Comment faire un premier bilan de la protection des données et des échanges ?
D’après Questionnaire de sécurité informatique
L'évaluation doit suivre les données là où elles sont stockées, échangées et confiées à des prestataires. Les repères proposés permettent de confronter les dispositifs annoncés aux pratiques réelles ; ils ne dispensent pas de vérifier les configurations, les contrats et les tests qui soutiennent l'appréciation.
Sécurité des données (chiffrement, sauvegarde sécurisée)
- Niveau 1 : Très insatisfaisant - Les données ne sont pas sécurisées, sans chiffrement ni sauvegarde fiable.
- Niveau 2 : Insatisfaisant - Certaines données sont protégées, mais des lacunes subsistent dans la sécurité globale.
- Niveau 3 : Satisfaisant - Les données sensibles sont chiffrées et des sauvegardes sécurisées sont effectuées régulièrement.
- Niveau 4 : Très satisfaisant - Une sécurité complète des données est en place, avec chiffrement, sauvegardes sécurisées et gestion des clés.
Sécurité des communications (VPN, chiffrement des emails)
- Niveau 1 : Très insatisfaisant - Les communications ne sont pas sécurisées, les données sensibles peuvent être interceptées.
- Niveau 2 : Insatisfaisant - Des mesures existent mais sont insuffisantes ou pas utilisées systématiquement.
- Niveau 3 : Satisfaisant - Les communications sensibles sont sécurisées, avec l'utilisation de VPN et de chiffrement lorsque nécessaire.
- Niveau 4 : Très satisfaisant - Toutes les communications sont sécurisées par défaut, avec des protocoles robustes et une surveillance.
Sécurité du cloud et des services externalisés
- Niveau 1 : Très insatisfaisant - Aucune considération de sécurité pour les services cloud, données non protégées.
- Niveau 2 : Insatisfaisant - La sécurité est partiellement adressée, avec des risques non gérés chez les fournisseurs.
- Niveau 3 : Satisfaisant - La sécurité du cloud est gérée, avec des contrats et des contrôles adéquats sur les fournisseurs.
- Niveau 4 : Très satisfaisant - Une stratégie de sécurité cloud robuste est en place, incluant des audits réguliers des fournisseurs.
