RésiSantéGouvernance · Risques · ContinuitéDiagnostic gratuit
Menu

Gouvernance · responsabilités

Votre prestataire peut très bien gérer l’informatique sans piloter tous vos risques cyber.

Le prestataire informatique exploite souvent les systèmes, les postes, les sauvegardes et le support. Le pilotage SSI pose une autre question : qui décide des priorités, accepte les risques, contrôle les preuves et prépare la continuité de l’activité ?

Rôles

Deux fonctions différentes, souvent complémentaires.

IT

Prestataire informatique

Exploitation, maintenance, support, comptes, postes, réseau, sauvegarde ou sécurité technique selon le contrat signé.

SSI

Pilotage sécurité

Risques, priorités, responsabilités, politiques, continuité, arbitrages et contrôle de l’avancement.

DIR

Direction

Décisions métier, niveau de risque acceptable, moyens, responsabilités et arbitrages qui ne peuvent pas être transférés implicitement à un fournisseur.

Le vrai test

Posez cinq questions au lieu de demander « est-ce que notre prestataire gère la cyber ? »

Qui valide les droits administrateur ?

La technique peut être opérée par un prestataire, mais la règle et l’acceptation des exceptions doivent être explicites.

Qui décide qu’un risque peut rester ouvert ?

Accepter un risque métier relève de la gouvernance de l’organisation, pas d’une décision silencieuse du fournisseur.

Qui teste réellement la restauration ?

Une sauvegarde configurée n’est pas la même chose qu’une reprise démontrée.

Qui prépare le mode dégradé ?

Le prestataire peut restaurer des systèmes ; l’organisation doit savoir comment continuer à fonctionner entre-temps.

Qui suit les actions dans le temps ?

Sans propriétaire, échéance et revue, les recommandations de sécurité finissent facilement derrière les urgences opérationnelles.

Bon fonctionnement

Le meilleur modèle est souvent un partage de responsabilités documenté.

01

Contrat

Ce que le prestataire doit réellement fournir est écrit et compréhensible.

02

Matrice

Chaque sujet important a un responsable identifié côté structure ou côté prestataire.

03

Preuves

Les mesures critiques peuvent être vérifiées : restauration, MFA, révocation, mises à jour, supervision.

04

Escalade

Les contacts et règles d’escalade sont connus avant l’incident.

05

Revue

Les actions ouvertes, risques et changements importants sont revus périodiquement.

06

Direction

Les décisions qui nécessitent un arbitrage métier remontent au bon niveau.

Première étape

Vous ne savez pas clairement qui couvre quoi ?

Le diagnostic gratuit inclut les responsabilités, les prestataires, les accès et la continuité parmi les sujets à clarifier.

Faire le diagnostic cyber