Questions fréquentes
Des réponses claires, réunies au même endroit.
Consultez les questions les plus fréquentes sur nos audits de sécurité, notre accompagnement en gouvernance et nos services IT et sécurité managés.
Audit de sécurité
Selon quels référentiels réalisez-vous vos audits ?
Nous évaluons votre dispositif selon ISO/IEC 27001:2022, MLPS 2.0 (等级保护), la PIPL, la Data Security Law et les politiques de votre groupe. Les constats sont présentés conformément aux principes d’audit d’ISO 19011.
Combien de temps dure un audit de sécurité ?
Un audit ciblé dure généralement une à trois semaines selon la taille, le périmètre et les accès. Une évaluation complète du SMSI demande davantage de temps. Nous convenons du périmètre et du calendrier avant tout travail de terrain.
Le rapport répondra-t-il aux attentes de notre siège européen ?
Oui. Les rapports peuvent être produits en français, anglais et 中文, et relient chaque constat local au standard du groupe afin que le siège, les auditeurs groupe et l’équipe chinoise travaillent sur le même document.
Quels types d’audit APIS Consulting réalise-t-il ?
Nous réalisons des audits de systèmes d’information, des audits PIPL « red flags », des évaluations de conformité MLPS, des revues de mise en œuvre et audits internes ISO/IEC 27001, ainsi que des audits techniques ciblés des infrastructures, réseaux, environnements cloud, identités, terminaux et configurations.
Qu’est-ce qu’un audit PIPL « red flags » ?
Il s’agit d’une revue ciblée visant à identifier rapidement les principaux risques liés aux données personnelles. Nous examinons les traitements, bases légales et consentements, notices, données sensibles, tiers, durées de conservation et transferts transfrontaliers, puis priorisons les sujets à approfondir.
Pouvez-vous accompagner la classification et la conformité MLPS ?
Oui. Nous pouvons aider à déterminer le périmètre et le niveau MLPS probable, évaluer la préparation, organiser les preuves et construire un plan de remédiation. La classification, le dépôt et les tests officiels restent soumis aux autorités chinoises et organismes accrédités compétents.
Pouvez-vous accompagner ISO 27001 et réaliser l’audit interne ?
Oui. Nous accompagnons la conception et la mise en œuvre du SMSI, la préparation à la certification et l’audit interne. Lorsque nous avons participé à la mise en œuvre, les responsabilités sont séparées afin de préserver l’objectivité de l’audit.
Que comprend un audit technique ?
Le périmètre peut couvrir l’infrastructure, l’architecture et la segmentation réseau, la configuration cloud, les identités et accès, les terminaux, la journalisation, les sauvegardes, la résilience et la gestion des vulnérabilités. Nous convenons des systèmes, des limites de test et des méthodes sûres avant de commencer.
Gouvernance, risques & conformité
Qu’est-ce qu’un CISO virtuel (vCISO) ?
Un CISO virtuel apporte un pilotage sécurité senior à temps partagé : stratégie, gouvernance, décisions de risque et reporting pour la direction, sans le coût d’un recrutement à temps plein. Nous agissons comme votre CISO pour la Chine et l’APAC.
Pouvez-vous être notre DPO pour la Chine ?
Oui. Notre service de DPO virtuel couvre les obligations PIPL, les registres de traitements, les demandes des personnes et la gouvernance des transferts transfrontaliers, en coordination avec votre DPO groupe en Europe.
Comment une mission GRC est-elle structurée ?
La mission est adaptée à votre taille et à vos risques, avec un rythme mensuel, trimestriel ou par projet. Vous disposez de livrables définis et d’un consultant senior identifié, pas d’un forfait sans limites claires.
Quel est le rôle d’un CIO virtuel ?
Un CIO virtuel fournit un pilotage technologique senior sans recruter un dirigeant à temps plein. Son rôle peut couvrir la stratégie et la feuille de route IT, les budgets, l’architecture, les fournisseurs, la performance des services, les priorités projets et l’alignement entre la Chine et l’IT groupe.
Quelle est la différence entre un CIO virtuel et un CISO virtuel ?
Le CIO virtuel pilote l’ensemble de l’agenda technologique et la contribution de l’IT au métier. Le CISO virtuel se concentre sur la stratégie de sécurité, les risques et l’assurance. Nous pouvons assurer l’un ou l’autre rôle, ou coordonner les deux avec des responsabilités claires.
Pouvez-vous travailler avec notre équipe IT locale et notre siège ?
Oui. Nous pouvons combler un rôle de direction manquant, renforcer une équipe locale ou coordonner l’exécution entre l’IT local, le siège et les prestataires. Le modèle de gouvernance et les droits de décision sont définis dès le départ.
Que se passe-t-il pendant les premiers mois d’une mission GRC ?
Nous identifions les parties prenantes et les lignes de reporting, examinons l’environnement existant, confirmons les risques et obligations prioritaires puis convenons d’une feuille de route concrète. Les premiers livrables dépendent du rôle : CIO, CISO, DPO, PMO ou combinaison.
La mission peut-elle couvrir à la fois les exigences chinoises et les politiques groupe ?
Oui. Une partie essentielle du rôle consiste à traduire les exigences PIPL, Data Security Law, Cybersecurity Law et MLPS en contrôles et preuves également alignés sur vos politiques groupe et les standards reconnus.
Services IT & sécurité managés
Que couvrent vos services IT et sécurité managés ?
Nous coordonnons les opérations IT quotidiennes, la supervision de sécurité, la réponse aux incidents et le durcissement des systèmes, avec un reporting clair pour votre équipe en Chine et votre siège. La couverture est conçue autour de votre environnement existant.
Travaillez-vous avec notre prestataire IT ou MSSP actuel ?
Oui. Nous travaillons avec votre équipe IT interne et, lorsque cela est utile, avec des MSSP partenaires. Nous coordonnons plutôt que remplacer afin de préserver la continuité tout en renforçant la sécurité.
En quoi cela diffère-t-il d’un SOC générique ?
Chaque mission est pilotée par des consultants seniors qui comprennent les attentes des groupes européens et le droit chinois du numérique. La supervision et la réponse sont donc reliées à vos obligations réelles, et non à un modèle standard.
Proposez-vous un Security Operations Centre (SOC) ?
Oui. Nous concevons et supervisons la couverture SOC avec des partenaires d’opérations de sécurité sélectionnés, tandis qu’APIS Consulting reste votre interlocuteur indépendant et responsable. Le service peut relier les opérations locales à votre modèle de sécurité régional ou mondial.
La supervision SOC est-elle disponible 24 h/24 et 7 j/7 ?
Oui, une couverture 24 h/24 et 7 j/7 peut être incluse lorsque les risques et le modèle de réponse l’exigent. Des horaires ouvrés ou étendus peuvent être plus proportionnés dans d’autres contextes. Les plages de supervision, objectifs de réponse et circuits d’escalade sont définis dans le périmètre.
Quels systèmes et sources de journaux le SOC peut-il superviser ?
Selon votre environnement, la couverture peut inclure les plateformes d’identité, terminaux, serveurs, pare-feu, équipements réseau, services cloud, outils de sécurité et applications critiques. Nous confirmons les sources utiles, la rétention et la connectivité lors de l’intégration.
Que se passe-t-il lorsque le SOC détecte un incident ?
Le SOC valide et qualifie l’alerte, applique la procédure convenue et escalade selon la gravité. APIS Consulting coordonne la communication, le confinement et le suivi avec votre équipe IT, vos prestataires et votre direction selon les responsabilités définies.
Pouvez-vous travailler avec notre SOC mondial ou nos outils de sécurité existants ?
Oui. Nous pouvons nous intégrer aux outils existants et clarifier les relais entre équipes locales, régionales et mondiales. L’objectif est de combler les lacunes de couverture et de responsabilité, pas de dupliquer les contrôles efficaces.
Vous avez encore une question ?
Présentez-nous votre situation et nous vous répondrons directement.
Contacter APIS Consulting