Leçon 5 : Cadres, normes et approche managériale
La doctrine de cyberdéfense organisationnelle (du Bureau national de la cybersécurité) porte un message central : la cybersécurité n'est pas un projet technologique du service informatique, mais un processus de gestion des risques d'entreprise. Dans cette leçon, nous allons découvrir les principaux
Les normes sont des « règles du jeu » convenues pour la sécurité. Et le grand message : le cyber est une décision managériale et commerciale, pas seulement un achat de technologie.
- Cadre de sécurité
- Un ensemble structuré de lignes directrices et de contrôles pour gérer la sécurité de l'information et le risque cyber (par exemple NIST CSF, CIS Controls, COBIT).
- NIST CSF (cadre de cybersécurité)
- Une méthodologie flexible (indicative, non obligatoire) pour gérer le risque cyber, construite autour de six fonctions : gouverner, identifier, protéger, détecter, répondre et récupérer.
- ISO/IEC 27001
- Une norme internationale pour établir, mettre en œuvre et maintenir un système de management de la sécurité de l'information (ISMS) au sein d'une organisation.
- SOC 2
- Une norme de reporting (AICPA) qui évalue comment un prestataire de services gère les données clients selon les critères de confiance (Trust Services Criteria) : sécurité, disponibilité, intégrité du traitement, confidentialité et vie privée.
- PCI DSS
- Une norme mondiale obligatoire pour la protection des données de cartes bancaires et la prévention de la fraude dans les transactions de paiement.
- HIPAA
- Une réglementation américaine fixant des normes pour la protection des informations de santé sensibles des patients (PHI).
- Doctrine de cyberdéfense (v2.0)
- Un document du Bureau national de la cybersécurité qui traduit la cyberdéfense dans le langage managérial de la gestion des risques d'entreprise.
- RSSI (Responsable de la sécurité des systèmes d'information)
- Le responsable de la stratégie de sécurité de l'information ; selon la doctrine, son rôle passe de gardien technique à planificateur stratégique au sein de la direction.
- SOC 1
- Un rapport (AICPA) qui évalue les contrôles chez un prestataire de services susceptibles d'affecter le reporting financier de ses clients (ICFR) — à la différence de SOC 2, centré sur la sécurité et l'exploitation.