Notes de terrain, des Security Operations à la salle d’audit.
Des notes sur NIS2, ISO 27001, la notification d’incident et le risque fournisseurs. Écrites par celles et ceux qui font tourner la plateforme.
L'annexe sécurité, clause par clause : ce qu'un maître d'œuvre demande vraiment
Le questionnaire est un filtre. L'annexe est le contrat. Dix clauses présentes dans presque toutes les annexes sécurité des maîtres d'œuvre, ce que chacune coûte à un fournisseur, et les trois réellement négociables.
Le registre des risques qui résiste à un audit, et celui qui n'y résiste pas
L'ENISA énumère sept éléments qu'une entrée de traitement du risque doit porter. La plupart des registres de PME en portent trois. L'écart n'est pas administratif : c'est la première chose que lit un auditeur.
Le questionnaire de sécurité auquel vous ne pouvez pas répondre, et ce qu'il demande vraiment
Un CAIQ compte environ 260 questions. Un SIG complet dépasse 800. Derrière tous se cachent les trois mêmes questions, et y répondre une fois sépare deux jours de travail de six semaines.
Faire ISO 27001 et NIS2 une fois plutôt que deux
Environ 70 à 80 pour cent de ce qu'exige l'article 21 de NIS2 est déjà couvert par un SMSI ISO 27001. Le cinquième restant concentre le travail, et ce n'est pas la partie que l'on budgète.
Les preuves qui s'assemblent seules, et celles que vous assemblez le mois d'avant
Tous les référentiels demandent de prouver qu'une mesure a tourné. Il y a deux façons de le faire, et l'écart entre elles vaut environ un mois de travail par audit, à chaque audit, indéfiniment.
Audit interne et revue de direction, les deux étapes que tout le monde sous-estime
Les articles 9.2 et 9.3 se réduisent à deux réunions et un rapport sur la plupart des plannings. Ce sont aussi les points où les audits d'étape 2 prennent du retard. Ce que chacun exige réellement, qui a le droit de le conduire, et quand le programmer.
Les 93 mesures de l'annexe A, regroupées comme vous allez réellement les traiter
ISO range les 93 mesures en quatre thèmes. C'est un système de classement, pas un plan de travail. Voici le regroupement qui correspond à la façon dont une entreprise sans équipe sécurité avance vraiment.
Le périmètre et la déclaration d'applicabilité, expliqués sans jargon
Deux documents décident du coût de votre projet ISO 27001 et de la capacité du certificat à répondre à la question de votre client. Voici ce que sont vraiment le périmètre et la déclaration d'applicabilité.