imposer aux tiers de bonnes pratiques en matière de sécurité.
Incidents de sécurité : rappeler dans la PSSI que les incidents de sécurité doivent être
gérés conformément aux procédures convenues.
Continuité/reprise d’activité : évoquer les dispositions minimales de continuité et de
reprise d’activité est nécessaire. Imposer la formalisation des procédures de reprise et
la réalisation périodique de tests est un plus, mais il faut être sûr que l’on pourra tester
conformément à ce qui est précisé dans la PSSI.
Conformité : elle doit être vérifiée par des audits. Il est donc normal d’aborder ce
point dans la politique, sans oublier de préciser que les recommandations des
auditeurs doivent faire l’objet d’actions correctives.
Infrastructures spontanées : interdire explicitement les infrastructures spontanées
aide le RSSI à les éradiquer.
Remarque
Un exemple de politique de sécurité est fourni à titre d’exemple en annexe de cet ouvrage.
Charte administrateur
Contrairement à la charte utilisateur et à la PSSI que l’on trouve presque
systématiquement dans tous les organismes, il est rare de voir une charte administrateurs.
Pourtant, ce document peut s’avérer très utile. En fait, il est aux administrateurs ce que la
charte informatique est aux utilisateurs.
Comment la rédiger
Quand on analyse la population des personnes ayant accès au SI, on s’aperçoit
rapidement qu’il existe une population privilégiée bénéficiant de droits étendus. On
pense immédiatement aux administrateurs système et aux administrateurs réseau.
Toutefois, cela ne se limite pas à ces gens-là. Quasiment chaque application et chaque
infrastructure (téléphonie, baie de disque, cluster de bases de données, etc.) dispose d’au
moins un administrateur détenant des droits étendus. Les besoins du service justifient
parfaitement ces privilèges. Pourtant, il peut arriver que ces personnes commettent des
imprudences et, dans de rares cas, qu’elles se livrent à des actes de malveillance. Étant
donné les privilèges dont ces personnels disposent, les conséquences de ces actes peuvent
être réellement catastrophiques. Il est donc parfaitement fondé de rédiger une charte pour
ces administrateurs.
Comme il s’agit d’une charte, l’aide d’un juriste est indispensable. Tout comme la charte
informatique, l’idéal est de l’annexer au règlement intérieur. Dans les faits, la direction
préfère faire signer directement la charte à chaque administrateur, vu que la population
concernée est relativement restreinte. Pour éviter des refus de signature, il est prudent
que le RSSI associe quelques administrateurs dès le début de la rédaction de la charte.
Disposer d’une charte spécifique pour les administrateurs servira à responsabiliser ces
derniers et à les recadrer au besoin. De plus, ce document sera très apprécié des
auditeurs.
Précédent

- 183/448

Suivant