Guide pratique · Pilotage et risques · IT Support
Pilotage de la cybersécurité et analyse des risques
Reliez les décisions de sécurité à votre activité, désignez les responsables et suivez les actions dans le temps.
Donner une direction aux travaux de sécurité
Le pilotage commence par une question concrète : quelles activités de l’entreprise dépendent de l’informatique, de données disponibles ou d’un accès fournisseur ? Un atelier peut avoir besoin d’un logiciel de planification, de programmes machines et de dossiers techniques. Une équipe commerciale dépend de sa messagerie et des informations clients. Les décisions de sécurité doivent partir de ces usages.
Avec peu de ressources internes, désignez un interlocuteur qui organise les échanges avec la direction, les métiers et les prestataires. Il n’a pas besoin de configurer les outils. Son rôle est de réunir les informations, faire valider les décisions et suivre les actions. Un RSSI externalisé peut l’aider à examiner les risques et à maintenir cette coordination.
Ce que l’entreprise doit vérifier
- Les activités prioritaires et leurs dépendances sont identifiées avec les personnes qui les connaissent.
- Les prestations confiées à chaque intervenant sont décrites, avec les exclusions et les sujets restant à attribuer.
- Les risques examinés débouchent sur des décisions, des responsables et des échéances.
- Les changements importants, comme un nouvel atelier ou un nouveau logiciel métier, conduisent à réexaminer les protections nécessaires.
Une revue de pilotage peut rester simple : les actions terminées, celles qui sont en retard, les nouveaux besoins et les décisions à prendre. Conservez son compte rendu. Un tableau rempli mais jamais discuté apporte peu de visibilité sur la situation réelle de l’entreprise.
Les premiers éléments à réunir
Commencez par la liste des activités et outils essentiels, les contrats des prestataires et l’inventaire disponible. Ajoutez le plan d’action et les arbitrages de la direction à mesure que les travaux avancent. Les fiches proposées vous aident à construire ces éléments sans supposer qu’une équipe informatique est disponible en interne.
Pour approfondir la méthode, consultez notre article sur l’analyse de risques pour une PME et notre offre de RSSI externalisé.
Les points à travailler
Choisissez une fiche pour préparer les actions avec vos équipes et votre prestataire.
Inventaire informatique
Rapprochez les équipements connus de votre prestataire des outils réellement utilisés par vos équipes.
Actions et preuves →Fiche pratiqueAnalyse de risques
Partez de ce qui pourrait arrêter votre activité ou exposer vos données, puis décidez des actions utiles.
Actions et preuves →Construisons la suite avec vous
Parlons de vos objectifs et de votre environnement actuel.
Prendre contact