L’ISP, qu’est-ce que c’est?
ISP : quésaco ?
L’ISP, pour Intégration de la Sécurité dans les Projets, est l’un des éléments fondamentaux de l’approche “security by design”. Elle permet d’anticiper les besoins de sécurité et de protéger les entreprises contre les principaux risques qu’elles pourraient encourir dans le cadre de leurs activités numériques.
Souvent associée à des référentiels ou des méthodologies basés sur l’approche des risques IT, l’ISP permet d’accompagner les projets au début, pendant et jusqu’à la fin de ces derniers. La sécurité est assurée grâce au suivi et au respect de différents indicateurs (on parlera aussi de mesures) de sécurité qui peuvent être issus ou non d’un référentiel connu ou développé en interne. Par ailleurs, l’ANSSI a conçu un guide, il y a plusieurs années, le GISSIP, accessible ici.
Les avantages à y adhérer
Adhérer à la démarche d’intégration de la sécurité dans les projets permet à chaque entreprise de disposer d’une couverture globale sur l’ensemble des projets numériques qu’elle entreprend. Par ailleurs, elle dispose d’une vision orientée risque à travers le travail d’identification des risques IT que la démarche couvre. Cela va lui permettre d’arbitrer et prioriser certaines actions de remédiations afin de traiter ses risques.
L’ensemble des mesures définies dans le cadre de la démarche permet également de s’assurer du bon niveau de sécurité autour des projets de l’entreprise.
Être proactif sur la sécurité de ses actifs numériques permet de gérer au mieux les risques et ainsi de réduire les coûts que pourraient engendrer une cyberattaque ou un manque de sécurisation du système d’information de l’entreprise.
Comment faire ?
Il n’y a pas de méthodologie dite “type” pour mettre en œuvre l’intégration de la sécurité dans ses projets, mais plutôt des grands principes à garder à l’esprit. En effet, une startup ou petite entreprise n’aura pas les mêmes besoins qu’un grand groupe et n’adoptera donc pas la même approche.
Nous allons donc évoquer ici, dans un premier temps, les grands principes, et, dans un second temps, des exemples de mesures vous permettant d’associer chacune de ces parties à des actions pouvant être mises en œuvre.
Les grands principes de l’intégration de la sécurité dans les projets :
identifier le plus en amont possible les projets : l’identification des projets dès leurs lancement permet d’aborder au plus tôt les questions de sécurité et d’effectuer plusieurs actions pouvant avoir un impact si ces dernières n’ont pas été prises en compte (exemple : si une prestation avec un sous-traitant n’a pas fait l’objet d’une analyse des clauses de sécurité) ;
analyser le niveau de sécurité des projets : que cela soit réalisé par le biais d’une analyse de risque ou d’une analyse d’impact métier, il est important de comprendre les enjeux métiers de chaque projet, et donc d’identifier rapidement les principaux risques et les mesures de sécurité à intégrer ;
fédérer l’équipe projet autour des sujets sécurité : il en va de soi que les sujets de sécurité sont transverses à un projet, cependant ces derniers ne peuvent en aucun cas être négligés. C’est pour cela que le porteur des sujets sécurité de l’entreprise a besoin et doit d’être écouté par l’ensemble de l’équipe projet. Seul on va plus vite, ensemble on va plus loin!.
Voici à présent quelques conseils et exemples de mesures de sécurité à implémenter ou à avoir à l’esprit :
intégrer la sécurité dans tous vos projets, voyez grand! : vous pouvez cibler des référentiels ou normes connus pour couvrir un ensemble de thématique vous permettant d’avoir une ou plusieurs mesures. Cet ensemble constitue votre socle sécurité et vous permettra d’oublier aucun contrôle lors de vos ISP ;
priorité et récurrence : vos projets n’ont peut-être pas tous la même importance, le même budget ou encore les mêmes enjeux métiers. C’est en ce sens que l’analyse sécurité faite en amont (analyse d’impact, de risques, …) va vous donner la tendance en terme de suivi sécurité. Distinguer les projets sensibles de ceux qui le sont moins est important et doit vous permettre d’être plus vigilant tout au long de la durée de vie de ces derniers. La plupart des mesures de sécurité disposent d’une récurrence qui nécessite un suivi régulier;
communiquer avec vos parties prenantes : pensez à communiquer! Vos parties prenantes, qu’elles soient passives ou directes, doivent se rendre compte que leurs investissements apportent de la valeur!
Ce qu'Allistic peut vous apporter
Allistic peut vous accompagner dans vos projets! Sur un besoin ponctuel ou de plus longue durée, nos consultants expérimentés sont à même de pouvoir vous accompagner :
vous former à l’ISP ;
construire le socle de votre ISP ;
vous fournir les documents de références ;
réaliser vos analyses de risques ou d’impacts métiers ;
accompagner plusieurs ou l’ensemble de vos projets.
La liste étant non-exhaustive, n’hésitez pas à nous contacter afin d’obtenir des réponses à vos questions. Nous sommes à votre disposition.
Les articles qui pourraient également vous intéresser ..
Webinaire : Transformez vos collaborateurs en cyberhéros !
- Jean-Michel
- 19 novembre 2024
- blog
MFA : Multi Factor Authentication
- Jean-Michel
- 9 juillet 2024
- blog
Le gestionnaire de mots de passe
- Anthony SCANDELLA
- 15 juin 2024
- blog / sécurité opérationnelle
Protégez votre réseau informatique
- Jean-Michel
- 2 mai 2024
- blog / Gouvernance / sécurité opérationnelle
Comment sécuriser votre Active Directory
- Jean-Michel
- 25 avril 2024
- blog / sécurité opérationnelle
EDR, NDR, XDR… Mieux comprendre les solutions de cybersécurité modernes
- Jean-Michel
- 7 février 2024
- blog