Aller au contenu

Audit de risques SSI en auto-évaluation

Auto-évaluation gratuite des risques en cyber-sécurité.

Présentation

Cette évaluation gratuite vous permet de faire le point sur votre sécurité des systèmes d’information en toute confidentialité. Pas de tracker, pas d’analytics, pas de cookies.

Qu’est-ce qu’il couvre ?

Référentiels

Cette auto-évaluation s’appuie sur les référentiels :

Comment ça marche ?

Répondez aux questions en toute honnêteté. Vous obtiendrez immédiatement une vue d’ensemble de votre niveau de maturité SSI, avec des pistes d’amélioration.

Audit de risques SSI en auto-évaluation

Répondez à chaque question selon votre situation. Chaque domaine reçoit une note de maturité ; l'évaluation globale est calculée à la volée, rien n'est envoyé sur un serveur.

en attente

Une politique de sécurité de l'information existe-t-elle et est-elle approuvée par la direction ?

Un responsable de la sécurité SSI est-il officiellement désigné ?

Le comité de direction est-il informé régulièrement des risques et incidents de sécurité ?

Pistes d'amélioration

en attente

Les rôles et responsabilités en matière de sécurité sont-ils définis et documentés ?

Les procédures de gestion des changements (matériels, logiciels, configurations) sont-elles établies ?

La conformité aux exigences légales et réglementaires fait-elle l'objet d'un suivi ?

Pistes d'amélioration

en attente

L'accès aux zones sensibles (serveurs, brassage, baies) est-il contrôlé et tracé ?

Alimentation électrique et climatisation des équipements critiques sont-elles sécurisées ?

Les visiteurs et prestataires sont-ils encadrés lors de l'accès aux locaux ?

Pistes d'amélioration

en attente

Chaque collaborateur est-il sensibilisé à la sécurité à l'embauche puis régulièrement ?

Les clauses de confidentialité et la charte informatique sont-elles signées par tous ?

Les départs (démission, contrat) sont-ils traités avec révocation des accès et restitution du matériel ?

Pistes d'amélioration

en attente

Un inventaire des équipements, logiciels et données est-il tenu à jour ?

Les actifs sont-ils classés (confidentialité, intégrité, disponibilité) avec des règles de traitement ?

Les supports amovibles et équipements personnels (BYOD) sont-ils encadrés ?

Pistes d'amélioration

en attente

Chaque utilisateur dispose-t-il d'un identifiant unique avec mot de passe robuste ?

Les droits d'accès sont-ils attribués au moindre privilège et revus périodiquement ?

Les comptes à privilège (administrateurs) sont-ils limités, tracés et protégés par une authentification renforcée ?

Pistes d'amélioration

en attente

Les postes portables et supports de stockage sont-ils chiffrés ?

Les mots de passe sont-ils stockés de manière sécurisée (hachés, jamais en clair) ?

Les certificats et clés font-ils l'objet d'une gestion du cycle de vie (renouvellement, révocation) ?

Pistes d'amélioration

en attente

Des sauvegardes régulières sont-elles réalisées, stockées hors site et testées ?

Le parc est-il à jour (correctifs OS et applicatifs, fin de vie gérée) ?

Le moins de journaux d'activité (logs) sont-ils collectés, conservés et protégés ?

Pistes d'amélioration

en attente

Le réseau est-il segmenté (internet, interne, zones sensibles) et filtré ?

Les accès distants et VPN sont-ils protégés (authentification renforcée, journalisation) ?

La messagerie et le web sont-ils protégés contre le phishing et les liens malveillants ?

Pistes d'amélioration

en attente

Les environnements de développement, de test et de production sont-ils séparés ?

Les modifications majeures passent-elles par des revues et des tests avant mise en production ?

Les composants tiers (bibliothèques, frameworks) sont-ils inventoriés et suivis pour leurs vulnérabilités ?

Pistes d'amélioration

en attente

Une procédure de gestion des incidents est-elle documentée et connue des équipes ?

Les incidents sont-ils détectés, analysés et leur suivi réalisé jusqu'à résolution ?

Un plan de continuité / de reprise d'activité existe-t-il et a-t-il été testé ?

Pistes d'amélioration

en attente

Les obligations légales et réglementaires applicables sont-elles identifiées et leur respect suivi ?

Une analyse de risques est-elle conduite et actualisée régulièrement (méthode EBIOS ou équivalente) ?

Les traitements de données personnelles sont-ils recensés et conformes aux principes du RGPD ?

Pistes d'amélioration

Résultat

Niveau de maturité global

Gratuit - en ligne - immédiat. Confidentialité absolue.

Contactez-nous pour un accompagnement