Stratos · Assistance & support informatique

Cybersécurité d’entreprise en Nouvelle-Calédonie : audit, EDR, supervision de sécurité, accompagnement à la conformité NIS2

L’un des rares infogéreurs calédoniens à proposer un programme cybersécurité complet : audit de cybersécurité, EDR managé, supervision de sécurité managée, formation continue, mise en accompagnement à la conformité NIS2.

Dirigeant d’une PME calédonienne en juin 2026, vous avez peut-être laissé passer une bascule réglementaire restée discrète : la directive européenne NIS2, en cours de transposition en droit français, étend ses obligations à de nombreux secteurs d’activité. Elle peut toucher les entreprises de Nouvelle-Calédonie qui exportent vers l’UE, qui travaillent dans la santé, la finance, l’énergie, le transport, l’eau ou les services publics, ou qui sont fournisseurs critiques de l’une de ces entités, selon votre exposition à l’UE. À cela s’ajoutent la loi du pays NC sur la protection des données personnelles, le RGPD européen dès qu’une activité concerne des résidents de l’UE, et la vague de cyberattaques qui frappe le Pacifique depuis 2024.

À juin 2026, Stratos reste l’un des rares acteurs calédoniens à proposer un programme cybersécurité d’entreprise complet : audit de cybersécurité, EDR managé, supervision de sécurité managée, formation continue des collaborateurs, accompagnement à la conformité réglementaire.

L’état des menaces en Nouvelle-Calédonie en 2026

Une cible attractive mal défendue

Les attaquants voient la Nouvelle-Calédonie comme une cible facile, et leurs raisons se tiennent :

  • la plupart des entreprises NC de moins de 100 collaborateurs n’ont ni RSSI ni programme de sécurité structuré ;
  • l’éloignement géographique réduit la couverture médiatique des incidents, une discrétion que les attaquants apprécient ;
  • le tissu économique reste dense, santé, banque, BTP, hôtellerie, transport, avec, à la clé, des données monétisables.

En 2024 et 2025, plusieurs entreprises calédoniennes ont subi :
– des ransomwares (chiffrement de tous les serveurs, rançon exigée en cryptomonnaie) ;
– du phishing ciblé vers les directions financières (fraude au président, faux ordres de virement) ;
– la compromission de boîtes mail Microsoft 365 (rebond vers fournisseurs et clients) ;
– du vol de données personnelles clients, avec impact RGPD et loi du pays NC.

Le coût réel d’une cyberattaque pour une PME NC

D’après les études ANSSI, les chiffres CCI 2025 et nos propres cas clients :

Type d’attaque Coût direct moyen Coût indirect estimé
Ransomware (PME 50 collab.) 3,6 à 18 M F (30 000-150 000 €) + 3-6 mois de désorganisation
Phishing / fraude virement 1,2 à 24 M F (10 000-200 000 €) + perte de confiance fournisseur
Compromission M365 600 000 à 6 M F (5 000-50 000 €) + obligation déclaration CNIL et clients
Fuite données clients 2,4 à 12 M F (20 000-100 000 €) + impact réputation, jusqu’à 4% CA (sanction RGPD)

Une cyberattaque peut représenter une part significative du chiffre d’affaires annuel d’une PME. La somme est difficile à absorber, et elle met parfois en jeu la survie même de l’entreprise.

NIS2 en Nouvelle-Calédonie : suis-je concerné ?

Les secteurs concernés par NIS2

NIS2 distingue deux catégories.

Entités essentielles (obligations renforcées) :
1. Énergie (électricité, gaz, hydrocarbures)
2. Transport (aérien, ferroviaire, routier, maritime)
3. Banque et marchés financiers
4. Santé (hôpitaux, fabricants dispositifs médicaux, labos)
5. Eau (potable, usées)
6. Infrastructures numériques (datacenters, télécoms)
7. Administration publique
8. Espace

Entités importantes (obligations standard) :
1. Services postaux et expédition
2. Gestion des déchets
3. Industries chimiques
4. Production / transformation / distribution alimentaire
5. Industrie manufacturière (dispositifs médicaux, IT, électroniques, machinerie)
6. Services numériques (moteurs de recherche, places de marché en ligne, réseaux sociaux)
7. Recherche

Et en NC, c’est applicable ?

Oui, dans trois cas de figure :

  1. vous exportez vers l’UE, ou l’un de vos donneurs d’ordre est une entité NIS2 ; vous devenez « fournisseur critique » et héritez des mêmes obligations ;
  2. vous êtes filiale d’un groupe européen soumis à NIS2 ;
  3. vous opérez dans un secteur réglementé localement (eau, santé publique, infrastructures critiques NC), la transposition locale approche.

Notre audit NIS2 gratuit en 48h vous dit en une heure si vous êtes concerné, et sous quels délais.

Notre programme cybersécurité d’entreprise

Niveau 1, Audit de cybersécurité approfondi (point de départ obligatoire)

Notre audit cybersécurité, inspiré des bonnes pratiques de l’ANSSI, couvre les contrôles que l’agence nationale juge prioritaires pour les PME :

  1. Cartographie du SI (inventaire matériel + logiciel + services)
  2. Politique de mots de passe et MFA (authentification multifacteur)
  3. Gestion des accès (qui a quel droit, sur quoi, depuis quand)
  4. Sauvegarde et test de restauration (stratégie 3-2-1)
  5. Patch management (OS, applications, firmware réseau)
  6. Configuration sécurité Microsoft 365 / Google Workspace
  7. Détection des intrusions (EDR, NDR, antimalware)
  8. Filtrage web et messagerie (anti-phishing, sandboxing)
  9. Sécurité physique (datacenter, locaux IT, mobilité)
  10. Sécurité applicative (web apps, ERP, CRM)
  11. Plan de réponse aux incidents
  12. Sensibilisation et formation des collaborateurs
  13. Accompagnement à la conformité (RGPD, NIS2, loi du pays)
  14. Sauvegarde et restauration testées
  15. Plan de continuité d’activité (PCA / PRA)

Livrables :
– Rapport d’audit complet (50-100 pages)
– Cotation de chaque contrôle (rouge/orange/vert)
– Plan d’action priorisé sur 12 mois
– Estimation budget par axe
– Présentation orale au COMEX (2h)

Tarif : à partir de 600 000 F (5 000 €) (PME 20 collaborateurs), à devis pour ETI.

Niveau 2, Mise en conformité (12-24 mois)

À partir de l’audit, nous pilotons la remédiation sur quatre fronts : politique d’entreprise, architecture technique, outils et formation.

Niveau 3, EDR managé (protection en continu)

Une fois sécurisée, votre infrastructure doit rester protégée en temps réel. Nous déployons et exploitons un EDR (Endpoint Detection & Response) sur l’ensemble de vos postes et serveurs :

  • détection comportementale, au-delà de la simple signature antivirus ;
  • isolation automatique d’un poste compromis ;
  • investigation forensique après incident ;
  • reporting mensuel : incidents détectés, menaces bloquées, recommandations.

Solutions déployées par Stratos : les principales solutions EDR managées du marché (selon contexte et budget).

Niveau 4, Supervision de sécurité managée

Pour les organisations les plus exposées, santé, finance, marchés publics, nous assurons une supervision de sécurité managée depuis Nouméa :

  • supervision assurée par des analystes francophones ;
  • corrélation des alertes EDR, firewall, cloud et identités ;
  • investigation et qualification des incidents, vrai positif contre faux positif ;
  • réponse à incident dans les Niveau de disponibilités prioritaires, selon la criticité de l’incident ;
  • reporting mensuel et revue exécutive trimestrielle.

Niveau 5, Formation et sensibilisation continue

Une large majorité des cyberattaques réussies passent par le facteur humain : phishing, clic malveillant, mot de passe partagé, clé USB infectée.

Notre programme de sensibilisation :
– une campagne de phishing simulée trimestrielle, qui mesure le taux de clic réel ;
– du microlearning mensuel, des modules de 5 à 10 minutes envoyés par email ;
– un atelier annuel en présentiel de 2 h pour chaque équipe ;
– une formation dédiée aux dirigeants (fraude au président, sécurité en déplacement) ;
– un onboarding des nouveaux collaborateurs automatisé et branché sur votre process RH.

Les atouts cybersécurité de Stratos

  • Une équipe à Nouméa : des interlocuteurs locaux, joignables et présents sur le terrain calédonien.
  • Un audit structuré inspiré des bonnes pratiques de l’ANSSI : une méthodologie claire, des contrôles cotés, un plan d’action priorisé.
  • Un EDR managé : déploiement et exploitation des solutions de détection sur l’ensemble de vos postes et serveurs.
  • Une supervision de sécurité managée : corrélation des alertes et qualification des incidents par des analystes francophones.
  • Un accompagnement à la conformité : RGPD, NIS2 et loi du pays NC, avec un suivi dans la durée.
  • Des forfaits accessibles aux PME : une tarification adaptée à la réalité des entreprises calédoniennes.

Comment nous traitons une compromission Microsoft 365

La compromission d’un compte Microsoft 365, le plus souvent via un phishing, est l’un des incidents que nous traitons le plus fréquemment. Notre démarche de réponse est rodée :

  1. Réception de l’alerte : isolation immédiate du compte compromis (révocation des sessions et des tokens, réinitialisation forcée du mot de passe).
  2. Investigation forensique des journaux M365 pour identifier le vecteur d’entrée et la chronologie de l’attaque.
  3. Revue des emails sortants du compte pour repérer d’éventuels envois malveillants.
  4. Notification des destinataires concernés, par téléphone et par email officiel.
  5. Audit des permissions M365 et SharePoint : les partages trop ouverts sont identifiés et corrigés.
  6. Plan de remédiation : formation anti-phishing de l’équipe, mise en place de l’authentification multifacteur (MFA) et de l’accès conditionnel.

L’objectif : contenir l’incident, éviter toute fuite de données et remettre l’organisation en sécurité au plus vite.

Conformité RGPD + Loi du pays NC : ce qu’il faut savoir

RGPD : qui est concerné en NC ?

  • Toute entreprise NC traitant des données personnelles de résidents UE
  • Toute filiale NC d’un groupe européen
  • Toute entreprise NC ayant des donneurs d’ordre européens exigeant la conformité chaîne fournisseur

Loi du pays NC sur les données personnelles

La loi du pays sur la protection des données personnelles encadre le traitement des données personnelles des résidents calédoniens. Ses obligations principales :
– tenir un registre des traitements ;
– informer les personnes concernées ;
– sécuriser les données ;
– notifier les violations.

Stratos accompagne la mise en conformité

  • Cartographie des traitements (registre RGPD + loi du pays)
  • Politique de confidentialité site web et entreprise
  • DPIA (Data Protection Impact Assessment) sur les traitements à risque
  • DPO externalisé (Data Protection Officer) en mode fractionné
  • Notification d’incidents (en lien avec la CNIL ou l’autorité NC compétente)

FAQ, Cybersécurité entreprise Nouvelle-Calédonie

En tant que PME calédonienne, suis-je vraiment une cible ?

Oui, davantage que vous ne l’imaginez. Les attaquants ne visent pas spécifiquement les PME NC, mais leurs robots balaient internet en continu à la recherche de SI vulnérables. Si vos comptes M365 n’ont pas de MFA, si votre site WordPress est dépassé, si vos sauvegardes ne sont jamais testées, vous faites un fruit mûr.

Faut-il être pour faire des affaires en NC ?

Non n’est pas obligatoire. C’est une certification volontaire qui rassure vos donneurs d’ordre, en particulier les grands comptes et le secteur public. NIS2, en revanche, est en cours de transposition en droit français et concernera les secteurs visés selon votre exposition à l’UE.

Quel est l’impact concret de NIS2 pour une PME NC fournisseur d’une entité NIS2 ?

Votre donneur d’ordre va exiger contractuellement :
– un audit cybersécurité annuel ;
– un plan de gestion d’incident documenté ;
– des mesures de protection (EDR, MFA, sauvegarde 3-2-1, etc.) ;
– des clauses de notification en cas d’incident ;
– des droits d’audit exercés par l’entité NIS2.

Le non-respect se paie cash : perte du contrat et responsabilité civile potentielle.

Quelle est la différence entre EDR et antivirus classique ?

L’antivirus détecte les menaces connues, par signature. L’EDR repère les comportements suspects, mouvement latéral, escalade de privilèges, exfiltration anormale, même en l’absence de signature. En 2026, l’EDR est devenu le standard minimum pour toute entreprise sérieuse.

Une supervision de sécurité managée, c’est combien par mois pour une PME de 30 collaborateurs ?

Forfait indicatif Stratos : à partir de 180 000 F/mois (1 500 €) HT pour 30 collaborateurs (supervision de sécurité, EDR et reporting). Il couvre en général 30 endpoints, 5 à 10 serveurs, M365 et 2 firewalls. Devis personnalisé selon votre périmètre exact.

Mes sauvegardes existantes me protègent-elles d’un ransomware ?

Pas forcément. La plupart des ransomwares modernes cherchent et chiffrent aussi vos sauvegardes dès qu’ils y accèdent par le réseau. La règle 3-2-1 de l’ANSSI impose au moins un support hors-ligne ou immuable, un snapshot non modifiable. Voir notre page sauvegarde 3-2-1.

Faites-vous des audits « à blanc » / des pentests ?

Oui, sous plusieurs formes :
audit boîte blanche : avec accès complet à votre SI, pour une exhaustivité maximale ;
audit boîte noire : sans accès, en simulant un attaquant externe ;
pentest applicatif : sur vos sites web, applications métier et API ;
audit Active Directory : très demandé, il met souvent au jour d’anciennes configurations dangereuses.

Que faire si je suis attaqué maintenant ?

Composez tout de suite le (+687) 303 303 : notre astreinte cybersécurité répond à votre appel. En parallèle :
1. débranchez physiquement les machines suspectes (Ethernet et WiFi) ;
2. ne payez surtout pas la rançon avant d’avoir consulté un expert ;
3. documentez ce que vous voyez (captures d’écran horodatées) ;
4. prévenez la gendarmerie (cellule Cybercriminalité) si nécessaire.

Êtes-vous certifiés PASSI (label ANSSI) ?

PASSI (Prestataire d’Audit de la Sécurité des Systèmes d’Information) est un label délivré par l’ANSSI en France métropolitaine. La certification ne s’applique pas telle quelle en NC, mais notre méthodologie d’audit s’aligne sur le référentiel PASSI. Nos consultants ont suivi des formations spécialisées (OSCP, CEH, CISM selon le profil).

Sécurisez votre entreprise calédonienne dès aujourd’hui

📞 (+687) 303 303, astreinte cybersécurité
✉️ contact@stratos.nc
🗓️ Audit cybersécurité gratuit sous 48h, 1h sur site pour vous dire où vous en êtes et ce qui doit être traité en priorité

Demander mon audit gratuit →

Voir notre offre PRA/PCA →

Notre programme cybersécurité Microsoft 365 →

Un besoin informatique ? Parlons-en.

Audit et devis gratuits. Un interlocuteur unique pour toute l’informatique de votre entreprise en Nouvelle-Calédonie.

L'écosystème du groupe

Un groupe calédonien, toutes les expertises du numérique

Stratos fait partie d'un groupe de marques calédoniennes basées à Nouméa — Site Internet NC, Pacific Consulting, Communication NC, Logiciel NC et Application NC. Ensemble, elles couvrent le web, l'hébergement souverain, les logiciels, les applications mobiles et la communication IA‑native, pour toute votre transformation digitale en Nouvelle‑Calédonie.

Un projet qui mêle plusieurs métiers ? Parlons de votre besoin — nous orchestrons les bonnes équipes du groupe.