RISS 360 : offre managée PME
RISS 360 PME : la cybersécurité d'une grande organisation, à l'échelle de votre PME
Bonnes pratiques, conformité, outils et e-réputation : une équipe d'experts qui accompagne votre transformation numérique en continu.
Réserver un diagnostic gratuitTrois piliers, une couverture complète
Conformité
Protection
E-réputation
Trois niveaux d’accompagnement
Chaque formule est ajustée à votre taille, votre secteur et vos obligations réglementaires.
Essentiel
Les fondations : diagnostic, plan d’action et mise à niveau des pratiques.
Protection
Votre sécurité gérée en continu par nos équipes.
360
La transformation numérique complète, sécurisée de bout en bout.
Comment ça démarre
Diagnostic gratuit
60 minutes pour cartographier vos risques principaux.
Plan priorisé
Un plan d’action clair, chiffré et adapté à votre réalité.
Déploiement
Mise en place des outils et des pratiques, à votre rythme.
Gestion continue
Supervision, rapports mensuels et amélioration continue.
Une cybersécurité gérée, pensée pour les PME québécoises
La majorité des PME n'ont ni le budget d'un RSSI à temps plein, ni le volume pour justifier une équipe SOC interne. Elles héritent pourtant des mêmes obligations réglementaires et des mêmes menaces que les grandes organisations, souvent avec moins de moyens pour y répondre.
RISS 360 comble cet écart : un interlocuteur unique qui prend en charge la conformité (Loi 25, LPRPDE), le déploiement et la gestion des outils de protection, la surveillance continue, les sauvegardes et la veille de votre e-réputation. Vous gardez la main sur les décisions ; nous portons l'exécution et la charge opérationnelle.
L'accompagnement démarre systématiquement par un diagnostic gratuit de 60 minutes qui cartographie vos risques réels et priorise les actions selon leur rapport impact/effort. Aucune vente d'outil avant d'avoir compris votre exposition.
L'essentiel
- Un interlocuteur unique porte la conformité, les outils de protection et la surveillance continue.
- Vous gardez les décisions, nous portons l'exécution et la charge opérationnelle quotidienne.
- Nous ne revendons aucune licence : nos recommandations n'ont pas d'intérêt commercial caché.
- Aucun tarif unique n'est affichable, car le périmètre dépend entièrement de votre contexte.
Pourquoi une PME a-t-elle besoin d'une compétence qu'elle ne peut pas embaucher ?
Parce que les obligations réglementaires et les attaquants ne font aucune distinction de taille, alors que les moyens, eux, en font une. Une PME de quarante personnes doit tenir un registre d'incidents, notifier la Commission d'accès à l'information et résister aux mêmes rançongiciels qu'une banque, avec une fraction des ressources.
Le Centre canadien pour la cybersécurité est explicite sur ce point : les attaques par rançongiciel continuent d'augmenter au Canada, et **toutes les organisations canadiennes sont à risque, peu importe leur taille**. Le ciblage est largement automatisé. Les balayages qui cherchent un accès distant non corrigé ne savent pas combien de personnes vous employez.
Aucun métier n'est plus à l'abri, et c'est le point que les dirigeants mettent le plus de temps à accepter. Du producteur agricole qui dépend d'un logiciel de gestion de troupeau au cabinet de courtage qui manipule des dossiers financiers, l'exposition ne se lit plus dans le secteur d'activité : elle se lit dans les outils utilisés et dans les habitudes de ceux qui les utilisent.
- Le calcul de l'attaquant favorise les PME. Une grande organisation dispose d'équipes de détection, de sauvegardes éprouvées et de négociateurs. Une PME est statistiquement moins protégée, plus dépendante de ses systèmes pour opérer, donc plus susceptible de céder vite.
- Vous êtes aussi un chemin vers plus gros. Fournisseur d'un grand donneur d'ordres, vous devenez une porte d'entrée vers lui, et cela se retourne en exigence contractuelle de votre client.
- Le coût ne se limite pas à la rançon. Statistique Canada a mesuré un doublement des coûts de rétablissement déclarés par les entreprises canadiennes entre 2021 et 2023, de 600 M$ à 1,2 G$.
Qu'est-ce que couvre RISS 360 PME, concrètement ?
Trois domaines qu'une PME ne peut pas tenir seule : la conformité réglementaire, les outils de protection et leur gestion, la surveillance continue avec la réponse aux incidents. Vous conservez la décision sur chacun. Nous portons l'exécution, la documentation et la veille.
Ce découpage n'est pas commercial, il est opérationnel : ce sont les trois endroits où une PME se fait prendre, et les trois où l'absence de suivi ne se voit qu'après l'incident.
- Conformité. Registre des incidents de confidentialité, politiques de gouvernance et de conservation, désignation du responsable de la protection des renseignements personnels, procédure de notification, évaluations des facteurs relatifs à la vie privée pour vos flux hors Québec. Le tout documenté pour être présentable en cas de contrôle.
- Protection. Authentification multifacteur généralisée, détection sur les postes et les serveurs, pare-feu et accès distants, sauvegardes supervisées avec tests de restauration réels. Nous auditons d'abord ce que vos licences actuelles couvrent déjà sans être activé.
- E-réputation et continuité. Veille sur les mentions de votre organisation et de vos dirigeants, plan de réponse écrit et répété, communication de crise préparée à l'avance plutôt qu'improvisée le jour où elle compte.
Comment choisir entre les trois niveaux d'accompagnement ?
Le niveau se choisit sur votre dépendance informatique, pas sur votre chiffre d'affaires. Essentiel pose les fondations manquantes. Protection y ajoute la gestion continue des outils et la surveillance. Le niveau 360 couvre la transformation numérique complète, conformité et gouvernance incluses.
Passer d'un niveau à l'autre est la norme et non l'exception. Beaucoup d'organisations commencent par combler les fondations, puis basculent en gestion continue une fois la posture stabilisée.
- Essentiel. Pour l'organisation qui part de loin et doit d'abord combler les manques de base : accès, sauvegardes, correctifs, sensibilisation. L'objectif est de faire disparaître les scénarios d'attaque les plus banals.
- Protection. Pour celle dont l'arrêt coûte cher et qui a besoin que quelqu'un regarde en continu : détection supervisée, gestion des outils, astreinte définie, revue périodique de la posture.
- 360. Pour celle qui mène un projet de transformation, répond à des questionnaires clients ou vise un marché réglementé : la gouvernance, la conformité et la sécurité opérationnelle traitées comme un seul chantier.
Combien coûte la cybersécurité pour une PME ?
C'est la question la plus posée du marché, et nous la traitons directement : aucun tarif unique n'est honnêtement affichable. Ce qui détermine le périmètre, en revanche, se nomme précisément. Six variables suffisent à expliquer pourquoi deux entreprises de taille identique reçoivent des propositions très différentes.
Esquiver la question fait perdre la confiance du dirigeant. Y répondre par un prix affiché serait pire, parce que ce prix serait faux pour presque tout le monde. Les variables qui comptent :
La page construire une proposition détaille comment chacune de ces variables se traduit en périmètre.
- Le nombre d'utilisateurs et de sites , qui détermine la surface à couvrir et à superviser.
- L'existant , et surtout ce que vos licences couvrent déjà : dans beaucoup de PME, des fonctions de sécurité payées ne sont simplement pas activées.
- Les obligations applicables , selon que vous traitez des renseignements personnels sensibles, des données de santé ou des données de paiement.
- La criticité , mesurée par ce qu'une heure d'arrêt vous coûte réellement.
- Le niveau de prise en charge souhaité, du transfert de compétences à vos équipes jusqu'à la gestion complète.
- Les exigences de vos clients et de votre assureur , qui imposent parfois des contrôles que vous n'auriez pas priorisés.
Comment démarre un accompagnement ?
Par un échange de 30 à 60 minutes, gratuit et sans engagement, dont vous ressortez avec une synthèse écrite de votre exposition principale. Cette synthèse vous reste acquise même sans suite. Aucun outil n'est proposé avant que votre exposition soit comprise.
Ensuite, si l'accompagnement fait sens, vous recevez une proposition avec périmètre, jalons et livrables. Le déploiement se fait par vagues réversibles, chacune avec sa fenêtre de retour arrière, parce qu'une PME ne peut pas se permettre qu'un chantier de sécurité interrompe son activité. La gestion continue prend le relais, avec un rapport périodique lisible par une direction et non par un informaticien.
Que devient votre fournisseur TI actuel ?
Il reste en place dans la grande majorité des cas. Nous ne sommes pas un fournisseur de services TI gérés et nous ne cherchons pas à le remplacer. Notre rôle est l'analyse, le conseil et l'encadrement, ce qui inclut aider à préciser ce que son contrat doit garantir.
Cette position a une conséquence directe : nous n'avons aucun intérêt à ce que vous achetiez un outil plutôt qu'un autre, puisque nous ne revendons pas de licences. C'est aussi ce qui nous permet d'évaluer votre prestataire sans conflit d'intérêts, de vérifier ses engagements de correction et de notification, et de dire quand ils manquent.
Sources
- Centre canadien pour la cybersécurité : vue d'ensemble des menaces par rançongiciel de 2025 à 2027 · exposition de toutes les organisations canadiennes, quelle que soit leur taille
- Centre canadien pour la cybersécurité : contrôles de cybersécurité de base pour les petites et moyennes organisations · contrôles de référence dont s'inspire notre socle
- Commission d'accès à l'information du Québec · obligations applicables, registre des incidents et notification
- Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1) · texte officiel à jour
- CIS Critical Security Controls · priorisation des contrôles par réduction de risque
Cette page décrit une méthode d'accompagnement, non un engagement de résultat. Le contenu exact d'un accompagnement, son périmètre et sa durée sont établis après diagnostic et formalisés dans une proposition écrite. Les obligations réglementaires citées relèvent du droit applicable à votre organisation : elles ne constituent pas un avis juridique.
Questions fréquentes
Typiquement à partir de quinze employés, ou dès qu'une organisation traite des renseignements personnels sensibles, ou dépend de ses systèmes informatiques pour son activité quotidienne. En dessous de ce seuil, nous orientons souvent vers un diagnostic ponctuel plutôt que vers un accompagnement continu : payer une gestion continue avant d'avoir comblé les manques de base est rarement le meilleur usage d'un budget limité. Le critère décisif n'est pas l'effectif, c'est ce qu'une journée d'arrêt vous coûterait.
Pas nécessairement, et c'est même rarement notre première recommandation. Nous auditons d'abord ce que vous possédez : dans beaucoup de PME, les licences existantes couvrent déjà des fonctions de sécurité qui n'ont jamais été activées. Nous ne recommandons de nouveaux outils que lorsque l'écart entre ce que vous avez et ce dont vous avez besoin est réel et documenté. Comme nous ne revendons pas de licences, cette recommandation n'a aucun effet sur nos revenus.
Nous établissons votre registre de traitements, rédigeons vos politiques de confidentialité, de conservation et de gestion des incidents, désignons avec vous le responsable de la protection des renseignements personnels et mettons en place la procédure de notification. Les évaluations des facteurs relatifs à la vie privée sont produites pour les projets et les communications hors Québec qui les exigent. Tout est documenté dans une forme présentable en cas de contrôle, parce que c'est cette documentation qui démontre la diligence.
Vous disposez d'un point de contact unique et d'une procédure définie à l'avance : qualification de l'incident, confinement, communication interne et externe, notification réglementaire si elle est requise, puis analyse post-incident. Les niveaux Protection et 360 incluent une astreinte. Ce qui compte le plus se joue avant : dans les premières heures d'une attaque, improviser coûte très cher, et une procédure écrite et répétée est ce qui évite les décisions regrettables prises sous stress.
Le diagnostic initial est gratuit et sans engagement. Les accompagnements sont contractés sur douze mois renouvelables, avec une clause de sortie. Cette durée n'est pas un artifice commercial : la posture de sécurité d'une organisation ne se transforme pas en un trimestre, et une surveillance interrompue au bout de trois mois ne produit aucun des bénéfices attendus. Vous pouvez en revanche commencer par un diagnostic seul, sans suite, et décider ensuite.
Votre infrastructure est-elle prête pour la prochaine menace ?
Un diagnostic initial, sans engagement, pour évaluer votre posture de sécurité.