12.07.2015 Views

guide_homologation_de_securite_en_9_etapes

guide_homologation_de_securite_en_9_etapes

guide_homologation_de_securite_en_9_etapes

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

LA RÉALITÉ CORRESPOND-ELLE À L’ANALYSE ?Durant la sixième étape, vous <strong>de</strong>vez mesurer l’écart <strong>en</strong>tre les résultats <strong>de</strong> l’étu<strong>de</strong><strong>de</strong> risque et la réalité, <strong>en</strong> réalisant un contrôle plus ou moins formalisé du système.Ce contrôle peut interv<strong>en</strong>ir à tout mom<strong>en</strong>t du cycle <strong>de</strong> vie du système : <strong>en</strong>amont, avant la mise <strong>en</strong> service voir au cours <strong>de</strong> la conception, mais égalem<strong>en</strong>t<strong>en</strong> aval, si le système est déjà opérationnel.Le <strong>de</strong>gré <strong>de</strong> formalisation du contrôle dép<strong>en</strong>d <strong>de</strong> la démarche <strong>en</strong>treprise.Vous avez déterminé lors <strong>de</strong> la quatrième étape quel type d’audit était adapté.Certains systèmes n’appell<strong>en</strong>t qu’une vérification peu formelle. En revanche, unaudit complet et indép<strong>en</strong>dant se justifie dans le cas <strong>de</strong> systèmes à fort <strong>en</strong>jeu <strong>de</strong>sécurité.1 . Réalisation du contrôleDémarche PianissimoPour la démarche Pianissimo, un audit technique est optionnel.Démarche PianoPour la démarche Piano, il est recommandé <strong>de</strong> procé<strong>de</strong>r à un audit formalisé surles segm<strong>en</strong>ts les moins maîtrisés du système.Démarche Mezzo-fortePour la démarche Mezzo-Forte, il est fortem<strong>en</strong>t recommandé d’effectuer unaudit technique du système d’information. Cet audit permettra <strong>de</strong> mettre <strong>en</strong>évi<strong>de</strong>nce d’év<strong>en</strong>tuelles failles et d’i<strong>de</strong>ntifier rapi<strong>de</strong>m<strong>en</strong>t les risques <strong>en</strong>courus parl’organisme.Les audits doiv<strong>en</strong>t être m<strong>en</strong>és dans les formes prévues par le référ<strong>en</strong>tield’exig<strong>en</strong>ces relatif aux prestataires d’audit <strong>de</strong> la sécurité <strong>de</strong>s systèmes d’information,disponible sur le site <strong>de</strong> l’ANSSI .34

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!