 ##  [Programme de Sécurité de l'Information](/fr/node/44853) 

 Définition

Un cadre de gouvernance au niveau de l'agence composé de politiques, processus, rôles, technologies et indicateurs qui identifie, protège, détecte, répond et rétablit les actifs informationnels pour soutenir les objectifs de mission et les obligations légales.

 

 

 

 

 

 





## Principe

Principe

Intégrer la gestion des risques, la responsabilisation définie, les contrôles tout au long du cycle de vie, la surveillance continue, la formation et la réponse aux incidents afin que la sécurité soit gérée de façon proactive et alignée sur les priorités opérationnelles.

 

 

 

 

 





## Démonstration

Démonstration

Un service de police tient un programme de sécurité de l'information incluant inventaires d'actifs, évaluations de risque périodiques, calendriers d'analyse de vulnérabilités, contrôles d'accès basés sur les rôles, procédures de réponse aux incidents et formation annuelle du personnel.

 

 

 

 

## Mauvaise application

Mauvaise application

Confondre un contrôle ou un outil unique de sécurité (par exemple l'installation d'un logiciel d'endpoints uniquement) avec un programme complet, ou décentraliser les responsabilités de sécurité sans gouvernance ni reporting clairs.

 

 

 

 

 





## Conséquence

Conséquence

Un programme mature réduit l'exposition globale au risque, permet une détection et un confinement plus rapides des incidents, assure la conformité réglementaire et contractuelle et soutient la continuité de la mission lors de perturbations.

 

 

 

 

## Inversion

Inversion

Des efforts de sécurité ad hoc et fragmentés sans gouvernance centralisée entraînent des lacunes, une application incohérente, une réponse plus lente aux incidents et une responsabilité floue.

 

 

 

 

 





## Limite

Limite

Couvre les actifs informationnels, systèmes et processus sous le contrôle de l'agence et s'applique aux rôles du personnel et aux fournisseurs dans la mesure où ils affectent la sécurité ; ne se substitue pas aux tactiques de mission ou à la gestion informatique générale sauf si ces activités influent sur la posture de sécurité.

 

 

 

 

 





## Tension sémantique

Tension sémantique

Tension entre la fourniture de services/agilité opérationnelle et les contrôles de sécurité : les responsables doivent équilibrer la rapidité opérationnelle avec des mesures de protection qui peuvent imposer contraintes ou latence.

 

 

 

 

 





## Synthèse

Synthèse

Un programme de sécurité de l'information est la structure institutionnelle qui intègre des pratiques de sécurité fondées sur le risque à travers les personnes, les processus et la technologie pour protéger l'information et garantir des opérations d'agence fiables.