caelapartners

NIS2 · DORA · RGPD · ISO 27001 · CRA

Où en êtes-vous vraiment ?

Un diagnostic de positionnement pour savoir si vous êtes concerné, mesurer vos écarts et prioriser. Court, concret, sans jargon inutile.

Ensuite, un programme de conformité qui vit dans la durée — opéré par des agents IA sous la supervision d’un expert.

Suis-je concerné ?

Trois questions, une première réponse.

Vos réponses sont enregistrées pour préparer l’échange — jamais partagées. RGPD : droit d’accès et d’effacement sur demande.

L’enjeu

Vous êtes peut-être déjà dans le périmètre — sans pouvoir le prouver.

La responsabilité de la direction est personnelle : NIS2, DORA et le RGPD sanctionnent des faits, pas des intentions. Or la plupart des organisations concernées ne peuvent ni confirmer leur périmètre ni montrer un registre à jour. La conformité n’est pas un projet ponctuel : c’est un état à atteindre, puis à maintenir et à prouver. Prochaine échéance à surveiller : le CRA (2026) pour les produits numériques.

La conformité n’est pas un document. C’est un état vivant — à atteindre, à prouver, et à tenir.

La démarche

Quatre étapes, du diagnostic au pilotage continu.

On commence petit et concret, on monte en puissance à mesure que le besoin se révèle. Chaque étape produit des livrables exploitables, jamais un rapport qui dort dans un tiroir.

01
2–3 jours · dès 2 500 € HT

Diagnostic de positionnement

Voir le détail

Suis-je concerné ? Entité essentielle ou importante ? On identifie votre périmètre réglementaire et vos 3–4 écarts prioritaires. Engagement faible, décision rapide.

02
1–3 semaines

Audit + feuille de route

Voir le détail

Analyse d’écart complète (art. 21 NIS2, Annexe A ISO 27001…), plan priorisé, budget et échéancier. De quoi décider et défendre un budget.

03
plusieurs mois

Accompagnement à la mise en conformité

Voir le détail

Mise en œuvre : politiques, gouvernance, gestion des incidents, sécurité de la chaîne d’approvisionnement, dossier d’homologation. On fait, avec vos équipes.

04
récurrent

RSSI externalisé — GRC-as-a-Service

Voir le détail

La conformité maintenue en continu : veille réglementaire, registre des risques à jour, preuves d’audit, reporting. Le socle prévisible de votre sécurité.

La différence

L’IA supervisée. Souveraine. Permanente.

Voir le détail

Un cabinet classique vous audite une fois par an. Nous opérons votre conformité au quotidien — des agents dédiés exécutent, un expert décide et engage sa responsabilité. Une organisation peut faire tourner plusieurs agents (GRC, veille, validation, EASM/BAS…), chacun cloisonné. Que nous portions toute la fonction pour une organisation à taille humaine, ou que nous venions en renfort d’une équipe interne sur un périmètre précis ou plusieurs entités.

Caela Partners est le cabinet. Jienua est la plateforme. Les experts associés interviennent sous mandat Caela — jamais en marque blanche concurrente sur le même vertical.

Sources
Agent dédié
Validation humaine
Registre immuable

L’agent prépare, un humain valide et signe : rien ne sort sans décision humaine.

Permanent, pas ponctuel

Voir le détail

Veille réglementaire continue (ANSSI, CERT-FR, textes UE), échéances suivies, registre des risques tenu à jour. La conformité se maintient plutôt que de se dégrader entre deux audits.

Sous contrôle d’expert

Voir le détail

L’agent prépare, l’humain décide. Toute affirmation de conformité, toute acceptation de risque, toute communication externe passe par la validation d’un expert. Six garde-fous obligatoires, sans exception.

Souverain

Voir le détail

Vos données de conformité restent les vôtres — cloisonnées par organisation, jamais mutualisées, chiffrées (clé de déchiffrement cliente possible). Plateforme opérée chez OVH, France/UE. Modèles IA : OpenRouter par défaut ; Mistral AI (France/UE) sur demande ; ou un modèle local sur votre infrastructure — vos données, votre modèle, votre clé.

Auditable de bout en bout

Voir le détail

Chaque décision, chaque utilisation d’outil et chaque action de l’agent est tracée dans un registre immuable, chaîné et horodaté. Rien ne peut être modifié ou supprimé après coup. Le service est lui-même démontrable en audit : vous prouvez non seulement que vous êtes conforme, mais comment.

Les six garde-fous

Aucune communication externe sans signature humaine — l’agent prépare, il n’envoie jamais.

Aucune acceptation de risque par l’agent — toute décision de risque est humaine, motivée et tracée.

Aucune action hors du périmètre d’actifs signé — la limite est imposée par l’infrastructure, pas par une promesse.

Aucune écriture dans vos systèmes sans validation — non-destructif par construction.

Chaque décision, chaque action et chaque usage d’outil est horodaté dans un registre immuable — auditable de bout en bout.

Isolation par organisation et chiffrement — vos données ne sont jamais mutualisées.

Hébergement : OVH (France/UE). Modèles IA : OpenRouter par défaut, Mistral AI (France/UE) sur demande, ou un modèle local sur votre infrastructure. Chiffrement par organisation — clé de déchiffrement cliente possible (BYOK).

Hiérarchie des signatures

Activation de l’agent / du tenant Expert Caela nommé sur le dossier
Acceptation de risque, communication externe, règles d’engagement Expert Caela +, si matériel, le président de Decentreach
Livrable « conforme / non conforme » Expert nommé, nominativement dans le registre
Hébergement, isolation, journal immuable Decentreach / Jienua, comme sous-traitant

Validation de sécurité

Ne présumez pas vos défenses. Prouvez-les — en continu.

La conformité affirme que vos contrôles existent ; la validation prouve qu’ils fonctionnent. Nous éprouvons votre surface d’exposition et vos défenses de façon automatisée et récurrente, et chaque constat alimente votre registre GRC. Sous mandat signé, sur vos seuls actifs.

Autorisée par conception

Voir le détail

Chaque action est encadrée par un mandat signé (règles d’engagement) et limitée aux actifs dont vous confirmez la propriété — une limite imposée par l’infrastructure, non par une promesse.

Non destructive, par construction

Voir le détail

Un ensemble d’outils figé et vérifié : découverte, analyse de vulnérabilités, validation des contrôles. Aucune exploitation, aucune interruption. Une affirmation vérifiable, pas un espoir.

Continue, pas ponctuelle

Voir le détail

La validation s’exécute à un rythme régulier et met à jour votre posture : la conformité cesse d’être une attestation figée pour devenir un état prouvé en permanence.

Externe et interne

Voir le détail

Cartographie de la surface d’attaque exposée (EASM) et simulation maîtrisée d’attaques (BAS) pour vérifier que votre détection et votre réponse se déclenchent réellement.

Voir le détail

Complémentaire d’un test d’intrusion certifié (PASSI, via partenaire) — jamais un substitut. Réalisée uniquement sous mandat signé, sur des actifs vous appartenant.

Chaque entrée est chaînée par hachage à la précédente : rien ne peut être modifié ni supprimé après coup.

Voir le détail

L’EASM/BAS est un engagement distinct, avec ses propres règles d’engagement signées : périmètre d’actifs confirmé, outils figés, non-destructif, constats écrits dans votre registre GRC. Jamais sans mandat.

Cadres couverts

Les réglementations qui vous concernent, ancrées à leur texte.

2022ISO/IEC 27001:2022
2025DORA
2026CRA

Ce qui est déjà applicable, et ce qui arrive.

NIS2Directive (UE) 2022/2555
Mesures de gestion des risques cyber et obligations de notification pour entités essentielles et importantes.
DORARèglement (UE) 2022/2554
Résilience opérationnelle numérique du secteur financier : risque TIC, incidents, tests, prestataires tiers.
RGPD / GDPR / DSGVO2016/679
Protection des données : registre des traitements, sécurité, analyses d’impact, violations, droits des personnes.
ISO/IEC 27001:2022
Système de management de la sécurité de l’information et les 93 mesures de l’Annexe A.
CRARèglement (UE) 2024/2847
Cyber-résilience des produits comportant des éléments numériques — obligations à partir de 2026.

L’expert

Derrière les agents, une expertise humaine.

L’automatisation par agents rend le service abordable et permanent — mais la valeur, et la responsabilité, restent portées par un expert humain. Le programme est piloté par un architecte cybersécurité et cloud fort de plusieurs années d’expérience en environnements exigeants, du terrain industriel aux infrastructures critiques.

Max Pokam — Expert titulaire · Decentreach SAS · Nice, France

Signataire des décisions de risque et des communications externes

Les experts associés interviennent sous mandat Caela : mêmes garde-fous, même registre, même méthode. Chaque dossier porte un expert nommé, signataire dans le registre — pas une marque derrière le logo.

Plusieurs années d’expérience AWS Certified Security – Specialty Doctorat en informatique Zero Trust · SASE · Cloud · IAM IT/OT · Gouvernance · Gestion des risques

Philippe Favre — Expert associé

Systèmes d’information · risques cyber · sous mandat Caela

Fort de plus de 30 ans d’expérience dans les systèmes d’information, nous accompagnons les PME et ETI dans la maîtrise de leurs risques cyber et la sécurisation concrète de leurs infrastructures et de leurs données.

Notre approche associe l’expertise humaine à l’intelligence artificielle pour évaluer et piloter la cybersécurité au regard des exigences de NIS2 et de la norme ISO/IEC 27001.

Au-delà de l’audit initial réalisé par l’IA en local, nous assurons un suivi continu, automatisé et humain, permettant à chaque entreprise de mesurer sa progression, d’identifier ses nouveaux risques et d’améliorer durablement son niveau de sécurité.

Nous accompagnons aussi bien les entreprises concernées par les exigences réglementaires que celles qui souhaitent simplement mieux connaître, maîtriser et piloter leur risque cyber.

Parlons-en

Un diagnostic pour savoir où vous en êtes.

Quinze minutes pour clarifier votre exposition réglementaire et vos priorités. Sans engagement, sans jargon inutile.

Ou par courriel : [email protected]

Diagnostic La démarche