Processus complémentaires
La première partie de cet ouvrage a présenté les principaux processus de sécurité
opérationnelle que le RSSI se doit de mettre en place. Les processus ci-après ne sont pas
directement liés à la sécurité opérationnelle, mais ils serviront de support au maintien de
l’efficacité de ces processus. Les principaux sont la gouvernance, la documentation, le
suivi des actions et le contrôle interne. Tous ces processus sont directement imposés par
la norme ISO 27001.
Gouvernance
Un des articles de la norme ISO 27001 impose la répartition des rôles et responsabilités
en matière de sécurité des SI. Cette répartition est essentielle pour que chacun soit
responsabilisé. Ainsi, les actions liées à la sécurité opérationnelle seront prises en charge
de façon non équivoque par une personne désignée.
La gouvernance peut se répartir en deux grands domaines. On trouve d’une part les
fonctions ayant des responsabilités en matière de sécurité et, d’autre part, les instances au
sein desquelles des décisions peuvent être prises en matière de sécurité.
Les fonctions impliquées dans la sécurité des SI ne sont pas exclusivement celles des
membres de la DSI. Par exemple, la direction générale est concernée, ainsi que les
directeurs de service et les principaux responsables de domaine. Naturellement, au sein
de la DSI, quasiment tout le monde est concerné. On trouve évidemment le DSI et le
RSSI, mais aussi le responsable d’exploitation, le responsable des études, ainsi que les
chefs de projet et les administrateurs.
Pour ce qui est des instances, voici celles où il est fondé de prendre des décisions en
matière de sécurité. Nous trouvons naturellement le comité de direction ainsi que le
comité de la DSI. Il est souvent nécessaire de créer un comité de sécurité pour traiter
spécifiquement ces questions. Si aucune autre instance n’existe déjà pour suivre les
actions, il convient aussi de créer un comité de suivi des actions en sécurité. Enfin, le
comité d’exploitation sera incontournable, étant donné que de très nombreux processus
de sécurité opérationnelle sont sous la responsabilité de l’exploitation.
Remarque
Une annexe de cet ouvrage propose un exemple plus détaillé de document de répartition des rôles et
responsabilités.
Documentation
La documentation est très importante ; pourtant, c’est un domaine qui fait toujours peur
aux opérationnels, car on considère trop souvent que documenter consiste à rédiger de
longs documents qui ne seront jamais consultés et donc jamais tenus à jour. Il faut dire
que de trop nombreux exemples vont dans ce sens.
Il faut corriger certaines idées reçues. Tout d’abord, beaucoup de gens pensent que pour
La première partie de cet ouvrage a présenté les principaux processus de sécurité
opérationnelle que le RSSI se doit de mettre en place. Les processus ci-après ne sont pas
directement liés à la sécurité opérationnelle, mais ils serviront de support au maintien de
l’efficacité de ces processus. Les principaux sont la gouvernance, la documentation, le
suivi des actions et le contrôle interne. Tous ces processus sont directement imposés par
la norme ISO 27001.
Gouvernance
Un des articles de la norme ISO 27001 impose la répartition des rôles et responsabilités
en matière de sécurité des SI. Cette répartition est essentielle pour que chacun soit
responsabilisé. Ainsi, les actions liées à la sécurité opérationnelle seront prises en charge
de façon non équivoque par une personne désignée.
La gouvernance peut se répartir en deux grands domaines. On trouve d’une part les
fonctions ayant des responsabilités en matière de sécurité et, d’autre part, les instances au
sein desquelles des décisions peuvent être prises en matière de sécurité.
Les fonctions impliquées dans la sécurité des SI ne sont pas exclusivement celles des
membres de la DSI. Par exemple, la direction générale est concernée, ainsi que les
directeurs de service et les principaux responsables de domaine. Naturellement, au sein
de la DSI, quasiment tout le monde est concerné. On trouve évidemment le DSI et le
RSSI, mais aussi le responsable d’exploitation, le responsable des études, ainsi que les
chefs de projet et les administrateurs.
Pour ce qui est des instances, voici celles où il est fondé de prendre des décisions en
matière de sécurité. Nous trouvons naturellement le comité de direction ainsi que le
comité de la DSI. Il est souvent nécessaire de créer un comité de sécurité pour traiter
spécifiquement ces questions. Si aucune autre instance n’existe déjà pour suivre les
actions, il convient aussi de créer un comité de suivi des actions en sécurité. Enfin, le
comité d’exploitation sera incontournable, étant donné que de très nombreux processus
de sécurité opérationnelle sont sous la responsabilité de l’exploitation.
Remarque
Une annexe de cet ouvrage propose un exemple plus détaillé de document de répartition des rôles et
responsabilités.
Documentation
La documentation est très importante ; pourtant, c’est un domaine qui fait toujours peur
aux opérationnels, car on considère trop souvent que documenter consiste à rédiger de
longs documents qui ne seront jamais consultés et donc jamais tenus à jour. Il faut dire
que de trop nombreux exemples vont dans ce sens.
Il faut corriger certaines idées reçues. Tout d’abord, beaucoup de gens pensent que pour
