AccueilWiki RSSI › Exigences cybersécurité

3. Exigences cybersécurité

Traduire NIS2, le CRA, l'IEC 62443 ou les questionnaires clients en exigences vérifiables.

Créer mon Dossier de Sécurité

Les exigences arrivent de partout : la réglementation, le groupe, les clients, les assureurs. L'équipe cybersécurité les regroupe en une seule liste, évalue chacune et tient l'écart à jour. Une exigence non évaluée est signalée comme telle, jamais laissée en blanc.

Onglet Exigences cybersécurité du Dossier de Sécurité : liste des exigences par référentiel avec état de conformité
Onglet Exigences cybersécurité du Dossier de Sécurité : liste des exigences par référentiel avec état de conformité

Comment faire

  1. 1

    Choisir les référentiels applicables

    NIS2 pour les entités essentielles et importantes, CRA pour les produits, IEC 62443 pour les sites industriels, ISO 27001 si le groupe l'impose, DORA en finance. Trois référentiels bien tenus valent mieux que six survolés.

  2. 2

    Décliner en exigences concrètes

    Chaque article devient une exigence formulée à l'indicatif : « les comptes à privilèges sont revus tous les trimestres ». On doit pouvoir répondre par oui, non ou partiellement.

  3. 3

    Évaluer avec une preuve

    Conforme, partiel, non conforme ou non évalué, et à côté la preuve : un extrait de configuration, un compte rendu de revue, une capture. Sans preuve, l'évaluation est une opinion.

  4. 4

    Rattacher les exigences aux risques et à la roadmap

    Une exigence non conforme génère soit une action de roadmap, soit une dérogation datée. Elle ne reste pas orpheline.

  5. 5

    Répondre aux questionnaires clients à partir de la liste

    Les questionnaires des donneurs d'ordre reprennent toujours les mêmes points. Une liste tenue à jour permet de répondre en une heure au lieu d'une semaine.

  6. 6

    Réviser à chaque évolution réglementaire

    Transposition NIS2, actes délégués du CRA, nouvelle version d'un référentiel client : la liste est revue, les écarts recalculés, la roadmap ajustée.

Les livrables associés

Tableau

Registre des exigences

Toutes les exigences applicables, par référentiel, avec état de conformité, preuve, responsable et action associée. La pièce centrale d'un audit.

Rapport

Rapport d'écarts

Les exigences non conformes ou partielles, classées par gravité et par référentiel, avec les actions prioritaires. Lisible par la direction en dix minutes.

Dossier

Dossier de réponse à un questionnaire client

Réponses aux questions du donneur d'ordre, chacune renvoyant à une exigence du registre et à sa preuve. Réutilisé au questionnaire suivant.

Tableau

Registre des dérogations

Les écarts acceptés, par qui, jusqu'à quand, avec la mesure compensatoire. Une dérogation sans date de fin n'existe pas.

Tenir ce travail dans un Dossier de Sécurité Gratuit

Pour tenir ce travail dans la durée, l'onglet Exigences tient le registre et affiche honnêtement ce qui n'a pas été évalué.

  • Exigences par référentiel avec état de conformité ; une conformité vide s'affiche « Non évaluée » en ambre, jamais en blanc.
  • Rattachement d'une exigence aux fiches de roadmap qui la couvrent.
  • Notes d'onglet datées pour tracer les décisions d'évaluation.
  • Export PDF de l'onglet pour l'auditeur, du dossier complet pour le groupe.

Pour aller plus loin

Créer gratuitement mon Dossier de Sécurité

Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.