IT Support
Menu

Guides pratiques · PME et industrie · IT Support

Préparer AirCyber avec une petite équipe ou un infogérant

Sachez quoi décider, quoi demander à votre prestataire et quelles preuves conserver. Des guides pratiques pour avancer, même sans équipe informatique interne.

Préparer sa démarche quand l’IT est externalisée

Dans une PME, la cybersécurité repose souvent sur plusieurs personnes : un dirigeant qui arbitre les dépenses, un responsable qualité qui suit les demandes des clients, un infogérant qui administre les outils et des fournisseurs qui interviennent sur les applications ou les machines. La préparation d’une démarche AirCyber doit tenir compte de cette organisation. Chaque interlocuteur a besoin de comprendre les actions qui lui reviennent et les informations qu’il doit transmettre.

Ces guides vous aident à préparer ce travail avec vos partenaires. Vous y trouverez des démarches concrètes pour connaître votre parc, maîtriser les comptes, suivre les protections et vérifier vos sauvegardes. Les fiches expliquent aussi quels documents, rapports et comptes rendus conserver. Vous pouvez commencer par un sujet prioritaire et compléter progressivement votre dossier.

Choisissez votre domaine de travail

Sept entrées pour organiser vos actions. Les fiches proposées sont des conseils pratiques d’IT Support ; cette sélection ne constitue pas une liste exhaustive des critères AirCyber.

Répartir les responsabilités dès le départ

  • L’entreprise décide : elle identifie ses activités critiques, valide les personnes autorisées et fixe ses besoins de protection et de reprise. Elle désigne un interlocuteur capable de suivre les demandes et d’obtenir les arbitrages.
  • L’infogérant réalise les opérations prévues au contrat : il décrit le périmètre géré, déploie les mesures convenues et fournit les traces de leur fonctionnement. Les prestations, les horaires et les exclusions doivent être vérifiés ensemble.
  • Le RSSI coordonne : en interne ou externalisé, il aide à examiner les risques, ordonner les actions et suivre les écarts avec les différents intervenants.
  • Les métiers et la maintenance valident les usages : ils confirment les besoins d’accès, la qualité des données restaurées et les contraintes des équipements de production.

Un premier rendez-vous avec votre prestataire peut suffire à clarifier les points encore flous : qui gère les services cloud, qui surveille les alertes, qui administre les machines d’atelier et qui intervient en dehors des heures habituelles ? Formalisez ensuite les responsabilités retenues et les sujets restant à traiter.

Construire un dossier qui reste utilisable

Une preuve utile permet de comprendre ce qui est couvert, à quelle date, par qui et avec quel résultat. Par exemple, un rapport de sauvegarde doit être rapproché de la liste des données que l’entreprise souhaite protéger. Un compte rendu de restauration doit préciser ce qui a été retrouvé et validé. Une licence de sécurité ne permet pas, à elle seule, de connaître le parc effectivement protégé.

Conservez vos éléments dans un espace accessible aux seules personnes autorisées. Pour chaque pièce, notez son responsable, sa date, le périmètre concerné et la prochaine vérification prévue. Les documents destinés à un tiers doivent masquer les secrets, les informations personnelles inutiles et les détails techniques dont la diffusion n’est pas nécessaire. Gardez les versions complètes dans votre espace de travail sécurisé.

Par où commencer ?

  • Réunissez votre interlocuteur interne et les prestataires concernés pour identifier les activités et outils essentiels.
  • Comparez le périmètre de votre contrat informatique aux services réellement utilisés, notamment le cloud et les équipements d’atelier.
  • Choisissez quelques actions prioritaires, désignez un responsable et convenez d’une échéance réaliste.
  • Collectez les premières preuves pendant les travaux, puis vérifiez les résultats avec les métiers.
  • Organisez une revue régulière pour suivre les changements, les exceptions et les actions encore ouvertes.

Si votre objectif est une évaluation AirCyber, confirmez également le périmètre et le niveau visé avec les interlocuteurs de votre démarche. Notre accompagnement AirCyber permet de coordonner cette préparation. Vous pouvez aussi lire notre article sur les preuves à préparer avant l’évaluation et consulter les informations officielles du programme BoostAeroSpace.

Pour mieux cadrer la relation avec vos prestataires, l’ANSSI propose un guide sur l’externalisation et la sécurité des systèmes d’information. Les fiches ci-dessous présentent nos conseils pratiques et des exemples originaux à adapter à votre entreprise.

Les premières fiches pratiques

Chaque fiche précise les actions, les responsabilités et des exemples de preuves à adapter à votre entreprise.

Fiche pratique

Inventaire informatique

Rapprochez les équipements connus de votre prestataire des outils réellement utilisés par vos équipes.

Actions et preuves →
Fiche pratique

Analyse de risques

Partez de ce qui pourrait arrêter votre activité ou exposer vos données, puis décidez des actions utiles.

Actions et preuves →
Fiche pratique

Comptes administrateurs

Sachez qui peut modifier vos systèmes, avec quel compte et selon quelle autorisation.

Actions et preuves →
Fiche pratique

Arrivées et départs

Transformez chaque mouvement de personnel en une demande validée, suivie et vérifiée.

Actions et preuves →
Fiche pratique

Authentification multifacteur

Vérifiez que les connexions importantes sont protégées et que les exceptions sont connues.

Actions et preuves →
Fiche pratique

EDR et surveillance

Contrôlez le parc réellement protégé et le parcours d’une alerte, de sa détection à sa clôture.

Actions et preuves →
Fiche pratique

Sauvegardes externalisées

Rapprochez les besoins de votre entreprise du périmètre sauvegardé et des capacités prévues au contrat.

Actions et preuves →
Fiche pratique

Test de restauration

Faites vérifier qu’une sauvegarde permet de retrouver des données utilisables et consignez le résultat avec les métiers.

Actions et preuves →
Fiche pratique

Accès des prestataires

Conservez une vue claire des personnes extérieures qui peuvent accéder à vos systèmes et à vos données.

Actions et preuves →
Fiche pratique

Télémaintenance industrielle

Préparez les interventions à distance avec la maintenance, la production et vos fournisseurs de machines.

Actions et preuves →

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact