Environnement fragmenté
Messagerie Google Workspace, fichiers Dropbox et partages externes avec plusieurs partenaires.
Cas anonymisé · résultats issus du projet client

Le client ne disposait pas d'équipe IT interne. Son environnement était réparti entre Google Workspace, Dropbox et plusieurs partages externes. L'objectif n'était pas de cocher artificiellement « conforme DORA », mais de bâtir un socle administrable et de rendre son exploitation démontrable.
Messagerie Google Workspace, fichiers Dropbox et partages externes avec plusieurs partenaires.
Données d’investissement, partenaires régulés et comptes à forte valeur pour le phishing ciblé.
La migration devait préserver la messagerie, les documents et les échanges externes.
Les contrôles devaient devenir datables, attribuables et reproductibles pour le pilotage.
La trajectoire
Semaine 1
Inventaire des comptes, données, partages, dépendances et accès externes. Cadrage du tenant Microsoft 365 et du plan de migration.
Semaines 2 à 4
Migration progressive vers Microsoft 365 Business Premium, MFA, accès conditionnel, Defender, Intune et restrictions de partage.
Semaines 5 et 6
Connexion au SOC, sauvegarde, tests, revues d’accès, registre des changements et dossier de preuves récurrent.
Défense en profondeur
Chaque couche répond à un risque concret : compromission de compte, phishing ciblé, appareil non conforme, exfiltration, suppression de données ou délai de détection trop long.
Résultats mesurés
Les chiffres ci-contre décrivent le périmètre technique livré. Ils ne constituent pas une attestation de conformité réglementaire globale.
Ce que le projet apporte à DORA
Le projet renforce plusieurs travaux DORA. La gouvernance, l'acceptation des risques, la qualification des fonctions importantes et les notifications restent sous la responsabilité du client.
Inventaire du périmètre, durcissement Microsoft 365, contrôle des accès, patching et supervision continue.
Détection SOC, qualification technique, chronologie, conservation des éléments et assistance au processus client.
Scans de vulnérabilité, contrôles de configuration et tests de restauration sur le périmètre géré.
Informations fournisseur, niveaux de service, registre des changements, continuité et réversibilité.
Votre contexte est différent. La méthode reste vérifiable.