AUD / AUD-01
Évaluation de la maturité en cybersécurité
Un examen des pratiques, des outils et des responsabilités pour décider quoi sécuriser en premier, plutôt que de commencer par l'achat d'un produit.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Des dirigeants ou des responsables IT qui n’ont pas de feuille de route, des dépenses fragmentées ou des questions de la part d’un client ou d’un assureur.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Entrevues d'affaires et informatique
- examen des éléments de preuve échantillonnés
- Évaluation des lacunes et priorisation en fonction de leur impact sur les entreprises
Livrables
- Résumé exécutif
- carte des écarts
- une feuille de route avec les propriétaires et les dépendances
Preuve de réception
Chaque priorité est liée à un risque, à des preuves et à un propriétaire ; les zones non examinées sont identifiées.
LIVRAISON
Comment le travail est structuré.
Approche
Délimiter le périmètre des actifs et des critères ; recueillir des preuves et mener des entretiens ; valider les écarts ; présenter les priorités et les limites.
Prérequis et responsabilités
Client : inventaire, accès en lecture, documents et contacts professionnels. Prestataire : évaluation et compte rendu. Les modifications apportées à la production ne sont pas incluses par défaut.
Facteurs de portée
Sites, actifs, technologies et entretiens ; niveau de détail de l'évaluation ; qualité de l'inventaire ; contraintes d'accès ; rapports requis. Projet ponctuel avec suivi facultatif.
Questions à clarifier
Quelles activités ne peuvent-elles pas être interrompues ? Quels éléments de preuve existent déjà ? Qui approuve les priorités d’investissement ?
LIMITES IMPORTANTES
Une évaluation de maturité n’est pas un test de pénétration, une preuve de non-compromission ou une certification.
La date d'échantillonnage et d'observation est explicite. Aucune évaluation ne certifie l'absence de défauts ; la remédiation, les tests d'intrusion et le suivi régulier relèvent de périmètres distincts.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une PME de 120 personnes a accumulé des outils suite aux incidents. Projet : révision des comptes, sauvegardes et gouvernance. Objectif : trois axes de travail justifiés, une proposition budgétaire et une décision exécutive au lieu d’une autre liste de tâches.
Scénario 02
Un groupe compte cinq filiales à niveaux de sécurité inconnus. Projet : appliquer un grille d’évaluation partagée avec des preuves échantillonnées. Objectif : une base de référence pour le groupe et des exceptions locales ; une filiale dépourvue de preuves est signalée comme “ non évaluée ” et n’obtient pas un score rassurant.
Contexte technologique et de référence
Les orientations de l’ANSSI et le NIST CSF ; les outils de collecte d’éléments de preuve sélectionnés lors de l’élaboration du cahier des charges.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
