Comment faire de la cybersécurité un sujet de gouvernance d’entreprise ?
D’après Stratégie du système d’information
Gouvernance du risque IT
Une gouvernance efficace repose sur :
Une politique de gestion des risques formalisée
Un rôle clair pour chaque acteur (RSSI, DPO, responsables de domaine)
Une revue régulière des risques IT en comité stratégique
Un lien direct avec la gestion de la continuité d’activité et le PCA (Plan de Continuité d’Activité)
Le cadre COBIT et les normes ISO/IEC 27005 (gestion du risque sécurité) et ISO 31000 (management du risque) apportent des repères utiles.
Cybersécurité : du cloisonnement à la stratégie
La cybersécurité n’est plus une question purement technique.
C’est une priorité stratégique.
Elle doit être inscrite au plus haut niveau de l’entreprise, faire l’objet d’investissements pérennes, et être intégrée à tous les processus du SI.
Une bonne politique de cybersécurité repose sur :
Une gouvernance adaptée (RSSI, comité sécurité, reporting)
Des politiques claires (classification des données, droits d’accès, sauvegardes, etc.)
Une surveillance active (SOC, SIEM, EDR)
Une culture du risque partagée (sensibilisation, formation, réflexes)
Le cadre NIST, la norme ISO 27001 et les guides de l’ANSSI sont des références incontournables.
