Méthode Capitole Tech
Quatre phases, aucune improvisation.
Audit, Durcissement, Supervision, Résilience. Chaque phase est livrée, datée, chiffrée. Pas de devis flou, pas de cycle vente de six semaines.
Les 4 phases
Un protocole, pas une promesse.
Chaque phase est indépendante : vous pouvez démarrer par l'Audit seul (5 jours), puis embrayer sur les phases suivantes selon votre rythme et votre budget. Aucun engagement caché.
- Phase 1 · Comprendre5 jours ouvrés
Audit — cartographier votre IT en 5 jours
On démarre par un état des lieux exhaustif et non-intrusif : DNS, M365, postes, serveurs, sauvegardes, contrats, registre RGPD. Vous repartez avec une cartographie + un cyberscore + un Top 10 priorisé.
Livrables
- Cartographie IT (postes, serveurs, SaaS, providers)
- Cyberscore Capitole Tech 0–100 avec narration explicative
- Top 10 risques chiffrés (impact × probabilité)
- Rapport d'audit PDF de 25 pages nominatif
- Présentation CODIR (45 min)
- Phase 2 · Sécuriser30 jours
Durcissement — fermer les portes critiques en 30 jours
Application des quick wins du rapport d'audit. MFA généralisé, sauvegardes immuables, EDR déployé, comptes admins assainis, MFA conditional access, formation cyber initiale.
Livrables
- MFA généralisé (FIDO2 pour admins)
- EDR déployé sur 100% du parc (SentinelOne)
- Sauvegardes immuables 3-2-1 testées
- Comptes administrateurs assainis (PAM)
- Politique d'accès Conditional Access M365
- Formation cyber initiale collaborateurs
- Phase 3 · SurveillerContinu
Supervision — SOC 24/7 souverain qui voit avant vous
Mise en place du SOC français Sekoia.io + SIEM. Logs collectés, corrélés, enrichis. Détection comportementale et chasse aux IoC. Alertes en temps réel sur Slack/Teams, escalade 24/7 en moins de 15 minutes.
Livrables
- Collecte logs M365, EDR, firewall, postes
- Détection comportementale + threat hunting
- Tableau de bord temps réel client (portail)
- Astreinte SOC 24/7 < 15 min
- Rapport mensuel d'activité (incidents, IoC, MTTR)
- Rétention logs 12 mois souveraine
- Phase 4 · RésisterTest annuel
Résilience — survivre à un incident en moins de 4 heures
PCA/PRA documentés, testés annuellement avec tabletop ransomware réel. Procédures de notification ANSSI < 24h. Assurance cyber facilitée (dossier prêt). Le jour J : vous savez quoi faire dans la première heure.
Livrables
- PCA + PRA documentés à jour
- Tabletop ransomware annuel avec direction
- Restore test mensuel (production blanche)
- Procédure notification ANSSI 24h/72h/1mois
- Dossier assurance cyber pré-constitué
- Cellule de crise documentée (RACI)
En chiffres
Ce que cette méthode produit
Métriques moyennes constatées sur les 12 derniers déploiements clients Capitole Tech (PME 15-300 postes).
Notre moat technique
Le pipeline qu'on s'applique à nous-mêmes.
Pour livrer aux PME et cabinets régulés, nous avons structuré notre propre production en 8 maillons spécialisés, chacun avec un mandat précis. Trois d'entre eux sont des contrôles bloquants. Ce que nous vendons en méthode, nous le vivons en interne — chaque jour.
Intelligence
Veille & OSINT
Veille concurrentielle, OSINT, audit corpus client. Toute décision part de faits sourcés, jamais d'intuition.
Architecture
Plan & ADR
Plan d'attaque, ADR, checklist Well-Architected 5 piliers + FinOps. Aucun code écrit ici, juste de la décision argumentée.
Implémentation
Code & tests
Code, tests unitaires, conformité au plan. TDD strict quand pertinent. Stoppe au déploiement.
QA
Couverture & adversarial
QA séparée du développement. Pyramide tests (unit + intégration + E2E), coverage gaps, scénarios adversariaux.
Gate sécurité
10 phases d'audit
Secrets, RLS, JWT, headers HTTP, OWASP API Top 10, migrations, DNS/TLS, conformité MSSP. Le seul maillon autorisé à bloquer un déploiement.
Mise en production
Vercel / Railway
Déploiement, env vars, smoke tests, observabilité armée. Refuse de partir si le gate sécurité n'a pas validé.
SRE & incidents
RCA & postmortem
Surveillance post-deploy, RCA structurée 5-whys, postmortems blameless. Publication anonymisée des retours d'expérience.
Mémoire
Capitalisation
Capitalisation des patterns, backlog stateful, mémoire long terme cross-session. Ce qu'on apprend reste, ce qui devient obsolète est archivé.
Separation of duties. Conforme à NIS2 article 21 et ISO 27001 A.6.1.2 : aucun maillon ne peut à la fois écrire le code et autoriser sa mise en production. Ce n'est pas un slogan — c'est notre runbook quotidien, audit traçable inclus.
Trois sous-méthodes opérationnelles
Pour les chantiers transverses
Pour les chantiers qui dépassent la méthode 4 phases — migration M365, conseil IT-direction, gestion d'actifs RMM/PSA — voici nos protocoles dédiés.
Phase 1 — Audit — démarrable demain matin.
Bilan IT gratuit en 4 minutes, puis cadrage avec un consultant Capitole Tech sous 48 h. Vous repartez avec votre cartographie et votre Top 10 risques chiffré.