SlideShare une entreprise Scribd logo
1  sur  13
Sécurité SI
Organisationnelle
Joël RAMAT – RSSI Groupe OT
• Long terme
Grandes Orientations
• Moyen terme
Maitrise d’ouvrage
Pilotage
• Court terme
Mise en œuvre
Management d’entreprise
2
Stratégie
Tactique
Opérationnel
Engagement
Objectifs
Politiques
Exigences
Architectures
Processus
Mode Opératoire
Contrat
SLA
Etat de l’art
Bonnes pratiques / Guide d’hygiène
Approche Conformité 1/2
3 https://www.ssi.gouv.fr/entreprise/bonnes-pratiques/
OK Vigilance
Priorité à la
production
Repose sur
l’individu
Facilité de
mise en
œuvre
Abordable
€
S
T
O
Approche Conformité 2/2
4
Référentiels d’exigence
 SECNUMCLOUD
 RGS  Réglementaire
 CSPN
 HDS  Réglementaire
 PCIDSS
Référentiels de mesures
 ISO 27002 – 177 mesures
OK Vigilance
Capitalisation
partiel
Reconnaissance
sectoriel
Mesures
Sélectionnées
Certification
S
T
O
Approche par le Risque
5
Système de management de la sécurité : Pilotage par le Risque
 ISO 27001
 PSSIE
Compatible QSE : ISO 9k ISO 14k OK Vigilance
Engagement
de la direction
Définition du
Périmètre
Maturité en
Sécurité
Capitalisation
Certification
International
Pilotage par le
risque
S
T
O
Définition du risque
6
ISO 31000:2009 – Management du risque — Principes et lignes directrices9, la
nouvelle définition (depuis janvier 2010) couple le risque aux objectifs de
l’organisation :
« Le risque est l’effet de l’incertitude sur l'atteinte des objectifs »
La vision précédente (de 2002) de l’ingénieur :
« Le risque est la combinaison de la probabilité d’un évènement et de sa conséquence »
Conformité vs Risque
7
Exigencedesécurité
Conformité
Obligatoire
Gestion du risque
Discretionnaire
Gouvernance de la sécurité
8
Stratégie
Tactique
Opérationnel
DG
RSSI DPO
TOUS
DAF
Fonctions
Support Responsables
Métier
Audit
SOC
Dérogation
Audit Org.
TDB
Indicateurs
Test technique
Supervision
Revue de Conf.
Scan de vul.
Objectifs
Politiques
Exigences
Instructions
Organisation de la Sécurité
9
Sécurité
Opérationnel
COSEC
CODIR
7 Référentiel de
Sécurité
6 Etablissement
du Plan d’Action
8 Mises en œuvre et
fonctionnement
9 Surveillance /
Audit
10 Mise à jours et
Amélioration
ExploitationDéfinition
4 Etude du Contexte
Analyse de Risque
5 Exigence de sécurité
Pôle Sécurité GOT
10
Organisationnel
• Conformité
• Gestion du Risque
• AMOA
Opérationnel
• SOC
• SécOps
• R&D
• Audit / Pentest
Pôle Sécurité
Amélioration continue & maturité
11
Réagir aux audits
• Traiter les écarts
• Réagir aux incidents
majeurs
Exprimer et se
conformer aux
exigences
• Appliquer la loi et les
réglementations
• Définir et appliquer les
règles d’entreprise
Piloter par le risque
• Mettre en œuvre les
mesures de sécurité
appropriée
Construire une
relation de confiance
• Présenter des éléments
de preuve et des
tendances
• Définir un catalogue de
service sécurité pour les
projets
Contribuer aux
affaires
• Développer des services
de sécurité pour une
stratégie innovantes et
des nouvelles
technologies
Merci
12
Approche conformité
L’état de l’art lié à votre
activité
Approche
organisationnel et
gestion du risque
Des mesures sur mesure
adapté à votre stratégie !
Amélioration continue
La sécurité dans votre ADN !
13
Sécurité SI
Organisationnelle
Joël RAMAT – RSSI Groupe OT
Avril 2017
https://www.oceanet-technology.com
@OceanetTechno

Contenu connexe

Similaire à OT Meeting - Sécurité organisationnelle : Gestion de la sécurité des données par le risque

Référentiels et Normes pour l'Audit de la Sécurité des SI
Référentiels et Normes pour l'Audit de la Sécurité des SIRéférentiels et Normes pour l'Audit de la Sécurité des SI
Référentiels et Normes pour l'Audit de la Sécurité des SIAlghajati
 
presentation iso 27001 EXIGNECE ET gouvernace
presentation iso 27001 EXIGNECE ET gouvernacepresentation iso 27001 EXIGNECE ET gouvernace
presentation iso 27001 EXIGNECE ET gouvernacessuserc72852
 
Cartographie TQ4
Cartographie TQ4Cartographie TQ4
Cartographie TQ4Marcel Bila
 
L’impact du Cloud sur la transition des services
L’impact du Cloud sur la transition des servicesL’impact du Cloud sur la transition des services
L’impact du Cloud sur la transition des servicesitSMF France
 
Méthodologie - adoption d'une norme en 7 étapes
Méthodologie - adoption d'une norme en 7 étapesMéthodologie - adoption d'une norme en 7 étapes
Méthodologie - adoption d'une norme en 7 étapesMarc-Andre Heroux
 
Is27001 li formation-iso-iec-27001-lead-implementer
Is27001 li formation-iso-iec-27001-lead-implementerIs27001 li formation-iso-iec-27001-lead-implementer
Is27001 li formation-iso-iec-27001-lead-implementerCERTyou Formation
 
20090929 03 - Apport et limites de l'integration de six sigma
20090929 03 - Apport et limites de l'integration de six sigma20090929 03 - Apport et limites de l'integration de six sigma
20090929 03 - Apport et limites de l'integration de six sigmaLeClubQualiteLogicielle
 
Guide de mise en œuvre complet en 10 étapes.pptx
Guide de mise en œuvre complet en 10 étapes.pptxGuide de mise en œuvre complet en 10 étapes.pptx
Guide de mise en œuvre complet en 10 étapes.pptxTech4nulls
 
Etude comparative iso 9001 vs iso 27001.ppt
Etude comparative  iso 9001 vs iso 27001.pptEtude comparative  iso 9001 vs iso 27001.ppt
Etude comparative iso 9001 vs iso 27001.pptKhouloud Errachedi
 
Cobf formation-cobit-foundation-et-la-gouvernance-des-si
Cobf formation-cobit-foundation-et-la-gouvernance-des-siCobf formation-cobit-foundation-et-la-gouvernance-des-si
Cobf formation-cobit-foundation-et-la-gouvernance-des-siCERTyou Formation
 
Cobitf formation-cobit-foundation-et-la-gouvernance-des-si
Cobitf formation-cobit-foundation-et-la-gouvernance-des-siCobitf formation-cobit-foundation-et-la-gouvernance-des-si
Cobitf formation-cobit-foundation-et-la-gouvernance-des-siCERTyou Formation
 
Qu'est ce que le pilotage de la performance dans un laboratoire d'analyse et ...
Qu'est ce que le pilotage de la performance dans un laboratoire d'analyse et ...Qu'est ce que le pilotage de la performance dans un laboratoire d'analyse et ...
Qu'est ce que le pilotage de la performance dans un laboratoire d'analyse et ...Yvon Gervaise
 
Is27001 la formation-iso-iec-27001-lead-auditor
Is27001 la formation-iso-iec-27001-lead-auditorIs27001 la formation-iso-iec-27001-lead-auditor
Is27001 la formation-iso-iec-27001-lead-auditorCERTyou Formation
 
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-Act IT Conseil
 
Certification yellow belt et green belt pack formation
Certification yellow belt et green belt   pack formationCertification yellow belt et green belt   pack formation
Certification yellow belt et green belt pack formationEGILIA Learning
 
La transformation des données – le nouveau défi lancé à tous, en particulier ...
La transformation des données – le nouveau défi lancé à tous, en particulier ...La transformation des données – le nouveau défi lancé à tous, en particulier ...
La transformation des données – le nouveau défi lancé à tous, en particulier ...PECB
 
La gouvernance IAM au service des stratégies métiers
La gouvernance IAM au service des stratégies métiersLa gouvernance IAM au service des stratégies métiers
La gouvernance IAM au service des stratégies métiersMarc Rousselet
 
COBIT Synthèse.pdf
COBIT Synthèse.pdfCOBIT Synthèse.pdf
COBIT Synthèse.pdffluffyfluff1
 

Similaire à OT Meeting - Sécurité organisationnelle : Gestion de la sécurité des données par le risque (20)

Référentiels et Normes pour l'Audit de la Sécurité des SI
Référentiels et Normes pour l'Audit de la Sécurité des SIRéférentiels et Normes pour l'Audit de la Sécurité des SI
Référentiels et Normes pour l'Audit de la Sécurité des SI
 
presentation iso 27001 EXIGNECE ET gouvernace
presentation iso 27001 EXIGNECE ET gouvernacepresentation iso 27001 EXIGNECE ET gouvernace
presentation iso 27001 EXIGNECE ET gouvernace
 
Cartographie TQ4
Cartographie TQ4Cartographie TQ4
Cartographie TQ4
 
L’impact du Cloud sur la transition des services
L’impact du Cloud sur la transition des servicesL’impact du Cloud sur la transition des services
L’impact du Cloud sur la transition des services
 
Méthodologie - adoption d'une norme en 7 étapes
Méthodologie - adoption d'une norme en 7 étapesMéthodologie - adoption d'une norme en 7 étapes
Méthodologie - adoption d'une norme en 7 étapes
 
Processus Audit SI
Processus Audit SIProcessus Audit SI
Processus Audit SI
 
Is27001 li formation-iso-iec-27001-lead-implementer
Is27001 li formation-iso-iec-27001-lead-implementerIs27001 li formation-iso-iec-27001-lead-implementer
Is27001 li formation-iso-iec-27001-lead-implementer
 
20090929 03 - Apport et limites de l'integration de six sigma
20090929 03 - Apport et limites de l'integration de six sigma20090929 03 - Apport et limites de l'integration de six sigma
20090929 03 - Apport et limites de l'integration de six sigma
 
Guide de mise en œuvre complet en 10 étapes.pptx
Guide de mise en œuvre complet en 10 étapes.pptxGuide de mise en œuvre complet en 10 étapes.pptx
Guide de mise en œuvre complet en 10 étapes.pptx
 
Etude comparative iso 9001 vs iso 27001.ppt
Etude comparative  iso 9001 vs iso 27001.pptEtude comparative  iso 9001 vs iso 27001.ppt
Etude comparative iso 9001 vs iso 27001.ppt
 
Cobf formation-cobit-foundation-et-la-gouvernance-des-si
Cobf formation-cobit-foundation-et-la-gouvernance-des-siCobf formation-cobit-foundation-et-la-gouvernance-des-si
Cobf formation-cobit-foundation-et-la-gouvernance-des-si
 
Cobitf formation-cobit-foundation-et-la-gouvernance-des-si
Cobitf formation-cobit-foundation-et-la-gouvernance-des-siCobitf formation-cobit-foundation-et-la-gouvernance-des-si
Cobitf formation-cobit-foundation-et-la-gouvernance-des-si
 
Qu'est ce que le pilotage de la performance dans un laboratoire d'analyse et ...
Qu'est ce que le pilotage de la performance dans un laboratoire d'analyse et ...Qu'est ce que le pilotage de la performance dans un laboratoire d'analyse et ...
Qu'est ce que le pilotage de la performance dans un laboratoire d'analyse et ...
 
Iso QSE 2016
Iso QSE 2016Iso QSE 2016
Iso QSE 2016
 
Is27001 la formation-iso-iec-27001-lead-auditor
Is27001 la formation-iso-iec-27001-lead-auditorIs27001 la formation-iso-iec-27001-lead-auditor
Is27001 la formation-iso-iec-27001-lead-auditor
 
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
 
Certification yellow belt et green belt pack formation
Certification yellow belt et green belt   pack formationCertification yellow belt et green belt   pack formation
Certification yellow belt et green belt pack formation
 
La transformation des données – le nouveau défi lancé à tous, en particulier ...
La transformation des données – le nouveau défi lancé à tous, en particulier ...La transformation des données – le nouveau défi lancé à tous, en particulier ...
La transformation des données – le nouveau défi lancé à tous, en particulier ...
 
La gouvernance IAM au service des stratégies métiers
La gouvernance IAM au service des stratégies métiersLa gouvernance IAM au service des stratégies métiers
La gouvernance IAM au service des stratégies métiers
 
COBIT Synthèse.pdf
COBIT Synthèse.pdfCOBIT Synthèse.pdf
COBIT Synthèse.pdf
 

OT Meeting - Sécurité organisationnelle : Gestion de la sécurité des données par le risque

  • 2. • Long terme Grandes Orientations • Moyen terme Maitrise d’ouvrage Pilotage • Court terme Mise en œuvre Management d’entreprise 2 Stratégie Tactique Opérationnel Engagement Objectifs Politiques Exigences Architectures Processus Mode Opératoire Contrat SLA
  • 3. Etat de l’art Bonnes pratiques / Guide d’hygiène Approche Conformité 1/2 3 https://www.ssi.gouv.fr/entreprise/bonnes-pratiques/ OK Vigilance Priorité à la production Repose sur l’individu Facilité de mise en œuvre Abordable € S T O
  • 4. Approche Conformité 2/2 4 Référentiels d’exigence  SECNUMCLOUD  RGS  Réglementaire  CSPN  HDS  Réglementaire  PCIDSS Référentiels de mesures  ISO 27002 – 177 mesures OK Vigilance Capitalisation partiel Reconnaissance sectoriel Mesures Sélectionnées Certification S T O
  • 5. Approche par le Risque 5 Système de management de la sécurité : Pilotage par le Risque  ISO 27001  PSSIE Compatible QSE : ISO 9k ISO 14k OK Vigilance Engagement de la direction Définition du Périmètre Maturité en Sécurité Capitalisation Certification International Pilotage par le risque S T O
  • 6. Définition du risque 6 ISO 31000:2009 – Management du risque — Principes et lignes directrices9, la nouvelle définition (depuis janvier 2010) couple le risque aux objectifs de l’organisation : « Le risque est l’effet de l’incertitude sur l'atteinte des objectifs » La vision précédente (de 2002) de l’ingénieur : « Le risque est la combinaison de la probabilité d’un évènement et de sa conséquence »
  • 8. Gouvernance de la sécurité 8 Stratégie Tactique Opérationnel DG RSSI DPO TOUS DAF Fonctions Support Responsables Métier Audit SOC Dérogation Audit Org. TDB Indicateurs Test technique Supervision Revue de Conf. Scan de vul. Objectifs Politiques Exigences Instructions
  • 9. Organisation de la Sécurité 9 Sécurité Opérationnel COSEC CODIR 7 Référentiel de Sécurité 6 Etablissement du Plan d’Action 8 Mises en œuvre et fonctionnement 9 Surveillance / Audit 10 Mise à jours et Amélioration ExploitationDéfinition 4 Etude du Contexte Analyse de Risque 5 Exigence de sécurité
  • 10. Pôle Sécurité GOT 10 Organisationnel • Conformité • Gestion du Risque • AMOA Opérationnel • SOC • SécOps • R&D • Audit / Pentest Pôle Sécurité
  • 11. Amélioration continue & maturité 11 Réagir aux audits • Traiter les écarts • Réagir aux incidents majeurs Exprimer et se conformer aux exigences • Appliquer la loi et les réglementations • Définir et appliquer les règles d’entreprise Piloter par le risque • Mettre en œuvre les mesures de sécurité appropriée Construire une relation de confiance • Présenter des éléments de preuve et des tendances • Définir un catalogue de service sécurité pour les projets Contribuer aux affaires • Développer des services de sécurité pour une stratégie innovantes et des nouvelles technologies
  • 12. Merci 12 Approche conformité L’état de l’art lié à votre activité Approche organisationnel et gestion du risque Des mesures sur mesure adapté à votre stratégie ! Amélioration continue La sécurité dans votre ADN !
  • 13. 13 Sécurité SI Organisationnelle Joël RAMAT – RSSI Groupe OT Avril 2017 https://www.oceanet-technology.com @OceanetTechno

Notes de l'éditeur

  1. Commentaires :