Une vision détaillée de chaque aspect évalué dans l’audit.
Les Domaines représentent le niveau de détail opérationnel de l’audit.
Ils découlent directement des Dimensions et permettent d’examiner des sujets précis tels que : gestion des accès, sauvegardes, continuité, sensibilisation, protection des données, fournisseurs, infrastructure, etc.
Alors que les Dimensions donnent une vision stratégique, les Domaines permettent d’identifier très concrètement ce qui fonctionne, ce qui doit être renforcé, et où concentrer les efforts.
Ils constituent l’ossature détaillée de votre évaluation : plus de 50 Domaines répartis sous les 9 Dimensions, présentés ci-dessous.
Dimensions
Continuité & Survie de l'activité
Continuité des opérations, reprise après incident et résilience des fonctions critiques.
La Protection de l’activité garantit que l’entreprise reste opérationnelle même en cas de crise, d’attaque, de panne ou de défaillance d’un fournisseur. Elle englobe l’identification des activités vitales, l’analyse d’impact, les plans de continuité et de reprise, les sauvegardes, la disponibilité des données, les tests réguliers et les priorités de rétablissement. L’objectif est de limiter l’interruption, réduire les pertes financières et assurer une reprise rapide, adaptée aux ressources et contraintes.
Domaines
Sauvegarde des données
Protection, stockage et récupération fiable des informations critiques.
Analyse des activités critiques
Identification des processus vitaux et des dépendances essentielles de l'entreprise.
Continuité d’activité
Maintien des services essentiels malgré une panne, un sinistre ou une rupture d'activité.
Plan de reprise d’activité
Rétablissement des systèmes informatiques après un incident majeur (panne, cyberattaque).
Tests et exercices de continuité
Validation des plans de reprise et de continuité par des simulations et des retours d’expérience.
Trésorerie & Risques financiers
Protection des flux financiers, assurance et prévention des escroqueries.
Cette dimension couvre les processus de validation des paiements, la sécurité des accès bancaires et l'assurance contre les cyber-risques. Elle vise à empêcher les décaissements frauduleux (fausse identité, faux fournisseurs) et à garantir la survie financière via une assurance adaptée.
Domaines
Sécurisation des paiements
Procédures de virement, double signature et vérification des coordonnées bancaires pour lutter contre la fraude.
Protection des accès bancaires
Protection des accès aux comptes en ligne, des clés de connexion et séparation des tâches.
Assurance cyber-risque
Couverture du risque, conformité du contrat d'assurance et gestion des montants de franchise.
Gestion des fraudes
Identification et contrôle des risques de fraude émanant des employés ou de l'extérieur de l'entreprise.
Conformité des opérations
Respect des réglementations financières spécifiques applicables au secteur d'activité de l'entreprise.
Protection des données financières
Classification, chiffrement et contrôle des accès aux informations financières sensibles de l'entreprise.
Facteur Humain & Vigilance
Sensibilisation, formation, comportements numériques sûrs et réduction du risque humain.
La Sécurité humaine et culture numérique place l’humain au centre de la protection de l’entreprise. Elle englobe la sensibilisation, les formations régulières, les bonnes pratiques au quotidien, la gestion des accès lors de l’arrivée ou du départ, l’usage responsable du numérique et des outils automatisés, ainsi que la prévention des erreurs humaines. Elle traite également des risques psychosociaux liés au digital (charge mentale, dépendance technologique). L’objectif est de développer une culture sécurité positive, comprise et portée par tous les collaborateurs.
Domaines
Formation et sensibilisation
Organisation de sessions de sécurité, simulations de hameçonnage et modules obligatoires pour les équipes.
Règles d'usage et comportements
Promotion de la culture de sécurité, de la vigilance et des règles d’usage au quotidien.
Gestion des arrivées et départs
Procédures d'intégration et de départ, gestion des droits d’accès, du matériel et de la confidentialité.
Rôle de la direction
Relais des messages de sécurité, exemplarité et suivi par la gestion des ressources humaines.
Facteurs humains et stress
Prise en compte de la pression, des erreurs, de la fatigue numérique et de l'impact des outils automatisés.
Vigilance continue
Mécanismes quotidiens de rappel et d'ancrage des messages clés de sécurité auprès des collaborateurs.
Contrôle des droits d'utilisation
Attribution, revue et suppression des droits d'accès des utilisateurs aux applications et systèmes.
Culture de sécurité
Mesure de l'adhérence et de l'engagement des employés envers les principes de sécurité.
Obligations Légales & Conformité
Respect des obligations légales, des contrats, sécurité juridique et protection des données personnelles.
La Conformité légale et protection des données assure le respect des cadres réglementaires : lois sur la protection des données, sur l'Intelligence Artificielle, exigences contractuelles, registres de traitements, études d'impact sur la vie privée, rôle du responsable des données, communication en cas de fuite, droits des personnes et transparence des traitements automatisés. Elle garantit une documentation fiable, des pratiques cohérentes et un niveau de conformité adapté. L’objectif est de protéger les clients, les collaborateurs et l’entreprise, et d’éviter sanctions et litiges.
Domaines
Clauses et contrats tiers
Vérification des contrats de sous-traitance, des transferts de données et des obligations légales.
Registre et documentation
Maintien du registre des traitements, preuves de conformité et documentation à jour.
Violations de données et notifications
Gestion des fuites de données, obligations légales de notification et tenue des registres d'incidents.
Protection des créations
Protection des secrets d'affaires, des marques, des brevets et des droits d'auteurs.
Garant de la protection des données
Définition des missions, des moyens, de la supervision et des recommandations du responsable des données.
Études d'impact sur la vie privée
Réalisation des évaluations de risques élevés, documentation des analyses et mise en œuvre des actions.
Encadrement de l'intelligence artificielle
Classification des outils, supervision humaine et information des personnes, conformément à la réglementation.
Informatique & Protection technique
Protection des systèmes, réseaux, postes et environnements en ligne contre les menaces techniques.
La Sécurisation technique constitue le socle de la cybersécurité : gestion des identités et des accès, protection des postes, du réseau et de l'accès internet, mises à jour, outils anti-malware, pare-feu, chiffrement, surveillance et journalisation. Elle couvre également la sécurité des services en ligne, les accès distants et la protection des e-mails. L’objectif est de bloquer les attaques les plus courantes (hameçonnage, rançongiciels), d’assurer l’intégrité des systèmes et de préserver les données critiques dans un contexte où les PME/TPE sont particulièrement exposées.
Domaines
Gestion des accès privilégiés
Protection des identités, authentification forte, gestion des droits et des comptes d'administration.
Sécurité des postes de travail
Inventaire du matériel, protection des ordinateurs et mobiles, gestion des outils personnels et du télétravail.
Sécurité des locaux et équipements
Contrôle des accès physiques, protection contre le vol, l'incendie et les dégâts des eaux.
Gestion des mises à jour et failles
Détection, application des correctifs, définition des délais de résolution et durcissement technique.
Sécurité du réseau et internet
Sécurité du réseau, segmentation, accès à distance sécurisé et gestion des réseaux invités.
Sécurisation des services en ligne
Sécurisation des plateformes logicielles, des infrastructures et des configurations d'accès aux données en ligne.
Surveillance et détection d’incidents
Validation des plans de reprise et de continuité par des simulations et des retours d’expérience.
Fournisseurs & Partenaires
Contrôle des prestataires, gestion contractuelle, sécurité des accès et suivi des tiers.
La Maîtrise des fournisseurs et partenaires couvre l’évaluation préalable (vérification), les obligations contractuelles, la confidentialité, la supervision des prestataires ayant accès aux systèmes, les preuves de conformité, les audits, la gestion des dépendances critiques et les plans de continuité des tiers. Elle garantit que les sous-traitants, les fournisseurs de logiciels en ligne et les partenaires ne deviennent pas un vecteur de risque ou une porte d’entrée pour une cyberattaque.
Domaines
Évaluation préalable des tiers
Validation des exigences de sécurité et de conformité avant toute collaboration avec un partenaire.
Garanties contractuelles tiers
Intégration de clauses sur la confidentialité, la sécurité, la réversibilité et le niveau de service.
Accès et interventions des prestataires
Supervision, contrôle de l'identité et limitation des privilèges pour les accès accordés aux tiers.
Dépendances et outils non-officiels
Évaluation de la criticité des dépendances et de la continuité d'activité des fournisseurs.
Suivi et audits des fournisseurs
Réalisation de revues périodiques, vérification des preuves de conformité et de la performance.
Gestion de Crise & incidents
Préparation, détection, réaction coordonnée et communication efficace lors d’un incident majeur.
La Gestion des incidents et des crises renforce la capacité de l’entreprise à réagir rapidement et méthodiquement à un incident. Elle couvre la détection, les processus d’alerte, l’escalade, les contacts d’urgence, les messages types, les scénarios de crise et la coordination entre les équipes (technique, ressources humaines, communication, juridique et direction). Elle inclut également les exercices, retours d’expérience et améliorations continues. L’objectif est de réduire les impacts opérationnels, limiter la propagation, protéger la réputation et rétablir une situation normale aussi vite que possible.
Domaines
Détection et signalement
Mise en place de canaux internes, gestion des alertes et procédures de remontée d'incidents.
Escalade et notification
Définition des niveaux d’alerte, des procédures de notification (internes et externes) et des contacts clés.
Coordination de crise
Formalisation de la cellule de crise, définition des rôles et coordination entre les différentes équipes.
Communication en situation de crise
Préparation des messages types et coordination de la communication avec les équipes internes (juridique, ressources humaines) et l'externe.
Amélioration post-incident
Organisation de simulations, analyse approfondie des incidents et mise en place d'actions correctives.
Stratégie & Pilotage
Stratégie, gouvernance interne, indicateurs, politiques et gestion globale des risques.
La Gouvernance et pilotage de la sécurité structure l’ensemble du dispositif cyber : stratégie, politiques internes, rôles et responsabilités, comités de pilotage, tableaux de bord, indicateurs de risques, alignement avec les objectifs métier, suivi budgétaire, veille réglementaire et technologique. Elle s’assure que la sécurité progresse de manière continue, cohérente et soutenue par la direction. L’objectif est de transformer la sécurité en un levier de résilience plutôt qu’une contrainte technique.
Domaines
Stratégie et alignement métier
Définition de la vision, des priorités et de la feuille de route de la sécurité, alignées sur les objectifs de l'entreprise.
Gestion des risques
Processus de cartographie des menaces, d'analyses détaillées et de suivi du plan d'action.
Politiques et cadre documentaire
Rédaction des règles internes, des chartes et du cadre de gouvernance des documents.
Gouvernance et responsabilités
Mise en place de comités de pilotage, clarification des rôles, de la délégation et des mécanismes de rapport.
Mesure et pilotage
Définition des indicateurs clés de performance et de risque pour un pilotage efficace et l'amélioration continue.
Veille réglementaire et normative
Mise en place d'une veille pour suivre les évolutions des lois (réglementation) et des normes applicables au secteur.
Nouveaux Projets & Digital
Sécurité intégrée dans les projets, le cloud, les outils automatisés, le développement et la modernisation.
L’Innovation et transformation numérique garantit que chaque projet digital — même modeste — soit construit sur des bases maîtrisées. Elle couvre la sécurité dès la conception, les revues d’architecture, le développement sécurisé, la gestion des dépendances, la qualité et intégrité des données, l’usage des outils automatisés et les initiatives en ligne. Elle vise à sécuriser la modernisation technologique, réduire les risques futurs, accompagner les nouvelles pratiques de travail et renforcer la valeur des projets tout en maîtrisant les coûts et les dépendances externes.
Domaines
Sécurité dès la conception
Intégration des exigences de sécurité dès la phase initiale des projets.
Qualité et gouvernance des données
Définition des règles d'intégrité et de fiabilité pour la préparation et la gestion des données.
Encadrement de l'automatisation
Mise en place de la gouvernance des outils automatisés, évaluation des risques et supervision humaine.
Développement sécurisé
Intégration des pratiques de sécurité dans le développement (code sécurisé, tests d'application et gestion des dépendances).
Validation technique des systèmes
Processus de revue de l'architecture et de validation de la sécurité avant le déploiement des systèmes.


