Gestion des politiques
Les politiques sont les règles écrites qui définissent comment votre organisation protège l'information, qui est responsable de quoi, et comment les personnes sont censées se comporter. Dans un programme de conformité, elles jouent un rôle précis : un contrôle est rarement considéré comme « satisfait » simplement parce qu'un paramètre technique est activé — il faut aussi une politique documentée et approuvée qui le régit. Les politiques transforment une pratique improvisée en quelque chose qu'un auditeur peut examiner.
Cette page explique comment les politiques se rapportent aux cadres et aux contrôles que vous suivez dans Cert-IX et — tout aussi important — quelles fonctionnalités de politique existent aujourd'hui par rapport à celles encore en cours de construction.
Cert-IX Compliance, y compris sa prise en charge des politiques, est actuellement en Beta. La priorité de livraison aujourd'hui est le suivi des contrôles des cadres et de leur état d'implémentation (voir Cadres et Audit). L'outillage plus riche de cycle de vie des politiques décrit plus bas sur cette page figure dans la feuille de route et n'est pas encore entièrement disponible. Cette page est délibérée sur ce qui relève de l'un ou de l'autre.
Comment les politiques soutiennent la conformité
Chaque cadre que Cert-IX vous aide à suivre attend que certains sujets soient régis par une politique formelle et approuvée. Le texte du contrôle demande généralement deux choses : qu'une règle existe par écrit, et qu'elle soit réellement appliquée. Les politiques permettent de satisfaire la première moitié et de fournir des preuves pour la seconde.
Le tableau ci-dessous montre les types de politique qui étayent généralement les domaines de contrôle courants. Ce sont des sujets de gouvernance standard — et non des modèles fournis par Cert-IX — présentés ici pour illustrer comment les documents de politique correspondent aux contrôles que vous surveillez.
| Domaine de contrôle | Généralement régi par |
|---|---|
| Accès et identité | Politique de contrôle d'accès, Politique de mot de passe/authentification |
| Utilisation acceptable des systèmes | Politique d'utilisation acceptable |
| Traitement des données | Politique de classification et de conservation des données, Politique de confidentialité |
| Gestion des incidents | Politique de réponse aux incidents |
| Changement et correctifs | Politique de gestion des changements, Politique de gestion des correctifs |
| Continuité | Politique de continuité d'activité et de sauvegarde |
Lorsque vous évaluez un contrôle dans Cert-IX, la politique qui le régit fait partie de la piste de preuves : elle enregistre que la pratique n'est pas seulement appliquée techniquement, mais aussi formellement prise en charge et revue.
Les politiques et les cadres que vous suivez
Cert-IX Compliance (Beta) est organisé autour des cadres. Vous pouvez suivre l'implémentation des contrôles à travers des cadres préchargés — NIST CSF, ISO 27001, SOC 2, CIS Controls et NIS2 — ainsi que des cadres personnalisés que vous définissez pour des normes internes ou des obligations contractuelles.
Étant donné que de nombreux contrôles répartis sur ces cadres couvrent le même sujet sous-jacent (le contrôle d'accès, par exemple, apparaît dans presque tous), une seule politique bien rédigée soutient généralement plusieurs contrôles à la fois. À mesure que vous étendez votre couverture de contrôle, conservez un petit ensemble de politiques faisant autorité et référencez-les depuis chaque contrôle pertinent, plutôt que de rédiger un nouveau document par cadre.
Pour voir comment le suivi des contrôles et les preuves fonctionnent en pratique, commencez par la Vue d'ensemble de la conformité et le guide Cadres.
Outillage de politiques : ce qui est disponible aujourd'hui
Cert-IX se montre honnête sur ses capacités lors de la mise au point : plusieurs fonctionnalités de gestion des politiques sont couramment attendues dans une suite GRC complète, mais seules certaines sont actives dans la Beta actuelle. Utilisez le tableau ci-dessous pour planifier autour de ce qui est réellement livré aujourd'hui.
| Capacité | Statut |
|---|---|
| Suivre les contrôles des cadres et l'état d'implémentation | Disponible (Beta) |
| Cadres personnalisés pour des normes internes ou contractuelles | Disponible (Beta) |
| Rédaction structurée de politiques et modèles | Prévu |
| Flux d'approbation pour la rédaction et la validation | Prévu |
| Distribution des politiques et suivi des accusés de réception | Prévu |
| Historique des versions et retour en arrière | Prévu |
| Demandes et gestion des exceptions | Prévu |
Les fonctionnalités marquées Prévu — y compris le suivi des accusés de réception, l'automatisation des rappels, le routage des approbations, le retour en arrière des versions et les flux d'exceptions — ne font pas partie de la Beta actuelle. Ne construisez pas un processus de conformité qui dépend de l'exécution automatique de ces tâches par Cert-IX aujourd'hui. Là où vous en avez besoin dès maintenant, gérez le cycle de vie des politiques dans votre système documentaire ou GRC existant et suivez l'état de contrôle résultant dans Cert-IX.
Bonnes pratiques pour la gouvernance des politiques
Que l'outillage ci-dessus soit automatisé ou non, la même discipline de gouvernance s'applique :
- Conservez une source unique de vérité. Maintenez une version faisant autorité de chaque politique et référencez-la depuis chaque contrôle qu'elle soutient, afin qu'une mise à jour se propage partout.
- Révisez selon un calendrier. Attribuez à chaque politique un responsable et une date de révision. Les cadres attendent des preuves d'une révision périodique, et non simplement un document rédigé une seule fois.
- Reliez les politiques aux contrôles. Une politique qui n'est pas liée à un contrôle qu'elle régit est difficile à défendre lors d'une évaluation. Établissez la correspondance de manière explicite.
- Consignez les exceptions de manière délibérée. Lorsque vous vous écartez d'une politique, capturez la justification, le contrôle compensatoire et une date d'expiration plutôt que de laisser l'écart non documenté.
- Communiquez les changements. Assurez-vous que les personnes soumises à une politique savent quand elle change — pour l'instant, pilotez cela via vos propres canaux de communication plutôt que de supposer une notification intégrée à la plateforme.
En savoir plus
- Vue d'ensemble de la conformité — comment la capacité de conformité Beta est organisée.
- Cadres — les cadres que Cert-IX suit et comment les contrôles se correspondent entre eux.
- Audit — constats, preuves et évaluation des contrôles.
- Matrice de conformité — une vue inter-cadres de votre couverture de contrôle.
Cette page vous a-t-elle été utile ?