Une preuve doit montrer une pratique réelle
Dans une démarche AirCyber, il ne suffit pas d’affirmer qu’une mesure existe. L’entreprise doit pouvoir expliquer son périmètre, montrer comment elle l’applique et retrouver des éléments qui étayent sa réponse. Le document officiel de BoostAeroSpace sur les moyens de conformité indique que l’évaluateur peut demander des preuves de maturité associées aux réponses du questionnaire. Il précise également que la première revue d’un label validé se déroule sur le site physique concerné.
Il n’existe donc pas une « pochette de preuves » identique pour toutes les entreprises. Les éléments à préparer dépendent des questions applicables, des activités, du site évalué et du niveau visé. L’objectif de cet article est de donner une méthode pour les organiser, sans transformer des exemples en exigences officielles universelles.
Définir le périmètre avant de collecter des fichiers
Commencez par préciser l’entité, le site, les activités et les systèmes concernés. Quels outils soutiennent la production ou la relation client ? Quelles données sont reçues des donneurs d’ordres ? Quels prestataires ont accès au système d’information ? Une réponse correcte pour un bureau ne décrit pas nécessairement l’atelier, un second site ou un environnement cloud administré par un tiers.
BoostAeroSpace prévoit des questions étendues liées à certaines activités. Leur applicabilité doit être examinée avant l’évaluation, plutôt que décidée au dernier moment. Le périmètre clarifié aide ensuite à identifier les interlocuteurs capables d’expliquer chaque pratique et les éléments pertinents à présenter.
Construire un registre simple des réponses et des preuves
Pour chaque thème du questionnaire, notez la réponse actuelle, la personne responsable, l’élément de preuve disponible et la date de sa dernière vérification. Ajoutez un statut lorsque la mesure n’est pas encore en place ou ne couvre qu’une partie du périmètre. Ce registre peut être un document partagé bien tenu ; il n’a pas besoin d’un outil complexe pour être utile.
Le point essentiel est la cohérence. Une procédure de gestion des accès doit correspondre aux droits réellement attribués. Une politique de sauvegarde doit être rapprochée des sauvegardes configurées et des tests de restauration. Une campagne de sensibilisation doit pouvoir être décrite avec ses participants, son contenu et sa date. Si la pratique a changé, le document doit être mis à jour.
Exemples d’éléments à examiner selon votre contexte
- Gouvernance : responsabilités de sécurité, décisions prises, suivi des actions et revues périodiques.
- Identités et accès : règles d’attribution, validation des comptes privilégiés, départ des collaborateurs et accès des prestataires.
- Protection technique : inventaire des actifs, suivi des mises à jour, configurations pertinentes et traitement des alertes.
- Continuité : périmètre des sauvegardes, résultats de tests de restauration et décisions prises après ces tests.
- Incidents et sensibilisation : circuit d’alerte, comptes rendus d’exercices ou d’incidents, actions menées auprès des équipes.
Ces exemples servent à préparer la discussion. Ils ne signifient pas que chaque document est demandé à toutes les entreprises ni qu’un fichier suffit à prouver l’efficacité d’une mesure. L’évaluateur apprécie les réponses et peut demander des précisions adaptées à l’environnement observé.
Éviter les preuves difficiles à exploiter
Un grand volume de captures d’écran non datées rend l’examen plus difficile. À l’inverse, une synthèse trop générale ne permet pas de vérifier la pratique. Pour chaque élément, conservez un nom compréhensible, une date, un propriétaire et le système auquel il se rapporte. Masquez ou protégez les informations sensibles lorsque leur communication complète n’est pas nécessaire.
Vérifiez aussi que les personnes présentes lors de l’évaluation savent expliquer les mesures. Si le responsable de la sauvegarde n’a jamais participé à un test, la procédure écrite sera difficile à défendre. La préparation doit inclure un échange avec les équipes concernées, pas seulement une revue documentaire menée par le RSSI.
Faire un contrôle interne avant l’évaluation
Parcourez le questionnaire avec les responsables et demandez, pour chaque réponse positive : « Comment le démontrerions-nous aujourd’hui ? ». Repérez les liens morts, les documents obsolètes, les mesures non déployées sur tout le périmètre et les écarts entre deux équipes. Classez les corrections par importance et prévoyez un suivi, plutôt que de modifier discrètement une réponse la veille de la visite.
Ce contrôle peut révéler un besoin de mise en œuvre supplémentaire. C’est normal : une démarche de maturité sert aussi à progresser. Le guide général de préparation AirCyber explique comment transformer ces constats en feuille de route.
Comment un RSSI externalisé peut vous aider
Le RSSI externalisé coordonne les responsables, tient le registre des actions et veille à la cohérence entre réponses, pratiques et preuves. Il aide la direction à arbitrer les écarts qui demandent du temps ou un budget. Il prépare l’organisation à l’évaluation, mais ne remplace ni les personnes qui appliquent les mesures ni l’évaluateur désigné par le programme.
Si vous débutez, commencez par définir le niveau AirCyber à viser, puis faites l’inventaire des pratiques déjà démontrables. Notre page Accompagnement AirCyber présente la manière dont IT Support peut piloter ce travail avec vos équipes.
