1 – Gouvernance de la sécurité de l’information
- Élaborer une stratégie de sécurité de l’information
- Aligner la stratégie de sécurité de l’information sur la gouvernance d’entreprise
- Identifier les exigences légales et réglementaires
- Justifier les investissements en sécurité de l’information
- Identifier les facteurs d’influence pour l’organisation
- Obtenir le soutien de la direction pour la sécurité de l’information
- Définir les rôles et responsabilités en matière de sécurité de l’information
- Établir des voies de reporting et de communication
2 – Gestion des risques liés à l’information
- Mettre en œuvre un processus d’évaluation des risques liés à l’information
- Définir la classification et la propriété des actifs informationnels
- Réaliser des évaluations continues des menaces et des vulnérabilités
- Réaliser des BIA périodiques
- Identifier et évaluer des stratégies d’atténuation des risques
- Intégrer la gestion des risques dans les processus du cycle de vie de l’activité
- Signaler les changements dans les risques liés à l’information
3 – Développement du programme de sécurité de l’information
- Élaborer des plans de mise en œuvre d’une stratégie de sécurité de l’information
- Technologies et contrôles de sécurité
- Définir les activités du programme de sécurité de l’information
- Coordonner les programmes de sécurité de l’information avec les fonctions d’assurance métier
- Identifier les ressources nécessaires à la mise en œuvre du programme de sécurité de l’information
- Élaborer des architectures de sécurité de l’information
- Élaborer des politiques de sécurité de l’information
- Élaborer des programmes de sensibilisation, de formation et de perfectionnement en sécurité de l’information
- Élaborer une documentation à l’appui des politiques de sécurité de l’information
4 – Mise en œuvre du programme de sécurité de l’information
- Intégrer les exigences de sécurité de l’information dans les processus organisationnels
- Intégrer les contrôles de sécurité de l’information dans les contrats
- Élaborer des indicateurs pour évaluer le programme de sécurité de l’information
5 – Gestion du programme de sécurité de l’information
- Gérer les ressources du programme de sécurité de l’information
- Faire respecter les politiques et les normes
- Faire respecter les contrôles contractuels de sécurité de l’information
- Faire respecter la sécurité de l’information pendant le développement des systèmes
- Maintenir la sécurité de l’information au sein d’une organisation
- Fournir des conseils et des orientations en matière de sécurité de l’information
- Assurer la sensibilisation et la formation à la sécurité de l’information
- Analyser l’efficacité des contrôles de sécurité de l’information
- Corriger les manquements à la conformité
6 – Incident Management et Incident Response
- Élaborer un plan d’Incident Response pour la sécurité de l’information
- Mettre en place un processus d’escalade
- Élaborer un processus de communication
- Intégrer un IRP
- Constituer des IRT
- Tester un IRP
- Gérer les réponses aux incidents de sécurité de l’information
- Mener des investigations sur les incidents de sécurité de l’information
- Réaliser des revues post-incident