Politique de sécurité des systèmes d'information
Le document de tête, validé par la direction ou par l'élu référent : ce que l'on protège, contre quoi, et qui en répond. Une direction doit pouvoir défendre cette politique, pas seulement la signer.
Un modèle de politique téléchargé fait bonne impression jusqu'à la première question de l'auditeur : qui l'a validée, quand a-t-elle été revue, comment savez-vous que vos équipes la connaissent ? Une documentation écrite pour une autre organisation se décolle du terrain en quinze jours. Nous rédigeons la vôtre à partir d'entretiens avec vos équipes et de ce que nous observons dans vos systèmes, pour qu'elle tienne devant un acheteur public, devant un client exigeant et surtout pendant une journée ordinaire.
Le contenu découle de l'usage attendu : NIS2 et sa transposition en droit français, exigences d'un donneur d'ordre, DORA pour un client du secteur financier, ou simple besoin de règles claires dans une commune ou un EPCI.
Le document de tête, validé par la direction ou par l'élu référent : ce que l'on protège, contre quoi, et qui en répond. Une direction doit pouvoir défendre cette politique, pas seulement la signer.
Un tableau lisible des menaces et de leurs conséquences, dont découlent les mesures indispensables et celles que vous écartez volontairement, avec la justification écrite qui va avec.
Les règles d'attribution, de modification et de retrait des accès, raccordées au processus d'arrivée et de départ suivi par les ressources humaines plutôt qu'à la mémoire du référent informatique.
Télétravail aligné sur votre charte et sur le Code du travail, mots de passe et authentification forte, appareils personnels, sauvegardes, encadrement des prestataires, traitement des incidents et chemin de signalement vers le CERT-FR.
Une à deux pages en langage courant. Personne ne lit trente pages sur les mots de passe ; deux pages avec des exemples concrets se retiennent.
Modèles de registre des incidents, de revue des habilitations et d'attestation de formation. C'est souvent cela que réclame un auditeur, bien plus que la politique elle-même.
Un seul critère compte vraiment : la procédure doit être exécutable. Une règle qui contredit le travail réel sera contournée dès la première semaine.
Nous échangeons en visioconférence avec la direction, le référent informatique et les ressources humaines sur l'arrivée d'un nouveau collaborateur, l'ouverture des accès, la relation avec les prestataires et la réaction aux pannes.
Nous écrivons les textes et passons chaque formulation en revue avec vous, pour qu'aucune règle ne soit impossible à tenir dans vos conditions de travail.
La direction valide, les équipes suivent une session courte en ligne et les attestations de prise de connaissance sont archivées avec leur date et le numéro de version.
La revue annuelle entre dans le calendrier et les documents sont repris à chaque changement notable de système ou d'organisation.
NIS2 place la responsabilité de la cybersécurité sur les épaules de la direction. Dans les entités concernées, les dirigeants doivent comprendre les mesures de gestion du risque qu'ils approuvent et se former sur le sujet. Une politique que personne à la direction n'a lue cesse alors d'être un simple document faible : elle devient un problème de gouvernance. Chaque mission se termine donc par une séance courte réservée aux dirigeants ou aux élus.
Souvent oui, comme point de départ. Nous regardons ce qui correspond encore au terrain et ce qui décrit un serveur mis au rebut depuis, puis nous comblons les manques classiques : encadrement des prestataires, gestion des incidents, continuité d'activité. Repartir d'une page blanche est rarement nécessaire.
Non, et personne ne peut honnêtement vous la promettre : la certification est délivrée par un organisme accrédité, à l'issue d'un audit. Nous rédigeons en suivant les principes de l'ISO 27001, ce qui constitue une base solide si vous décidez ensuite d'aller jusqu'à l'audit, et nous pouvons vous aider à le préparer.
Oui. Les collectivités territoriales composent avec des moyens limités, des agents polyvalents et des obligations venues à la fois du RGPD, des recommandations de l'ANSSI et des exigences liées aux téléservices ouverts aux administrés. Nous rédigeons des documents courts, applicables par une équipe réduite, et nous prenons en charge la partie technique du dossier quand un programme d'accompagnement le demande.
Non. Chacun atteste avoir pris connaissance des consignes qui le concernent, de préférence par voie électronique, avec la date et la version. Les politiques complètes sont lues par ceux qui les appliquent : direction, informatique, ressources humaines.
Dites-nous à quoi elle doit servir : NIS2, un marché public, la demande d'un client ou votre propre besoin de clarté. Nous proposerons un sommaire et un calendrier.
Votre demande nous est parvenue
Vous recevrez une réponse sous un jour ouvré. Si vous signalez une panne qui immobilise vos équipes, elle passe en priorité.
Cette ville ne figure pas dans la liste. Vérifiez l'orthographe ou choisissez la grande ville la plus proche : nous travaillons à distance, cela ne change rien au périmètre de nos prestations.