1
a
Politiques de risque et de sécurité
Une analyse des risques à jour couvrant les principaux systèmes, données, menaces et dépendances, avec pour chaque risque un responsable, une priorité et une mesure prévue. Un inventaire des actifs, c’est-à-dire un état de ce que vous avez en gestion, tenu à jour, et des politiques de sécurité qui correspondent à la façon dont l’organisation est réellement organisée et travaille réellement, alignées sur ISO 27001.
Responsabilité partagée Nous établissons l’analyse et les politiques avec vous. Votre organe de direction décide quels risques sont acceptables et approuve les politiques.
Protect
2
b
Gestion des incidents
Reconnaître, apprécier, contenir et notifier les incidents de sécurité. La détection et la réponse depuis notre SOC, jour et nuit, avec un SIEM et un XDR en dessous, des procédures répétées et un délai de réponse aux alertes prioritaires inscrit dans le SLA. Pour chaque type d’incident, il est consigné quelles actions le SOC peut mener immédiatement.
Think Smart Europe met cela en œuvre Notre SOC assure la détection, le tri et la réponse convenue. Votre organisation approuve les notifications formelles et la communication externe.
Essential
3
c
Continuité d’activité
Des sauvegardes qui ne peuvent être ni modifiées ni supprimées, des tests de restauration inscrits au calendrier, et des objectifs de reprise mis par écrit avant que quiconque en ait besoin. Pour les processus importants, nous fixons à l’avance le délai de reprise souhaité et la perte de données maximale admise.
Think Smart Europe met cela en œuvre Nous gérons les sauvegardes, les tests de restauration et les procédures techniques convenus. Le RTO et le RPO, soit la durée admise pour la reprise et le volume de données que vous pouvez perdre, sont fixés avec vous.
Essential
4
d
Sécurité de la chaîne d’approvisionnement
Savoir quels fournisseurs ont accès aux systèmes, aux données ou aux processus critiques et quels risques cela comporte : un registre des fournisseurs tenu à jour, des exigences de sécurité dans les contrats et des évaluations étayées par des preuves.
Responsabilité partagée Nous tenons le registre des fournisseurs et menons les évaluations de sécurité. Votre organisation reste responsable des accords commerciaux et juridiques avec les fournisseurs.
Advanced
5
e
Cycle de vie des systèmes
Acquérir, développer, configurer, mettre à jour et modifier les systèmes de façon sûre. Des correctifs appliqués à un rythme convenu, l’analyse des vulnérabilités, des configurations durcies et des tests de sécurité qui suivent chaque système tout au long de sa vie. Pour le développement logiciel, nous regardons notamment les droits d’accès, la gestion du code, les tests et le traitement des vulnérabilités trouvées.
Think Smart Europe met cela en œuvre Nous réalisons les analyses, les mises à jour et les contrôles techniques convenus dans les délais de remédiation fixés.
Protect
6
f
Évaluation de l’efficacité
Apprécier périodiquement si les mesures sont appliquées et produisent l’effet voulu : couverture des correctifs, tests de restauration, suites données aux alertes, gestion des comptes et vulnérabilités, rapportés à un rythme fixe plutôt qu’une évaluation unique qui prend la poussière.
Think Smart Europe met cela en œuvre Nous collectons et rapportons les données convenues. L’audit interne peut être mené par votre organisation ou par un tiers désigné séparément.
Advanced
7
g
Cyberhygiène et formation
Apprendre aux collaborateurs à reconnaître et à signaler les courriels suspects, les demandes inhabituelles et les incidents possibles. Un programme de sensibilisation structuré, des simulations de phishing avec une attestation de suivi par personne, et la formation que l’article 20 impose à l’organe de direction lui-même.
Think Smart Europe met cela en œuvre Nous menons le programme de formation convenu et consignons la participation et les résultats.
Essential
8
h
Mesures cryptographiques
Des données chiffrées là où elles résident et là où elles circulent, des certificats et des clés gérés sur tout leur cycle de vie, et la consignation de qui y a accès, de la façon dont les clés sont remplacées et de ce qui se passe lorsqu’une clé ou un certificat expire.
Nous le configurons ; votre organisation en reste propriétaire Nous mettons en place les dispositifs techniques de chiffrement et de gestion des clés. La propriété des clés et la maîtrise finale sur celles-ci restent chez votre organisation.
Protect
9
i
Sécurité des ressources humaines et contrôle d’accès
Des droits d’accès qui correspondent à la fonction et sont ajustés à temps en cas de changement de rôle ou de départ, avec l’arrivée, la mobilité et le départ reliés aux ressources humaines, des privilèges revus au regard du moindre privilège, c’est-à-dire pas plus de droits que nécessaire, et des comptes d’administration gérés séparément et contrôlés périodiquement.
Responsabilité partagée Nous réalisons les mesures techniques et les revues d’accès. Les ressources humaines et les responsables hiérarchiques restent chargés de transmettre et d’approuver les changements à temps.
Advanced
10
j
Authentification et communications sécurisées
L’authentification multifacteur réduit le risque qu’un mot de passe volé donne un accès direct. Une authentification forte partout où elle compte, l’accès conditionnel par-dessus, des outils de collaboration protégés, et un canal de communication distinct pour les situations où la messagerie ou l’environnement de collaboration habituels ne sont pas fiables.
Think Smart Europe met cela en œuvre Nous configurons et gérons les mesures techniques convenues : authentification forte, accès conditionnel et le canal hors de votre propre réseau (hors bande).
Essential
La mise en regard avec les niveaux SmartCyber est une première indication. Lors du premier entretien, nous établissons quelles mesures correspondent aux risques, à la taille et à l’environnement technique de votre organisation.