Définition
Un cadre de gouvernance au niveau de l'agence composé de politiques, processus, rôles, technologies et indicateurs qui identifie, protège, détecte, répond et rétablit les actifs informationnels pour soutenir les objectifs de mission et les obligations légales.
Principe
Principe
Intégrer la gestion des risques, la responsabilisation définie, les contrôles tout au long du cycle de vie, la surveillance continue, la formation et la réponse aux incidents afin que la sécurité soit gérée de façon proactive et alignée sur les priorités opérationnelles.
Démonstration
Démonstration
Un service de police tient un programme de sécurité de l'information incluant inventaires d'actifs, évaluations de risque périodiques, calendriers d'analyse de vulnérabilités, contrôles d'accès basés sur les rôles, procédures de réponse aux incidents et formation annuelle du personnel.
Mauvaise application
Mauvaise application
Confondre un contrôle ou un outil unique de sécurité (par exemple l'installation d'un logiciel d'endpoints uniquement) avec un programme complet, ou décentraliser les responsabilités de sécurité sans gouvernance ni reporting clairs.
Conséquence
Conséquence
Un programme mature réduit l'exposition globale au risque, permet une détection et un confinement plus rapides des incidents, assure la conformité réglementaire et contractuelle et soutient la continuité de la mission lors de perturbations.
Inversion
Inversion
Des efforts de sécurité ad hoc et fragmentés sans gouvernance centralisée entraînent des lacunes, une application incohérente, une réponse plus lente aux incidents et une responsabilité floue.
Limite
Limite
Couvre les actifs informationnels, systèmes et processus sous le contrôle de l'agence et s'applique aux rôles du personnel et aux fournisseurs dans la mesure où ils affectent la sécurité ; ne se substitue pas aux tactiques de mission ou à la gestion informatique générale sauf si ces activités influent sur la posture de sécurité.
Tension sémantique
Tension sémantique
Tension entre la fourniture de services/agilité opérationnelle et les contrôles de sécurité : les responsables doivent équilibrer la rapidité opérationnelle avec des mesures de protection qui peuvent imposer contraintes ou latence.
Synthèse
Synthèse
Un programme de sécurité de l'information est la structure institutionnelle qui intègre des pratiques de sécurité fondées sur le risque à travers les personnes, les processus et la technologie pour protéger l'information et garantir des opérations d'agence fiables.