Urgence cyber /cyberalert@spheris.fr /09 72 50 21 50
Conformité · portée par SF Soli

Un classeur conforme ne protège personne.

On peut être parfaitement en règle sur le papier et tomber au premier courriel bien tourné. La conformité produit des documents ; la protection réelle dépend de ce que les équipes comprennent et appliquent. Nous traitons les deux, et nous mesurons le second.

Le constat

La conformité se prouve. La vigilance se mesure.

La plupart des démarches RGPD s'arrêtent au registre : il existe, il est rangé, l'obligation est remplie. Un an plus tard, trois nouveaux outils sont entrés dans l'entreprise sans y figurer, deux prestataires ont changé, et personne ne sait plus qui est responsable de quoi.

Le même écart existe côté humain. Une sensibilisation annuelle en salle laisse une trace dans le registre de formation, pas dans les réflexes. Sans mesure, vous ne savez pas si vos équipes cliqueraient — vous l'espérez.

Documenter

Nécessaire, opposable, et parfaitement insuffisant seul.

Mesurer

Savoir où la vigilance faiblit, chiffres en main.

Former

Corriger là où le chiffre a montré la faille, pas au hasard.

Exercice · MonCyberScore

Cinq indices se cachent dans ce message.
Sauriez-vous les repérer ?

Voici le genre de courriel que reçoivent vos équipes. Il est plutôt bien fait. Cliquez sur tout ce qui vous paraît louche — chaque trouvaille s'explique à droite.

Message reçu · simulation pédagogique
De Sécurité Microsoft 365 <alerte@>
À vous
Objet Action requise : votre compte sera suspendu

,

Nous avons détecté une activité inhabituelle sur votre compte. Par mesure de précaution, votre accès à la messagerie et aux documents partagés sera désactivé si aucune vérification n'est effectuée.

Merci de confirmer votre identité en vous connectant au portail sécurisé :

Vérifier mon compte

Lien affiché :  →  destination réelle : ms365-verif.co/lg?id=8842

Vous trouverez également le détail de l'incident en pièce jointe.

Cordialement,
Le service de sécurité

0 / 5

Exercice illustratif, sans lien actif ni collecte.
Tout se joue dans votre navigateur.

Ce que nous faisons en réalité — nos campagnes envoient des messages de ce type, calibrés sur votre secteur et votre actualité interne, puis mesurent qui signale, qui ignore et qui clique. Le résultat n'est jamais nominatif vis-à-vis des managers : il sert à cibler la formation, pas à désigner des coupables. Ce cadre est écrit noir sur blanc avant la première campagne.
Outil · MonRGPD

Un registre qui vieillit bien.

Le registre des traitements est l'obligation la plus visible et la plus vite périmée. Le nôtre vit dans votre système d'information, rattaché à vos vrais fournisseurs et à vos vraies applications — pas dans un tableur oublié sur un partage réseau.

Extrait de registre — exemple illustratif
Traitement Finalité Base légale Conservation Revue
Gestion de la paie Établissement des bulletins et déclarations sociales Obligation légale 5 ans À jour
Recrutement Suivi des candidatures et entretiens Intérêt légitime 2 ans après contact À jour
Vidéoprotection Sécurité des locaux et des personnes Intérêt légitime 30 jours À revoir
Prospection commerciale Envoi d'informations aux contacts professionnels Consentement 3 ans sans interaction À revoir
Assistant IA interne Aide à la rédaction et à la recherche documentaire Intérêt légitime Non conservé Manquant

La dernière ligne est celle que nous ajoutons le plus souvent en ce moment : un outil d'IA déployé par les équipes, utile, et absent de tout registre.

Rattaché au réel

Chaque traitement pointe vers les fournisseurs et applications effectivement inventoriés, donc un changement d'outil se voit.

Responsables nommés

Un responsable par traitement, avec vision restreinte à son périmètre. La conformité cesse d'être l'affaire d'une seule personne.

Multi-entités

Chaque filiale tient son registre, avec une consolidation au niveau du groupe pour les traitements communs.

EGO, la mascotte de SF Soli
DPO externe · ExpertsDPO

Le délégué ne peut pas auditer sa propre maison.

Le RGPD exige que le délégué à la protection des données soit exempt de conflit d'intérêts. Difficile à tenir quand la même équipe administre l'infrastructure et contrôle sa conformité.

Notre organisation répond structurellement à cette exigence : la fonction de DPO est portée par SF Soli, entité juridiquement distincte de SPHERIS qui exploite les systèmes. L'indépendance n'est pas une déclaration d'intention, elle est inscrite au registre du commerce.

Notre parti pris

Chez nous, le DPO n'est pas une option.

La désignation n'est légalement obligatoire que dans certains cas. Nous n'en faisons pas un supplément à cocher : tous nos accompagnements conformité incluent la fonction de délégué, que la loi l'exige ou non. Parce qu'un registre sans responsable redevient un tableur mort en douze mois, et parce qu'un délai de notification de soixante-douze heures ne se découvre pas le jour de l'incident.

Outils · MonMOOC & MaBoussole

Former, puis vérifier que c'est passé.

Une charte signée ne prouve pas qu'elle a été lue. Nous transformons vos règles internes en parcours suivis et mesurés, avec une trace opposable de qui a compris quoi, et quand.

MonMOOC

Formation certifiante

Une plateforme de formation que nous avons conçue et que nous administrons : modules par thème, questionnaires de validation, sessions planifiées, certifications nominatives et datées. Quatre niveaux de droits pour que chaque manager suive son périmètre sans voir le reste.

Modules Quiz Certifications Sessions
MaBoussole

Vos chartes, rendues lisibles

Une charte informatique de quarante pages ne sera pas lue. MaBoussole la transforme en parcours visuel interactif, avec suivi de progression par collaborateur. Vous voyez qui a réellement parcouru quoi — pas seulement qui a cliqué sur « j'accepte ».

Charte IT Charte IA Progression
Étape 1

Campagne de mesure

Une simulation d'hameçonnage établit le point de départ, sans prévenir et sans juger.

Étape 2

Formation ciblée

Les modules sont attribués en fonction de ce que la campagne a révélé, service par service.

Étape 3

Nouvelle mesure

On rejoue une campagne quelques mois plus tard. L'écart entre les deux est le seul indicateur qui compte.

Questions fréquentes

Ce qu'on nous demande.

Piéger nos salariés, est-ce bien légal ?
Les campagnes de sensibilisation sont admises, à conditions strictes : information préalable des salariés sur le principe du dispositif, consultation des représentants du personnel lorsqu'ils existent, finalité pédagogique et non disciplinaire, résultats exploités de façon agrégée, et durée de conservation limitée. Nous fournissons ce cadre écrit avant la première campagne — c'est justement le rôle du DPO dans le dispositif. Sans ce cadre, l'outil devient un risque plutôt qu'une protection.
Le résultat individuel est-il communiqué aux managers ?
Non, et c'est un choix de conception. Les managers reçoivent des indicateurs par service. La démarche perd tout intérêt si elle devient un outil d'évaluation : les collaborateurs cessent de signaler leurs erreurs, et vous perdez précisément l'information qui protège l'entreprise.
Nous avons déjà un registre RGPD. Faut-il tout refaire ?
Rarement. Nous partons de l'existant, nous vérifions sa cohérence avec la réalité de votre système d'information, et nous reprenons ce qui est valide. L'essentiel du travail consiste généralement à retrouver ce qui a été ajouté depuis la dernière revue — nouveaux outils, nouveaux prestataires, nouveaux usages.
Faut-il désigner un DPO quand on est une PME ?
Légalement, la désignation n'est obligatoire que dans certains cas : organismes publics, traitements à grande échelle de données sensibles, suivi systématique de personnes. Beaucoup de PME n'y sont donc pas tenues.

Nous ne raisonnons pas comme ça. Chez nous, le DPO n'est pas une option : obligatoire ou non, nos clients en ont un. Le seuil légal est un minimum réglementaire, pas un seuil de protection. Sans quelqu'un qui porte formellement le sujet, le registre cesse d'être tenu, les nouveaux outils entrent sans être déclarés, et personne ne sait qui qualifie un incident le jour où il survient. Nous préférons intégrer la fonction d'emblée plutôt que de vous la vendre comme un supplément le jour où elle devient indispensable.
Que se passe-t-il en cas de violation de données ?
Le délai de notification à la CNIL est de soixante-douze heures, ce qui est court quand rien n'a été préparé. Nous établissons en amont la procédure : qui qualifie l'incident, qui décide de notifier, quels éléments sont réunis, et comment les personnes concernées sont informées si nécessaire. Cette procédure s'articule avec le registre d'incidents de la démarche continuité.

Voir la méthode continuité →
Prochaine étape

Commencez par savoir où vous en êtes.

Un état des lieux du registre et une première campagne de mesure suffisent à établir une base de départ honnête. Le reste s'organise à partir de là.