rapport aux risques qui ont été identifiés, les dispositions appropriées ont bien été
prises pour en tenir compte. Ces dispositions sont essentiellement techniques (filtrage
par un pare-feu, chiffrement, gestion des droits, authentification forte, recopie partielle
de données dans une DMZ, etc.), mais elles peuvent aussi être organisationnelles
(revue de droits, responsabilisation contractuelle, audits).
Dispositions de sécurité à mettre en place : c’est ici que seront précisées les
mesures complémentaires à mettre en œuvre lorsque le RSSI aura estimé que les
dispositions déjà en place ne suffisent pas à réduire le risque à un niveau acceptable.
Démarche générale
Nous disposons enfin de tous les éléments nécessaires pour décrire la gestion
opérationnelle des tiers.
Après un inventaire initial des tiers les plus sensibles pour le SI, le RSSI doit réaliser une
revue générale en regardant, pour chaque tiers, les points exposés précédemment :
justification, risques, clauses contractuelles, mesures de sécurité déjà en place ou à mettre
en place. Sur la forme, il est très intéressant de synthétiser toutes ces vérifications par le
moyen de fiches de synthèse, chaque tiers faisant l’objet d’une fiche spécifique qui
récapitule en une page tous les éléments essentiels évoqués.
Remarque
Le lecteur trouvera en annexe de cet ouvrage un modèle donnant une idée de ce que pourrait être cette
fiche.
Idéalement, cette revue des tiers sera réalisée une fois par an par le RSSI, qui se
rapprochera des différents responsables concernés. L’idée est de vérifier périodiquement
que :
le besoin d’accès au SI par le tiers est toujours justifié ;
les risques liés à ce tiers sont toujours pertinents et n’ont pas évolué ;
les mesures de sécurité décidées l’année précédente ont réellement été mises en place.
Cette revue permet aussi, à l’approche de l’échéance du contrat, de préparer la prise en
compte de la sécurité des SI lors du renouvellement.
Cette revue doit donner lieu à un plan d’action qui pourra être suivi dans un comité de
pilotage approprié, par exemple le comité de pilotage sécurité. L’ensemble de ces actions
peut être réuni dans un document appelé « plan de contrôle des tiers ». Ce document
servira principalement à montrer aux auditeurs du SI que la question des tiers est prise au
sérieux et de façon maîtrisée.
Précédent

- 153/448

Suivant