Audit de risques SSI en auto-évaluation
Auto-évaluation gratuite des risques en cyber-sécurité.
Présentation
Cette évaluation gratuite vous permet de faire le point sur votre sécurité des systèmes d’information en toute confidentialité. Pas de tracker, pas d’analytics, pas de cookies.
Qu’est-ce qu’il couvre ?
- Gouvernance et organisation de la SSI
- Sécurité organisationnelle
- Sécurité physique et environnementale
- Sécurité des ressources humaines
- Gestion des actifs
- Logique d’accès et contrôle
- Cryptographie
- Sécurité des opérations
- Communications
- Développement et maintenance des systèmes
- Gestion des incidents
- Conformité
Référentiels
Cette auto-évaluation s’appuie sur les référentiels :
- ISO 27001 (SMSI)
- ISO 27002 (Mesures de sécurité)
- EBIOS (Expression des Besoins et Identification des Objectifs de Sécurité)
- Guide de l’ANSSI
Comment ça marche ?
Répondez aux questions en toute honnêteté. Vous obtiendrez immédiatement une vue d’ensemble de votre niveau de maturité SSI, avec des pistes d’amélioration.
Audit de risques SSI en auto-évaluation
Répondez à chaque question selon votre situation. Chaque domaine reçoit une note de maturité ; l'évaluation globale est calculée à la volée, rien n'est envoyé sur un serveur.
Une politique de sécurité de l'information existe-t-elle et est-elle approuvée par la direction ?
Un responsable de la sécurité SSI est-il officiellement désigné ?
Le comité de direction est-il informé régulièrement des risques et incidents de sécurité ?
Pistes d'amélioration
Gouvernance structurée : formalisez le rituel de revue et les indicateurs.Une politique existe : assurez-vous qu'elle est approuvée, diffusée et revue régulièrement.Démarrez par une politique de sécurité simple approuvée par la direction et un responsable désigné.Les rôles et responsabilités en matière de sécurité sont-ils définis et documentés ?
Les procédures de gestion des changements (matériels, logiciels, configurations) sont-elles établies ?
La conformité aux exigences légales et réglementaires fait-elle l'objet d'un suivi ?
Pistes d'amélioration
Organisation efficiente : concentrez-vous sur les revues périodiques et la gestion des exceptions.Des rôles existent : clarifiez les responsabilités et formalisez les procédures par écrit.Définissez les rôles et responsabilités sécurité et un circuit de décision en cas d'incident.L'accès aux zones sensibles (serveurs, brassage, baies) est-il contrôlé et tracé ?
Alimentation électrique et climatisation des équipements critiques sont-elles sécurisées ?
Les visiteurs et prestataires sont-ils encadrés lors de l'accès aux locaux ?
Pistes d'amélioration
Sécurité physique maîtrisée : auditez périodiquement les accès et la gestion des badges.Un accès contrôlé existe : étendez les contrôles aux archives et aux zones de brassage.Contrôlez l'accès aux locaux techniques et serveurs, et protégez l'alimentation électrique.Chaque collaborateur est-il sensibilisé à la sécurité à l'embauche puis régulièrement ?
Les clauses de confidentialité et la charte informatique sont-elles signées par tous ?
Les départs (démission, contrat) sont-ils traités avec révocation des accès et restitution du matériel ?
Pistes d'amélioration
Sensibilisation continue : maintenez des campagnes et mesurez la culture sécurité.Une sensibilisation existe : élargissez-la aux sous-traitants et au personnel temporaire.Mettez en place une sensibilisation de base à l'arrivée de chaque collaborateur, renouvelée chaque année.Un inventaire des équipements, logiciels et données est-il tenu à jour ?
Les actifs sont-ils classés (confidentialité, intégrité, disponibilité) avec des règles de traitement ?
Les supports amovibles et équipements personnels (BYOD) sont-ils encadrés ?
Pistes d'amélioration
Inventaire à jour : automatisez la découverte et révisez la classification.Un inventaire existe : complétez-le avec la classification et les propriétaires.Établissez un inventaire des actifs (matériels, logiciels, données) et désignez leurs propriétaires.Chaque utilisateur dispose-t-il d'un identifiant unique avec mot de passe robuste ?
Les droits d'accès sont-ils attribués au moindre privilège et revus périodiquement ?
Les comptes à privilège (administrateurs) sont-ils limités, tracés et protégés par une authentification renforcée ?
Pistes d'amélioration
Gestion des accès mature : automatisez les revues et renforcez l'authentification.Des droits existent : réexaminez-les régulièrement et séparez les profils administrateurs des profils utilisateurs.Identifiez les comptes et appliquez le moindre privilège ; renouvelez les droits lors des changements de poste.Les postes portables et supports de stockage sont-ils chiffrés ?
Les mots de passe sont-ils stockés de manière sécurisée (hachés, jamais en clair) ?
Les certificats et clés font-ils l'objet d'une gestion du cycle de vie (renouvellement, révocation) ?
Pistes d'amélioration
Cryptographie maîtrisée : centralisez la gestion des clés et des certificats.Des chiffrements existent : unifiez les algorithmes et gérez le cycle de vie des clés.Chiffrez les postes mobiles et les supports, et sécurisez le stockage des mots de passe.Des sauvegardes régulières sont-elles réalisées, stockées hors site et testées ?
Le parc est-il à jour (correctifs OS et applicatifs, fin de vie gérée) ?
Le moins de journaux d'activité (logs) sont-ils collectés, conservés et protégés ?
Pistes d'amélioration
Opérations rodées : automatisez les sauvegardes et vérifiez régulièrement la restauration.Des sauvegardes existent : testez la restauration et la gestion des équipements.Mettez en place des sauvegardes régulières hors site, testées, et la gestion documentée du parc.Le réseau est-il segmenté (internet, interne, zones sensibles) et filtré ?
Les accès distants et VPN sont-ils protégés (authentification renforcée, journalisation) ?
La messagerie et le web sont-ils protégés contre le phishing et les liens malveillants ?
Pistes d'amélioration
Réseau maîtrisé : formalisez les flux et surveillez les accès à distance.Les flux sont cloisonnés : renforcez le filtrage et les magazines d'accès distant.Segmentez le réseau, filtrez les flux entrants/sortants et protégez la messagerie.Les environnements de développement, de test et de production sont-ils séparés ?
Les modifications majeures passent-elles par des revues et des tests avant mise en production ?
Les composants tiers (bibliothèques, frameworks) sont-ils inventoriés et suivis pour leurs vulnérabilités ?
Pistes d'amélioration
Développement sécurisé : généralisez les revues de code et les tests de sécurité.Des pratiques existent : ajoutez revues de code et gestion des dépendances.Encadrez le développement par des règles de codage sûr, la séparation des environnements et la gestion des mises en production.Une procédure de gestion des incidents est-elle documentée et connue des équipes ?
Les incidents sont-ils détectés, analysés et leur suivi réalisé jusqu'à résolution ?
Un plan de continuité / de reprise d'activité existe-t-il et a-t-il été testé ?
Pistes d'amélioration
Gestion des incidents mature : menée des exercices et le retour d'expérience.Une procédure existe : testez-la par un exercice annuel et élargissez le périmètre de détection.Définissez une procédure simple de détection et de remontée des incidents, avec un point de contact unique.Les obligations légales et réglementaires applicables sont-elles identifiées et leur respect suivi ?
Une analyse de risques est-elle conduite et actualisée régulièrement (méthode EBIOS ou équivalente) ?
Les traitements de données personnelles sont-ils recensés et conformes aux principes du RGPD ?
Pistes d'amélioration
Conformité suivie : intégrez l'évaluation des risques dans les partenariats et les revues.Un suivi existe : documentez les analyses de risques et les traitements des données personnelles.Identifiez les obligations applicables (RGPD, sectorielles) et formalisez une première analyse de risques.Résultat
Niveau de maturité global