Aller au contenu principal
MERLON Ingénierie de défense cyber

Cabinet d’ingénierie en cybersécurité défensive

Le rempart cyber et réglementaire des systèmes critiques.

Face aux obligations NIS 2, au Cyber Resilience Act et aux menaces asymétriques, nous fortifions vos systèmes connectés et vos architectures sans paralyser vos équipes opérationnelles.

  • Conformité NIS 2 & CRA
  • Ancrage 100 % souverain
  • Secret professionnel & rigueur défensive

Le constat

De la conformité subie à la résilience active

Trois réalités s’imposent aujourd’hui à tout comité de direction d’une entreprise industrielle ou d’un opérateur de service essentiel.

  1. 01 Art. 20 Directive NIS 2

    La responsabilité est remontée au comité de direction

    NIS 2 engage désormais la gouvernance civile et financière des décideurs. L’organe de direction approuve les mesures de gestion des risques, en supervise la mise en œuvre et répond personnellement des manquements. La cybersécurité cesse d’être un sujet délégable à la DSI.

  2. 02 60 % des intrusions constatées

    L’attaque entre par la supply chain et par l’objet connecté

    Six intrusions sur dix exploitent un équipement connecté ou un composant tiers non durci. Le Cyber Resilience Act déplace la charge de la preuve vers le fabricant : SBOM, gestion des vulnérabilités et correctifs sur toute la durée de support deviennent opposables.

  3. 03 300 p. de rapport non actionnable

    L’audit théorique ne protège aucun serveur

    Un livrable de trois cents pages qui ne se traduit pas en configurations, en règles de filtrage et en architectures corrigées laisse le système d’information exactement là où il était. Nous livrons des correctifs appliqués, pas des constats.

Les 4 piliers Merlon

Quatre appuis, un seul rempart

Chaque pilier est mobilisable seul ou en programme complet. Aucun n’est vendu sans transfert de compétence vers vos équipes.

Pilier 01

Mise en conformité NIS 2 & CRA pragmatique

Nous traduisons le texte réglementaire en décisions d’architecture et en plan d’action daté, priorisé par le risque réel encouru — jamais par le confort de l’auditeur.

  • Analyse d’écart sur les 10 mesures de l’article 21
  • Matrice de priorisation risque × effort × échéance
  • Documentation opposable aux auditeurs et à l’autorité

Pilier 02

Sécurité des systèmes connectés & IoT

Le périmètre défendable s’arrête là où commence l’équipement non durci. Nous auditons le matériel et le protocole, pas seulement la documentation constructeur.

  • Audit de firmware et de surface d’exposition
  • Durcissement des protocoles industriels et radio
  • Zero Trust matériel et segmentation réseau

Pilier 03

Résilience Cloud & DevSecOps souverain

Des chaînes de production logicielle étanches et des architectures dont la reprise ne dépend d’aucun fournisseur extra-européen.

  • Pipelines CI/CD étanches et artefacts signés
  • Gestion du SBOM et des vulnérabilités amont
  • Architectures résilientes sans dépendance extra-européenne

Pilier 04

CISO-as-a-Service & gouvernance de crise

Une fonction RSSI disponible au niveau du comité de direction, qui porte la posture de défense dans la durée et sait tenir la barre le jour de l’incident.

  • Accompagnement continu de la direction et du comité de risque
  • Exercices de crise et de remédiation en conditions réelles
  • Maintien de la posture de défense et reporting d’engagement

Auto-évaluation

Suis-je assujetti à NIS 2, et à quel titre ?

Sélectionnez votre secteur et votre taille. Vous obtenez immédiatement votre statut estimé, le régime de contrôle associé et les trois chantiers prioritaires attendus.

Paramètres de votre entité

Les annexes I et II de la directive déterminent le régime applicable.

Seuils de la recommandation 2003/361/CE, repris par la directive.

Estimation de cadrage fournie à titre indicatif. Elle ne se substitue pas à la désignation formelle prononcée par l’autorité nationale compétente, ni à une analyse juridique individualisée.

En attente de paramètres

Renseignez les deux champs pour afficher votre statut estimé et vos chantiers prioritaires.

Notre méthode

L’ingénierie du rempart, en trois temps

Un enchaînement court, contractualisé, où chaque étape produit un livrable exploitable dès sa remise.

  1. 01 Sous NDA strict

    Diagnostic & cartographie d’exposition

    Nous établissons l’inventaire réel de votre surface d’attaque : périmètre exposé, dépendances tierces, équipements connectés, écarts au regard de NIS 2 et du CRA. L’intégralité des échanges est couverte par un engagement de confidentialité signé avant toute collecte.

    • Cartographie d’exposition
    • Analyse d’écart réglementaire
    • Note de risque direction
  2. 02 Correctifs appliqués

    Durcissement & remédiation terrain

    Nos ingénieurs interviennent sur l’architecture : isolation des zones critiques, rupture protocolaire, durcissement des configurations, reprise en main des accès à privilèges. Chaque correctif est validé avec vos équipes d’exploitation avant bascule.

    • Plan de remédiation priorisé
    • Correctifs d’architecture
    • Transfert de compétence
  3. 03 Conformité opposable

    Maintien en condition de sécurité & preuve

    La posture se maintient : revue périodique, veille sur vos composants, exercices de crise et mise à jour du dossier de conformité. Vous disposez à tout moment d’un corpus documentaire opposable à un auditeur ou à l’autorité nationale.

    • Revue périodique de posture
    • Exercices de crise
    • Dossier de preuve à jour

Prise de contact

Demande de cadrage confidentiel

Décrivez votre contexte en quelques lignes. Nous revenons vers vous avec une première lecture de votre exposition et le périmètre d’un pré-audit.

Accord de confidentialité préalable
Aucune collecte technique n’est engagée avant la signature d’un NDA couvrant l’ensemble de la mission.
Interlocuteur unique et senior
Votre demande est traitée par un ingénieur en charge du cadrage, jamais par un commercial de premier niveau.
Réponse sous 48 heures ouvrées
Nous vous proposons un créneau d’échange de trente minutes, sans engagement ni condition de volume.

Échanges strictement confidentiels. Données traitées sur infrastructure européenne souveraine, sans transfert hors Union européenne.