QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que vérifier sur les données, les identités et les compétences lors d'un audit de maîtrise du SI ?

D’après Souveraineté numérique

Données et conformité

  • 0 : inventaire manuel, flux transfrontaliers non documentés.
  • 3 : classification à quatre niveaux, pilotage des flux par politiques, gouvernance inter-fonctions.
  • 5 : traçabilité temps réel, chiffrement end-to-end piloté par clés souveraines, démonstration d’effacement sélectif en moins de 24 h.

Sécurité et identité

  • 0 : périmètre plat, authentification périmétrique.
  • 3 : Zero Trust partiel (accès distants), fédération d’identité interne, détection d’anomalies centralisée.
  • 5 : Zero Trust complet, passeport d’identité souverain, SOAR orchestrant réponse et post-mortem.

Compétences et culture

  • 0 : dépendance totale à des intégrateurs externes.
  • 3 : équipe cœur de plateforme, programme de formation en cours, budgets de formation sécurisés.
  • 5 : filière d’expertise souveraineté interne active, contributions open source récurrentes, indicateurs RH alignés sur la rétention.

Le bilan n’est pas une sanction, c’est la possibilité de création d’une cible.

En pratique, un score global entre 8 et 12 signale un niveau “apprenti” : l’organisation commence à parler souveraineté mais ne sait pas encore la pratiquer.

Entre 13 et 18, elle entre dans la phase “artisan” : les briques existent, l’alignement reste fragile.

Au-delà de 19, elle devient “orchestrateur”, capable d’imposer à ses fournisseurs des clauses de sortie et de partager ses bonnes pratiques.

Le but n’est pas d’atteindre mécaniquement 25 / 25, mais de choisir les axes qui créent le plus de valeur et d’y concentrer l’effort.