Politique SSI, RACI, comités, registre risques, décisions et plan de traitement.
Évaluer le niveau réel de maîtrise cyber, objectiver les écarts, prioriser les remédiations et produire une trajectoire défendable devant la direction.
Un audit cyber utile ne cherche pas à prouver que tout va mal. Il distingue les écarts critiques des imperfections acceptables, relie les constats aux impacts métiers et transforme les faiblesses en plan d’action priorisé.
Mesurer la maturité cyber sur les contrôles essentiels : gouvernance, identités, postes, vulnérabilités, sauvegardes, détection, réponse à incident, données, fournisseurs et sensibilisation. La maturité se prouve par l’application, le suivi, les tests et les preuves.
Définir périmètre, applications critiques, sites, profondeur et décisions attendues.
Récupérer politiques SSI, cartographies, rapports, contrats, PRA et revues d’accès.
Confronter DSI, RSSI, infra, support, métiers, RH, juridique, achats et tiers.
Tester les preuves : comptes, patching, restauration, alertes, droits admin, incident.
Noter de 1 à 5 par domaine avec justification, preuve, risque et impact métier.
Présenter top risques, arbitrages, budget et plan 30/90/180 jours.
Politique SSI, RACI, comités, registre risques, décisions et plan de traitement.
MFA, comptes admin, comptes dormants, habilitations, PAM, comptes techniques.
EDR, durcissement, chiffrement, inventaire, administration et configurations.
Scans, criticité, délais de correction, exceptions et exposition réelle.
Restaurations testées, isolement, scénarios ransomware, procédures et preuves.
SIEM/SOC, sources de logs, alertes, escalade, conservation et exemples traités.
Cellule de crise, contacts, exercices, communication, rôles et retour d’expérience.
Classification, chiffrement, partages, rétention, traçabilité et propriétaires.
Clauses SSI, accès prestataires, réversibilité, audits et fournisseurs critiques.
Sensibilisation, phishing, formation, discipline des usages et communication.
| Niveau | Lecture | Ce que l’on observe | Décision type | Priorité |
|---|---|---|---|---|
| 1 - Initial / fragile | Maîtrise insuffisante. | Contrôles absents, preuves manquantes, dépendance aux personnes, exposition élevée. | Sécurisation immédiate et arbitrage DG. | Critique |
| 2 - Partiel | Contrôles hétérogènes. | Outils ou règles existants mais application incomplète, suivi faible. | Plan de remédiation priorisé. | Important |
| 3 - Maîtrisé | Socle cyber tenu. | Contrôles appliqués, preuves disponibles, indicateurs suivis. | Stabiliser et industrialiser. | À renforcer |
| 4 - Piloté | Cyber gouvernée et mesurée. | Revues régulières, KPI, responsables, décisions documentées. | Optimiser et étendre la couverture. | Pilotage |
| 5 - Optimisé | Maturité proactive. | Automatisation, exercices réguliers, contrôle tiers, culture sécurité forte. | Capitaliser et benchmarker. | Excellence |
| Horizon | Objectif | Actions types | Résultat attendu |
|---|---|---|---|
| 0 à 30 jours | Réduire les expositions immédiates. | Comptes admin, comptes dormants, MFA prioritaire, test restauration, sauvegardes critiques, tiers sensibles. | Risques critiques contenus et premières preuves disponibles. |
| 30 à 90 jours | Structurer le socle cyber. | Patching, revues d’accès, journalisation, procédure incident, sensibilisation ciblée, suivi vulnérabilités. | Socle mesurable et gouvernance cyber régulière. |
| 90 à 180 jours | Industrialiser et piloter. | Tableau de bord cyber, exercices de crise, clauses tiers, durcissement, cartographie risques. | Maturité renforcée, décisions suivies, budget défendable. |
| 6 à 12 mois | Préparer la trajectoire SMSI. | Politique SSI consolidée, audits réguliers, amélioration continue, intégration sécurité projets. | Cyber intégrée au pilotage DSI et aux projets métiers. |
Ne jamais noter la maturité uniquement sur le déclaratif. Un domaine ne peut pas être considéré maîtrisé si les contrôles ne sont pas prouvés, testés et suivis. Le rapport doit être lisible par la direction, pas seulement par les experts sécurité.