Une évaluation de cybermaturité mesure la capacité réelle d’une organisation à gouverner les risques, protéger ses actifs, détecter les événements, répondre aux incidents et reprendre l’activité. Elle s’appuie sur des preuves concernant notamment les identités, les sauvegardes, les vulnérabilités, le réseau, les données, les fournisseurs et la sensibilisation.
Définissez les services et données critiques afin de relier la sécurité à la gouvernance du SI, puis examinez les pratiques et leurs preuves : politique, inventaire, revues d’accès, correctifs, configuration, journaux, résultats de sauvegarde, tests de restauration, exercices de crise, incidents et suivi des fournisseurs. Une politique non appliquée ne démontre pas une capacité opérationnelle.
Vérifiez le cycle de vie des comptes, l’authentification multifacteur lorsque le risque le justifie, les privilèges, les comptes techniques et les revues périodiques, tout en veillant à qualifier les applications critiques. Pour les sauvegardes, contrôlez séparation, protection, rétention et restauration réelle. Reliez ces mesures aux objectifs de continuité et de reprise validés par les métiers.
Mesurez les délais de correction selon la criticité, la couverture de l’inventaire, la qualité de la détection et la capacité à qualifier puis escalader un incident. La sensibilisation doit être adaptée aux rôles, répétée et complétée par des procédures simples de signalement.
Examinez classification, accès, chiffrement adapté, traces, segmentation, exposition Internet et sécurité des échanges. Pour les fournisseurs critiques, vérifiez obligations contractuelles, incidents, sous-traitance, continuité, réversibilité et modalités de contrôle. La note finale ne doit jamais masquer un scénario de risque majeur.
Une maturité élevée ne signifie pas absence de risque, conformité automatique ou certification. L’évaluation Pilotegest aide à structurer les constats et priorités ; elle doit être complétée par l’analyse du contexte, des obligations et, si nécessaire, par des tests ou audits conduits par des professionnels qualifiés.
Évaluez des capacités observables : gouvernance, inventaire, identités, protection, détection, réponse, continuité, fournisseurs et sensibilisation. Pour chaque domaine, confrontez politiques, configurations, indicateurs et exemples récents. Une note n’a de valeur que si son périmètre, ses critères et ses preuves sont documentés. Complétez l’auto-évaluation par des tests techniques ou une revue indépendante sur les risques majeurs.
Commencez par les actifs critiques, les accès privilégiés, l’authentification, les correctifs, les sauvegardes, la journalisation, la réponse à incident et les fournisseurs exposés. Adaptez ensuite le périmètre aux données sensibles, au télétravail, au cloud et aux obligations du secteur. La priorité doit refléter les scénarios d’attaque plausibles et leurs impacts, pas seulement l’ordre d’un questionnaire générique.
Croisez le risque réduit, l’urgence, la couverture des actifs, l’effort, les dépendances et la capacité d’exploitation durable. Traitez d’abord les expositions majeures et les fondations réutilisables, comme l’inventaire, les sauvegardes testées ou l’authentification renforcée. Donnez à chaque action un propriétaire, un délai et une preuve de résultat. Évitez une liste de mesures sans séquencement ni budget.
Reliez les constats à quelques scénarios métier : arrêt de production, fraude, fuite de données ou indisponibilité d’un fournisseur. Présentez les contrôles existants, les écarts significatifs, le risque résiduel et les décisions demandées. Une tendance et des indicateurs de couverture sont souvent plus utiles qu’une note unique. Expliquez clairement les hypothèses et ce que l’évaluation n’a pas testé.
Non. Une bonne maturité indique que des pratiques sont structurées et répétables, mais la menace, les vulnérabilités et le contexte évoluent. Une organisation mature peut encore subir un incident ou conserver un angle mort technique. Il faut compléter l’évaluation par une veille, des tests, des indicateurs d’efficacité et des exercices de réponse. La note sert à piloter, jamais à promettre l’absence de risque.
Classez les fournisseurs selon les accès, données, dépendances opérationnelles et difficulté de remplacement. Pour les plus critiques, examinez sécurité, incidents, sous-traitants, continuité, réversibilité, localisation des données et preuves de contrôle. Contractualisez les exigences et suivez-les dans le temps. Un certificat facilite la revue mais ne couvre pas automatiquement votre service, votre configuration ni le risque de concentration.
À lire aussi : Évaluer les fournisseurs IT
Actualisez l’évaluation globale au moins annuellement, puis réévaluez les domaines touchés après un incident, une acquisition, une migration cloud ou une évolution importante de la menace. Les contrôles critiques doivent être suivis plus souvent au moyen d’indicateurs et de tests. Conservez la même base de critères pour mesurer la tendance, tout en ajoutant les nouveaux risques pertinents.
Transformez chaque écart prioritaire en résultat mesurable : couverture MFA, délai de correction, taux de restauration réussie ou journalisation des actifs critiques. Désignez sponsor et responsable opérationnel, estimez coût et dépendances, puis séquencez les chantiers par vagues réalistes. Suivez l’efficacité après déploiement. Une politique publiée ou un outil acheté n’est pas encore une réduction de risque démontrée.
Ce sujet fait partie des fiches pratiques du livre Pilotegest consacré au pilotage des systèmes d’information. L’article apporte une méthode originale en texte ; la planche complète reste réservée à l’ouvrage.
Découvrir les 40 fiches dans le livrePar Équipe Pilotegest · Dernière mise à jour : 25/08/2026