AccueilWiki RSSI › Projets numériques

2. Projets numériques

Instruire chaque projet avant qu'il n'entre en production : besoins, sous-traitants, scénarios, mesures.

Créer mon Dossier de Sécurité

Un projet numérique modifie la cartographie avant même d'être livré : nouvelle application, nouveau fournisseur, nouveau flux. L'équipe cybersécurité doit être dans la boucle dès le cadrage, avec une méthode courte et toujours la même, sinon elle arrive après le contrat signé.

Onglet Projets numériques du Dossier de Sécurité : liste des projets P01, P02 et fiche projet avec critères CIA, scénarios et mesures
Onglet Projets numériques du Dossier de Sécurité : liste des projets P01, P02 et fiche projet avec critères CIA, scénarios et mesures

Comment faire

  1. 1

    Tenir la liste des projets en cours

    Un code par projet (P01, P02…), un porteur métier, une date de mise en service visée. Si l'équipe cybersécurité découvre un projet dans un compte rendu de CODIR, la liste est en retard.

  2. 2

    Qualifier le besoin en sécurité

    Confidentialité, intégrité, disponibilité, notées de 1 à 4 avec le métier. Trois chiffres qui décident du niveau d'exigence, et qui évitent de traiter une application de réservation de salle comme la paie.

  3. 3

    Rattacher les applications et les sous-traitants

    Le projet pointe vers les applications de la cartographie qu'il touche et vers les tiers qui interviennent (intégrateur, hébergeur, éditeur). Le sous-traitant est évalué avant, pas après.

  4. 4

    Écrire trois scénarios de risque

    Pas une analyse de risques complète : trois scénarios plausibles, cause et conséquence en une phrase, probabilité et impact. Assez pour décider, assez court pour être relu par le porteur.

  5. 5

    Fixer les mesures et leur priorité

    P0 avant la mise en service, P1 dans les trois mois, P2 à planifier. Chaque mesure renvoie au scénario qu'elle couvre, sinon elle est décorative.

  6. 6

    Tenir un journal du projet

    Décisions prises, points d'attention, documents reçus : le journal permet de reprendre le dossier six mois plus tard sans réunion de rattrapage.

Les livrables associés

Fiche slide

Fiche projet

Une fiche par projet au format présentation : contexte, CIA, applications et sous-traitants rattachés, scénarios, mesures, journal. Présentable en comité projet telle quelle.

Note

Avis de sécurité avant mise en service

Une page : ce qui est acceptable, ce qui doit être corrigé avant le go, ce qui est reporté avec une date. Signée par le porteur et le responsable cybersécurité.

Tableau

Registre des sous-traitants du projet

Qui intervient, sur quoi, avec quel accès, et l'état de son évaluation. Réutilisé pour DORA, NIS2 et les questionnaires clients.

Tenir ce travail dans un Dossier de Sécurité Gratuit

Pour tenir ce travail dans la durée, l'onglet Projets numériques porte la fiche complète et relie le projet au reste du dossier : applications du Système, tiers, risques.

  • Codes P01, P02 calculés, fiche slide avec critères CIA, scénarios probabilité × impact, mesures P0 à P2.
  • Rattachement aux applications de la cartographie et aux sous-traitants, sans double saisie.
  • Documents et journal datés sur chaque fiche, repris dans le compte rendu de séance.
  • Export PDF de l'onglet pour le comité projet.

Pour aller plus loin

Créer gratuitement mon Dossier de Sécurité

Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.