L'audit cybersécurité que votre direction comprend, que votre IT peut exécuter, que votre assureur reconnaît.

Sbyk Sàrl — audit indépendant et conseil en cybersécurité pour les PME de 5 à 250 collaborateurs en Suisse romande. Aucune revente d'outils. Aucune commission. Recommandations 100 % neutres.

12
Domaines évalués
0
Commission · marque revendue
2
Rapports (dual Direction / Technique)
90 j
Suivi sans démarche commerciale

Le constat

Pourquoi vos audits actuels ne suffisent pas — et comment Sbyk propose une autre voie.

01

Les rapports techniques sont illisibles par votre direction.

Verdict : la direction signe sans comprendre. Aucune décision priorisée, aucune trajectoire.

02

L'audit débouche presque toujours sur un devis du même prestataire.

Conflit d'intérêt structurel. Vous payez deux fois pour la même information.

03

Aucune baseline mesurable, aucune comparaison dans le temps.

Impossible de prouver à votre assureur ou à un client grand compte que vous progressez.

04

Après un incident, personne de neutre vers qui vous tourner vite.

Vos prestataires habituels sont juge et partie. Il vous faut un regard indépendant, rapide, sans vente derrière.

Quatre offres calibrées PME romandes

Quatre ouvertures différentes selon votre profil et votre besoin — pas une échelle hiérarchique. Le budget est précisé lors du premier contact puis dans le mandat.

β
Cabinets médicaux · 5-15 ETP

Pack β — Diagnostic + trajectoire courte

Format compressé pour cabinets médicaux romands de 5 à 15 personnes. Livrables au format dual A/B compressé.

  • 5 livrables · 7-8 jours-conseil
  • Format dual A/B compressé
  • Suivi 90 j inclus (point J+45)
A
Toutes industries · 20-150 ETP

Audit ISO 27001:2022

Le premier audit structuré, idéal sans certification existante. Cadre ISO 27001:2022.

  • 93 contrôles ISO 27001:2022
  • Scoring FMEA · rapport dual A/B
  • Plan 0-30 / 30-90 / 3-12 mois
B
Multi-référentiels · 80-250 ETP

Audit multi-référentiels

Modèle « 1 référentiel primaire + suppléments ». Deux référentiels en profondeur valent mieux que cinq survolés.

  • 1 primaire + suppléments
  • ISO / nLPD / NIST CSF / CIS
  • Annexe mapping · roadmap 12-24 mois
P
Post-incident · toute taille

Audit Pulse — Réponse rapide

Audit de réponse rapide après un incident. Domaine ciblé selon la nature de l'incident.

  • Livraison J+15 à J+21
  • 3-5 jours-conseil · plan 30-90 j
  • Regard neutre, aucune vente derrière

Devis personnalisé après un cadrage gratuit de 30 minutes. Fourchettes indicatives consultables dans la FAQ.

Une démarche en cinq phases

Méthodologie Sbyk — référentiels reconnus, scoring FMEA traçable, restitution duale. Documentation complète disponible sur demande.

1

Cadrage

Charte
+ Contrat
+ NDA

2

Documentaire

Politiques, procédures, exports techniques

3

Terrain (J1-J2)

Profils interviewés + observation site

4

Formalisation

Scoring FMEA · rapport dual · restitution

5

Post-audit

Suivi sans engagement commercial (J+30/60/90)

Pourquoi Sbyk

Six engagements opposables. Zéro promesse marketing.

Indépendance commerciale absolue

Aucune revente d'outils. Aucune commission. Aucun lien capitalistique avec un éditeur. Recommandations 100 % neutres — posture inscrite dans nos CGV et notre politique de gestion des conflits d'intérêt.

Rapport dual Direction / Technique

Partie A (diffusion contrôlée) extractible pour le comité de direction. Partie B (diffusion restreinte) pour la mise en œuvre IT. Les deux parties sont physiquement séparables.

Scoring FMEA traçable

Cotation reproductible, comparable, opposable à un assureur ou un client grand compte. Chaque risque priorisé chiffres en main, pas au doigt mouillé.

Suivi 90 jours sans démarche commerciale

Points formels de suivi post-livraison. Aucune proposition commerciale proactive pendant cette période. Vous restez maître du tempo.

Confidentialité opposable

Hébergement et sauvegarde sur infrastructure souveraine suisse. Chiffrement au repos et en transit. Pseudonymisation systématique de toute donnée client avant tout traitement par un agent interne ; table de correspondance conservée localement, jamais transmise.

Consultant augmenté par agents IA

Des agents internes méthodologiques assistent la production (cadrage, cotation, mapping, remédiation, relecture). Décision finale et responsabilité toujours humaines. Trois règles : pseudonymisation par défaut, décision humaine traçable, cadrage écrit.

À propos

Sbyk Sàrl est une société suisse fondée en 2026 à Sion, inscrite au Registre du commerce du Valais.

Adrian Agostini
Founder & CEO
Sion, Valais — Suisse romande

Sbyk est née d'une conviction : la sécurité ne progresse pas avec plus d'outils, mais avec plus de connaissance partagée — entre la direction, les équipes IT et les utilisateurs.

Notre mission : aider les PME de 5 à 250 personnes à comprendre leur exposition réelle, prioriser ce qui compte, et structurer leur posture sur 12 à 24 mois — sans jargon, sans dépendance, sans dette de gouvernance.

Notre indépendance est un choix structurel — pas une posture marketing. Aucun lien capitalistique avec un éditeur, aucune commission de prescripteur, aucune revente d'outil. Cette posture est inscrite dans nos CGV et notre politique de gestion des conflits d'intérêt.

Sbyk développe par ailleurs une capacité d'audit de gouvernance de l'intelligence artificielle (ISO/IEC 42001, EU AI Act) — en cours de maturation, proposée uniquement une fois le socle cybersécurité établi.

Questions fréquentes

Les questions que les PME romandes nous posent le plus souvent avant un premier audit.

Bloc 1 — Qu'est-ce que Sbyk et pour qui
1. Concrètement, qu'est-ce que Sbyk fait pour une PME ?

Sbyk Sàrl est une société d'audit et d'évaluation en cybersécurité dédiée aux PME de Suisse romande. Trois activités : auditer la posture cyber, structurer la gouvernance (politiques, registre nLPD, plan d'amélioration), et accompagner la mise en œuvre sur 12 à 24 mois. Pas de revente d'outils, pas de licences, pas de partenariat commercial avec des éditeurs. Le livrable est un rapport, un plan d'actions et un accompagnement de pilotage.

2. À partir de quelle taille d'entreprise intervenez-vous ?

La cible Sbyk va de 5 à 250 collaborateurs en Suisse romande. Le format d'entrée pour les petites structures (5-15 personnes) est le Pack β, ciblé cabinets médicaux. Au-dessus de 250 personnes, les enjeux changent (multi-sites, gouvernance groupe, équipe interne dédiée) et Sbyk n'est pas le format adapté. Hors-cible : secteur public lourd, grandes entreprises.

3. Vous travaillez avec quels secteurs en priorité ?

Trois secteurs prioritaires : santé privée (cabinets médicaux, cliniques privées, laboratoires — nLPD exigeante, directives FMH), industrie (PME manufacturières, machines connectées, ICS/OT), services B2B romands. Hors de ces secteurs, Sbyk intervient sur dossier. Pas de spécialisation banque/finance.

Bloc 2 — Méthodologie et livrables
4. Sur quels référentiels vous appuyez-vous ?

Référentiels principaux : ISO/IEC 27001:2022 et 27002:2022, nLPD, NIST CSF 2.0 (Govern, Identify, Protect, Detect, Respond, Recover), CIS Controls v8.1. Référentiel sectoriel FMH activé pour les clients santé. Le rapport inclut une annexe de mapping multi-référentiels — chaque constat rattaché à au moins deux référentiels.

5. Comment notez-vous la criticité d'un risque ?

Méthode FMEA — Failure Mode and Effects Analysis. Trois variables : Probabilité, Impact, Détectabilité, sur une échelle paire (pas de milieu confortable). La cotation force le client à arbitrer chiffres en main. Côté direction, chaque risque est restitué en niveau qualitatif clair (Critique / Élevé / Modéré / Faible).

6. À quoi ressemble un rapport Sbyk ?

Format dual obligatoire. Partie A — Direction : lisible par un dirigeant non-technicien en 25 minutes. Partie B — Technique : pour le responsable IT ou le RSSI. Les deux parties sont physiquement séparables — la Partie A peut être diffusée à un assureur ou un auditeur tiers sans exposer le détail technique de la Partie B.

7. Combien de temps dure une mission type ?

Pack β (santé) : 7-8 jours-conseil. Offre A (ISO 27001) : 5-9 jours-conseil. Offre B (multi-référentiels) : 8-15 jours-conseil. Audit Pulse (post-incident) : 3-5 jours-conseil, livraison J+15 à J+21. Le calendrier est arrêté en charte de mission — pas de glissement non discuté.

8. Faites-vous du test d'intrusion (pentest) ?

Non. Le pentest est un métier à part qui demande des outils, des compétences offensives spécialisées et une posture éthique distincte. Quand c'est nécessaire, Sbyk s'appuie sur des partenaires identifiés et coordonne le périmètre, l'analyse des résultats et l'intégration au plan de remédiation.

Bloc 3 — Posture, engagement, neutralité
9. Touchez-vous des commissions sur la vente d'outils ?

Non. Aucune. C'est le différenciateur structurant Sbyk. Aucun lien capitalistique avec un éditeur, aucun accord d'apporteur d'affaires, aucune commission de revente. Cette neutralité est inscrite dans nos CGV et notre politique de gestion des conflits d'intérêt. Si un client demande de l'aider à choisir entre deux solutions, Sbyk le fait — sans incitation économique.

10. Citez-vous des marques d'éditeurs dans vos publications ?

Non en publication publique — par cohérence avec la neutralité commerciale. Oui en livrable client confidentiel, quand c'est nécessaire pour identifier concrètement une solution à mettre en place ou à arrêter. Règle explicite : aucune marque éditeur citée comme recommandation publique.

11. Comment protégez-vous la confidentialité des données client ?

Pseudonymisation systématique avant toute manipulation par un agent interne : noms, raisons sociales, IP, hostnames, identifiants — remplacés par des codes. La table de correspondance reste sur une machine locale, jamais transmise. Stockage et sauvegarde sur infrastructure souveraine suisse, chiffrés. Durée de rétention contractuellement définie.

12. Pourquoi insistez-vous autant sur la pseudonymisation ?

Trois raisons. Cohérence avec la règle nLPD de minimisation des données. Hygiène opérationnelle — un consultant qui manipule vingt clients ne doit pas avoir vingt jeux de données identifiantes en mémoire active. Posture vis-à-vis des outils IA — pseudonymiser en amont est la seule garantie crédible que le client n'apparaîtra jamais dans un jeu de données d'entraînement futur.

Bloc 4 — Tarif, contrat, suite de mission
13. Combien coûte une mission Sbyk ?

Fourchettes indicatives HT, tout compris (préparation, terrain, rédaction, restitution, suivi 90 jours) : Pack β 13-19 KCHF · Offre A 9-16 KCHF · Offre B 12-30 KCHF · Audit Pulse 5-8 KCHF. Le budget exact est précisé lors du premier contact puis dans le mandat, après un cadrage gratuit de 30 minutes. Montants sans TVA en 2026 ; TVA 8,1 % applicable dès le 1ᵉʳ janvier 2027.

14. Le suivi 90 jours, est-ce inclus ou en plus ?

Inclus. C'est un engagement ferme de la méthodologie Sbyk, pas une option. Le suivi est non-commercial — pas de tentative de vente d'une mission complémentaire pendant cette période, sauf demande explicite du client.

15. Proposez-vous un contrat-cadre ou est-ce mission par mission ?

Mission par mission. Chaque mission fait l'objet d'un Contrat d'audit et d'un NDA mutuel signés avant tout démarrage. Pas de contrat-cadre annuel, pas de retainer, pas d'engagement de volume. Sbyk reste un fournisseur que le client peut quitter à la fin d'une mission sans pénalité.

16. Le contrat est-il négociable ?

Sur le périmètre, le calendrier et les modalités pratiques : oui. Sur les clauses structurantes (responsabilité, propriété intellectuelle, neutralité commerciale, confidentialité, juridiction Sion VS) : non, elles sont issues d'un cadrage juridique. Le tarif est encadré par une politique de remise documentée.

Bloc 5 — Sbyk et agents IA
17. Utilisez-vous l'IA dans vos missions ? Comment ?

Posture explicite : Sbyk est un humain augmenté par agents IA. L'IA intervient sur des étapes structurées (suggestion de cotation, génération de mappings, mise en forme de plans, premières versions de sections) — toujours pseudonymisée, toujours sous décision humaine finale. Aucune sortie d'agent n'est livrée au client sans relecture humaine.

18. Auditez-vous aussi la gouvernance de l'IA des clients ?

Sbyk développe une capacité d'audit de gouvernance de l'IA (ISO/IEC 42001, EU AI Act, NIST AI RMF, OWASP LLM Top 10), aujourd'hui en cours de maturation. Elle n'est pas encore une offre active : Sbyk mène avec la cybersécurité et positionne l'IA une fois le socle établi. À discuter sur demande.

Parlons de votre exposition cyber.

30 minutes en visioconférence — sans engagement — pour qualifier votre besoin.

agostini.adrian@sbyk.ch