La cybersécurité, c'est 20 % d'actions ciblées qui préviennent 80 % des risques. Trouvez vos 20 % : évaluez votre exposition →

Contact

Parlons de votre infrastructure

Le premier échange est gratuit et sans engagement. Vous repartez avec une synthèse écrite de votre exposition principale.

Les renseignements soumis servent uniquement à répondre à votre demande. Ils sont conservés au maximum 12 mois puis supprimés. Un filtrage anti-abus automatisé est appliqué. Politique de confidentialité.

Bureau

Montréal, Québec, Canada

Écrivez-nous

[email protected]

Support technique

[email protected]

Carrière

[email protected]

Comment se déroule un premier échange

Le premier appel dure 30 à 60 minutes. Nous cherchons à comprendre votre contexte : taille, secteur, obligations réglementaires, incidents passés, état de vos infrastructures et priorités de la direction. Aucune présentation commerciale à ce stade.

Nous vous transmettons ensuite une synthèse écrite de votre exposition principale et, si l'accompagnement fait sens, une proposition chiffrée avec périmètre, jalons et livrables. Sans suite de votre part, la synthèse vous reste acquise.

L'essentiel

  • Un échange de 30 à 60 minutes, sans engagement ni présentation commerciale.
  • Vous repartez avec une synthèse écrite de votre exposition principale.
  • Incident en cours : signalez-le dans votre message, ces demandes passent devant.
  • Le premier contact se fait avec un consultant, pas avec un service commercial.

Comment se déroule un premier échange ?

En 30 à 60 minutes, par téléphone ou en visioconférence. Nous cherchons à comprendre votre contexte : taille, secteur, obligations réglementaires, incidents passés, état de vos infrastructures et priorités de la direction. Aucune présentation commerciale à ce stade.

Ce format est volontairement court et informel. Son but n'est pas de vous vendre quelque chose mais d'établir si votre besoin correspond à ce que nous savons faire, et lequel de nos modes d'intervention produirait le plus de valeur dans votre situation. Il arrive que la conclusion soit que vous n'avez pas besoin de nous, et c'est une conclusion acceptable.

  • Ce que nous cherchons à comprendre. Ce qui vous arrêterait demain matin, ce que vous payez déjà sans l'utiliser, et qui vous demande des comptes : un client, un assureur, un régulateur. Ces trois réponses orientent presque toute la suite.
  • Ce que vous recevez ensuite. Une synthèse écrite de votre exposition principale, et si un accompagnement fait sens, une proposition avec périmètre, jalons et livrables. Sans suite de votre part, la synthèse vous reste acquise.

Que faire dans les soixante premières minutes d'un incident ?

Quatre réflexes, dans cet ordre. Ne pas éteindre les machines concernées. Isoler du réseau plutôt qu'arrêter. Noter par écrit l'heure et la nature de ce que vous constatez. Puis prévenir une personne habilitée à décider, avant d'agir sur les systèmes.

Ces quatre gestes n'exigent aucune compétence technique et changent beaucoup de choses par la suite. Ils sont utiles que vous soyez accompagné ou non, et nous les publions ici parce que les premières heures se déroulent presque toujours sans nous.

Si des renseignements personnels sont touchés, la Loi 25 impose en outre de consigner l'incident à votre registre, d'évaluer le risque de préjudice sérieux, et de notifier la Commission d'accès à l'information ainsi que les personnes concernées lorsque ce risque existe.

  • Ne pas éteindre. Une machine arrêtée perd des traces en mémoire qui déterminent souvent ce qui s'est passé et jusqu'où. Débrancher le réseau, oui; couper l'alimentation, non.
  • Isoler plutôt qu'arrêter. Retirer du réseau les postes et serveurs suspects limite la propagation tout en préservant l'état.
  • Documenter à mesure. Heure, symptôme, action entreprise, par qui. Ce relevé sert à la qualification de l'incident, à la notification réglementaire et à votre assureur.
  • Ne pas payer, ne pas répondre seul. En cas de demande de rançon, la position des autorités canadiennes est constante : le paiement n'est pas recommandé. Signalez l'incident au Centre canadien pour la cybersécurité et au Centre antifraude du Canada.

Comment traitez-vous les demandes entrantes ?

Chaque demande est lue par un consultant, pas par un automate ni par un service de qualification commerciale. Nous revenons vers vous dès que nous avons de quoi vous répondre utilement, et les signalements d'incident en cours passent devant les autres.

Nous ne publions pas d'engagement de délai de réponse. C'est un choix assumé : un délai affiché n'a de valeur que s'il est tenu dans tous les cas, y compris pendant une intervention d'urgence chez un autre client, et nous préférons ne pas promettre ce que nous ne contrôlons pas entièrement. Ce que nous garantissons est la nature de la réponse : elle vient d'une personne qui a lu votre contexte.

Si votre demande concerne un incident en cours, écrivez-le explicitement dans le premier paragraphe de votre message ou appelez directement. C'est le seul critère de priorisation que nous appliquons.

Où êtes-vous établis et où intervenez-vous ?

RISS Canada Inc. a son siège en Montérégie et intervient dans le Grand Montréal, en Montérégie et partout au Québec, sur site comme à distance. Les coordonnées complètes figurent dans les mentions légales.

Trois destinations distinctes existent selon votre demande : les questions commerciales et les demandes de diagnostic, le support technique pour les clients sous accompagnement, et les candidatures, traitées par la page carrière.

  • Interventions sur site. Relevés d'infrastructure physique, études de couverture sans fil, fenêtres de bascule, ateliers de sensibilisation. Principalement dans le Grand Montréal et en Montérégie, ailleurs au Québec selon le mandat.
  • Interventions à distance. Relevés techniques, travaux de gouvernance et de conformité, supervision, formation. C'est la majorité du travail, et cela couvre le reste du Canada.
  • Europe. Les mandats sont conduits avec notre partenaire RISS Consulting en France, ce qui permet d'accompagner une organisation soumise à la fois au cadre européen et au cadre québécois.

Sources

Les gestes décrits pour les premières minutes d'un incident sont des mesures de préservation générales. Ils ne remplacent pas l'intervention d'une équipe de réponse ni un avis juridique sur vos obligations de notification, qui dépendent des données touchées et du droit applicable à votre organisation.

Questions fréquentes

Il dure 30 à 60 minutes, par téléphone ou visioconférence, avec un consultant. Nous posons des questions sur votre contexte plutôt que de présenter nos offres : ce qui vous arrêterait demain, ce que couvrent déjà vos licences, et qui vous demande des comptes. Vous recevez ensuite une synthèse écrite de votre exposition principale. Il n'y a ni présentation commerciale, ni proposition tarifaire à ce stade, parce que chiffrer avant d'avoir relevé l'existant produirait un nombre faux.

Oui, et la synthèse écrite vous reste acquise même si vous ne donnez pas suite. C'est une position assumée : une organisation qui repart avec une vision claire de ses risques et décide de les traiter elle-même a quand même gagné quelque chose. Nous préférons cela à un accompagnement vendu avant d'être compris, qui se termine généralement mal pour les deux parties. Aucune clause ne vous lie à l'issue de cet échange.

Les signalements d'incident en cours sont traités en priorité sur toutes les autres demandes. Indiquez-le explicitement dans le premier paragraphe de votre message, ou appelez. Nous ne publions pas de délai d'intervention garanti, parce qu'un engagement de cette nature ne vaut que s'il est tenu dans tous les cas, y compris lorsque nous sommes déjà mobilisés ailleurs. Les accompagnements RISS 360 de niveau Protection et 360 incluent en revanche une astreinte définie contractuellement.

Non. Le premier échange et la synthèse écrite qui en découle sont gratuits. Ce qui est facturé commence au relevé technique approfondi, et fait alors l'objet d'une proposition écrite avec périmètre, jalons et livrables, acceptée avant tout travail. Vous ne recevrez pas de facture pour quelque chose que vous n'avez pas accepté par écrit.

Oui, c'est le cas le plus fréquent. Nous ne sommes pas un fournisseur de services TI gérés et nous ne cherchons pas à remplacer le vôtre : notre rôle est l'analyse, le conseil et l'encadrement. Cela inclut vous aider à formuler les questions techniques que vous n'avez pas les moyens de poser, notamment sur ses délais d'application des correctifs, le périmètre réellement couvert par son contrat et son obligation de vous notifier un incident survenu chez lui.

Votre infrastructure est-elle prête pour la prochaine menace ?

Un diagnostic initial, sans engagement, pour évaluer votre posture de sécurité.

Accueil Expertises RISS 360 PME Évaluer Carte