Fiche DSI 12 · Cyber & Audit

Maturité de cybersécurité sous forme d’audit cyber

Évaluer le niveau réel de maîtrise cyber, objectiver les écarts, prioriser les remédiations et produire une trajectoire défendable devant la direction.

Usage : Audit cyber · SMSI · Budget sécurité · Plan de remédiationPublic : DG · DSI · RSSI · Métiers · Audit · AchatsAuteur : JC Fondeur · Mes fiches DSI

Message clé

Un audit cyber utile ne cherche pas à prouver que tout va mal. Il distingue les écarts critiques des imperfections acceptables, relie les constats aux impacts métiers et transforme les faiblesses en plan d’action priorisé.

Finalité

Mesurer la maturité cyber sur les contrôles essentiels : gouvernance, identités, postes, vulnérabilités, sauvegardes, détection, réponse à incident, données, fournisseurs et sensibilisation. La maturité se prouve par l’application, le suivi, les tests et les preuves.

La méthode d’audit en 6 étapes

1

Cadrer

Définir périmètre, applications critiques, sites, profondeur et décisions attendues.

2

Collecter

Récupérer politiques SSI, cartographies, rapports, contrats, PRA et revues d’accès.

3

Interroger

Confronter DSI, RSSI, infra, support, métiers, RH, juridique, achats et tiers.

4

Vérifier

Tester les preuves : comptes, patching, restauration, alertes, droits admin, incident.

5

Scorer

Noter de 1 à 5 par domaine avec justification, preuve, risque et impact métier.

6

Restituer

Présenter top risques, arbitrages, budget et plan 30/90/180 jours.

Les 10 domaines à contrôler

Politique SSI, RACI, comités, registre risques, décisions et plan de traitement.

IAM & accèsIdentités

MFA, comptes admin, comptes dormants, habilitations, PAM, comptes techniques.

Postes & serveursSocle

EDR, durcissement, chiffrement, inventaire, administration et configurations.

VulnérabilitésPatch

Scans, criticité, délais de correction, exceptions et exposition réelle.

SauvegardesPRA

Restaurations testées, isolement, scénarios ransomware, procédures et preuves.

DétectionLogs

SIEM/SOC, sources de logs, alertes, escalade, conservation et exemples traités.

IncidentCrise

Cellule de crise, contacts, exercices, communication, rôles et retour d’expérience.

DonnéesRGPD

Classification, chiffrement, partages, rétention, traçabilité et propriétaires.

Clauses SSI, accès prestataires, réversibilité, audits et fournisseurs critiques.

Culture sécuritéUsages

Sensibilisation, phishing, formation, discipline des usages et communication.

Échelle de maturité et plan d’action

NiveauLectureCe que l’on observeDécision typePriorité
1 - Initial / fragileMaîtrise insuffisante.Contrôles absents, preuves manquantes, dépendance aux personnes, exposition élevée.Sécurisation immédiate et arbitrage DG.Critique
2 - PartielContrôles hétérogènes.Outils ou règles existants mais application incomplète, suivi faible.Plan de remédiation priorisé.Important
3 - MaîtriséSocle cyber tenu.Contrôles appliqués, preuves disponibles, indicateurs suivis.Stabiliser et industrialiser.À renforcer
4 - PilotéCyber gouvernée et mesurée.Revues régulières, KPI, responsables, décisions documentées.Optimiser et étendre la couverture.Pilotage
5 - OptimiséMaturité proactive.Automatisation, exercices réguliers, contrôle tiers, culture sécurité forte.Capitaliser et benchmarker.Excellence

Séquencement des remédiations

HorizonObjectifActions typesRésultat attendu
0 à 30 joursRéduire les expositions immédiates.Comptes admin, comptes dormants, MFA prioritaire, test restauration, sauvegardes critiques, tiers sensibles.Risques critiques contenus et premières preuves disponibles.
30 à 90 joursStructurer le socle cyber.Patching, revues d’accès, journalisation, procédure incident, sensibilisation ciblée, suivi vulnérabilités.Socle mesurable et gouvernance cyber régulière.
90 à 180 joursIndustrialiser et piloter.Tableau de bord cyber, exercices de crise, clauses tiers, durcissement, cartographie risques.Maturité renforcée, décisions suivies, budget défendable.
6 à 12 moisPréparer la trajectoire SMSI.Politique SSI consolidée, audits réguliers, amélioration continue, intégration sécurité projets.Cyber intégrée au pilotage DSI et aux projets métiers.

Posture de décision du DSI

Ne jamais noter la maturité uniquement sur le déclaratif. Un domaine ne peut pas être considéré maîtrisé si les contrôles ne sont pas prouvés, testés et suivis. Le rapport doit être lisible par la direction, pas seulement par les experts sécurité.

Livrables attendus

  • Synthèse dirigeant : niveau global, top risques, décisions attendues.
  • Matrice de maturité 1 à 5 par domaine avec preuves.
  • Registre des écarts : criticité, impact, responsable, échéance.
  • Plan de remédiation 30/90/180 jours et tableau de bord cyber.