PSSI générique et management de la sécurité



Documents pareils
CERT! OSIRIS! Présentation du CERT OSIRIS!! Guilhem Borghesi, Magali Daujat, Marc Herrmann!

Menaces informatiques et Pratiques de sécurité en France Édition Paris, 25 juin 2014

Sécurité des Systèmes d Information

Prestations d audit et de conseil 2015

De l élaboration d une PSSI d unité de recherche à la PSSI d établissement

Gestion de parc et qualité de service

Excellence. Technicité. Sagesse

Auditabilité des SI et Sécurité

Etude du cas ASSURAL. Mise en conformité du système d'information avec la norme ISO 17799

L analyse de risques avec MEHARI

Mise en œuvre de la certification ISO 27001

2012 / Excellence. Technicité. Sagesse

ISO/CEI 27001:2005 ISMS -Information Security Management System

Cinq questions sur la vraie utilité de l'iso Alexandre Fernandez-Toro

Recommandations sur les mutualisations ISO ISO & ISO ITIL

Créer un tableau de bord SSI

Actuellement, de nombreux outils techniques et technologiques sont disponibles pour assurer la sécurité d un système d information.

Examen professionnel d ingénieur principal des systèmes d information et de communication. «Session 2011» "ETUDE DE CAS"

Gestion des Incidents SSI

Auditabilité des SI Retour sur l expérience du CH Compiègne-Noyon

Qualité retour d expérience. Christophe Petit Responsable du pôle qualité de la DSI christophe.petit@ac-lille.fr

Auteur : Françoise NICOLAS, Responsable Qualité. Approuvé par : Michel ROUVELLAT, Président. Dernière date de mise à jour : 01 avril 2015

Gouvernance des mesures de sécurité avec DCM-Manager. Présentation du 22 mai 2014

Une véritable aventure humaine avant tout! Un projet ITIL est une couche fonctionnelle ajoutée au sein d une organisation informatique.

SANS SEC 504 : Techniques de hacking, exploitation de failles et gestion des incidents

Information Technology Services - Learning & Certification.

dans un contexte d infogérance J-François MAHE Gie GIPS

Le Réseau Social d Entreprise (RSE)

solution technologique globale qui couvre en

CYBERSÉCURITÉ. Des capacités globales de cybersécurité pour une transformation numérique en toute confiance. Delivering Transformation. Together.

Des capacités de cybersécurité et de confiance numérique pour accélérer votre transformation digitale

M2S. Formation Management. formation. Animer son équipe Le management de proximité. Manager ses équipes à distance Nouveau manager

Systèmes et réseaux d information et de communication

Groupement d'achat UNI-HA SSI: sécurisation pragmatique, efficiente et homogène des SI de Sante en partenariat avec l'asip Sante et les FSSI

Atelier Tableau de Bord SSI

RAPPORT DU CONSEIL D ADMINISTRATION A L ASSEMBLEE GENERALE

La sécurité applicative

Information Technology Services - Learning & Certification. «Développement et Certification des Compétences Technologiques»

GÉNÉRATEUR DE PERFORMANCE CONSEIL EN SYSTÈMES D INFORMATION

L approche Casino en matière de développement durable?

Gestion des risques liés aux systèmes d'information, dispositif global de gestion des risques, audit. Quelles synergies?

Gestion budgétaire et financière

PROCEDURES DE CONTROLE INTERNE RAPPORT CONTROLE INTERNE. Enjeux du Contrôle interne au sein du Groupe Cegedim

POUR DIFFUSION AUX AGENTS. CONSEILLER EN HYGIENE ET PROPRETE (h/f) B- TECHNICIEN TERRITORIAL C- AGENT DE MAITRISE C- ADJOINT TECHNIQUE BOBIGNY

La norme ISO 9001, outil d organisation. de laboratoire. Du bon usage des normes SÉCURITÉ S O M M A I R E. ISO 9001 et qualité en recherche

Gestion des vulnérabilités «Back to basic» ou nouvelle tactique face à l évolution des attaques?

politique de la France en matière de cybersécurité

ISO conformité, oui. Certification?

AUDIT CONSEIL CERT FORMATION

MV Consulting. ITIL & IS02700x. Club Toulouse Sébastien Rabaud Michel Viala. Michel Viala

Guide de bonnes pratiques de sécurisation du système d information des cliniques

Brève étude de la norme ISO/IEC 27003

Plan de maîtrise des risques de la branche Retraite Présentation générale

PASSI Un label d exigence et de confiance?

Octobre Contact Inergie. Luc Vidal Directeur général

Enquête communication interne - restitution

Evaluation de l expérience tunisienne dans le domaine de l audit de la sécurité des systèmes d information

n spécial Assises de la Sécurité 2009

THEORIE ET CAS PRATIQUES

DPS 14 septembre 06. Bilan de l avancée de la démarche à 6 mois AIPST Caen

LES TECHNOLOGIES DE L INFORMATION ET DE LA COMMUNICATION

Référent et management

Panorama général des normes et outils d audit. François VERGEZ AFAI

Schéma Directeur de la Sécurité du Système d Information

PRÉVENIR ET DIMINUER VOS RISQUES ANTICIPATE AND REDUCE YOUR RISKS

POLITIQUE DE SÉCURITÉ DES SYSTÈMES D INFORMATION DE L ÉTAT. Version 1.0

Copyright Société PRONETIS Droits d'utilisation ou de reproduction réservés.

HERVÉ SCHAUER CONSULTANTS Cabinet de Consultants en Sécurité Informatique depuis 1989 Spécialisé sur Unix, Windows, TCP/IP et Internet

Mesures détaillées. La cybersécurité des systèmes industriels

2 nde édition Octobre 2008 LIVRE BLANC. ISO Le nouveau nirvana de la sécurité?

Ensemble mobilisons nos énergies

Conseils et préconisations de mutualisation ISO 2700x et ISO / ITIL Groupe de travail du Club Toulouse 3 Avril 2012

Séminaire Business Process Management. Lausanne le 9 mai 2007

DDN/RSSI. Engagement éthique et déontologique de l'administrateur systèmes, réseaux et de système d'informations

Politique de Sécurité des Systèmes d Information (PSSI)

Mettre en oeuvre l authentification forte. Alain ROUX Consultant sécurité

ACCORD SUR LE TELETRAVAIL

Mise en place de la composante technique d un SMSI Le Package RSSI Tools BOX

Mise à jour Apsynet DataCenter

SEMINAIRES SPECIFIQUES

Rapport technique n 8 :

Le nouveau tableau de bord de gestion

Livret d accueil. Notice - modèle type de livret d accueil Conseils pour assurer une intégration réussie. Livret d accueil.

SOMMAIRE AVANT PROPOS AVANT PROPOS I. INTRODUCTION. II. LES ENJEUX DES SIRH Les enjeux des entreprises Les enjeux de la DRH Les apports du SIRH

Plateforme STAR CLM. Gestion intégrée des réseaux multilingues d entreprise

3.2. RAPPORT DU PRÉSIDENT DU CONSEIL D ADMINISTRATION (ARTICLE L DU CODE DE COMMERCE)

CONTRIBUTION DU CH-FO Le dialogue social et la gestion des ressources humaines

Programme National de Prévention des infections associées aux soins en ES,

APPELS D OFFRE: COMMENT BIEN DÉFINIR VOS BESOINS EN AMONT

Appel à candidatures. Audit de l organisation, de la planification et du pilotage des systèmes d information

Qualité et gestion des risques

Des modules adaptés aux réalités des métiers de la sécurité de l information

Approche Méthodologique de la Gestion des vulnérabilités. Jean-Paul JOANANY - RSSI

Gestion des services Informatiques ITIL Version 3, Les fondamentaux Conception des Services

S8 - INFORMATIQUE COMMERCIALE

Cabinet d Expertise en Sécurité des Systèmes d Information

FORMATION À LA CERTIFICATION CBCP (CERTIFIED BUSINESS CONTINUITY PROFESSIONAL) BCLE 2000

Manuel Management Qualité ISO 9001 V2000. Réf Indice 13 Pages : 13

Transcription:

PSSI générique et management de la sécurité Dominique Launay Pôle SSI RENATER Séminaire des correspondants Sécurité 13 juin 2012, Strasbourg

agenda introduction au projet PSSI générique introduction aux normes ISO 2700x la PSSI et les normes 2700x l organisation de la SSI dans un monde idéal dans notre monde (un monde pas encore idéal) l apport de RENATER

rappel du projet exécuté en 2010 objectifs : fournir une PSSI utilisable par les établissements d enseignement supérieur adaptable basé sur les normes ISO2700x mode opératoire : analyses de risques => identifier les mesures couvrant des risques réellement identifiés sept établissements d enseignement supérieur

appréciation des risques biens essentie ls données, processus besoins de sécurité enjeux et impac ts Risq ue Mesures de sécurité biens suppor ts personnes, machines, applications vulnérabilités

les normes ISO 27000 ISO 27001 : définition d un SMSI (système de management de la sécurité de l information) ISO 27002 : guide des bonnes pratiques de SSI 133 mesures à adapter à votre environnement ISO 27005 : méthode d appréciation des risques

les normes ISO 27000 (suite) ISO 27003 : implémentation d un SMSI ISO 27004 : indicateurs du SMSI

La PSSI et ces normes La PSSI générique implémente les mesures de la 27002 couvrant ou réduisant des risques identifiés nécessité de l adéquation avec la 27001 Politique de management de la sécurité

pourquoi une PMSI? la sécurité est un processus avec tous ses attributs : cahier des charges validation hiérarchique vérification de conformité amélioration il doit s insérer dans l organisation des métiers de l établissement sa gestion doit être formalisée et avalisée par la gouvernance

pourquoi une PMSI? la PMSI définit l organisation qui encadre l évolution et la mise en œuvre des mesures définies dans la PSSI cette organisation permet d évaluer la pertinence des mesures (efficacité, applicabilité, impacts organisationnels ou financiers ) si vous n avez pas de PSSI, vous avez tout de même des mesures de sécurité à différents niveaux

Plan de la PMSI 1. Introduction 2. Contexte 3. Grands principes 3.1. Principes de gouvernance 3.2. Principes de sécurité 4. Gestion des risques 4.1. Stratégie 4.2. Critères 4.3. Audit et contrôle 10

Plan de la PMSI (2) 5. Organisation de la sécurité 5.1. Le Comité de Pilotage Stratégique 5.2. Le Comité de Sécurité Opérationnelle 5.3. Les comités de liaison 5.4. Fonctions présentes aux comités 5.5. Rôles et responsabilités 6. Mesure et amélioration de la sécurité 6.1. Amélioration du niveau de sécurité 6.2. Amélioration du processus SMSI 6.3. Gestion du document de politique SMSI

gérer la sécurité connaître son périmètre ; connaître les enjeux de son établissement ; connaître les mesures mises en œuvre ; formaliser toutes les procédures (PRA, politique de mots de passes, inventaires, ) ;

gérer la sécurité connaître les responsabilités : qui est responsable de la mise en œuvre d une mesure donnée? qui prévenir en cas de difficulté de mise en œuvre d une mesure? (pertinence, contraintes trop grandes pour les utilisateurs, ) qui décide de l évolution d une mesure? connaître le contexte légal et réglementaire

organisation introduite par la PMSI générique définition des comités définition des fonctions présentes dans ces comités définition des rôles et responsabilités

dans un monde idéal appui de votre hiérarchie une PSSI approuvée par votre chef d établissement une gestion de la sécurité en amélioration continue : mise en œuvre de la PMSI

Les comités Comité de pilotage stratégique Comité de sécurité opérationnel valide et gère la PSSI 1 réunion par an évolution de la PSSI, analyse et traitement des risques processus de suivi 3 à 4 réunions par ans Comité de liaison relais des décisions de sécurité vers les composantes gestion des incidents réunions régulières

le comité de pilotage stratégique gère la mise en œuvre de la SSI dans l établissement : conçoit et promeut la PSSI approuve le plan de traitement des risques valide les actions de sensibilisation orientation claire et soutien de la direction constitution (rôles) : chef d établissement DSI RMSI (responsable management de la SSI)=> peut être le RSSI RSSI DRH FSD CIL et service juridique Ingénieur Hygiène et sécurité se réunit au minimum une fois par an

comité de sécurité opérationnelle coordonne les activités quotidiennes liées à la sécurité : appréciation du risque pilotage et suivi les plans d action (tableaux de bord) suivi des incidents de sécurité prise en compte des évolutions et des nouveaux besoins relai des décisions du comité de pilotage stratégique constitution : RSSI DSI correspondants sécurité métier un représentant RH représentant service juridique se réunit au minimum 3 fois par an

comités de liaison organisés par le RSSI au sein de chaque composante pilotent les projets de sécurité recueillent les problématiques d implémentation, les incidents et informations d état de la sécurité remontent au niveau du comité de sécurité opérationnel les besoins de sécurité des composantes

dans un monde pas encore idéal votre établissement n a pas encore de PSSI votre structure est petite et il est difficile : de mobiliser l énergie nécessaire à la gestion d un tel projet de formaliser une telle organisation votre hiérarchie ne se sent pas concernée/impliquée (barrez la mention inutile)

ce que vous pouvez faire une PSSI peut se construire pas à pas des mesures de sécurité existent et se retrouvent dans la charte ces mesures peuvent être améliorées vous pouvez adopter de nouvelles mesures C est déjà un embryon de SMSI!

comment le faire? l organisation proposée dans la PMSI concerne des rôles, pas des fonctions : vous pouvez l adapter à votre structure vous êtes correspondant SSI dans votre établissement vous avez des correspondants informatiques vous avez l organisation du CERT OSIRIS : mutualisation de l expérience acceptée par votre gouvernance réactivité

ce qui est important la PSSI est un outil de communication et d affirmation d une politique, pas une finalité l important est de gérer la sécurité, de l améliorer et d avoir la légitimité une bonne gestion étant bien documentée la PSSI en découlera naturellement Des établissements l ont fait : pourquoi pas vous?

nos services et votre organisation organisation SSI : intranet des RSSI et espace PSSI accessible aux RSSI https://services.renater.fr/ssi/rssi/ information juridique liée à la SSI : intranet SSI juridique accessible à tous les correspondants sécurité (parrainage par le RSSI) : abonnement à la liste ecorses@groupes.renater.fr attention : autorisation basée sur l adresse email! https://services.renater.fr/ssi/juridique/ sécurité opérationnelle : CERT RENATER https://services.renater.fr/ssi/cert/