G1La politique de sécurité en vigueur est signée par la direction et datée de moins de 12 mois. Je peux la produire en 5 minutes.
G2Mon programme cyber est documenté, versé, et reflète la réalité de cette semaine — pas celle du dernier audit.
G3Un budget cyber dédié existe, est suivi, et peut être relié à des objectifs de réduction de risque.
G4Des revues de direction sont planifiées (a minima trimestrielles) avec des comptes-rendus archivés.
G5La direction peut répondre à « qui est responsable de la cybersécurité ? » — formellement, pas verbalement.
RSKGestion des risques
0/4
R1Une analyse de risque formalisée existe, avec une méthodologie documentée et une date de mise à jour récente.
R2Chaque risque ouvert a un propriétaire nommé et une date de remédiation engagée.
R3Les risques résiduels ont été revus et arbitrés par la direction dans les 12 derniers mois.
R4Je peux montrer l'état du plan de traitement des risques aujourd'hui — pas dans 3 jours.
RHRessources humaines
0/3
RH1Un programme de sensibilisation est en place avec des indicateurs de complétion traçables.
RH2Les résultats des simulations de phishing et des formations sont documentés et archivés.
RH3Une procédure de révocation des accès en cas de départ est appliquée et traçable.
Répondez dans l'ordre, sans anticiper. Un point qui demande une vérification auprès
d'un tiers ou une recherche dans les archives compte 0 : le jour du contrôle, le délai est la réponse.