Idées
67Under consideration
Homologation - Déclarer les parties prenantes
Disposer d’un menu Homologation(paramètres) afin d’ajouter des personnes de la collectivité “participants/membres” à la validation d’un pseudo “comité d’homologation” . Exemple un Menu » Homologation » Paramètres » Comité d’homologation Votre Organisation = DÉPARTEMENT XXX Votre Comité d’homologation se compose de : Membre 1 : Responsable de la structure (PCD) Membre 2 : DGS Membre 3 : Directeur du Numérique Membre 4 : Data Protection Officer (DPO) Membre 5 : RSSI Les membres déclarés ici seront membres officiels du CH SSI et devront donner un avis obligatoire ou consultatif et/ou signature pour atteindre l’arrêté d’homologation (option à choisir ou non ) Nous pouvons imaginer qu’Ils pourront également être solliciter en fin de parcours d’un projet pour obtenir l’avis. (exemple, monservicesecurise.cyber.gouv.fr envoi au contributeur membre du comité un courriel : bonjour, le projet XXX porté par votre structure est en bonne voie vers un homologation. En tant que membre du comité d’homologation SSI, vous devez transmettre votre avis afin d’engager une signature du XX MEMBRE_ROLE_VALIDEUR_XX … Ensuite, il faudrait avoir la possibilité d’ajouter ponctuellement des membres directement dans le projet quand il s’avère utile d’ajouter un chef de projet ou autre pour avoir son avis consultatif dans l’homologation… Voyez-vous l’idée proposée ? Disponible pour toutes questions Cordialement, Sylvain
Préparer NIS2
En prévision de NIS2, il faudrait prévoir la possibilité que l’on doive homologuer tous les services et pas seulement des téléservices. NIS2 prévoit que certains services peuvent être exclus du périmètre NIS2. Néanmoins, il est nécessaire d’effectuer une analyse de sécurité pour montrer que l’on peut les exclure. Il serait donc judicieux de prévoir dans le profil de l’organisme une case NIS2 “Non soumis/EI/EE”, puis si EI/EE de prévoir une analyse de sécurité avec une décision “hors périmètre”
Formats open documents
Bonjour, Il serait plus judicieux d’utiliser les formats open-documents pour une administration comme préconisé par les autorités. Cordialement,
Mesures et référentiels
D’où proviennent les mesures de MonServiceSécurisé ? Pour chacune d’entre elle, cela serait pratique de connaitre son origine ou son référentiel précis.
Limiter les droits d'en connaitre
Pour des acteurs externes, limiter les actions en lecture pour avoir seulement les actions du plan d’action attribuées à la personne sans aucune visibilité sur les autres parties (risques, plan d’action des autres tiers, synthèse, acteurs…)
template d'administration
Proposer un template en fonction du type d'administration pour les classiques - reproductibles (commune, hôpital…) Et lister les services couramment proposés
Centraliser la gestion des plans d'actions
Afin de permettre une gestion de bout en bout du processus d’homologation, il pourrait être mis en œuvre une centralisation des plans d’actions issus des analyses de risques et études de conformité filtrés par projets. Une attribution par acteur permettrait également la mise en place efficace d’un suivi dans le temps des actions de remédiations.
Possibilité de rebasculer une mesure de sécurité en "statut à définir"
Pour qu’elle revienne dans la liste “à évaluer/traiter” (on peut s’être trompé par exemple).
Matrice de criticité de risque
Petite question, l'évaluation sur la grille de risque est celle standard et par défaut de la méthode EBIOS, mais il est possible et souhaité théoriquement que selon l'appétence et la tolérance au risque, les zones colorées puissent être changées. Serait-il possible de modifier les zones colorées selon le contexte ? Par exemple la matrice de base propose un risque “Moyen” en Vraisemblance 3 et Gravité 1, mais je souhaiterais faire passer cette case en “Faible”. Merci.
Suivi des Homologations
Pour un organisme avec des nombreuses homologations, il est nécessaire dans le tableau de bord de proposer des outils pour suivre les homologations/ Plans d’actions Dans le Tbd ajouter les dates d’homologation (date de fin -durée homologation) Possibilité d’avoir les actions à réaliser (donc à suivre) sur une période Définir des projets prioritaires/sensibles
Planifié moyen terme
2Committed and queued
Planifié
1Committed and queued
En cours
1Actively being built
Terminé
25Recently shipped
Créer des modèles de mesures spécifiques à réutiliser sur différents services
Ajout des systèmes d'informations dans la liste des systèmes couverts dans le référentiel des mesures
Gestion des organisations
Mise à jour de l'outil "Risques"
Ajout de la vraisemblance Ajout de la cartographie des risques (gravité / vraisemblance) Possibilité de supprimer les risques ANSSI
Authentification SSO
Support du SAMLv2 / OIDC pour simplifier l’adoption pour les grosses structures.
Module Risques : la liste des risques sera personnalisé en fonction du service + ajout d'un lien entre les risques et les mesures faites pour visualiser les risques résiduels actuels
Ajout de notifications et mail pour être notifié si une mesure nous est attribuée ou si notre nom est cité dans un commentaire
Possibilité de changer le statut des mesures et leurs précision sur plusieurs services en même temps
Plusieurs services sur une même infrastructure, portés par une même équipe ou dans le cadre d’un même projet peuvent avoir des mesures en commun. Nous souhaitons permettre d’appliquer les modifications sur une mesure à plusieurs services.
Plan d'action
Vous pourrez associer à chaque mesure une date d'échéance, une priorité, des personnes responsables
Possibilité de téléverser des services et leur statut d'homologation sans avoir fait le parcours dans MonServiceSécurisé
Objectif : vous permettre d’accélérer la prise en main du pilotage de tous vos services