Gouvernance & politiques
Nous vérifions que vos politiques existent, correspondent à la réalité et respectent les standards du groupe comme le droit local.
Audit de sécurité
Une évaluation indépendante, fondée sur des preuves, de votre posture de sécurité et de conformité selon ISO/IEC 27001, le MLPS 2.0 chinois (等级保护), la PIPL et vos propres politiques internes. Vous obtenez des constats exploitables et des preuves sur lesquelles votre groupe peut s’appuyer.
Ce que nous évaluons
Nous vérifions que vos politiques existent, correspondent à la réalité et respectent les standards du groupe comme le droit local.
Accès, réseau, terminaux, journalisation et configuration, examinés selon des référentiels reconnus.
La collecte, le stockage et les transferts des données personnelles et importantes, y compris les transferts transfrontaliers.
Classification MLPS 2.0, obligations PIPL et Data Security Law, et identification des écarts créant une exposition réelle.
Les fournisseurs, services cloud et intégrateurs auxquels vous confiez implicitement votre confiance et votre responsabilité.
Votre capacité à détecter, contenir et déclarer un incident dans les délais légaux.
Catalogue d’audits
D’une revue rapide des risques à un audit interne fondé sur un référentiel, nous définissons le périmètre, les critères et les preuves attendues avant le démarrage.
Une revue globale de la gouvernance, de l’architecture, des opérations, de la résilience, des accès, des données et des tiers de votre système d’information.
Une revue ciblée pour identifier les principaux risques liés aux données personnelles : traitements, notices, consentement, fournisseurs et transferts transfrontaliers.
Évaluation de préparation et des écarts concernant la classification MLPS 2.0, les contrôles requis, les preuves et la remédiation avant l’évaluation officielle.
Accompagnement à la mise en œuvre du SMSI, préparation à la certification et audits internes indépendants selon ISO/IEC 27001:2022.
Évaluation ciblée des infrastructures, réseaux, environnements cloud, identités, terminaux, configurations et autres contrôles techniques.
Vos livrables
Chaque mission se conclut par un rapport structuré selon ISO 19011, avec des constats priorisés, les critères d’évaluation et des mesures correctives directement exploitables par une équipe. Sans mur de jargon ni remplissage.
Nous évaluons votre dispositif selon ISO/IEC 27001:2022, MLPS 2.0 (等级保护), la PIPL, la Data Security Law et les politiques de votre groupe. Les constats sont présentés conformément aux principes d’audit d’ISO 19011.
Un audit ciblé dure généralement une à trois semaines selon la taille, le périmètre et les accès. Une évaluation complète du SMSI demande davantage de temps. Nous convenons du périmètre et du calendrier avant tout travail de terrain.
Oui. Les rapports peuvent être produits en français, anglais et 中文, et relient chaque constat local au standard du groupe afin que le siège, les auditeurs groupe et l’équipe chinoise travaillent sur le même document.
Nous réalisons des audits de systèmes d’information, des audits PIPL « red flags », des évaluations de conformité MLPS, des revues de mise en œuvre et audits internes ISO/IEC 27001, ainsi que des audits techniques ciblés des infrastructures, réseaux, environnements cloud, identités, terminaux et configurations.
Il s’agit d’une revue ciblée visant à identifier rapidement les principaux risques liés aux données personnelles. Nous examinons les traitements, bases légales et consentements, notices, données sensibles, tiers, durées de conservation et transferts transfrontaliers, puis priorisons les sujets à approfondir.
Oui. Nous pouvons aider à déterminer le périmètre et le niveau MLPS probable, évaluer la préparation, organiser les preuves et construire un plan de remédiation. La classification, le dépôt et les tests officiels restent soumis aux autorités chinoises et organismes accrédités compétents.
Oui. Nous accompagnons la conception et la mise en œuvre du SMSI, la préparation à la certification et l’audit interne. Lorsque nous avons participé à la mise en œuvre, les responsabilités sont séparées afin de préserver l’objectivité de l’audit.
Le périmètre peut couvrir l’infrastructure, l’architecture et la segmentation réseau, la configuration cloud, les identités et accès, les terminaux, la journalisation, les sauvegardes, la résilience et la gestion des vulnérabilités. Nous convenons des systèmes, des limites de test et des méthodes sûres avant de commencer.
Indiquez-nous votre taille, votre secteur et la raison de l’évaluation, nous proposerons un périmètre adapté.
Contacter APIS Consulting