TENOVIA
Book a demo

Maturity self-assessment

Place your maturity on the NIST CSF 2.0 framework, function by function. Ten minutes, no commitment, and your gaps ranked by priority.

Auto-évaluation

Maturité de votre sécurité numérique

38 questions structurées selon le cadre NIST CSF 2.0. Comptez une dizaine de minutes. Chaque question se note de 0 à 5, ou « sans objet » si elle ne s’applique pas chez vous. Répondez sincèrement : un résultat flatteur ne protège de rien.

0 réponse(s) sur 38

DSI / IT · question 1 sur 14

Une politique de sécurité du système d'information est écrite, validée par la direction et revue au moins une fois par an.

À vérifier : Document daté, preuve de validation, date de dernière revue.

DSI / IT · question 2 sur 14

L'inventaire des comptes à privilèges est tenu à jour et revu périodiquement.

À vérifier : Liste nominative, date de dernière revue, responsable désigné.

DSI / IT · question 3 sur 14

L'authentification multifacteur est imposée à tous les comptes, sans exception non tracée.

À vérifier : Règle technique, liste des exceptions et leur justification.

DSI / IT · question 4 sur 14

Les comptes d'administration sont dédiés, distincts des comptes nominatifs, et sans messagerie.

À vérifier : Convention de nommage, échantillon de comptes.

DSI / IT · question 5 sur 14

Le parc d'appareils accédant aux données est inventorié et soumis à une politique de conformité.

À vérifier : Console de gestion, taux d'appareils conformes.

DSI / IT · question 6 sur 14

Les correctifs de sécurité sont appliqués selon un délai défini et mesuré.

À vérifier : Politique de correctifs, délai moyen constaté.

DSI / IT · question 7 sur 14

Les journaux d'audit sont activés, conservés selon une durée définie et exploitables pour une investigation.

À vérifier : Durée de rétention, export vers un puits de journaux.

DSI / IT · question 8 sur 14

Les alertes de sécurité sont traitées selon une procédure écrite, avec un délai de prise en charge mesuré.

À vérifier : Procédure, échantillon de tickets, délai moyen.

DSI / IT · question 9 sur 14

Un plan de réponse à incident existe, nomme les rôles et a été testé au moins une fois.

À vérifier : Plan daté, compte rendu du dernier exercice.

DSI / IT · question 10 sur 14

Les sauvegardes sont testées par des restaurations réelles, à une fréquence définie.

À vérifier : Compte rendu de la dernière restauration testée.

DSI / IT · question 11 sur 14

Les délais de reprise et de perte de données admissibles sont définis par application critique.

À vérifier : Tableau des objectifs de reprise, validés par les métiers.

DSI / IT · question 12 sur 14

Les applications tierces connectées au système sont inventoriées et leurs permissions revues.

À vérifier : Liste des consentements, date de dernière revue.

DSI / IT · question 13 sur 14

Un budget de sécurité est identifié et suivi séparément du budget informatique général.

À vérifier : Ligne budgétaire, montant, évolution.

DSI / IT · question 14 sur 14

Le partage externe de documents est encadré par une règle technique, pas seulement par une consigne.

À vérifier : Paramétrage, liste des domaines autorisés.

Ressources humaines · question 1 sur 6

Le départ d'un collaborateur déclenche la désactivation de ses accès sous un délai défini et mesuré.

À vérifier : Procédure, délai moyen constaté sur les derniers départs.

Ressources humaines · question 2 sur 6

L'arrivée d'un collaborateur suit un parcours d'habilitation formalisé, validé par un responsable.

À vérifier : Formulaire de demande, preuve de validation.

Ressources humaines · question 3 sur 6

Une sensibilisation à la sécurité est dispensée à l'arrivée puis renouvelée périodiquement.

À vérifier : Support, taux de participation, date de la dernière session.

Ressources humaines · question 4 sur 6

Des exercices de simulation d'hameçonnage sont conduits et leurs résultats suivis dans le temps.

À vérifier : Taux de clic des dernières campagnes.

Ressources humaines · question 5 sur 6

La charte informatique est signée, opposable et connue des collaborateurs.

À vérifier : Charte, preuve de signature, taux de couverture.

Ressources humaines · question 6 sur 6

Les mouvements internes donnent lieu à une revue des accès, et pas seulement à un ajout.

À vérifier : Procédure de mobilité, échantillon de cas.

Finance / DAF · question 1 sur 5

Tout changement de coordonnées bancaires fournisseur exige une vérification par un canal indépendant.

À vérifier : Procédure écrite, preuve de rappel téléphonique.

Finance / DAF · question 2 sur 5

Les virements au-delà d'un seuil défini exigent une double validation par des personnes distinctes.

À vérifier : Seuil, matrice de délégation, traçabilité.

Finance / DAF · question 3 sur 5

Le risque cyber est identifié dans la cartographie des risques de l'entreprise.

À vérifier : Cartographie datée, cotation du risque cyber.

Finance / DAF · question 4 sur 5

Une couverture assurantielle cyber existe et ses exclusions sont connues.

À vérifier : Police, franchises, exclusions principales.

Finance / DAF · question 5 sur 5

L'impact financier d'une interruption d'activité a été estimé.

À vérifier : Estimation chiffrée, méthode retenue.

Juridique / Conformité · question 1 sur 7

Le registre des traitements est tenu à jour et un responsable de la protection des données est identifié.

À vérifier : Registre daté, coordonnées du responsable.

Juridique / Conformité · question 2 sur 7

L'assujettissement à NIS2 a été analysé et tranché, avec une trace écrite.

À vérifier : Note d'analyse, conclusion, date.

Juridique / Conformité · question 3 sur 7

Les contrats fournisseurs critiques comportent des clauses de sécurité et de notification d'incident.

À vérifier : Échantillon de contrats, clauses concernées.

Juridique / Conformité · question 4 sur 7

La procédure de notification d'une violation de données sous 72 heures est écrite et connue.

À vérifier : Procédure, personnes habilitées, dernier exercice.

Juridique / Conformité · question 5 sur 7

Les durées de conservation des données sont définies et effectivement appliquées.

À vérifier : Politique de conservation, preuve de purge.

Juridique / Conformité · question 6 sur 7

Les transferts de données hors Union européenne sont identifiés et encadrés.

À vérifier : Liste des transferts, garanties retenues.

Juridique / Conformité · question 7 sur 7

La direction est informée du niveau de risque cyber au moins une fois par an.

À vérifier : Compte rendu de comité, date.

Opérations / Métiers · question 1 sur 6

Les processus métier critiques sont identifiés et leurs dépendances informatiques connues.

À vérifier : Bilan d'impact sur l'activité, date de dernière mise à jour.

Opérations / Métiers · question 2 sur 6

Un mode dégradé existe pour les processus critiques, et il a été testé.

À vérifier : Procédure de fonctionnement dégradé, compte rendu d'exercice.

Opérations / Métiers · question 3 sur 6

Une cellule de crise est constituée, ses membres sont joignables hors du système d'information.

À vérifier : Annuaire de crise, moyen de communication de secours.

Opérations / Métiers · question 4 sur 6

Les accès des prestataires et intervenants externes sont nominatifs, limités dans le temps et révoqués.

À vérifier : Liste des accès externes, dates de fin.

Opérations / Métiers · question 5 sur 6

Les collaborateurs savent à qui signaler un comportement suspect, et le font.

À vérifier : Canal de signalement, nombre de signalements sur douze mois.

Opérations / Métiers · question 6 sur 6

Les métiers sont associés aux arbitrages de sécurité qui les concernent.

À vérifier : Comptes rendus, exemples d'arbitrages.

Aucune donnée nominative n’est demandée. Les réponses sont conservées pour établir le résultat et ne sont pas transmises à des tiers.