Connaître le niveau de sécurité réel
Pour connaître le niveau effectif de la sécurité du SI dont il prend la charge, le RSSI
commencera par rencontrer ses acteurs les plus essentiels, à commencer par le DSI, puis
le responsable de la production ainsi que le responsable réseau, sans oublier la personne
encadrant les administrateurs, le responsable des études et la personne en charge du
support de l’assistance aux utilisateurs. Il lui faudra plusieurs entretiens avant d’obtenir
une vision pertinente de l’organisation du SI. Lors de ces séances, il ne se contentera pas
d’apprendre comment est organisé le SI ; il demandera à chacun, selon sa fonction et ses
compétences, quelles sont les pratiques en matière de sécurité.
Après ces échanges, il aura suffisamment d’éléments pour rédiger un « rapport
d’étonnement », c’est-à-dire un document mettant clairement en évidence les failles de
sécurité dans chaque aspect du SI. En somme, ce document précise le niveau réel de
sécurité du SI.
Même si chaque cas est particulier, on distingue généralement trois niveaux de sécurité
différents. Le niveau le plus bas peut être nommé la « zone d’humiliation ». Un niveau de
sécurité un peu plus élevé équivaudrait au « niveau de sécurité élémentaire » et, enfin, le
plus élevé serait le « niveau de sécurité maîtrisée ».
Les actions que le RSSI entreprendra et l’ordre dans lequel elles seront lancées
dépendront beaucoup de ce niveau de sécurité. En effet, le travail ne sera pas le même
s’il a affaire à un SI situé dans la « zone d’humiliation » ou si, au contraire, des processus
de sécurité sont déjà installés avec une maturité avancée. La sécurité opérationnelle aura
donc un visage différent selon le niveau.
Pour connaître le niveau effectif de la sécurité du SI dont il prend la charge, le RSSI
commencera par rencontrer ses acteurs les plus essentiels, à commencer par le DSI, puis
le responsable de la production ainsi que le responsable réseau, sans oublier la personne
encadrant les administrateurs, le responsable des études et la personne en charge du
support de l’assistance aux utilisateurs. Il lui faudra plusieurs entretiens avant d’obtenir
une vision pertinente de l’organisation du SI. Lors de ces séances, il ne se contentera pas
d’apprendre comment est organisé le SI ; il demandera à chacun, selon sa fonction et ses
compétences, quelles sont les pratiques en matière de sécurité.
Après ces échanges, il aura suffisamment d’éléments pour rédiger un « rapport
d’étonnement », c’est-à-dire un document mettant clairement en évidence les failles de
sécurité dans chaque aspect du SI. En somme, ce document précise le niveau réel de
sécurité du SI.
Même si chaque cas est particulier, on distingue généralement trois niveaux de sécurité
différents. Le niveau le plus bas peut être nommé la « zone d’humiliation ». Un niveau de
sécurité un peu plus élevé équivaudrait au « niveau de sécurité élémentaire » et, enfin, le
plus élevé serait le « niveau de sécurité maîtrisée ».
Les actions que le RSSI entreprendra et l’ordre dans lequel elles seront lancées
dépendront beaucoup de ce niveau de sécurité. En effet, le travail ne sera pas le même
s’il a affaire à un SI situé dans la « zone d’humiliation » ou si, au contraire, des processus
de sécurité sont déjà installés avec une maturité avancée. La sécurité opérationnelle aura
donc un visage différent selon le niveau.
