliqué : à quoi il sert, qui le signe, où le ranger.
Repère indicatif
Quatre à huit semaines selon la taille et le nombre de traitements.

L'analyse d'impact

Le problème
Un nouveau traitement, un nouvel outil, et la question : faut-il une analyse d'impact, et comment la mener ?
Le livrable
L'analyse écrite, conforme au contenu exigé par la loi, avec la conclusion sur la consultation préalable de l'autorité et les mesures à mettre en place.
Repère indicatif
Deux à trois semaines par traitement.

La gestion d'une violation de données

Le problème
Un ordinateur volé, un courriel parti au mauvais destinataire, un accès non autorisé. Les décisions se prennent en quelques heures.
Le livrable
Une procédure préparée à l'avance, et notre intervention au moment de l'incident : qualification du risque, rédaction de l'annonce si elle est due, information des personnes concernées.
Repère indicatif
La procédure se met en place en deux semaines. L'intervention est immédiate.

La sensibilisation du personnel

Le problème
Les règles existent, mais personne ne les applique parce que personne ne les a comprises.
Le livrable
Une session adaptée à votre activité, des supports que vos équipes gardent, et un quiz qui vous dit ce qui a été retenu.
Repère indicatif
Une demi-journée, puis un rappel annuel.

L'outillage GRC

Le problème
Vos preuves de conformité sont dans des classeurs, des boîtes mail et la mémoire de deux personnes.
Le livrable
Un outil adapté à votre taille, paramétré avec vos risques, vos contrôles et vos échéances. Pas une plateforme surdimensionnée.
Repère indicatif
Trois à six semaines.

Associations sportives

Le kit de conformité nLPD

Le problème
La loi s'applique à toutes les associations, sans seuil de taille. Mais personne, dans un comité bénévole, n'a le temps de la traduire en documents.
Le livrable
Un dossier complet : politiques, chartes, formulaires de consentement, contrats de sous-traitance, procédures, et un registre des traitements pré-rempli selon votre sport. Le socle documentaire a été revu et validé par un cabinet d'avocats spécialisé en protection des données.
Repère indicatif
Deux séances de comité pour le socle, trois à quatre mois pour l'ensemble du déploiement.

La personnalisation automatique

Le problème
Un modèle générique ne protège personne. Adapter vingt-quatre documents à la main prend deux jours par bénévole.
Le livrable
Un assistant logiciel qui fonctionne sans connexion : vous répondez, il remplit l'intégralité du dossier à votre nom, vos couleurs et votre registre. Aucune donnée ne quitte votre appareil.
Repère indicatif
Deux heures.

La formation et la sensibilisation

Le problème
Un document signé sans être compris ne protège personne.
Le livrable
Un parcours en ligne sur notre plateforme de formation, avec quiz de validation et suivi par club. Des guides en langage courant pour les parents, les coachs et les bénévoles.
Repère indicatif
Une heure pour le comité, dix à vingt minutes par bénévole.

L'auto-évaluation et l'analyse d'impact

Le problème
Savoir par où commencer, et savoir quand on a terminé.
Le livrable
Deux outils d'auto-évaluation (dix-sept questions pour démarrer, quarante-quatre pour mesurer) et un outil d'analyse d'impact qui conclut lui-même sur la nécessité de consulter l'autorité.
Repère indicatif
Vingt minutes pour la première évaluation.

Une question sur votre situation ?

Un premier échange de trente minutes, sans engagement.

Prendre contact contact@rethinkmindset.ch