QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment savoir si la sécurité informatique est bien organisée dans son entreprise ?

D’après Questionnaire de sécurité informatique

L'autoévaluation doit examiner la politique de sécurité, la sensibilisation, le suivi des exigences applicables et la gestion des fournisseurs. Les niveaux proposés ci-dessous sont des repères de discussion : ils doivent être rapprochés des pratiques observées et des preuves disponibles, et ne constituent pas une certification.

Politique de sécurité informatique et gouvernance

  • Niveau 1 : Très insatisfaisant - Aucune politique de sécurité informatique n'est en place, et il n'y a pas de gouvernance pour superviser les questions de sécurité.
  • Niveau 2 : Insatisfaisant - Une politique de sécurité existe mais est obsolète ou mal communiquée, avec une gouvernance insuffisante.
  • Niveau 3 : Satisfaisant - Une politique de sécurité est en place et généralement suivie, avec une gouvernance adéquate.
  • Niveau 4 : Très satisfaisant - Une politique de sécurité robuste et à jour est bien intégrée, avec une gouvernance forte et proactive.

Sensibilisation et formation des employés à la sécurité

  • Niveau 1 : Très insatisfaisant - Aucune formation n'est dispensée, les employés ne sont pas conscients des risques de sécurité.
  • Niveau 2 : Insatisfaisant - La sensibilisation est limitée, avec des formations rares ou peu approfondies.
  • Niveau 3 : Satisfaisant - Des formations régulières sont dispensées, augmentant la conscience des employés en matière de sécurité.
  • Niveau 4 : Très satisfaisant - Une culture de sécurité est établie, avec des programmes de formation complets et une sensibilisation continue.

Conformité aux normes de sécurité (ISO 27001, PCI DSS, etc.)

  • Niveau 1 : Très insatisfaisant - Aucune conformité aux normes de sécurité, l'entreprise est exposée à des risques réglementaires.
  • Niveau 2 : Insatisfaisant - Des efforts sont faits mais la conformité n'est pas atteinte ou maintenue.
  • Niveau 3 : Satisfaisant - L'entreprise est conforme aux normes applicables, avec des audits réguliers.
  • Niveau 4 : Très satisfaisant - Une conformité totale est assurée, avec une amélioration continue des processus pour dépasser les exigences.

Gestion des tiers et fournisseurs en matière de sécurité

  • Niveau 1 : Très insatisfaisant - Aucune évaluation de la sécurité des fournisseurs, risques élevés de compromission via des tiers.
  • Niveau 2 : Insatisfaisant - Une évaluation limitée des fournisseurs est effectuée, sans suivi continu.
  • Niveau 3 : Satisfaisant - Les fournisseurs sont évalués en matière de sécurité, avec des clauses contractuelles appropriées.
  • Niveau 4 : Très satisfaisant - Une gestion complète des risques fournisseurs est en place, avec des audits réguliers et un suivi de la conformité.

POUR ALLER PLUS LOIN

Questionnaire de sécurité informatique

1. Politique de sécurité informatique et gouvernance : ; 6. Sensibilisation et formation des employés à la sécurité : ; 18. Conformité aux normes de sécurité (ISO 27001, PCI DSS, etc.) :