Télécommunications
x

Construire sa roadmap cyber NIS2 dès sa prise de poste avec une plateforme GRC

Premier RSSI d'Orange Concessions, Yves Bonelli remplace Excel et PowerPoint par un référentiel unique pour piloter sa conformité.
« J'arrive avec un outil où tout un cadre est déjà défini, des modules vraiment adaptés à la SSI, qui me permettent de gérer l'ensemble de la gouvernance et du pilotage. »
Yves Bonelli
RSSI chez Orange Concessions
Le defi
Structurer une cybersécurité de A à Z, dans une entité en pleine construction

Orange Concessions est la filiale du groupe Orange dédiée aux Réseaux d'Initiative Publique. Créée en 2021, Orange Concession conçoit, déploie, exploite et commercialise la fibre optique dans les zones rurales.

En tant qu'entité essentielle au regard de NIS2, Orange Concessions est soumise au plus haut niveau d’exigence de la réglementation et doit pouvoir démontrer tous les moyens mis en œuvre pour s’y conformer. Yves Bonelli rejoint l'entreprise comme premier RSSI dédié, après six ans de conseil. Il hérite d'un environnement où tout est à construire : une roadmap cyber sur 3 ans, plusieurs référentiels à piloter, une conformité NIS2à mettre en route et ce, avec une plateforme GRC implémentée par l’équipe l’ayant précédé : Tenacy.

Son enjeu : poser les fondations de la gouvernance cyber, vite et proprement.

3 convictions à son arrivée :

Centraliser le pilotage
Réunir conformité, risques et plans d'action sur un référentiel unique, plutôt que de jongler entre fichiers Excel et PowerPoint non synchronisés.
Cadrer NIS2
Décliner opérationnellement le référentiel NIS2 (ReCyF) et bâtir une trajectoire de mise en conformité étalée sur trois ans.
Démontrer au CODIR
Présenter une vision claire des écarts et des plans d'action pour obtenir le sponsor de la direction.
L'objectif
Une stratégie cybersécurité structurée et pilotable au plus vite. Sortir des fichiers statiques tels qu’Excel et Powerpoint (encore parfois utilisés par habitude), pour piloter conformité, risques et plans d'actions depuis une seule plateforme GRC.
La solution

Une plateforme GRC tout en un pour accompagner sa prise de poste :

Un cadre métier prêt à l'emploi

Des modules adaptés à la SSI et un cadre déjà défini, qui évitent de repartir de zéro sur des matrices Excel.

Une appropriation rapide

Une plateforme puissante mais aux interfaces épurées, qu'un RSSI prend en main et adapte à ses priorités.

Un accompagnement guidé

Un suivi CSM méthodologique pour identifier les actions prioritaires et sécuriser chaque étape de la mise en place.

Table des matières
Découvrez comment Tenacy structure votre cybersécurité
Planifier une démo

1/ Poser un référentiel unique plutôt que d'empiler les fichiers

Pendant six ans de conseil, Yves Bonelli a mesuré les limites des fichiers statiques comme Excel pour piloter sa multi-conformité : des fiches à des formats différents, de l'information à retraiter en permanence, des mises à jour chronophages et une visibilité limitée dans le temps. Chaque analyse de risque dans un fichier, chaque plan d'action dans un autre, sans lien entre les deux.

Avec Tenacy, conformité, risques et plans d'action vivent au même endroit. L'enchaînement entre l'évaluation d'un écart, le risque associé et la remédiation devient dynamique : une mesure mise à jour se répercute sur le suivi, sans ressaisie.

« Quand vous faites une analyse de risque, puis un autre fichier pour le plan d'action, à un moment il n'y a plus de synchro entre ces éléments statiques. C'est une perte de temps incroyable. C'est toute l'orchestration mise en œuvre derrière qui nous facilite la vie. »
Yves Bonelli, RSSI d'Orange Concessions

Objectif couvert

La plateforme Tenacy devient le référentiel unique d'Orange Concessions, utilisé quatre à cinq fois par semaine par son RSSI. Yves Bonelli pilote donc sa gouvernance depuis une seule plateforme et se recentre sur son cœur d'activité, au lieu d'entretenir des fichiers.

Les risques et la conformité sont liés aux plans d'actions dans Tenacy

2/ Cadrer la conformité NIS2 sur une roadmap de trois ans

NIS2 impose un niveau d'exigence élevé qu’il faut anticiper. Pour une Entité Essentielle qui dispose de trois ans pour se mettre en conformité après l'entrée en application, la trajectoire compte autant que l'état des lieux. Yves Bonelli a repris le référentiel, redécliné les mesures, défini les plans d'action et construit une roadmap pluriannuelle, priorisée selon les sujets les plus sensibles.

La vue Gantt lui permet de séquencer les grands chantiers, et de présenter des projections lisibles à sa direction.

« NIS2 est une réglementation assez exigeante. Gérer ça à la main, ce serait vraiment compliqué. »
Yves Bonelli, RSSI d'Orange Concessions

Objectif couvert

Les écarts de conformité se traduisent en une trajectoire claire, étalée sur trois ans et pilotable dans Tenacy, du premier audit jusqu'à la mise en conformité.

 

3/ S'appuyer sur un accompagnement méthodologique

Tenacy est une plateforme riche, dont certains mécanismes demandent un temps d'appropriation. Plutôt que d'avancer seul, Yves Bonelli a échangé régulièrement avec la Customer success manager dédiée au suivi d’Orange Concessions. Un accompagnement qui dépasse le simple support fonctionnel : un recul méthodologique sur la solution, les priorités à traiter et les points de vigilance à anticiper.

« C'est une approche guidée dans ma prise en main de l'outil et dans l'élaboration de ma stratégie. Laura (Customer Success Manager chez Tenacy) a su me guider sur les actions incontournables et les prochaines étapes. »
Yves Bonelli, RSSI d'Orange Concessions

Une prise en main guidée

L'accompagnement sécurise la prise en main et évite les fausses routes. Le RSSI structure son périmètre dans le bon ordre, sans rater d'étape clé.

 

4/ Démontrer la trajectoire cyber à la direction

Obtenir le sponsor du comité de direction suppose de rendre la cybersécurité lisible. Tenacy relie conformité, risques et plans d'action dans une vue cohérente, qu'Yves Bonelli intègre directement à ses présentations et à ses comités trimestriels, sans repasser par un PowerPoint à reconstruire.

« J'apporte la vue avec les écarts et les plans d'action à mettre en œuvre. C'est assez fluide, ça leur plaît bien, et je peux le présenter assez facilement. »
Yves Bonelli, RSSI d'Orange Concessions
Plans d'actions générés par les écarts, centralisés dans Tenacy

Objectif couvert

Le reporting au CODIR s'appuie sur des données à jour et un fil conducteur clair : conformité, risques, actions, suivi. La direction visualise la trajectoire et accorde son sponsor.

Résultats

Les résultats

Une roadmap NIS2 pilotable

Les écarts de conformité sont priorisés et traduis en une trajectoire de mise en conformité sur trois ans.
« On a un outil qui répond aux besoins et qui permet de se recentrer vers son cœur d'activité. Avec le recul, j’aurais gagné du temps à tout mettre directement dans Tenacy dès le début, plutôt que de passer par Excel puis migrer ensuite. » Yves Bonelli, RSSI d'Orange Concessions

Un référentiel unique

Conformité, risques et plans d'action réunis et synchronisés sur une seule plateforme, devenue l'outil de référence du quotidien.

Un reporting CODIR fluide

Une vision conformité–risques–action présentée facilement à la direction pour obtenir son sponsor.
Conclusion
Ce cas le démontre : l’utilisation d’une plateforme GRC prend tout son sens dès qu’on souhaite cadrer sa cybersécurité et bâtir une stratégie sur le long terme, en particulier au moment d’une une prise de poste.
Ces enjeux vous parlent ?
Planifier une démo

Reprenez le contrôle de votre cybersécurité

Planifier ma démo personnalisée
30 min sans engagement