Que devrait contenir la politique de sécurité de l'information d'une entreprise d'installation ?
Une politique de sécurité de l'information pour une entreprise d'installation décrit, en bref, qui au sein de l'organisation est responsable de la sécurité de l'information, quels accords s'appliquent à l'accès aux bâtiments et aux systèmes, comment les incidents sont traités et comment cela est documenté. Le document n'a pas besoin d'être un manuel technique. C'est avant tout un aperçu lisible qui montre qu'on a réfléchi aux risques et qu'il y a quelqu'un qui peut en rendre compte.
Pour les entreprises d'installation, un point spécifique s'ajoute qui manque dans de nombreuses politiques d'exemple : les installateurs se rendent physiquement chez les clients et y obtiennent souvent accès à des systèmes, des clés, des badges ou des réseaux. Une politique qui ne porte que sur le propre bureau passe à côté d'une partie du risque réel. Lorsqu'une entreprise reçoit une question d'un client, d'un assureur ou — pour un installateur plus important — d'une autorité de surveillance, on lui demande presque toujours de s'y intéresser.
Pourquoi on le demande maintenant
L'obligation de diligence raisonnable de la Directive NIS2 oblige les entités essentielles et importantes à évaluer leurs fournisseurs. Une entreprise d'installation qui travaille pour un fournisseur d'énergie, un hôpital ou une entreprise de distribution d'eau ne reçoit souvent pas elle-même d'obligation légale, mais plutôt un questionnaire demandant une politique de sécurité de l'information. Même sans cette pression de chaîne, une politique documentée est utile : elle clarifie qui vérifie quel accord et empêche que les connaissances ne résident que dans la tête de quelqu'un.
Que votre organisation relève elle-même de la loi, soit affectée par la chaîne d'approvisionnement, ou n'en relève pas du tout, peut être déterminé en quelques questions. voir en quelques questions si et comment votre entreprise est affectée donne une première indication gratuite, avec une explication pour chaque résultat.
Les éléments qui reviennent presque toujours
Une politique de sécurité de l'information pour le secteur de l'installation contient généralement une brève introduction sur l'objectif et la portée : s'agit-il du bureau, de l'atelier, des véhicules, des systèmes sur site chez les clients, ou de tout à la fois. Vient ensuite généralement un paragraphe sur les rôles : qui est responsable en dernier ressort, qui gère les droits d'accès, et à qui un installateur signale-t-il un badge perdu ou un soupçon d'incident.
La section suivante porte sur l'accès : comment est-il déterminé qui peut accéder à quels systèmes et clés, comment cela est documenté lorsqu'une personne quitte son poste, et quels accords s'appliquent spécifiquement au travail sur site chez un client. Cela est souvent suivi d'un paragraphe sur les équipements : ordinateurs portables, tablettes et téléphones que les installateurs emportent, et ce qui se passe si un tel appareil est perdu.
La politique décrit en outre comment un incident est identifié et signalé, même si c'est brièvement et renvoie à un registre d'incidents distinct. Et elle se termine généralement par un paragraphe sur la tenue à jour : quand la politique est-elle examinée et qui en est responsable. Ce dernier paragraphe est souvent aussi important pour un client ou une autorité de surveillance que le contenu lui-même — une politique qui n'a pas été révisée depuis la création de l'entreprise soulève plus de questions qu'elle n'en résout.
Quel doit être le niveau de détail
Il n'existe pas de longueur prescrite ni de forme fixe. Les autorités de surveillance et les clients regardent si la politique est adaptée à la taille et aux risques de l'organisation, et non au nombre de pages. Une entreprise d'installation avec vingt installateurs travaillant sur plusieurs sites a d'autres points d'attention qu'une organisation de bureau sans visite de clients. Ce que les lois nationales et les autorités de surveillance attendent exactement des entités essentielles et importantes varie par ailleurs selon le pays — la base de connaissances de secria.eu suit cela par sujet, avec la date à laquelle la source a été consultée.
Il est également bon de savoir qu'un document politique est rarement un point final en soi. Il décrit des accords qui doivent également réapparaître quelque part : dans un registre d'accès, dans un registre des incidents, dans un aperçu des fournisseurs. Sans ces documents sous-jacents, une politique reste une intention sur papier. Les questions fréquemment posées sur ce qui est exactement demandé et pourquoi se trouvent sur les questions fréquemment posées sur le dossier et les questionnaires.
Élaborer soi-même ou faire préparer
Une politique de sécurité de l'information peut être rédigée par une entreprise d'installation elle-même, en prenant comme point de départ la connaissance de sa propre méthode de travail. Pour ceux qui préfèrent utiliser une structure élaborée comme base, le cyber-dossier de secria.eu offre des textes préparés par section, liés au statut et à la preuve correspondante. Cela ne remplace pas les conseils juridiques sur sa propre situation, mais économise le travail de recherche du démarrage à partir de zéro. Plus d'informations sur la structure du dossier et les abonnements associés se trouvent sur la page des abonnements et de ce qu'ils contiennent.
Ceux qui souhaitent d'abord avoir un aperçu des sujets pertinents avant que quoi que ce soit soit enregistré trouveront un aperçu organisé sur la page avec tous les sujets, triés selon la situation. Pour la plupart des entreprises d'installation, c'est une première étape agréable : d'abord voir de quoi il s'agit vraiment, puis commencer à écrire.