MCO des systèmes de management liés à la sécurité de l'information

Votre certification est un sommet. Encore faut-il y rester.

Entre deux audits, un système de management lié à la sécurité de l'information — SMSI, SMCA, PCI DSS, PIMS, système de management de l'IA — ne survit pas tout seul. Nous exécutons et animons les processus normatifs sur tout le cycle de certification, quel que soit le référentiel — vous décidez, la certification tient.

ISO/IEC 27001 · ISO 22301 · ISO/IEC 27701 · ISO/IEC 42001 · PCI DSS v4 — en synergie avec DNSSI / loi 05-20, DORA, NIS2 et l'AI Act

Le constat

Après l'audit, l'effet soufflé : la mobilisation retombe

Le projet de certification mobilise toute l'organisation. Puis chacun retourne à son métier, et le système cesse d'être animé — jusqu'à la panique qui précède l'audit suivant. La norme, elle, exige un effort continu.

Revues de risques, comités, audits internes, documentation, preuves : cette charge représente 30 à 80 jours-homme par an. Trop peu pour justifier un recrutement dédié. Beaucoup trop pour être absorbée « en plus » par un RSSI déjà accaparé.

L'écart entre la mobilisation réelle et l'effort exigé se paie à chaque audit de surveillance — en écarts, en urgences, en nuits blanches.

Certification Surveillance 1 Surveillance 2 Renouvellement
Mobilisation réelle Effort exigé par la norme
6–10écarts relevés en audit de surveillance quand le SM n'a pas été animé
×3le coût d'une remise à niveau en urgence, comparé à un entretien régulier
0appel d'offres gagné avec une certification suspendue ou perdue

Un risque qui remonte désormais jusqu'au comité de direction : de plus en plus de subventions, appels à projets et financements publics conditionnent leur attribution — et parfois leur versement — à une certification de sécurité de l'information en cours de validité. Pour le RSSI, c'est une exigence de conformité de plus à tenir dans la durée. Pour la Direction et le DAF, une certification suspendue n'est plus un sujet IT : c'est une ligne de financement qui disparaît, sur un dossier déjà engagé.

La difficulté

Un métabolisme exigeant, une charge structurellement difficile à tenir

Chaque référentiel impose ses propres cadences. Voici pourquoi elles sont si difficiles à suivre dans la durée.

Un RSSI seul, accaparé par l'opérationnel

Projets, incidents, urgences : l'animation normative passe toujours après. Et quand la personne clé part, la mémoire du système part avec elle.

Une charge invisible : 30 à 80 jours par an

Revues, comités, audits, preuves, documentation : trop peu pour un poste dédié, beaucoup trop pour être absorbé « en plus » du reste.

Des compétences rares et chères

Auditeur interne, risk manager, spécialiste PCI : aucun profil unique ne couvre tout, et le marché GRC est en pénurie durable, partout — la rareté n'épargne aucune région.

Un calendrier normatif implacable

Trimestriel, semestriel, annuel : chaque échéance manquée devient un écart. La norme n'attend pas que vous ayez le temps.

Notre réponse

SM Vivant prend en charge le métabolisme de votre système

Un accompagnement récurrent, forfaitisé et outillé, contractualisé sur le cycle de certification — pas une mission de conseil de plus.

Nous exécutons

Revues de risques, comités, audits internes, audits à blanc, documentation, suivi des améliorations : les processus tournent, les preuves existent au fil de l'eau.

Vous décidez

Votre RSSI et votre direction gardent les arbitrages : nous préparons, instruisons et suivons — le pilotage reste chez vous, allégé de l'exécution.

La certification tient

Un plan de MCO triennal calé sur le calendrier de votre certificateur, un engagement contractuel de maintien, des audits abordés sereinement.

Le socle — inclus dans toutes les formules

  • Animation des instances de gouvernance et revues de direction
  • Programme d'audit interne triennal & audits à blanc pré-certification
  • Revue documentaire continue & registre des preuves
  • Suivi des non-conformités, des améliorations et des indicateurs
  • Revue des risques et de la Déclaration d'Applicabilité
  • Veille normative & réglementaire avec notes d'impact

Les modules — selon vos référentiels et votre marché

  • Conformité réglementaire. Correspondances ISO ↔ référentiels nationaux (DNSSI / loi 05-20, CNDP, Bank Al-Maghrib, BCEAO) et internationaux (DORA, NIS2, AI Act) tenues à jour, selon votre juridiction.
  • Continuité renforcée (SMCA). BIA, PCA/PRA, tests et exercices de crise annuels — y compris scénarios régionaux : énergie, télécoms, monétique.
  • PCI DSS. Calendrier de conformité piloté : scans ASV, revues semestrielles, pentests, SAQ/ROC — interface francophone avec votre QSA.
  • RSSI as a Service. Portage à temps partagé de la fonction RSSI exigée par votre régulateur, adossé au MCO.
Un système vivant sert : DGSSI · DNSSI CNDP · loi 09-08 Bank Al-Maghrib BCEAO · COBAC · ACAPS DORA · NIS2 · AI Act Acquéreurs PCI DSS Certificateurs ISO Clients & donneurs d'ordre

La méthode

Un fonctionnement simple, cadencé, sans surprise

Diagnostic de vitalité

Bilan de santé du SM en 1 à 2 semaines : radar de conformité, écarts, charge réelle, plan de remédiation priorisé.

Plan de MCO triennal

Toutes les activités normatives planifiées sur 3 ans, calées sur le calendrier de votre organisme certificateur.

Rituels & exécution

Consultant référent, point mensuel d'1 h, comités animés, livrables produits, tableau de bord partagé en continu.

Audits sereins

Audit à blanc avant chaque échéance, salle de preuves prête, accompagnement pendant l'audit, traitement des écarts.

Garantie d'indépendance : celui qui anime un processus ne l'audite jamais — nos audits internes sont réalisés par des auditeurs distincts, comme l'exige votre certificateur.

Les formules

Trois niveaux d'accompagnement, un même objectif : un SM qui vit

Essentiel

Le SM survit

2 à 3 j/mois — 11 000 MAD/mois et plus

  • Gouvernance & revue de direction
  • Audit interne annuel
  • Revue documentaire
  • Suivi des actions
  • Préparation des audits externes
Commencer par le diagnostic
Recommandé

Sérénité

Le SM vit

4 à 6 j/mois — 24 000 MAD/mois et plus

  • Tout Essentiel, plus :
  • Revue des risques complète
  • Audit à blanc avant chaque échéance
  • Sensibilisation & tableaux de bord
  • Module conformité nationale
  • Hotline normative
Commencer par le diagnostic

Délégation

RSSI-office externalisé

8 à 12 j/mois — 48 000 MAD/mois et plus

  • Tout Sérénité, plus :
  • Exécution déléguée des processus
  • Présence sur site planifiée
  • RSSI as a Service
  • Astreinte de crise
Commencer par le diagnostic

Tarifs indicatifs HT, marché marocain — contrats de 36 mois alignés sur votre cycle de certification · Remise de 15 à 25 % par référentiel additionnel (27001 + 22301 + PCI DSS) · Diagnostic d'entrée partiellement déduit du contrat.

PIMS, système de management de l'IA, DORA, NIS2, AI Act, ou une mission hors Maroc/Afrique ? Ce périmètre se calibre sur devis, selon votre juridiction et votre référentiel.

Pas prêt à vous engager sur 3 ans dès le premier échange ?

Nous proposons un contrat pilote de 6 mois, à tarif réduit, pour tester la qualité d'exécution avant tout engagement long. En échange, nous vous demandons simplement le droit de citer votre organisation comme référence si vous êtes satisfait. Places limitées à nos tout premiers clients accompagnés.

Demander le contrat pilote

Qui porte cet accompagnement

Un service nouveau, porté par une pratique déjà établie

SM Vivant est un service dédié au maintien en condition opérationnelle, proposé par Execuris Consulting. Ce qui n'est pas nouveau : quinze ans d'expérience cumulée à mettre en place, certifier et recertifier des systèmes de management, au Maroc et en Afrique de l'Ouest, pour des organisations de tous secteurs — portuaire, énergie, banque, secteur public et au-delà.

  • Une équipe certifiée — CISSP, CISA, CISM, CC (ISC2), ISO 27001 Lead Implementer (PECB), SWIFT CSP15 ans et plus d'expérience cumulée en sécurité de l'information, gouvernance SSI, audit et mise en conformité ISO 27001
  • Des recertifications menées de bout en boutdouble recertification SMSI/SMCA (SMI) et certification ISO 20000 pour un acteur portuaire et logistique majeur du Maroc ; certification et recertification SMSI d'un groupement IT/sécurité au service d'un groupe énergéticien en Côte d'Ivoire ; recertification SMSI d'un acteur fintech du paiement
  • Une double lecture réglementaire vécue, pas appriseaudits DNSSI, loi 05-20 et loi 09-08 pour de grands comptes du BTP, de la banque et de l'assistance internationale ; accompagnement à la certification ISO 27001 de plusieurs acteurs (centre d'appel, industrie, secteur public, énergie, télécom international)
  • Pourquoi SM Vivant« Sur des dizaines de missions, le même schéma revenait : un système qui vit intensément pendant le projet de certification, puis s'essouffle dès l'audit passé, jusqu'à la recertification menée dans l'urgence. SM Vivant existe pour que cette phase de creux n'ait plus lieu d'être. »
8+organisations accompagnées jusqu'à la certification ISO 27001, tous secteurs confondus
6secteurs distincts : portuaire/logistique, énergie, paiement, télécom, industrie, secteur public
10+cycles de certification et de recertification menés à terme, sans interruption
15 ansd'expérience cumulée en sécurité de l'information

Un point commun à ces missions : la certification obtenue et maintenue, pas seulement visée — réalisées par les membres de notre équipe (détail ci-dessus).

Réalisations accomplies par des membres de l'équipe, dont certaines directement chez Execuris Consulting (organisations non nommées par confidentialité professionnelle) — SM Vivant, en tant que service dédié au MCO, démarre son propre historique de références sous ce nom.

Pourquoi nous

Un partenaire construit pour le récurrent, pas pour la mission

Un engagement de résultat sur le maintien

Notre contrat porte sur un objectif clair et mesurable : votre certification tient à chaque audit. Notre modèle économique dépend de votre succès, pas du volume de jours vendus.

L'indépendance prise au sérieux

Séparation stricte entre animation et audit interne, conformément aux exigences de votre organisme certificateur — un argument face à l'auditeur, pas un problème.

Moins de la moitié du coût d'un recrutement

Une formule Sérénité coûte moins de 50 % d'un ETP GRC chargé — pour une équipe pluridisciplinaire (auditeur, risk manager, spécialiste PCI) qu'aucun profil unique ne remplace.

Un ancrage réglementaire rare, une pratique qui dépasse une seule région

Double lecture ISO ↔ référentiels nationaux (DNSSI, CNDP, Bank Al-Maghrib, BCEAO) et internationaux (DORA, NIS2, AI Act) — une expertise construite sur le terrain, au Maroc et en Côte d'Ivoire, mobilisable partout où un système de management lié à la sécurité de l'information doit tenir dans la durée.

Nos engagements

Ce que nous promettons, pas ce que nous prétendons avoir déjà fait

SM Vivant est un service nouveau d'Execuris Consulting. Ce que nous offrons à nos premiers clients sous ce nom, ce sont des engagements de service mesurables — pas un historique à raconter.

100 %de maintien de la certification — notre engagement contractuel
0non-conformité majeure — l'objectif inscrit à chaque plan de MCO
100 %des jalons normatifs planifiés, tracés et suivis
< 50 %du coût d'un recrutement GRC équivalent

Ces engagements sont inscrits au contrat MCO dès le premier client — cette barre affichera nos chiffres réellement constatés dès la première campagne d'audits.

Première étape, sans engagement

Votre prochain audit est déjà dans le calendrier

La seule question est : y arriverez-vous en mode pompier, ou avec un système qui vit ? Commencez par un diagnostic de vitalité.

Le diagnostic de vitalité

  • 1 à 2 semaines, à distance et sur site
  • Radar de conformité de votre SM
  • Écarts priorisés par risque d'audit
  • Charge normative réelle, chiffrée en jours
  • Plan de remédiation actionnable

Montant déduit de votre contrat MCO si vous poursuivez avec nous — offert pour nos tout premiers clients accompagnés, en échange du droit de citer votre organisation comme référence.

Ce bouton prépare un email dans votre messagerie — aucune donnée n'est envoyée depuis cette page.