Comment intégrer la cybersécurité au schéma directeur sans en faire un projet isolé ?
D’après Stratégie du système d’information
La cybersécurité doit être reliée aux activités, aux données et aux services à protéger. Un programme d'outils de sécurité peut être utile, mais il ne remplace pas une analyse des risques ni une répartition des responsabilités. Le schéma directeur doit montrer comment la cible réduit les risques importants pour l'entreprise.
Les exigences doivent être prises en compte dans les choix d'architecture, les identités, les interfaces, les contrats, les migrations et l'exploitation. Chaque initiative examine les risques qu'elle introduit et les conditions de sa mise en service. Les mesures communes, comme la gestion des accès ou la sauvegarde, peuvent constituer des prérequis à plusieurs projets.
La gouvernance doit préciser les acteurs qui évaluent les risques, ceux qui mettent en place les mesures et ceux qui acceptent les risques résiduels. Les arbitrages entre protection, coût et usage doivent être documentés, puis réexaminés lorsque les conditions changent.
Enfin, le schéma directeur doit financer les compétences, la sensibilisation, la surveillance et les tests, pas seulement l'achat initial. La sécurité devient ainsi une condition de fonctionnement durable des services et de confiance dans la transformation, plutôt qu'un contrôle ajouté à la fin des projets.
