Passer au contenu

Accueil Expertise / Audits et évaluations

AUD / AUD-01

Évaluation de la maturité en cybersécurité

Un examen des pratiques, des outils et des responsabilités pour décider quoi sécuriser en premier, plutôt que de commencer par l'achat d'un produit.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Des dirigeants ou des responsables IT qui n’ont pas de feuille de route, des dépenses fragmentées ou des questions de la part d’un client ou d’un assureur.

EN UN COUP D'ŒIL

Famille
Audits et évaluations

Engagement
Évaluation

Référence
AUD-01

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Entrevues d'affaires et informatique
  • examen des éléments de preuve échantillonnés
  • Évaluation des lacunes et priorisation en fonction de leur impact sur les entreprises

Livrables

  • Résumé exécutif
  • carte des écarts
  • une feuille de route avec les propriétaires et les dépendances

Preuve de réception

Chaque priorité est liée à un risque, à des preuves et à un propriétaire ; les zones non examinées sont identifiées.

LIVRAISON

Comment le travail est structuré.

Approche

Délimiter le périmètre des actifs et des critères ; recueillir des preuves et mener des entretiens ; valider les écarts ; présenter les priorités et les limites.

Prérequis et responsabilités

Client : inventaire, accès en lecture, documents et contacts professionnels. Prestataire : évaluation et compte rendu. Les modifications apportées à la production ne sont pas incluses par défaut.

Facteurs de portée

Sites, actifs, technologies et entretiens ; niveau de détail de l'évaluation ; qualité de l'inventaire ; contraintes d'accès ; rapports requis. Projet ponctuel avec suivi facultatif.

Questions à clarifier

Quelles activités ne peuvent-elles pas être interrompues ? Quels éléments de preuve existent déjà ? Qui approuve les priorités d’investissement ?

LIMITES IMPORTANTES

Une évaluation de maturité n’est pas un test de pénétration, une preuve de non-compromission ou une certification.

La date d'échantillonnage et d'observation est explicite. Aucune évaluation ne certifie l'absence de défauts ; la remédiation, les tests d'intrusion et le suivi régulier relèvent de périmètres distincts.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une PME de 120 personnes a accumulé des outils suite aux incidents. Projet : révision des comptes, sauvegardes et gouvernance. Objectif : trois axes de travail justifiés, une proposition budgétaire et une décision exécutive au lieu d’une autre liste de tâches.

Scénario 02

Un groupe compte cinq filiales à niveaux de sécurité inconnus. Projet : appliquer un grille d’évaluation partagée avec des preuves échantillonnées. Objectif : une base de référence pour le groupe et des exceptions locales ; une filiale dépourvue de preuves est signalée comme “ non évaluée ” et n’obtient pas un score rassurant.

Contexte technologique et de référence

Les orientations de l’ANSSI et le NIST CSF ; les outils de collecte d’éléments de preuve sélectionnés lors de l’élaboration du cahier des charges.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.