Passer au contenu

Accueil Expertise / Audits et évaluations

AUD / AUD-07

Audit du programme de sensibilisation à la cybersécurité

Une évaluation de la compréhension des risques et de l'efficacité des programmes de sensibilisation, au-delà du simple comptage des présences aux formations.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Ressources humaines, responsables de la sécurité informatique ou dirigeants ; faible engagement, peu de rapports ou de campagnes sans mesure utilisable.

EN UN COUP D'ŒIL

Famille
Audits et évaluations

Engagement
Évaluation

Référence
AUD-07

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Entrevues et questionnaires
  • examen des contenus selon des rôles
  • évaluation de l’intégration, des rapports et des indicateurs existants

Livrables

  • Diagnostic au niveau de l'audience
  • Les lacunes d’apprentissage
  • programme d'amélioration et indicateurs de suivi

Preuve de réception

Des objectifs de base utilisables et d’amélioration sont convenus sans exposer inutilement les résultats individuels.

LIVRAISON

Comment le travail est structuré.

Approche

Délimiter le périmètre des actifs et des critères ; recueillir des preuves et mener des entretiens ; valider les écarts ; présenter les priorités et les limites.

Prérequis et responsabilités

Client : inventaire, accès en lecture, documents et contacts professionnels. Prestataire : évaluation et compte rendu. Les modifications apportées à la production ne sont pas incluses par défaut.

Facteurs de portée

Sites, actifs, technologies et entretiens ; niveau de détail de l'évaluation ; qualité de l'inventaire ; contraintes d'accès ; rapports requis. Projet ponctuel avec suivi facultatif.

Questions à clarifier

Quels comportements doivent-ils changer ? Le personnel sait-il comment signaler une situation problématique ? Les résultats sont-ils utilisés pour aider les personnes ou pour les punir ?

LIMITES IMPORTANTES

Une simulation de phishing est une option distincte ; les employés doivent accepter les informations, la confidentialité et l’utilisation autorisée des résultats.

La date d'échantillonnage et d'observation est explicite. Aucune évaluation ne certifie l'absence de défauts ; la remédiation, les tests d'intrusion et le suivi régulier relèvent de périmètres distincts.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une entreprise de 250 personnes organise une formation annuelle, mais les employés ne savent pas identifier le canal de communication. Projet : questionnaire et entretiens. Objectif : une communication et une formation plus simples, suivies d’une évaluation à nouveau.

Scénario 02

Un groupe international propose une formation uniquement en français pour tous. Projet : évaluer les langues, les rôles et les situations de travail. Objectif : une formation adaptée et des indicateurs comparables ; les différences linguistiques ne sont pas considérées comme une négligence.

Contexte technologique et de référence

Des questionnaires, des entrevues et une plateforme de sensibilisation existante ; aucune collecte de vrais mots de passe.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.