le SI. On peut se demander maintenant comment savoir concrètement quels sont les tiers
sensibles ayant accès au SI. La meilleure façon de le savoir est d’en faire l’inventaire.
Cela paraît simple, mais ce travail s’avère rapidement difficile à réaliser. En effet, les
tiers sont nombreux, de natures très variées, et travaillent avec tous les services de
l’entreprise sans toujours passer par la DSI. Il est donc illusoire de prétendre obtenir un
inventaire exhaustif des tiers. En fait, il faut se centrer sur les plus importants pour le SI.
C’est donc par étapes successives que le RSSI obtiendra la liste des tiers.
La première étape consiste à se rapprocher de la DSI. C’est d’autant plus facile que de
nombreux RSSI font partie de cette direction ou, tout au moins, travaillent étroitement
avec elle. L’intérêt de se rapprocher de la DSI est évident. Lorsqu’une direction ou un
service de l’entreprise souhaite faire appel à un sous-traitant et que ce sous-traitant
demande à accéder au SI de son client, le service se tourne nécessairement vers la DSI.
En effet, seule cette dernière a l’autorité et la compétence pour mettre en place les
dispositions techniques nécessaires à l’ouverture du SI vers le tiers. Aussi la DSI est-elle
au courant des tiers les plus sensibles pour le SI.
Ce premier inventaire pourra être complété dans un second temps par une revue des
principales directions de l’entreprise. Ce sera l’occasion pour le RSSI de découvrir des
accès accordés à des tiers, mais non gérés par la DSI. Cela arrive pour certaines
applications en mode SaaS et pour des sociétés, très liées au métier, assurant la
maintenance en conditions opérationnelles d’applications spécifiques, non gérées par la
DSI.
Rappelons pour terminer que le but ici n’est pas de faire un inventaire exhaustif des tiers
accédant au SI. Il s’agit d’identifier les plus sensibles d’entre eux.
Revue des tiers
Maintenant que la liste des tiers est réalisée, il devient possible de les passer en revue et,
pour chacun d’eux, de procéder aux contrôles suivants.
Justification du besoin : il convient de formaliser en une phrase la justification du
besoin d’ouverture du SI au tiers en question. Ceci permet de valider (même après
coup) le besoin fonctionnel.
Risques liés à l’accès au SI par le tiers : on parle ici des risques tels qu’ils ont été
expliqués plus haut dans ce chapitre. Le but est juste de formuler le risque en une ou
deux phrases, uniquement pour s’assurer que les responsables sont bien informés de
ces risques, et pour guider les mesures de sécurité qu’il conviendra de mettre en place.
Clauses contractuelles : il s’agit ici de chercher les clauses contractuelles,
conventions de service, accords, règles de sécurité existant pour chaque tiers. Les
résultats seront extrêmement disparates d’un tiers à l’autre. Dans certains cas, on
trouvera sans aucune difficulté le contrat liant l’entreprise à ce tiers. Dans d’autres
cas, personne ne sera capable de retrouver de contrat. En effet, les pratiques sont très
variables d’un service à l’autre. Certains services archivent les contrats dans un
système documentaire très bien structuré. D’autres, à l’inverse, ont moins de rigueur à
l’heure d’archiver les contrats signés.
Dispositions de sécurité déjà en place : l’étape suivante consiste à vérifier que, par
sensibles ayant accès au SI. La meilleure façon de le savoir est d’en faire l’inventaire.
Cela paraît simple, mais ce travail s’avère rapidement difficile à réaliser. En effet, les
tiers sont nombreux, de natures très variées, et travaillent avec tous les services de
l’entreprise sans toujours passer par la DSI. Il est donc illusoire de prétendre obtenir un
inventaire exhaustif des tiers. En fait, il faut se centrer sur les plus importants pour le SI.
C’est donc par étapes successives que le RSSI obtiendra la liste des tiers.
La première étape consiste à se rapprocher de la DSI. C’est d’autant plus facile que de
nombreux RSSI font partie de cette direction ou, tout au moins, travaillent étroitement
avec elle. L’intérêt de se rapprocher de la DSI est évident. Lorsqu’une direction ou un
service de l’entreprise souhaite faire appel à un sous-traitant et que ce sous-traitant
demande à accéder au SI de son client, le service se tourne nécessairement vers la DSI.
En effet, seule cette dernière a l’autorité et la compétence pour mettre en place les
dispositions techniques nécessaires à l’ouverture du SI vers le tiers. Aussi la DSI est-elle
au courant des tiers les plus sensibles pour le SI.
Ce premier inventaire pourra être complété dans un second temps par une revue des
principales directions de l’entreprise. Ce sera l’occasion pour le RSSI de découvrir des
accès accordés à des tiers, mais non gérés par la DSI. Cela arrive pour certaines
applications en mode SaaS et pour des sociétés, très liées au métier, assurant la
maintenance en conditions opérationnelles d’applications spécifiques, non gérées par la
DSI.
Rappelons pour terminer que le but ici n’est pas de faire un inventaire exhaustif des tiers
accédant au SI. Il s’agit d’identifier les plus sensibles d’entre eux.
Revue des tiers
Maintenant que la liste des tiers est réalisée, il devient possible de les passer en revue et,
pour chacun d’eux, de procéder aux contrôles suivants.
Justification du besoin : il convient de formaliser en une phrase la justification du
besoin d’ouverture du SI au tiers en question. Ceci permet de valider (même après
coup) le besoin fonctionnel.
Risques liés à l’accès au SI par le tiers : on parle ici des risques tels qu’ils ont été
expliqués plus haut dans ce chapitre. Le but est juste de formuler le risque en une ou
deux phrases, uniquement pour s’assurer que les responsables sont bien informés de
ces risques, et pour guider les mesures de sécurité qu’il conviendra de mettre en place.
Clauses contractuelles : il s’agit ici de chercher les clauses contractuelles,
conventions de service, accords, règles de sécurité existant pour chaque tiers. Les
résultats seront extrêmement disparates d’un tiers à l’autre. Dans certains cas, on
trouvera sans aucune difficulté le contrat liant l’entreprise à ce tiers. Dans d’autres
cas, personne ne sera capable de retrouver de contrat. En effet, les pratiques sont très
variables d’un service à l’autre. Certains services archivent les contrats dans un
système documentaire très bien structuré. D’autres, à l’inverse, ont moins de rigueur à
l’heure d’archiver les contrats signés.
Dispositions de sécurité déjà en place : l’étape suivante consiste à vérifier que, par
