Responsabilités
Identifier qui arbitre, qui met en œuvre, qui contrôle et qui doit être informé.
Gouvernance SSI
RésiSanté aide les structures sans RSSI interne à clarifier les responsabilités, suivre les risques et transformer les décisions de sécurité en actions réellement pilotées.
Le problème
Les sujets cyber sont dispersés entre direction, informatique, prestataires et utilisateurs sans responsable clairement identifié.
Les risques sont connus mais personne ne sait lesquels traiter en premier ni comment suivre leur réduction.
Les documents existent sans preuve qu’ils sont appliqués, mis à jour ou compris.
Les décisions se prennent au fil des urgences au lieu d’une trajectoire suivie.
Les briques
Identifier qui arbitre, qui met en œuvre, qui contrôle et qui doit être informé.
Tenir un registre simple des risques significatifs, de leurs impacts et des décisions associées.
Construire une feuille de route réaliste, ordonnée par impact, urgence et effort.
Formaliser uniquement les règles nécessaires et les relier à des pratiques vérifiables.
Suivre quelques mesures utiles : actions en retard, incidents, comptes sensibles, restaurations testées, exercices réalisés.
Réévaluer périodiquement les risques, les dépendances et les actions terminées ou abandonnées.
Résultat attendu
Les principaux risques, inconnues et dépendances sont synthétisés.
Chaque action importante a un propriétaire et une échéance cohérente.
Les risques acceptés, réduits, transférés ou reportés ne restent pas implicites.
La sécurité devient un sujet piloté, pas une succession de réactions.
Livrables possibles
Qui décide, réalise, valide ou doit être informé sur les sujets SSI majeurs.
Risques, impacts, traitements, responsables et état d’avancement.
Actions priorisées avec séquencement réaliste et dépendances.
Quelques indicateurs permettant de suivre les décisions et les actions.
À relier
Pour décider quelles menaces et dépendances doivent être traitées en priorité.
Voir l’audit PMEPour préparer les modes dégradés, la reprise et les décisions en cas d’indisponibilité.
Voir PCA / PRAPour maintenir la feuille de route et éviter que les actions ne disparaissent après l’audit.
Voir le pilotage SSIRepères
À rendre les responsabilités, les priorités et les décisions explicites. Elle évite que la cybersécurité repose uniquement sur des actions techniques dispersées ou sur un prestataire sans cadre de pilotage.
Non. Une gouvernance proportionnée peut fonctionner avec une direction, un référent interne, le prestataire informatique et des responsabilités clairement définies.
L’audit produit un état des lieux à un instant donné. La gouvernance organise la manière dont les risques sont suivis, arbitrés et traités dans le temps.
Non. Une politique sans responsables, décisions, preuves et suivi reste un document. La gouvernance sert précisément à relier les règles au fonctionnement réel.
RésiSanté peut accompagner le pilotage de sujets SSI proportionnés à une PME. Le périmètre doit être défini explicitement et ne doit pas être présenté comme l’équivalent automatique d’un RSSI senior à temps plein.
Première étape
Le diagnostic gratuit permet d’identifier les pratiques déjà structurées, les absences et les zones encore inconnues.