NIS2/KSC · Analyse des écarts
Analyse des écarts
Diagnostic NIS2 : analyse des écarts au regard de la loi polonaise KSC - périmètre, méthode, rapport, matrice de conformité et plan jusqu'au 3 avril 2027.
NIS2/KSC · Tarifs
Coût NIS2 : le prix d'un audit et de la mise en conformité dépend avant tout de la taille de votre organisation, du nombre de sites et de systèmes qui soutiennent vos services, et de ce qui est déjà en place, par exemple l'ISO/IEC 27001. Nous ne publions pas de montants fixes : l'analyse des écarts, l'accompagnement à la mise en conformité KSC et les tests d'intrusion font l'objet d'un devis personnalisé, après un court échange de cadrage. Nous répondons à votre demande sous 24 heures les jours ouvrés.
01Critères de devis
Les principaux facteurs et leur incidence sur le coût d'une analyse des écarts. Nous indiquons un montant précis dans notre proposition.
| Facteur | Incidence sur le coût | Pourquoi |
|---|---|---|
| Taille de l'organisation et structure du groupe | Forte | Davantage d'entités, de sociétés liées et de responsables de processus, c'est davantage d'entretiens et de preuves à vérifier. |
| Nombre de sites | Moyenne à forte | La sécurité physique et la continuité d'activité s'évaluent pour chaque site où fonctionnent les systèmes. |
| Nombre de services et de systèmes | Forte | La loi vise le système d'information utilisé pour fournir un service - et chaque service peut reposer sur un ensemble de systèmes différent. |
| Secteur | Moyenne | Les fournisseurs numériques appliquent en outre le règlement d'exécution (UE) 2024/2690, et le secteur financier relève pour l'essentiel de DORA. |
| Maturité | Forte | Un système ISO/IEC 27001 en place, un registre des risques et des procédures à jour ramènent l'analyse aux différences par rapport à la loi. |
| Périmètre de la vérification technique | Moyenne | L'examen d'échantillons de configurations fait partie de l'analyse des écarts ; un test d'intrusion complet fait l'objet d'un devis distinct. |
| Fournisseurs TIC | Faible à moyenne | En présence de nombreux fournisseurs critiques, il faut y ajouter la revue des contrats et des évaluations de sécurité. |
| Urgence | Moyenne | Un démarrage rapide impose de replanifier le travail de notre équipe - et plus le 3 avril 2027 approche, plus ces demandes sont nombreuses. |
| Langue et destinataires du rapport | Faible | Rapport en anglais pour la direction d'un groupe international, version en anglais et en polonais (par exemple pour la direction du groupe et l'équipe locale) ou présentation supplémentaire pour le conseil de surveillance. |
02Offres
Les services peuvent être commandés ensemble ou séparément. Nous chiffrons chacun d'eux dans notre proposition, car le périmètre d'une même offre varie d'une organisation à l'autre.
Analyse des écarts par rapport à la loi KSC, avec plan de mise en conformité - avant d'engager un budget dans des solutions.
Sur devis devis après un court échange de cadrage
Mise en place du système de management de la sécurité de l'information avec votre équipe, ou accompagnement d'une équipe qui la conduit elle-même.
Sur devis devis selon le périmètre et la répartition des tâches
Audit de sécurité du système d'information réalisé en coopération avec un partenaire, par des auditeurs qui satisfont aux exigences de l'art. 15, par. 2, de la loi.
Sur devis devis selon le nombre de services, de systèmes et de sites
Les obligations et la responsabilité du dirigeant de l'entité, ainsi que les décisions qu'exige la loi.
Sur devis devis selon le format et le nombre de participants
Une mise à l'épreuve concrète des mesures de sécurité techniques - la preuve que le système est testé et que l'efficacité des mesures est évaluée.
Sur devis critères de devis détaillés dans les tarifs des tests d'intrusion
Nous commençons le plus souvent par une analyse des écarts : vous savez ensuite combien de travail il reste et pouvez comparer les propositions de mise en conformité avec un plan concret en main. Quant à l'audit KSC de l'art. 15, nous le réalisons en coopération avec un partenaire, à une réserve près : nous n'auditons pas les organisations que nous avons aidées à mettre en place leur système de management de la sécurité dans l'année précédant l'audit. Les critères de devis des tests d'intrusion sont présentés dans nos tarifs des tests d'intrusion.
03Budget
Les honoraires de conseil ne représentent qu'une partie du budget. Pour planifier la mise en conformité, tenez compte de tous les postes.
| Poste | Ce qu'il couvre | Qui le prend généralement en charge |
|---|---|---|
| Analyse et plan | Analyse des écarts, analyse d'assujettissement, plan de mise en conformité priorisé | Consultant externe ou équipe interne |
| Documentation et processus | Analyse des risques, politiques, procédures, traitement des incidents, gestion des fournisseurs | Équipe interne avec l'appui d'un consultant |
| Technologie | Par exemple authentification multifacteur, sauvegardes, surveillance et journaux, gestion des vulnérabilités | Informatique et fournisseurs de technologies - achats de licences et de matériel hors prestation de conseil |
| Temps de l'équipe | Implication des responsables de processus, des administrateurs, des services achats et juridique | Votre organisation |
| Formation | Formation du personnel et formation annuelle du dirigeant de l'entité | Équipe interne ou formateur externe |
| Vérification | Tests d'intrusion, test du plan de continuité d'activité, revue de l'efficacité des mesures | Testeurs indépendants et équipe interne |
| Audit de l'art. 15 | Entités essentielles : premier audit au plus tard le 3 avril 2028, puis au moins une fois tous les 3 ans | Auditeurs qui satisfont aux exigences de la loi, indépendants des personnes ayant mis en place le système |
Ce qui pèse le plus sur le coût de la mise en conformité, c'est la répartition du travail : plus votre équipe en prend en charge, moins vous payez de services externes - mais plus vos collaborateurs doivent y consacrer de temps. Le plan issu de l'analyse des écarts présente les deux options. Les étapes et la répartition des tâches sont décrites sur notre page consacrée à la mise en conformité NIS2.
04Coût de l'inaction
Les faits issus de la loi, sans dramatiser, pour que votre comparaison des coûts soit complète.
| Personne concernée | Montant |
|---|---|
| Entité essentielle | jusqu'à 10 millions EUR ou 2 % du chiffre d'affaires tiré de l'activité économique de l'exercice précédent - le montant le plus élevé étant retenu ; au moins 20 000 PLN |
| Entité importante | jusqu'à 7 millions EUR ou 1,4 % du chiffre d'affaires tiré de l'activité économique de l'exercice précédent ; au moins 15 000 PLN |
| Dirigeant de l'entité | jusqu'à 300 % de la rémunération (calculée comme l'indemnité compensatrice de congés payés), jusqu'à 100 % dans une entité publique |
L'amende n'est qu'une partie du coût. L'autorité compétente peut aussi rendre des décisions ordonnant notamment un audit - à une entité essentielle à tout moment, à une entité importante après un incident important ou un autre manquement - ainsi que la mise en œuvre des recommandations d'audit (art. 15, par. 1b, art. 53, par. 5). Le poste le plus coûteux reste toutefois l'incident lui-même : interruption des services, restauration des systèmes et obligations envers les clients. La responsabilité de la direction est détaillée dans notre guide de l'audit NIS2/KSC.
05Demande
Plus vous fournissez d'informations dès le départ, plus l'échange de cadrage sera court et plus vite vous recevrez notre proposition :
06Secteur public
La loi KSC couvre de nombreuses entités publiques polonaises - notamment les unités du secteur des finances publiques, les collectivités de voïvodie (régions), les administrations de district (powiats) et les administrations communales employant au moins 50 personnes en équivalent temps plein (annexe 1), ainsi que les unités budgétaires des collectivités territoriales, les institutions culturelles et les sociétés communales (annexe 2). Les entités importantes qui sont des entités publiques appliquent les exigences de l'annexe 4 de la loi au lieu de celles de l'art. 8, par. 1 (art. 8, par. 3).
Si vous préparez une consultation ou un appel d'offres, vous pouvez nous inviter à soumettre une offre. Nous la préparons sur la base de la description de l'objet du marché.
Nous n'indiquons pas de montant fixe, car le périmètre d'une analyse des écarts pour une société disposant d'un seul site et de quelques systèmes n'a rien à voir avec celui d'un groupe qui fournit de nombreux services. Le coût dépend de la taille, du nombre de sites et de systèmes, du secteur, de la maturité et du périmètre de la vérification technique. Nous indiquons le prix et le délai dans notre proposition, après un court échange de cadrage.
En général, oui. Nous utilisons votre déclaration d'applicabilité, votre registre des risques et les preuves issues de votre système de management, et nous concentrons l'analyse sur les exigences de la loi que la norme ne couvre pas. Une condition : le périmètre du certificat doit inclure les systèmes utilisés pour fournir le service. En savoir plus : diagnostic NIS2.
Nous le chiffrons séparément, car le prix dépend du nombre de services, de systèmes et de sites couverts par l'audit. Nous réalisons cet audit en coopération avec un partenaire, avec des auditeurs qui satisfont aux exigences de l'art. 15, par. 2. L'entité essentielle doit le prévoir dans son budget : le premier au plus tard le 3 avril 2028, puis au moins une fois tous les 3 ans. Si nous avons accompagné votre mise en conformité dans l'année précédant l'audit, celui-ci sera réalisé par un autre auditeur - nous vous aidons alors à le préparer.
Oui. Le plan issu de l'analyse des écarts répartit les travaux selon les risques et les échéances, et chaque étape peut être commandée séparément. Gardez toutefois à l'esprit que les obligations de la loi doivent être mises en œuvre d'ici le 3 avril 2027 : le plan doit donc tenir dans ce délai. Les étapes sont décrites sur notre page consacrée à la mise en conformité NIS2.
Oui. Sur la base de la description de l'objet du marché, nous préparons une offre précisant le périmètre, le calendrier et la liste des livrables. Dans la description du périmètre, il est utile de distinguer l'analyse des écarts, l'accompagnement à la mise en conformité et l'audit de l'art. 15 : ce sont trois services différents, avec des exigences différentes envers le prestataire.
NIS2/KSC · Analyse des écarts
Diagnostic NIS2 : analyse des écarts au regard de la loi polonaise KSC - périmètre, méthode, rapport, matrice de conformité et plan jusqu'au 3 avril 2027.
NIS2/KSC · Mise en conformité
Mise en conformité NIS2 pas à pas : inscription, analyse des risques, politiques, mesures techniques, incidents, fournisseurs et audit, jusqu'au 3 avril 2027.
Tests d'intrusion · Tarifs
Quel est le prix d'un pentest ? Ce qui détermine le coût d'un test d'intrusion, nos offres, la checklist de demande et les pièges de l'offre la moins chère.
Décrivez brièvement votre besoin - nous reviendrons vers vous avec une proposition de prochaines étapes. Nous échangeons avec vous en anglais ou en polonais.
ou appelez le +48 575 621 877