Diagnostic flash de maturité cyber

Répondez aux questions ci-dessous pour obtenir une première estimation de votre niveau de maturité cyber.

Avons-nous formalisé une ou plusieurs politiques de sécurité que les collaborateurs connaissent et auxquelles ils ont accès ?

Les bonnes pratiques ne doivent pas rester informelles. Un document cadre doit exister, être validé par la direction, partagé et appliqué au quotidien.

Savons-nous où se trouvent les actifs critiques dans l’organisation, quels réseaux, bâtiments ou prestataires ?

Savoir où se trouvent vos données sensibles et vos dépendances est la première brique de toute stratégie de sécurité.

Un plan d’action et de test permettant de préserver l’activité en cas d’incident a-t-il été anticipé et éprouvé ?

Un Plan de Continuité d’Activité existe sur le papier dans beaucoup d’organisations, mais rares sont celles qui l’ont testé. Un plan jamais éprouvé échoue souvent.

Les contrats avec nos fournisseurs comprennent-ils des clauses de sécurité et/ou d’audit permettant d’assurer leur bonne démarche de sécurité ?

Vos prestataires accèdent souvent à vos données ou systèmes. Sans clauses de sécurité et de réversibilité dans vos contrats, leur maillon faible devient le vôtre.

Les exercices de gestion de crise font-ils partie des exercices récurrents de la société et font-ils l’objet d’un retour d’expérience ?

Simuler un incident révèle les failles organisationnelles bien avant qu’un vrai incident ne les expose.

Les équipes sont-elles sensibilisées à la sécurité numérique ?

La technique ne suffit pas si l’erreur vient d’un collaborateur non averti. Le facteur humain reste la première faille de sécurité.

La sécurité est-elle prise en compte et matérialisée dès la conception d’un nouveau projet ?

Traiter l’aspect sécuritaire de chaque projet dès sa création plutôt que de le refondre une fois terminé : une approche proactive de la sécurité.

Avons-nous un Responsable de la Sécurité des Systèmes d’Information (RSSI), ou un référent nommé à la sécurité des données ?

Sans référent identifié, avec un mandat réel et dédié, ces sujets restent portés « en plus » par quelqu’un et finissent par ne l’être par personne.

Savons-nous quelles réglementations sont applicables à l’organisation (NIS2, DORA, CRA…) ?

Encore faut-il savoir lequel de ces textes s’applique à vous, avec quelles échéances et obligations concrètes.

Avons-nous connaissance de nos obligations de notification en cas d’incident de sécurité ?

Le non-respect de ce type d’obligation peut mener à des pénalités financières très élevées.