APIS Consulting

Audit de sécurité

Audits de cybersécurité pour les entreprises en Chine et en APAC.

Une évaluation indépendante, fondée sur des preuves, de votre posture de sécurité et de conformité selon ISO/IEC 27001, le MLPS 2.0 chinois (等级保护), la PIPL et vos propres politiques internes. Vous obtenez des constats exploitables et des preuves sur lesquelles votre groupe peut s’appuyer.

Ce que nous évaluons

Toute la surface de contrôle, pas une simple liste de vérification.

Gouvernance & politiques

Nous vérifions que vos politiques existent, correspondent à la réalité et respectent les standards du groupe comme le droit local.

Contrôles techniques

Accès, réseau, terminaux, journalisation et configuration, examinés selon des référentiels reconnus.

Données & vie privée

La collecte, le stockage et les transferts des données personnelles et importantes, y compris les transferts transfrontaliers.

Préparation réglementaire

Classification MLPS 2.0, obligations PIPL et Data Security Law, et identification des écarts créant une exposition réelle.

Risque tiers

Les fournisseurs, services cloud et intégrateurs auxquels vous confiez implicitement votre confiance et votre responsabilité.

Préparation à la réponse

Votre capacité à détecter, contenir et déclarer un incident dans les délais légaux.

Catalogue d’audits

Des audits conçus autour de la décision à prendre.

D’une revue rapide des risques à un audit interne fondé sur un référentiel, nous définissons le périmètre, les critères et les preuves attendues avant le démarrage.

Audit du système d’information

Une revue globale de la gouvernance, de l’architecture, des opérations, de la résilience, des accès, des données et des tiers de votre système d’information.

Audit PIPL « red flags »

Une revue ciblée pour identifier les principaux risques liés aux données personnelles : traitements, notices, consentement, fournisseurs et transferts transfrontaliers.

Évaluation de conformité MLPS

Évaluation de préparation et des écarts concernant la classification MLPS 2.0, les contrôles requis, les preuves et la remédiation avant l’évaluation officielle.

Mise en œuvre ISO 27001 & audit interne

Accompagnement à la mise en œuvre du SMSI, préparation à la certification et audits internes indépendants selon ISO/IEC 27001:2022.

Audit technique

Évaluation ciblée des infrastructures, réseaux, environnements cloud, identités, terminaux, configurations et autres contrôles techniques.

Vos livrables

Un rapport conçu pour être utilisé.

Chaque mission se conclut par un rapport structuré selon ISO 19011, avec des constats priorisés, les critères d’évaluation et des mesures correctives directement exploitables par une équipe. Sans mur de jargon ni remplissage.

  • Synthèse exécutive pour la direction et le siège
  • Constats classés par risque et reliés aux contrôles de référence
  • Plan de remédiation concret et priorisé
  • Registre des preuves étayant chaque conclusion
  • Contre-audit optionnel après correction

Questions fréquentes

Selon quels référentiels réalisez-vous vos audits ?

Nous évaluons votre dispositif selon ISO/IEC 27001:2022, MLPS 2.0 (等级保护), la PIPL, la Data Security Law et les politiques de votre groupe. Les constats sont présentés conformément aux principes d’audit d’ISO 19011.

Combien de temps dure un audit de sécurité ?

Un audit ciblé dure généralement une à trois semaines selon la taille, le périmètre et les accès. Une évaluation complète du SMSI demande davantage de temps. Nous convenons du périmètre et du calendrier avant tout travail de terrain.

Le rapport répondra-t-il aux attentes de notre siège européen ?

Oui. Les rapports peuvent être produits en français, anglais et 中文, et relient chaque constat local au standard du groupe afin que le siège, les auditeurs groupe et l’équipe chinoise travaillent sur le même document.

Quels types d’audit APIS Consulting réalise-t-il ?

Nous réalisons des audits de systèmes d’information, des audits PIPL « red flags », des évaluations de conformité MLPS, des revues de mise en œuvre et audits internes ISO/IEC 27001, ainsi que des audits techniques ciblés des infrastructures, réseaux, environnements cloud, identités, terminaux et configurations.

Qu’est-ce qu’un audit PIPL « red flags » ?

Il s’agit d’une revue ciblée visant à identifier rapidement les principaux risques liés aux données personnelles. Nous examinons les traitements, bases légales et consentements, notices, données sensibles, tiers, durées de conservation et transferts transfrontaliers, puis priorisons les sujets à approfondir.

Pouvez-vous accompagner la classification et la conformité MLPS ?

Oui. Nous pouvons aider à déterminer le périmètre et le niveau MLPS probable, évaluer la préparation, organiser les preuves et construire un plan de remédiation. La classification, le dépôt et les tests officiels restent soumis aux autorités chinoises et organismes accrédités compétents.

Pouvez-vous accompagner ISO 27001 et réaliser l’audit interne ?

Oui. Nous accompagnons la conception et la mise en œuvre du SMSI, la préparation à la certification et l’audit interne. Lorsque nous avons participé à la mise en œuvre, les responsabilités sont séparées afin de préserver l’objectivité de l’audit.

Que comprend un audit technique ?

Le périmètre peut couvrir l’infrastructure, l’architecture et la segmentation réseau, la configuration cloud, les identités et accès, les terminaux, la journalisation, les sauvegardes, la résilience et la gestion des vulnérabilités. Nous convenons des systèmes, des limites de test et des méthodes sûres avant de commencer.

Commençons par cadrer le besoin.

Indiquez-nous votre taille, votre secteur et la raison de l’évaluation, nous proposerons un périmètre adapté.

Contacter APIS Consulting