NIS2 · DORA · RGPD · ISO 27001 · CRA
Où en êtes-vous vraiment ?
Un diagnostic de positionnement pour savoir si vous êtes concerné, mesurer vos écarts et prioriser. Court, concret, sans jargon inutile.
Ensuite, un programme de conformité qui vit dans la durée — opéré par des agents IA sous la supervision d’un expert.
PME soumise à NIS2
Suis-je concerné ? Par où commencer, concrètement.
Par où commencer →RSSI / DSI
La méthode, les livrables, le rôle de l’IA supervisée.
Voir la méthode →Conformité & juridique
Registre, preuves d’audit, traçabilité immuable.
Registre & preuves →Finance — DORA
Périmètre TIC, résilience opérationnelle, chap. III.
Périmètre TIC →Suis-je concerné ?
Trois questions, une première réponse.
L’enjeu
Vous êtes peut-être déjà dans le périmètre — sans pouvoir le prouver.
La responsabilité de la direction est personnelle : NIS2, DORA et le RGPD sanctionnent des faits, pas des intentions. Or la plupart des organisations concernées ne peuvent ni confirmer leur périmètre ni montrer un registre à jour. La conformité n’est pas un projet ponctuel : c’est un état à atteindre, puis à maintenir et à prouver. Prochaine échéance à surveiller : le CRA (2026) pour les produits numériques.
La conformité n’est pas un document. C’est un état vivant — à atteindre, à prouver, et à tenir.
La démarche
Quatre étapes, du diagnostic au pilotage continu.
On commence petit et concret, on monte en puissance à mesure que le besoin se révèle. Chaque étape produit des livrables exploitables, jamais un rapport qui dort dans un tiroir.
2–3 jours · dès 2 500 € HT
Diagnostic de positionnement
Voir le détail
Suis-je concerné ? Entité essentielle ou importante ? On identifie votre périmètre réglementaire et vos 3–4 écarts prioritaires. Engagement faible, décision rapide.
1–3 semaines
Audit + feuille de route
Voir le détail
Analyse d’écart complète (art. 21 NIS2, Annexe A ISO 27001…), plan priorisé, budget et échéancier. De quoi décider et défendre un budget.
plusieurs mois
Accompagnement à la mise en conformité
Voir le détail
Mise en œuvre : politiques, gouvernance, gestion des incidents, sécurité de la chaîne d’approvisionnement, dossier d’homologation. On fait, avec vos équipes.
récurrent
RSSI externalisé — GRC-as-a-Service
Voir le détail
La conformité maintenue en continu : veille réglementaire, registre des risques à jour, preuves d’audit, reporting. Le socle prévisible de votre sécurité.
La différence
L’IA supervisée. Souveraine. Permanente.
Voir le détail
Un cabinet classique vous audite une fois par an. Nous opérons votre conformité au quotidien — des agents dédiés exécutent, un expert décide et engage sa responsabilité. Une organisation peut faire tourner plusieurs agents (GRC, veille, validation, EASM/BAS…), chacun cloisonné. Que nous portions toute la fonction pour une organisation à taille humaine, ou que nous venions en renfort d’une équipe interne sur un périmètre précis ou plusieurs entités.
Caela Partners est le cabinet. Jienua est la plateforme. Les experts associés interviennent sous mandat Caela — jamais en marque blanche concurrente sur le même vertical.
L’agent prépare, un humain valide et signe : rien ne sort sans décision humaine.
Permanent, pas ponctuel
Voir le détail
Veille réglementaire continue (ANSSI, CERT-FR, textes UE), échéances suivies, registre des risques tenu à jour. La conformité se maintient plutôt que de se dégrader entre deux audits.
Sous contrôle d’expert
Voir le détail
L’agent prépare, l’humain décide. Toute affirmation de conformité, toute acceptation de risque, toute communication externe passe par la validation d’un expert. Six garde-fous obligatoires, sans exception.
Souverain
Voir le détail
Vos données de conformité restent les vôtres — cloisonnées par organisation, jamais mutualisées, chiffrées (clé de déchiffrement cliente possible). Plateforme opérée chez OVH, France/UE. Modèles IA : OpenRouter par défaut ; Mistral AI (France/UE) sur demande ; ou un modèle local sur votre infrastructure — vos données, votre modèle, votre clé.
Auditable de bout en bout
Voir le détail
Chaque décision, chaque utilisation d’outil et chaque action de l’agent est tracée dans un registre immuable, chaîné et horodaté. Rien ne peut être modifié ou supprimé après coup. Le service est lui-même démontrable en audit : vous prouvez non seulement que vous êtes conforme, mais comment.
Les six garde-fous
Aucune communication externe sans signature humaine — l’agent prépare, il n’envoie jamais.
Aucune acceptation de risque par l’agent — toute décision de risque est humaine, motivée et tracée.
Aucune action hors du périmètre d’actifs signé — la limite est imposée par l’infrastructure, pas par une promesse.
Aucune écriture dans vos systèmes sans validation — non-destructif par construction.
Chaque décision, chaque action et chaque usage d’outil est horodaté dans un registre immuable — auditable de bout en bout.
Isolation par organisation et chiffrement — vos données ne sont jamais mutualisées.
Hébergement : OVH (France/UE). Modèles IA : OpenRouter par défaut, Mistral AI (France/UE) sur demande, ou un modèle local sur votre infrastructure. Chiffrement par organisation — clé de déchiffrement cliente possible (BYOK).
Hiérarchie des signatures
Validation de sécurité
Ne présumez pas vos défenses. Prouvez-les — en continu.
La conformité affirme que vos contrôles existent ; la validation prouve qu’ils fonctionnent. Nous éprouvons votre surface d’exposition et vos défenses de façon automatisée et récurrente, et chaque constat alimente votre registre GRC. Sous mandat signé, sur vos seuls actifs.
Autorisée par conception
Voir le détail
Chaque action est encadrée par un mandat signé (règles d’engagement) et limitée aux actifs dont vous confirmez la propriété — une limite imposée par l’infrastructure, non par une promesse.
Non destructive, par construction
Voir le détail
Un ensemble d’outils figé et vérifié : découverte, analyse de vulnérabilités, validation des contrôles. Aucune exploitation, aucune interruption. Une affirmation vérifiable, pas un espoir.
Continue, pas ponctuelle
Voir le détail
La validation s’exécute à un rythme régulier et met à jour votre posture : la conformité cesse d’être une attestation figée pour devenir un état prouvé en permanence.
Externe et interne
Voir le détail
Cartographie de la surface d’attaque exposée (EASM) et simulation maîtrisée d’attaques (BAS) pour vérifier que votre détection et votre réponse se déclenchent réellement.
Voir le détail
Complémentaire d’un test d’intrusion certifié (PASSI, via partenaire) — jamais un substitut. Réalisée uniquement sous mandat signé, sur des actifs vous appartenant.
Chaque entrée est chaînée par hachage à la précédente : rien ne peut être modifié ni supprimé après coup.
Voir le détail
L’EASM/BAS est un engagement distinct, avec ses propres règles d’engagement signées : périmètre d’actifs confirmé, outils figés, non-destructif, constats écrits dans votre registre GRC. Jamais sans mandat.
Cadres couverts
Les réglementations qui vous concernent, ancrées à leur texte.
Ce qui est déjà applicable, et ce qui arrive.
L’expert
Derrière les agents, une expertise humaine.
L’automatisation par agents rend le service abordable et permanent — mais la valeur, et la responsabilité, restent portées par un expert humain. Le programme est piloté par un architecte cybersécurité et cloud fort de plusieurs années d’expérience en environnements exigeants, du terrain industriel aux infrastructures critiques.
Max Pokam — Expert titulaire · Decentreach SAS · Nice, France
Signataire des décisions de risque et des communications externes
Les experts associés interviennent sous mandat Caela : mêmes garde-fous, même registre, même méthode. Chaque dossier porte un expert nommé, signataire dans le registre — pas une marque derrière le logo.
Philippe Favre — Expert associé
Systèmes d’information · risques cyber · sous mandat Caela
Fort de plus de 30 ans d’expérience dans les systèmes d’information, nous accompagnons les PME et ETI dans la maîtrise de leurs risques cyber et la sécurisation concrète de leurs infrastructures et de leurs données.
Notre approche associe l’expertise humaine à l’intelligence artificielle pour évaluer et piloter la cybersécurité au regard des exigences de NIS2 et de la norme ISO/IEC 27001.
Au-delà de l’audit initial réalisé par l’IA en local, nous assurons un suivi continu, automatisé et humain, permettant à chaque entreprise de mesurer sa progression, d’identifier ses nouveaux risques et d’améliorer durablement son niveau de sécurité.
Nous accompagnons aussi bien les entreprises concernées par les exigences réglementaires que celles qui souhaitent simplement mieux connaître, maîtriser et piloter leur risque cyber.
Parlons-en
Un diagnostic pour savoir où vous en êtes.
Quinze minutes pour clarifier votre exposition réglementaire et vos priorités. Sans engagement, sans jargon inutile.
Ou par courriel : [email protected]