Aller au contenu principal

Évaluation indépendante

Service · fondé sur des preuves, daté

Un rapport que vous pouvez remettre à un client, à un assureur ou à votre conseil

Un examen fondé sur des preuves, selon un ensemble défini de trente-six contrôles, qui produit un rapport daté indiquant où vous en êtes, ce qui a été testé, ce qui ne l’a pas été et quoi corriger en premier. Ce n’est pas une certification accréditée, et nous l’indiquons en première page.

Demander une lettre de mandat

This page is also available in English.

Pour qui

Les organisations qui doivent démontrer à un tiers (un grand client qui fait sa vérification diligente, un assureur au renouvellement, un organisme de réglementation, un bailleur de fonds, un acquéreur) que leurs contrôles de sécurité et de protection des renseignements personnels ont été examinés par quelqu’un qui n’a aucun intérêt dans la réponse.

Elle convient aux organisations qui ne veulent pas encore assumer le coût d’ISO 27001 ou de SOC 2, mais qui ont besoin de plus qu’un questionnaire d’autoévaluation, et à celles qui détiennent un certificat et veulent savoir si les contrôles qui le sous-tendent fonctionnent encore.

Ce que nous faisons réellement

Des preuves, pas des entrevues

Chaque contrôle est testé contre ce qui peut être produit

  • Documents datés et lus, pas simplement énumérés
  • Configurations et rapports consultés, échantillonnés lorsque la population est grande
  • On demande aux gens de nous montrer, pas de nous raconter
  • Lorsqu’une preuve n’a pu être obtenue, le rapport le dit
L’ensemble de contrôles

Trente-six contrôles, publiés intégralement

  • ISO 27001:2022 (annexe A) et critères SOC 2, pour que les constats soient transférables
  • La LPRPDE et les lois provinciales, dont la Loi 25 du Québec et ses obligations sur les décisions automatisées
  • Les contrôles de base du Centre canadien pour la cybersécurité
  • Le déploiement de l’IA et la surveillance des fournisseurs, que les cadres plus anciens négligent
Ce que vous conservez

Trois documents, tous datés

  • Le rapport complet : chaque contrôle, la preuve consultée, la cote et le constat
  • Un rapport d’une page pour le conseil : la position, les décisions à prendre, les priorités
  • Un énoncé de portée et de limites à remettre à un tiers sans modification
  • Une nouvelle vérification des constats prioritaires dans les six mois, incluse

Ce que ce n’est pas

Ce n’est ni ISO 27001, ni SOC 2, ni CyberSécuritaire Canada, et cela ne produit ni certificat ni marque. Si un contrat exige une marque reconnue, nous vous disons laquelle, nous vous y préparons et vous présentons un organisme qui ne vous a jamais conseillé. Nous ne touchons aucuns frais de recommandation.

Ce n’est pas non plus un test d’intrusion. Nous vérifions si les contrôles existent et fonctionnent; un test d’intrusion vérifie s’ils peuvent être contournés.

La règle qui lui donne sa valeur. Nous n’évaluons jamais un travail sur lequel nous avons conseillé, et nous ne vendons jamais la correction de ce que nous évaluons.

Ce que cela coûte

Évaluation indépendante

Les trente-six contrôles

Une entité juridique, un site principal, jusqu’à environ deux cent cinquante personnes. Le montant de la lettre de mandat est celui que vous payez.

Habituellement de 6 000 $ à 9 000 $ CA, taxes en sus

Avant de vous engager

L’autoévaluation gratuite

Environ cinq minutes pour une première position, avec une recommandation pour chaque écart. Aucun compte, aucune adresse courriel, et rien ne quitte votre navigateur.

Gratuit

Faire l’autoévaluation →

Ce qui se passe, et quand

Première conversation

Sans frais. Qui demande quoi, et si nous vous avons déjà conseillé. Si c’est le cas, nous vous le disons et vous présentons quelqu’un d’autre.

Dans la semaine

Une lettre de mandat avec le prix fixe, les entités et sites visés, et la liste des preuves demandées.

Votre effort

Prévoyez une à deux journées de votre équipe au total : rassembler les preuves, une journée avec nous sur place ou en ligne, et la présentation.

Deux à trois semaines

Nous testons chaque contrôle. Tout ce qui est grave est signalé le jour même.

Présentation

Une heure avec les personnes qui agiront, et vingt minutes avec le conseil ou sa présidence au besoin. Les trois documents sont remis ce jour-là.

Ensuite

Les constats vous appartiennent. Nous ne les corrigeons pas. Dans les six mois, nous revérifions les constats prioritaires, inclus dans le prix.

Prévoyez de quatre à six semaines entre la première conversation et la présentation.

Demandez une lettre de mandat

La première conversation est gratuite et sans engagement. Si c’est une certification reconnue qu’il vous faut, nous vous le dirons.

Standards we assess against

ISO/IEC 27001:2022 · ISO/IEC 27701:2025 · ISO 9001:2015 · ISO/IEC 42001:2023 · ISO/IEC 23894:2023 (guidance) · ISO/IEC 42005:2025 (guidance)

Français : La première heure — rédigé en français, pas une traduction automatique.

Canada Cyber-Safe is an independent assessment practice. We are not a certification body and we do not issue certificates.