Comment savoir si la sécurité informatique est bien organisée dans son entreprise ?
D’après Questionnaire de sécurité informatique
L'autoévaluation doit examiner la politique de sécurité, la sensibilisation, le suivi des exigences applicables et la gestion des fournisseurs. Les niveaux proposés ci-dessous sont des repères de discussion : ils doivent être rapprochés des pratiques observées et des preuves disponibles, et ne constituent pas une certification.
Politique de sécurité informatique et gouvernance
- Niveau 1 : Très insatisfaisant - Aucune politique de sécurité informatique n'est en place, et il n'y a pas de gouvernance pour superviser les questions de sécurité.
- Niveau 2 : Insatisfaisant - Une politique de sécurité existe mais est obsolète ou mal communiquée, avec une gouvernance insuffisante.
- Niveau 3 : Satisfaisant - Une politique de sécurité est en place et généralement suivie, avec une gouvernance adéquate.
- Niveau 4 : Très satisfaisant - Une politique de sécurité robuste et à jour est bien intégrée, avec une gouvernance forte et proactive.
Sensibilisation et formation des employés à la sécurité
- Niveau 1 : Très insatisfaisant - Aucune formation n'est dispensée, les employés ne sont pas conscients des risques de sécurité.
- Niveau 2 : Insatisfaisant - La sensibilisation est limitée, avec des formations rares ou peu approfondies.
- Niveau 3 : Satisfaisant - Des formations régulières sont dispensées, augmentant la conscience des employés en matière de sécurité.
- Niveau 4 : Très satisfaisant - Une culture de sécurité est établie, avec des programmes de formation complets et une sensibilisation continue.
Conformité aux normes de sécurité (ISO 27001, PCI DSS, etc.)
- Niveau 1 : Très insatisfaisant - Aucune conformité aux normes de sécurité, l'entreprise est exposée à des risques réglementaires.
- Niveau 2 : Insatisfaisant - Des efforts sont faits mais la conformité n'est pas atteinte ou maintenue.
- Niveau 3 : Satisfaisant - L'entreprise est conforme aux normes applicables, avec des audits réguliers.
- Niveau 4 : Très satisfaisant - Une conformité totale est assurée, avec une amélioration continue des processus pour dépasser les exigences.
Gestion des tiers et fournisseurs en matière de sécurité
- Niveau 1 : Très insatisfaisant - Aucune évaluation de la sécurité des fournisseurs, risques élevés de compromission via des tiers.
- Niveau 2 : Insatisfaisant - Une évaluation limitée des fournisseurs est effectuée, sans suivi continu.
- Niveau 3 : Satisfaisant - Les fournisseurs sont évalués en matière de sécurité, avec des clauses contractuelles appropriées.
- Niveau 4 : Très satisfaisant - Une gestion complète des risques fournisseurs est en place, avec des audits réguliers et un suivi de la conformité.
