Service
Gouvernance et conformité
Politiques, comités, rôles et indicateurs : une gouvernance de sécurité qui tient en audit.
Le problème traité
Les politiques existent souvent sur papier mais personne ne sait qui les applique, qui les révise ni comment mesurer leur effet. Au moment d’un audit ou d’une demande d’un client important, il faut tout reconstituer en urgence.
Pour qui
- Organisations visant la certification ISO/IEC 27001
- Entreprises devant désigner un responsable de la protection des renseignements personnels
- Conseils d’administration voulant un suivi régulier du risque cyber
Ce qui est inclus
- Revue et rédaction des politiques de sécurité
- Définition des rôles et responsabilités (RACI)
- Mise en place d’un comité de sécurité
- Tableau de bord d’indicateurs pour la direction
- Préparation à l’audit de certification
Notre démarche
Nous partons de ce qui existe et le rendons applicable : des politiques courtes, rattachées à des responsables nommés, avec des indicateurs que l’on peut réellement mesurer. La gouvernance doit tenir quand nous ne sommes plus là.
Livrables types
Corpus de politiques
Rédigé, validé, versionné
Matrice RACI
Rôles sécurité et vie privée
Tableau de bord
Indicateurs trimestriels pour la direction
Déclaration d’applicabilité
Pour la démarche ISO 27001
Résultats attendus
- Des responsabilités claires et assumées
- Un audit préparé plutôt que subi
- Une direction informée du risque, trimestre après trimestre