Skip to content
MAWT Logo
Sécurité

Une conformité qui fait gagner des contrats au lieu de les freiner.

Aperçu

Documentation nLPD et RGPD, registre des traitements, préparation ISO 27001 et réponses crédibles aux questionnaires sécurité de vos grands clients.

Les services de conformité aident une PME suisse à remplir ses obligations de protection des données — nLPD et, le cas échéant, RGPD — avec un registre des traitements, une documentation claire et des mesures proportionnées. MAWT prépare aussi vers ISO 27001 (la certification est délivrée par des organismes accrédités) et aide à répondre aux questionnaires sécurité des grands clients.

Pour qui

Pour les PME suisses qui traitent des données personnelles, vendent à de grandes organisations ou servent des clients européens — éditeurs de logiciels, fiduciaires, acteurs de la santé, sociétés de services — et qui veulent une conformité réelle, documentée et défendable, sans engager un responsable compliance à plein temps.

Détails

La conformité en protection des données est devenue une exigence commerciale pour les PME suisses : les grands clients envoient des questionnaires sécurité, les appels d'offres exigent de la documentation, et la nLPD attend que vous démontriez — pas seulement affirmiez — que les données personnelles sont protégées. La plupart des PME n'ont pas besoin de plus de papier ; elles ont besoin d'une documentation conforme à la réalité.

MAWT construit cela avec vous : un registre des traitements fondé sur vos flux de données réels, des politiques que votre équipe peut suivre, une préparation vers ISO 27001 quand un marché l'exige — la certification elle-même appartient aux organismes accrédités — et une base réutilisable et documentée pour les questionnaires clients. L'expertise senior de notre réseau, un interlocuteur unique.

La conformité est devenue une exigence commerciale, pas seulement légale

La pression vient rarement du régulateur en premier. Elle vient de vos clients : un grand compte envoie un formulaire sécurité de quarante questions, un appel d'offres public exige votre documentation de protection des données, un prospect européen veut des preuves d'alignement RGPD. Les entreprises sans réponses perdent des affaires en silence.

Menée avec pragmatisme, la conformité devient un atout. Un registre des traitements propre, des politiques honnêtes et des mesures documentées vous permettent de répondre en quelques jours au lieu de courir pendant des semaines — et montrent aux clients exigeants que vous prenez leurs données au sérieux.

nLPD et RGPD sans usine à papier

La nLPD attend que vous sachiez quelles données personnelles vous traitez, pourquoi, où elles vont et comment elles sont protégées — et que vous puissiez le démontrer. Si vous servez des résidents européens, le RGPD ajoute ses propres exigences. Aucune des deux lois ne récompense le volume : cent pages de modèles copiés ne protègent personne.

Nous partons de vos flux de données réels. Nous cartographions les traitements, rédigeons le registre, produisons des déclarations de confidentialité et des règles internes que votre équipe peut réellement suivre, et identifions où les mesures techniques — contrôle des accès, durées de conservation, choix d'hébergement — doivent rattraper le papier. Quand des systèmes doivent évoluer, nos équipes de développement et d'automatisation peuvent intervenir directement.

ISO 27001 : une préparation, présentée honnêtement

De plus en plus de PME suisses visent ISO 27001 parce qu'un client clé ou un marché l'exige. Soyons précis sur les rôles : la certification est délivrée par des organismes de certification accrédités, après un audit indépendant. MAWT ne certifie personne — nous vous préparons, ce qui représente l'essentiel du travail.

La préparation consiste à construire un système de management de la sécurité de l'information adapté à votre taille : analyse de risques, déclaration d'applicabilité, politiques, contrôles et la piste de preuves qu'un auditeur demandera. Nous menons cela avec des experts sécurité seniors de notre réseau qui ont vécu le processus, et nous restons proportionnés — le SMSI d'une PME ne doit pas ressembler à celui d'une banque.

  • Analyse d'écart par rapport à ISO 27001, avec une estimation d'effort réaliste
  • Analyse de risques et déclaration d'applicabilité
  • Politiques et contrôles dimensionnés PME, pas copiés d'un modèle de grand groupe
  • Collecte des preuves organisée pour que l'audit ne soit pas un exercice de panique
  • Accompagnement pendant l'audit de certification, aux côtés de votre équipe

Questionnaires sécurité : répondre une fois, réutiliser ensuite

Les questionnaires sécurité fournisseurs sont répétitifs par nature. Nous construisons avec vous une base de réponses honnêtes et appuyées par des preuves — vos mesures, votre hébergement, vos sous-traitants, votre processus d'incident — puis nous l'adaptons par client. Le premier questionnaire demande un effort ; les suivants se traitent en quelques heures.

Quand un questionnaire révèle un vrai manque, nous le disons, et proposons la correction proportionnée plutôt qu'une formulation créative. La crédibilité auprès de l'équipe sécurité d'un grand client vaut plus qu'une feuille de réponses parfaite en apparence.

Ce que ça inclut
  • Analyse d'écart nLPD et RGPD en langage clair
  • Registre des traitements construit et maintenu
  • Politiques et déclarations de confidentialité conformes à la réalité
  • Préparation vers ISO 27001 avec une feuille de route réaliste
  • Réponses aux questionnaires sécurité des clients, appuyées par des preuves
  • Appui sur les contrats de sous-traitance et transferts de données
Livrables
  • Un registre des traitements qui reflète vos flux de données réels
  • Des déclarations de confidentialité et règles internes que votre équipe peut suivre
  • Une analyse d'écart avec un plan d'action priorisé et chiffré
  • Une feuille de route de préparation ISO 27001 et les documents du SMSI, si pertinent
  • Une base réutilisable et documentée pour les questionnaires sécurité clients
À retenir
  • La pression de conformité vient des clients et des appels d'offres avant le régulateur.

  • La nLPD attend une posture documentée et défendable — pas du volume de modèles.

  • MAWT vous prépare vers ISO 27001 ; les organismes accrédités certifient.

  • Une bonne base de réponses transforme des semaines de course en quelques heures.

  • La documentation ne compte que si les mesures techniques derrière sont réelles.

Vous pourriez aussi avoir besoin de

Cybersécurité

Cybersécurité pragmatique pour PME suisses : évaluation des risques, MFA et sauvegardes durcies, sensibilisation et plan de réponse aux incidents. Un seul interlocuteur.

Tests d'intrusion

Tests d'intrusion ciblés pour PME suisses : applications web, API et infrastructure. Périmètre contractuel clair, rapport priorisé, re-test après corrections.

Questions fréquentes

La nLPD s'applique-t-elle aux petites entreprises ?

Oui. La nLPD s'applique dès que vous traitez des données personnelles — clients, collaborateurs, prospects — quelle que soit la taille de l'entreprise. Certaines obligations sont proportionnées au risque, et les entreprises de moins de 250 collaborateurs bénéficient d'allègements limités sur le registre pour les traitements à faible risque, mais les devoirs de base de protection et de transparence valent pour tous.

Quelle est la différence entre la nLPD et le RGPD ?

Ils partagent la même philosophie : transparence, proportionnalité, protection documentée. Le RGPD est plus strict sur les bases légales et les sanctions ; la nLPD a ses spécificités suisses, dont une responsabilité pénale personnelle des personnes responsables dans certains cas. Si vous servez des résidents européens, vous devez probablement respecter les deux — une grande partie du travail se recoupe, donc nous construisons la documentation une fois et la relions à chaque cadre.

MAWT peut-il nous certifier ISO 27001 ?

Non — et méfiez-vous de quiconque prétend le contraire. La certification ISO 27001 est délivrée exclusivement par des organismes de certification accrédités, après un audit indépendant. Notre rôle est la préparation : analyse d'écart, analyse de risques, politiques, contrôles et preuves, pour que vous arriviez prêts à l'audit. Cette préparation représente en général l'essentiel de l'effort.

Combien de temps dure une préparation ISO 27001 pour une PME ?

Le plus souvent six à douze mois entre l'analyse d'écart et la préparation à l'audit, selon votre point de départ et le temps que votre équipe peut y consacrer. Aller trop vite produit un SMSI de papier qui s'effondre à l'audit de surveillance. Nous vous donnons une estimation réaliste après l'analyse d'écart, pas avant.

Qu'est-ce qu'un registre des traitements ?

Un inventaire structuré des données personnelles que vous traitez : quelles données, dans quel but, sur quelle base, qui y accède, où elles sont stockées, combien de temps vous les conservez, et quels sous-traitants interviennent. C'est la colonne vertébrale de la conformité nLPD et RGPD — la plupart des autres documents en découlent, c'est pourquoi nous commençons toujours là.

Un grand client nous a envoyé un questionnaire sécurité. Par où commencer ?

Ne répondez pas ligne par ligne en partant de zéro. Nous établissons d'abord ce qui est réellement vrai dans votre installation — hébergement, accès, sauvegardes, gestion des incidents — puis nous répondons sur la base de preuves. Des réponses honnêtes avec un court plan de remédiation pour les manques passent systématiquement mieux auprès des équipes sécurité que des affirmations lisses qui s'écroulent au premier appel de suivi.
Contact

Faites de la conformité quelque chose que vous montrez, pas quelque chose que vous redoutez.