# MEDERI CONSULTING — Offres de service et FAQ (contenu détaillé) > Version markdown complète destinée aux agents et moteurs génératifs. Cabinet de conseil en cybersécurité, Cloud Computing et DSI à temps partagé pour les TPE, PME et PMI des Hauts-de-France (Amiens, Creil). Dirigé par Christophe Moisan. Contact : cmoisan@mederi-consulting.fr · +33 3 65 89 07 57 · https://mederi-consulting.fr > Sommaire général du site : https://mederi-consulting.fr/llms.txt ## Audit cybersécurité pour PME URL : https://mederi-consulting.fr/audit-cybersecurite.html Audit de cybersécurité pour TPE et PME en Hauts-de-France : firewall, réseaux, serveurs et postes de travail, Active Directory, intranet/extranet et Microsoft 365. Approche en boîte noire, grise ou blanche. Rapport détaillé avec priorisation des risques et plan de remédiation. Consultant agréé Diagnostic Cyber BPI France 2030. ### Prestations - Audit pare-feu / firewall - Audit réseaux (LAN, WAN, Wi-Fi) - Audit serveurs et postes de travail - Audit Active Directory - Audit intranet / extranet - Audit messagerie Microsoft 365 - Diagnostic Cyber BPI France 2030 - Test d'intrusion (pentest) ### Questions fréquentes **Combien de temps dure un audit cybersécurité pour une PME ?** De quelques jours pour un audit ciblé (firewall, Microsoft 365) à deux ou trois semaines pour un audit complet du système d'information, restitution comprise. La durée exacte dépend du périmètre retenu et de la taille de l'infrastructure ; elle est fixée contractuellement avant le démarrage. **Quelle est la différence entre un audit en boîte noire, grise et blanche ?** En boîte noire, l'auditeur ne connaît rien de l'environnement cible et agit comme un attaquant externe, sans identifiants. En boîte grise, il dispose d'informations partielles, comme un compte utilisateur standard, pour simuler un utilisateur interne ou un compte compromis. En boîte blanche, il a un accès complet (comptes administrateurs, schémas, documentation) pour un audit exhaustif des failles structurelles. **Que contient le rapport d'audit ?** Un état des lieux factuel des vulnérabilités détectées, une priorisation par niveau de risque, des préconisations concrètes et chiffrables, et un plan de remédiation actionnable. Le rapport est restitué à la direction dans un langage accessible, sans jargon inutile. **Mon entreprise peut-elle bénéficier de la subvention BPI France ?** Le Diagnostic Cyber BPI France 2030 est subventionné pour les entreprises répondant à la définition d'une PME et employant au minimum 10 salariés (ETP). MEDERI CONSULTING est consultant agréé pour ce dispositif et vous accompagne dans la démarche. ## Remédiation cybersécurité URL : https://mederi-consulting.fr/remediation-cybersecurite.html Mise en œuvre des corrections de sécurité pour TPE/PME : priorisation par le risque, quick wins (MFA, comptes à privilèges, sauvegardes), durcissement des serveurs, d'Active Directory et de Microsoft 365, segmentation réseau, reconstruction post-incident et mise en conformité avec les exigences des assureurs cyber. ### Prestations - Durcissement Active Directory et Microsoft 365 - Déploiement MFA et gestion des comptes à privilèges - Sécurisation des sauvegardes (règle 3-2-1, tests de restauration) - Segmentation réseau (VLANs) - Correction des configurations firewall - Mise en conformité socle assureur cyber - Reconstruction post-incident - Supervision et journalisation ### Questions fréquentes **Quelle est la différence entre remédiation et reconstruction ?** La remédiation corrige les vulnérabilités d'un système d'information sain mais imparfait : durcissement, correction de configurations, mise en place de MFA, segmentation. La reconstruction intervient après une compromission avérée : on repart d'un socle sain (nouvelle forêt Active Directory, serveurs réinstallés) car on ne peut plus faire confiance à l'existant. Nous pratiquons les deux. **Faut-il obligatoirement un audit avant une remédiation ?** C'est la démarche la plus efficace : l'audit fournit la liste priorisée des failles, la remédiation les corrige dans l'ordre du risque. Mais nous intervenons aussi sur la base d'un audit existant réalisé par un tiers, d'un rapport de test d'intrusion, ou des exigences d'un assureur cyber. **Combien de temps prend une remédiation ?** Les corrections rapides à fort impact (MFA, comptes à privilèges, sauvegardes déconnectées, services exposés inutiles) se traitent en quelques jours. Un durcissement complet s'étale généralement sur quelques semaines à quelques mois, par lots priorisés, sans interrompre votre activité. **Mon assureur cyber exige des mesures de sécurité : pouvez-vous m'aider ?** Oui. Les assureurs conditionnent de plus en plus la couverture à un socle de sécurité (MFA, EDR, sauvegardes testées, plan de crise). Nous mettons en place ce socle et produisons les éléments de preuve attendus par l'assureur. ## Gestion de crise d'origine cyber URL : https://mederi-consulting.fr/gestion-crise-cyber.html Réponse aux incidents cyber pour TPE/PME : activation d'une cellule de crise, confinement et éradication de l'attaque, méthodologie AGIR (Afficher les faits, Gérer les impacts, Identifier les parties prenantes, Répondre par un plan d'action), coordination avec l'ANSSI, la CNIL, l'assureur et les experts forensics, communication de crise, reconstruction et retour d'expérience. Préparation et exercices de crise en amont. ### Prestations - Astreinte et réponse à incident - Cellule de management de crise (CMC) - Méthodologie AGIR - Confinement et éradication de l'attaque - Coordination ANSSI / CNIL / assureur / forensics - Communication de crise - Plan de reprise et reconstruction - Préparation et exercices de crise ### Questions fréquentes **Quels sont les premiers gestes en cas de cyberattaque ?** Isoler les machines touchées du réseau sans les éteindre (pour préserver les preuves), couper les accès distants, mobiliser une cellule de crise restreinte, prévenir votre assureur cyber et vous faire accompagner. Ne payez rien et ne négociez pas seul avec les attaquants. Chaque heure compte : appelez-nous au 03.65.89.07.57. **Faut-il payer la rançon d'un ransomware ?** Les autorités françaises (ANSSI, cybermalveillance.gouv.fr) le déconseillent : payer ne garantit ni la récupération des données ni l'absence de fuite, finance les groupes criminels et vous désigne comme payeur pour de futures attaques. La bonne réponse est un plan de crise, des sauvegardes saines et une reconstruction maîtrisée. **Quelles obligations légales après une cyberattaque ?** Si des données personnelles sont concernées, notification à la CNIL sous 72 heures et, selon la gravité, information des personnes concernées (RGPD). S'ajoutent le dépôt de plainte (conservez les preuves), la déclaration à votre assureur dans les délais du contrat, et pour les entités concernées par NIS2, la notification à l'ANSSI. Nous coordonnons ces démarches avec vos conseils. **Peut-on se préparer à une crise cyber sans en avoir vécu ?** Oui, et c'est tout l'enjeu : définir l'organisation de crise (qui décide, qui communique), préparer les procédures et les moyens de repli, puis s'entraîner par des exercices sur table. Une PME préparée divise très sensiblement la durée et le coût d'un incident. ## DSI à temps partagé augmenté URL : https://mederi-consulting.fr/dsi-temps-partage.html Direction des systèmes d'information externalisée à temps partagé pour PME : stratégie informatique alignée sur les objectifs business, supervision de la sécurité, pilotage des projets et des prestataires IT, continuité d'activité (PRA/PCA), schéma directeur, encadrement des équipes internes et sensibilisation des collaborateurs. Dimension cybersécurité intégrée. ### Prestations - Stratégie informatique alignée sur les objectifs business - Supervision de la sécurité du SI - Pilotage des projets informatiques - Gestion des prestataires et fournisseurs IT - Continuité d'activité (PRA/PCA) - Schéma directeur informatique - Encadrement des équipes IT internes - Indicateurs de performance IT - Transformation digitale - Formation et sensibilisation des collaborateurs ### Questions fréquentes **Qu'est-ce qu'un DSI à temps partagé ?** Un Directeur des Systèmes d'Information expérimenté qui intervient dans votre entreprise quelques jours par mois, de façon récurrente. Il structure, sécurise et fait évoluer votre système d'information et pilote vos prestataires — sans le coût d'un cadre dirigeant à temps plein. C'est la formule adaptée aux PME qui ont dépassé le stade du « tout externalisé » sans avoir la taille pour recruter un DSI. **Combien de jours par mois faut-il prévoir ?** Selon la taille et les projets : de 1 à 2 jours par mois pour un pilotage de fond (budget, prestataires, feuille de route) jusqu'à plusieurs jours par semaine pendant une phase de transformation (migration, refonte post-incident, déploiement d'un ERP). Le rythme s'ajuste par trimestre. **Quelle différence avec un contrat d'infogérance ?** L'infogéreur exploite votre informatique au quotidien ; le DSI à temps partagé la pilote : stratégie, budget, sécurité, choix des outils, contrôle des prestataires — dont l'infogéreur lui-même. Les deux rôles sont complémentaires, et il est sain qu'ils ne soient pas tenus par la même société. **Le DSI à temps partagé couvre-t-il aussi la cybersécurité ?** Oui — c'est le sens du « augmenté » : MEDERI CONSULTING étant un cabinet de cybersécurité, la supervision de la sécurité du SI (audits, durcissement, sensibilisation, continuité d'activité, conformité NIS2/RGPD) est intégrée à la mission, là où un DSI généraliste la sous-traite. ## FAQ cybersécurité complète URL : https://mederi-consulting.fr/faq.html **Qu'est-ce que la directive NIS2 ?** NIS2 (Network and Information Security 2) est la directive européenne de cybersécurité entrée en vigueur en France par la loi du 30 avril 2025. Elle impose des obligations de sécurité (gouvernance, gestion des risques, notification d'incidents sous 24h, continuité d'activité) à environ 15 000 entités françaises : entreprises de plus de 50 salariés ou 10 M€ de CA dans 18 secteurs critiques (énergie, transport, santé, banque, eau, espace, services numériques, fabrication, administration publique, etc.). Les sanctions atteignent jusqu'à 10 M€ ou 2% du CA mondial. **Qu'est-ce que DORA et qui est concerné ?** DORA (Digital Operational Resilience Act) est le règlement européen applicable depuis le 17 janvier 2025. Il s'adresse au secteur financier : banques, assurances, gestionnaires d'actifs, plateformes de négociation, prestataires de services crypto. DORA impose 5 piliers : gestion du risque TIC, notification des incidents majeurs, tests de résilience opérationnelle, gestion du risque tiers (fournisseurs IT critiques), partage d'informations sur les menaces. Les sanctions vont jusqu'à 1% du CA quotidien moyen pendant 6 mois. **Combien coûte un audit de cybersécurité ?** Le coût varie selon la taille et la complexité : Diagnostic Cybersécurité BPI France 2030 entre 4 000 et 8 000 € HT (cofinancé jusqu'à 50% pour les ETI, 32% pour les TPE/PME). Audit approfondi avec tests d'intrusion entre 8 000 et 25 000 € HT selon le périmètre. Audit ISO 27001 de pré-certification entre 10 000 et 30 000 € HT. MEDERI propose une évaluation initiale gratuite de 1H pour cadrer votre besoin. **Que faire en cas de ransomware ?** Les premières heures sont critiques. 1) NE PAYEZ PAS la rançon — vous financez le crime et n'avez aucune garantie. 2) Isolez immédiatement les machines infectées du réseau (débranchez câbles et Wi-Fi). 3) Préservez les preuves (n'éteignez pas, ne reformatez pas). 4) Contactez une cellule de crise cyber (MEDERI : 03.65.89.07.57). 5) Déposez plainte à la gendarmerie/police. 6) Notifiez la CNIL sous 72h en cas de fuite de données personnelles. 7) Signalez à cybermalveillance.gouv.fr. **Qu'est-ce que le MFA et est-ce vraiment indispensable ?** Le MFA (Multi-Factor Authentication, ou double authentification) ajoute un second facteur après le mot de passe : code SMS, application authentificator, clé physique. Selon Microsoft, le MFA bloque 99,9% des attaques automatisées de vol de compte. C'est la mesure n°1 à déployer : sur la messagerie professionnelle, le VPN, les outils cloud (Microsoft 365, Google Workspace), les comptes administrateurs et les outils métier sensibles. Privilégier l'application ou la clé physique au SMS (vulnérable au SIM-swap). **Qu'est-ce qu'un EDR / XDR ?** L'EDR (Endpoint Detection & Response) est la nouvelle génération d'antivirus : il détecte les comportements suspects en temps réel (et pas seulement les signatures connues), permet l'investigation post-incident et peut isoler automatiquement un poste compromis. Le XDR (Extended Detection & Response) étend cette logique au-delà des postes : serveurs, cloud, réseau, identités. Pour une PME, un EDR moderne (type SentinelOne, CrowdStrike, Microsoft Defender for Business) est désormais indispensable, l'antivirus classique étant dépassé face aux ransomwares modernes. **Mes sauvegardes sont-elles suffisantes ?** Test simple : avez-vous testé une restauration complète dans les 6 derniers mois ? Sinon, vos sauvegardes ne sont PAS sûres. Appliquez la règle 3-2-1-1-0 : 3 copies des données, sur 2 supports différents, dont 1 hors site, dont 1 immuable (anti-ransomware), avec 0 erreur lors du dernier test de restauration. Les ransomwares modernes ciblent volontairement les sauvegardes en premier : un NAS connecté au réseau ou une sauvegarde sur le même domaine Active Directory ne protège plus. **Qu'est-ce qu'un Pentest (test d'intrusion) ?** Un Pentest simule une vraie attaque cyber par un expert mandaté pour identifier vos vulnérabilités exploitables. Trois grands types : Pentest externe (simule un attaquant depuis Internet), Pentest interne (simule un collaborateur malveillant ou un poste compromis), Pentest applicatif (test approfondi d'une appli web ou mobile). Tarif PME : entre 3 000 et 15 000 € HT selon le périmètre. À distinguer du scan automatisé de vulnérabilités, beaucoup moins approfondi. À réaliser au moins annuellement, ou après tout changement majeur d'infrastructure. **Qu'est-ce que SPF, DKIM et DMARC ?** Ce sont les 3 standards qui empêchent l'usurpation de votre domaine email (spoofing). SPF (Sender Policy Framework) liste les serveurs autorisés à envoyer en votre nom. DKIM (DomainKeys Identified Mail) signe cryptographiquement chaque mail sortant. DMARC (Domain-based Message Authentication) dit aux serveurs receveurs quoi faire si SPF ou DKIM échoue : rejeter, mettre en quarantaine, ignorer. Sans ces 3 enregistrements DNS correctement configurés, n'importe qui peut envoyer des emails au nom de votre entreprise. Testez gratuitement votre domaine avec notre Audit DNS gratuit. **Qu'est-ce que la certification ISO 27001 ?** ISO 27001 est la norme internationale de référence pour le management de la sécurité de l'information. Elle structure un Système de Management de la Sécurité de l'Information (SMSI) basé sur 93 mesures organisées en 4 thèmes : organisationnel, humain, physique, technologique. La certification dure 3 ans avec un audit annuel de surveillance. Délai de mise en conformité pour une PME : 8 à 18 mois. Devient quasi-obligatoire pour les sous-traitants de grands comptes, du secteur santé ou financier. **Qu'est-ce que le RGPD et que dois-je faire ?** Le RGPD (Règlement Général sur la Protection des Données) s'applique à toute entité traitant des données personnelles d'européens depuis mai 2018. Obligations clés pour une PME : registre des traitements à jour, base légale claire pour chaque traitement (consentement, contrat, intérêt légitime…), durée de conservation définie, droits des personnes (accès, rectification, effacement), sécurité des données (chiffrement, MFA, sauvegardes), notification à la CNIL sous 72h en cas de fuite. Désignation d'un DPO obligatoire si traitement à grande échelle ou données sensibles. Sanctions jusqu'à 20 M€ ou 4% du CA mondial. **Mon assurance cyber suffit-elle à couvrir le risque ?** Non, une cyber-assurance ne remplace pas la prévention. D'abord parce que les assureurs exigent désormais un niveau minimal de mesures (MFA généralisé, EDR, sauvegardes testées, plan de continuité) — sans quoi ils refusent l'indemnisation. Ensuite, l'assurance ne couvre que les pertes financières directes : elle ne restaure ni votre réputation, ni vos données perdues, ni la confiance de vos clients. Enfin, beaucoup de polices excluent les ransomwares ou plafonnent fortement les rançons. Une bonne stratégie combine prévention (audit + plan d'actions) ET transfert de risque (assurance). **Qu'est-ce qu'un DSI à temps partagé ?** Un DSI à temps partagé (ou Fractional CIO) est un expert qui pilote votre système d'information quelques jours par mois — entre 1 et 5 jours selon vos besoins. Pour une PME, c'est l'accès aux compétences d'un Directeur des Systèmes d'Information sans le coût d'un salaire à temps plein (60 à 120 K€/an). Il gère la stratégie IT, les budgets, les fournisseurs, les projets de transformation, la cybersécurité, la conformité. MEDERI propose cette prestation pour les PME et ETI des Hauts-de-France. **Combien de temps prend un audit complet ?** Notre auto-diagnostic en ligne : 4 minutes. Notre diagnostic approfondi MEDERI (gratuit) : entretien dédié + restitution. Le Diagnostic Cybersécurité BPI France 2030 : entre 5 et 10 jours de prestation selon la taille (entretiens, analyse technique, rapport, restitution). Un audit ISO 27001 de pré-certification : 4 à 8 semaines. Un Pentest externe PME : 5 à 15 jours. Le rapport est généralement livré sous 48 à 72 heures après la fin des travaux. **Qu'est-ce que le Diag Cyber BPI France 2030 ?** Le Diag Cybersécurité est un dispositif d'accompagnement cofinancé par BPI France dans le cadre du plan France 2030. Il finance jusqu'à 50% du diagnostic pour les ETI et 32% pour les TPE/PME, dans la limite de 14 000 € HT. Réalisé par un prestataire référencé BPI (comme MEDERI), il aboutit à un plan d'actions priorisé et chiffré. Cible : entreprises de moins de 5 000 salariés, hors secteurs réglementés. Démarche : éligibilité en ligne, choix d'un prestataire, convention BPI, réalisation, paiement de la subvention en différé. **Mes salariés sont-ils mon maillon faible ?** Statistiquement oui : 70 à 80% des compromissions initiales passent par un humain (phishing, mot de passe faible, clic sur pièce jointe malveillante, perte d'appareil). Mais cette fragilité se corrige : un programme de sensibilisation continu (formation initiale + tests de phishing simulés trimestriels + microlearning) réduit de 70 à 90% les clics sur liens malveillants en 12 mois. Les ressources humaines doivent être traitées comme une couche de défense au même titre que les firewalls et les EDR. **Faut-il déclarer une cyberattaque ?** Oui, plusieurs déclarations sont obligatoires : à la CNIL sous 72h si fuite de données personnelles (art. 33 RGPD). À l'ANSSI/CERT-FR si vous êtes OIV, OSE ou entité essentielle/importante au sens de NIS2 (sous 24h pour notification précoce). À votre assureur cyber dans les délais contractuels. Plainte au commissariat ou en gendarmerie (obligatoire pour l'indemnisation et pour permettre l'enquête judiciaire). En complément : signalement à cybermalveillance.gouv.fr et information de vos clients impactés. **Cloud ou hébergement on-premise : quel choix sécurité ?** Il n'y a pas de réponse universelle, mais 90% des PME gagnent en sécurité avec le Cloud bien configuré : patching automatique, redondance native, MFA et chiffrement par défaut, expertise sécurité de l'hébergeur (Microsoft, AWS, OVHcloud SecNumCloud). L'on-premise garde du sens pour : la souveraineté des données stratégiques, la conformité sectorielle (santé sensible, défense), les contraintes de latence ou de continuité offline. Le piège : un Cloud mal configuré (droits trop ouverts, MFA absent) est moins sûr qu'un on-premise rigoureusement géré. **Pourquoi choisir MEDERI CONSULTING ?** Trois raisons concrètes : 1) Une expertise locale Hauts-de-France à Amiens et Creil — proximité géographique et réactivité, là où les grandes ESN sont injoignables. 2) Une approche dirigeant, sans jargon — Christophe Moisan accompagne directement les chefs d'entreprise, sans intermédiaire commercial ni junior consultant. 3) Une indépendance totale vis-à-vis des éditeurs — nous recommandons les solutions les plus adaptées à votre contexte, pas celles sur lesquelles nous touchons une commission. Labellisation BPI France et partenariats avec WatchGuard, SentinelOne, Microsoft, Nakivo.