L’exposition cyber dans la langue des décisions que vous prenez déjà.
NIS2 et DORA nomment désormais l’organe de direction : vous approuvez les mesures, vous suivez la formation, vous portez la responsabilité. Mindlapse fait du point cyber un pack de décisions, accepter, financer, différer ou transférer, chacune à un clic de sa preuve.
Accepter · Financer · Différer · Transférer · Chaque chiffre à un clic de sa preuve
Cyber Cockpit · le pack du trimestre Données illustratives
Activités critiques dans l’appétence
6 / 8
Décisions en attente
3
Constats hors échéance
2
Exposition par activité métier
Appétence
Vente en ligne
Paiements
Logistique
Service client
RH
Décisions en attente
MFA sur le portail client Financer
Vente en ligne · Service client·DSI·trimestre prochain
Risque résiduel sur le système d’entrepôt legacy Accepter
Logistique·COO·pour deux trimestres
Périmètre du renouvellement cyber-assurance Transférer
Paiements · Vente en ligne·Direction juridique·sous 45 jours
Le pack lit l’exposition par activité métier face à l’appétence approuvée par le conseil ; chaque décision porte les activités en jeu, un responsable et une échéance, et chaque ligne s’ouvre sur les enregistrements qui la produisent.
LA SITUATION
On vous demande de décider, et on vous tend un tableau de bord.
01
Vingt minutes, quarante slides
Le point cyber est une visite de tableaux de bord ; il s’arrête quand le temps est écoulé, sans décision.
02
Responsable sans levier
L’article 20 de NIS2 et l’article 5 de DORA vous nomment ; le deck ne nomme rien que vous puissiez décider.
03
Un chiffre que personne ne peut retracer
Un pourcentage de conformité sur une slide, reconstruit à la main, contesté dès que quelqu’un demande comment il a été calculé.
04
La question posée au dernier trimestre
Personne ne peut montrer si elle a été close, par qui, ni sur quelle preuve.
Une bonne semaine pour le conseil est une semaine calme ; le trimestre est là où il approuve, décide et signe.
Cinq moments, dont deux sans rien à l’ordre du jour, et ce que la plateforme avait fait avant que la question ne vous parvienne ; puis les trois dates du trimestre qui portent votre signature.
Une semaine de conseil, puis le trimestre Données illustratives
Votre semaine
vérifié: LUN 08:00
La posture est dans l’appétence ; rien à faire de votre côté.
Le snapshot quotidien le disait, activité par activité, avant que quiconque ne demande.
Surface: Cyber Cockpit
MAR
Aucun point cyber à l’ordre du jour.
alerte: MER 12:10
Une brèche chez un fournisseur dans la presse.
La réponse est venue du registre, pas d’une chaîne d’appels : quelles activités en dépendent, ce qui a été évalué, ce qui reste ouvert.
Surface: Value Chain Map
JEU
Aucun point cyber à l’ordre du jour.
VEN 17:30
Le DG signe une acceptation de risque.
Dans l’échelle d’autorité, au niveau que la bande résiduelle exigeait, avec une échéance.
Surface: Risk Posture
Votre trimestre
SEMAINE 4
L’appétence est approuvée.
Avec une échéance, et des alertes de dépassement câblées vers les responsables de risques.
Surface: Risk Posture
SEMAINE 8
La politique de risque cyber est signée.
Publiée, versionnée, attestée par ceux qu’elle engage.
Surface: Policies
SEMAINE 12
Le pack.
Exposition par activité, indicateurs face à l’appétence, trois décisions, exporté depuis les données vivantes.
Surface: Cyber Cockpit
Semaine illustrative, calme à dessein : les moments sont fictifs, les surfaces sont celles du produit.
RETOURS DU TERRAIN
Construit avec ceux qui siègent à la table.
CYBER COLLECTIVE LAB · Édition 4
Interview d’un ancien RSSI du secteur du luxe, devenu Chief Data & Analytics Officer
La lecture exécutive du cyber : l’édition qui a interviewé un ancien RSSI du luxe devenu Chief Data & Analytics Officer, sur ce à partir de quoi un conseil peut décider, et ce qu’il ne peut pas.
15–30 %
d’optimisation du budget cyber
−50–70 %
de délai de décision sur les risques
2–3×
de visibilité sur les risques de l’organisation
Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.
Que demande exactement NIS2 à l’organe de direction ?
D’approuver les mesures de gestion des risques cyber, de superviser leur mise en œuvre, de suivre une formation et de porter la responsabilité des manquements à ces devoirs. NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026.
Le reporting board est-il facturé à part ?
Non. Le reporting prêt pour le board, c’est le Cyber Cockpit, la couche transversale de la plateforme ; ses vues s’allument avec les modules que vous activez. Le pack est une lecture de votre registre, pas un produit à côté.
Le pack est-il à jour quand nous le lisons ?
Il est exporté depuis l’état de la plateforme au moment où vous l’ouvrez, pas reconstruit en slides la veille ; chaque chiffre s’ouvre sur les enregistrements qui le produisent, avec leur date et leur état de validation.
Peut-on le lire sans bagage sécurité ?
Oui. L’exposition se lit par fonction et activité métier, pas en CVE, et les mêmes chiffres existent à l’altitude du groupe, de l’entité et de l’activité : un COMEX et un conseil lisent une seule image, au niveau dont ils répondent.
Enregistre-t-il ce que le conseil a décidé ?
Oui. Accepter, financer, différer ou transférer est écrit au dossier avec sa justification, son responsable et son échéance, et les actions qui en découlent sont suivies dans GRCOps jusqu’à clôture vérifiée : la question posée au dernier trimestre a un statut ce trimestre.
La mesure d’audience de notre hébergeur (Vercel) n’utilise aucun cookie et n’est pas concernée par ce choix. Google Analytics et les traceurs marketing restent désactivés tant que vous ne les acceptez pas. Lire la politique de cookies