AUD / AUD-07
Audit du programme de sensibilisation à la cybersécurité
Une évaluation de la compréhension des risques et de l'efficacité des programmes de sensibilisation, au-delà du simple comptage des présences aux formations.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Ressources humaines, responsables de la sécurité informatique ou dirigeants ; faible engagement, peu de rapports ou de campagnes sans mesure utilisable.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Entrevues et questionnaires
- examen des contenus selon des rôles
- évaluation de l’intégration, des rapports et des indicateurs existants
Livrables
- Diagnostic au niveau de l'audience
- Les lacunes d’apprentissage
- programme d'amélioration et indicateurs de suivi
Preuve de réception
Des objectifs de base utilisables et d’amélioration sont convenus sans exposer inutilement les résultats individuels.
LIVRAISON
Comment le travail est structuré.
Approche
Délimiter le périmètre des actifs et des critères ; recueillir des preuves et mener des entretiens ; valider les écarts ; présenter les priorités et les limites.
Prérequis et responsabilités
Client : inventaire, accès en lecture, documents et contacts professionnels. Prestataire : évaluation et compte rendu. Les modifications apportées à la production ne sont pas incluses par défaut.
Facteurs de portée
Sites, actifs, technologies et entretiens ; niveau de détail de l'évaluation ; qualité de l'inventaire ; contraintes d'accès ; rapports requis. Projet ponctuel avec suivi facultatif.
Questions à clarifier
Quels comportements doivent-ils changer ? Le personnel sait-il comment signaler une situation problématique ? Les résultats sont-ils utilisés pour aider les personnes ou pour les punir ?
LIMITES IMPORTANTES
Une simulation de phishing est une option distincte ; les employés doivent accepter les informations, la confidentialité et l’utilisation autorisée des résultats.
La date d'échantillonnage et d'observation est explicite. Aucune évaluation ne certifie l'absence de défauts ; la remédiation, les tests d'intrusion et le suivi régulier relèvent de périmètres distincts.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une entreprise de 250 personnes organise une formation annuelle, mais les employés ne savent pas identifier le canal de communication. Projet : questionnaire et entretiens. Objectif : une communication et une formation plus simples, suivies d’une évaluation à nouveau.
Scénario 02
Un groupe international propose une formation uniquement en français pour tous. Projet : évaluer les langues, les rôles et les situations de travail. Objectif : une formation adaptée et des indicateurs comparables ; les différences linguistiques ne sont pas considérées comme une négligence.
Contexte technologique et de référence
Des questionnaires, des entrevues et une plateforme de sensibilisation existante ; aucune collecte de vrais mots de passe.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
