Salle d'étude Karinoya

Qualifications · Labo réussite Information Security Management (SG)

Sous-traitants, formation et audit

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Sous-traitance et responsabilité

L'entreprise A, qui exerce une activité de vente par correspondance, a confié à l'entreprise B la saisie des données de sa liste de clients. Le contrat définit une obligation de confidentialité et des mesures de sécurité, et l'entreprise B a également obtenu la certification ISMS. Un jour, un employé de l'entreprise B a copié des données de travail sur son PC personnel pour les emporter chez lui, ce qui a entraîné la fuite du nom et de l'adresse d'environ 5 000 clients. L'entreprise B a présenté des excuses et rendu compte des circonstances, et l'employé concerné a fait l'objet d'une sanction. Vous, responsable du service commercial de l'entreprise A, devez présenter lors d'une réunion interne l'orientation à retenir pour la suite. Un avis s'est exprimé en réunion : « Puisque le contrat imposait ces obligations à l'entreprise B, notre entreprise n'a pas besoin de s'exposer publiquement. » Quelle est, dans ce contexte, la conception la plus appropriée de la responsabilité de l'entreprise A ?

  1. Confier le traitement de données personnelles n'efface pas la responsabilité du commettant, et l'entreprise A doit rester à l'initiative des décisions concernant la communication aux personnes concernées et la publication
  2. Comme c'est l'entreprise B qui traitait effectivement les informations, le signalement à l'autorité de tutelle et l'explication des mesures de prévention de la récidive relèvent de la seule entreprise B
  3. La responsabilité de l'entreprise A est considérée comme remplie par la demande de dommages-intérêts adressée à l'entreprise B
  4. Puisque le contrat de sous-traitance imposait à l'entreprise B des obligations de sécurité, l'entreprise A n'a pas besoin d'assumer elle-même la communication auprès des personnes concernées ni la publication des résultats
RéponseA. Confier le traitement de données personnelles n'efface pas la responsabilité du commettant, et l'entreprise A doit rester à l'initiative des décisions concernant la communication aux personnes concernées et la publication

Même en confiant une tâche à un sous-traitant, la responsabilité de protéger l'information confiée et de superviser le sous-traitant reste au commettant. L'entreprise A doit donc rester à l'initiative des décisions concernant la communication aux personnes concernées, la publication et l'explication des mesures de prévention de la récidive. L'imposition d'obligations contractuelles et l'obtention d'une certification ne sont qu'un élément de la supervision et ne transfèrent pas la responsabilité. Une demande de dommages-intérêts n'est qu'un règlement entre les parties et ne constitue pas l'accomplissement d'une responsabilité envers les personnes concernées ou la société.

Q2 | Sélection du sous-traitant

Le service général de l'entreprise A doit sélectionner un nouveau prestataire pour la sous-traitance du calcul des salaires. Devant lui transmettre le nom, le numéro de compte bancaire et le salaire des employés, il a décidé d'ajouter le critère de la sécurité de l'information à celui du prix seul. Trois candidats ont répondu à un questionnaire de vérification. Le directeur du service général a déclaré vouloir « avant tout réduire les coûts », mais vous, responsable, avez organisé les réponses pour éclairer la décision. Les résultats sont présentés dans le tableau ci-dessous. Quel est, du point de vue de la sécurité de l'information, le jugement le plus approprié ?

委託先候補の確認票の回答(総務部作成)
確認項目                          X社  Y社                     Z社------------------------------------------------------------------情報セキュリティ責任者の設置      有   有                      有従業者への年次教育                済   済                      未再委託の予定                      無   有(事前承認手続あり)  有(詳細は不明)監査(立入りまたは書面)の受入れ  可   可                      不可事故発生時の報告期限の明記        可   可                      不可提示価格                          高   中                      低
  1. La société Y prévoyant une sous-traitance ultérieure, l'écarter d'emblée et sans condition de la sélection, quels que soient les autres résultats d'évaluation
  2. La société X proposant le prix le plus élevé des trois, l'écarter d'emblée de la sélection, même si elle satisfait à tous les autres critères
  3. La société Z, proposant le prix le plus bas et disposant d'un responsable désigné, la retenir en considérant que la formation du personnel et l'acceptation d'un audit pourront être améliorées après la signature du contrat
  4. La société Y disposant d'une procédure d'autorisation préalable pour la sous-traitance ultérieure et acceptant les audits, la retenir comme candidate après vérification de la manière dont elle gère ses sous-traitants
RéponseD. La société Y disposant d'une procédure d'autorisation préalable pour la sous-traitance ultérieure et acceptant les audits, la retenir comme candidate après vérification de la manière dont elle gère ses sous-traitants

Bien que la société Y prévoie une sous-traitance ultérieure, elle dispose d'une procédure d'autorisation préalable, accepte les audits et respecte le délai de signalement ; elle peut donc être retenue après vérification de la manière dont elle gère ses sous-traitants. Écarter la société X sur le seul critère du prix constitue une mauvaise utilisation des critères de sélection. L'existence même d'une sous-traitance ultérieure n'est pas en soi un motif d'exclusion ; ce qui compte est la capacité à l'autoriser et à la gérer. La société Z, qui n'accepte pas les audits et dont les détails de la sous-traitance ultérieure restent inconnus, ne doit pas être retenue en comptant sur une amélioration après signature, faute de tout moyen de vérification.

Q3 | Autorisation de sous-traitance ultérieure

L'entreprise A confie la maintenance de son système central à l'entreprise B. Le contrat stipule : « Toute sous-traitance ultérieure requiert l'autorisation écrite préalable du commettant. » Un après-midi, un responsable de l'entreprise B a appelé le responsable de la sécurité de l'information de l'entreprise A pour lui demander : « Faute de personnel disponible en période de forte activité, nous souhaiterions faire appel dès demain à la société partenaire C pour une partie des travaux ; c'est urgent, pourriez-vous nous donner votre accord oralement ? » Les travaux de la société C nécessiteraient de se connecter à l'environnement de maintenance contenant les données clients de l'entreprise A. L'entreprise B affirme : « Nous travaillons avec C depuis longtemps, il n'y a pas de problème. » Que devez-vous faire en premier lieu ?

  1. Faire conclure directement un contrat entre l'entreprise A et la société C sans passer par B, afin de sortir cette relation du cadre de la sous-traitance ultérieure
  2. Résilier immédiatement le contrat de sous-traitance avec B, la simple demande de sous-traitance ultérieure constituant déjà une violation contractuelle
  3. Faire fournir par écrit le nom et la localisation de la sous-traitante C, le périmètre et la durée des travaux, le type d'informations traitées, ainsi que la confirmation que le contrat avec C impose des obligations de confidentialité et de sécurité équivalentes
  4. Donner sur-le-champ, par téléphone, un accord oral compte tenu de l'urgence, et recevoir ultérieurement, une fois les travaux commencés, un document récapitulant le nom de la sous-traitante et le périmètre des travaux
RéponseC. Faire fournir par écrit le nom et la localisation de la sous-traitante C, le périmètre et la durée des travaux, le type d'informations traitées, ainsi que la confirmation que le contrat avec C impose des obligations de confidentialité et de sécurité équivalentes

L'autorisation d'une sous-traitance ultérieure doit reposer sur des informations écrites nécessaires à la décision, reçues avant l'autorisation elle-même. Il faut d'abord vérifier le sous-traitant, le périmètre des travaux, les informations transmises, et si des obligations équivalentes lui sont imposées. Un accord oral laisse le périmètre flou et ne conserve aucune trace. La demande elle-même étant une procédure prévue par le contrat, elle ne constitue pas une violation, ce qui rend la résiliation excessive ; et faire contracter directement l'entreprise A avec C romprait la répartition des responsabilités de maintenance, sans se substituer à la décision d'autorisation immédiate qui s'impose.

Q4 | Clauses contractuelles

L'entreprise A confie une nouvelle activité de centre d'appels à l'entreprise D, et vous, responsable, avez examiné le projet de contrat transmis par le service juridique. Le projet prévoit une obligation de confidentialité, l'interdiction d'usage à des fins autres que celles prévues, l'autorisation préalable pour toute sous-traitance ultérieure et une obligation de signalement en cas d'incident. En revanche, il ne comporte aucune clause relative à la restitution ou à la suppression des données confiées à la fin du contrat, ni de clause permettant à l'entreprise A d'accepter un audit pour vérifier l'état d'exécution. Le service juridique indique : « Il s'agit du contrat type du prestataire ; ajouter des clauses semble difficile. » L'activité sous-traitée doit traiter le nom et les coordonnées des clients. Quelle est votre réponse la plus appropriée ?

  1. S'agissant du contrat type du prestataire, le conclure tel quel sans modification, et demander oralement la suppression des données au moment de la fin du contrat
  2. Négocier, avant la signature, l'ajout par avenant d'une clause de restitution ou de suppression des données à la fin du contrat, ainsi que d'une clause d'acceptation d'une vérification écrite ou sur place
  3. Considérant le risque élevé lié à l'absence de ces clauses, renoncer purement et simplement à cette sous-traitance et réaliser l'ensemble de l'activité en interne
  4. Omettre la clause d'acceptation d'audit, jugée peu utile en pratique, et ne faire ajouter par avenant que la clause relative à la restitution ou à la suppression des données à la fin du contrat
RéponseB. Négocier, avant la signature, l'ajout par avenant d'une clause de restitution ou de suppression des données à la fin du contrat, ainsi que d'une clause d'acceptation d'une vérification écrite ou sur place

La restitution ou la suppression des données à la fin du contrat, comme l'acceptation d'un audit, sont l'une et l'autre des clauses indispensables pour superviser un sous-traitant ; il convient donc de négocier leur ajout avant la signature. Une demande orale après signature n'a plus de fondement contractuel et ne peut être prouvée. Omettre l'acceptation d'audit prive l'entreprise de tout moyen de vérification en cas de doute. L'absence de ces clauses est en soi un problème que la négociation peut résoudre, et renoncer à la sous-traitance est une option disproportionnée qui néglige le besoin métier.

Q5 | Vérification annuelle

L'entreprise A envoie une fois par an une liste de contrôle à ses sous-traitants, leur demande de rendre compte de l'état de mise en œuvre et sollicite en outre la production de pièces justificatives à l'appui. Cette année encore, une réponse est parvenue du sous-traitant B chargé de la saisie de données, et vous, responsable, en examinez le contenu : toutes les réponses indiquent « mis en œuvre ». Cependant, parmi les pièces justificatives demandées, seule celle relative à la formation annuelle du personnel n'a pas été fournie. Le responsable de l'entreprise B a changé en cours d'année, et la transmission par son prédécesseur semble avoir été insuffisante. L'état des réponses et des pièces justificatives est présenté dans le tableau ci-dessous. Que devez-vous faire en premier lieu ?

委託先B社からのチェックリスト回答と証跡の提出状況
確認項目                  B社の回答       証跡の提出----------------------------------------------------従業者への年次教育の実施  実施            未提出アクセス権の定期棚卸し    実施            提出済再委託の有無              無              該当なし委託データの保管場所      社内サーバのみ  提出済事故時の連絡先の更新      更新済          提出済
  1. La sous-traitance ultérieure ayant été déclarée « absente », supprimer dès le prochain contrat la clause relative à la sous-traitance ultérieure
  2. La fiabilité des réponses étant douteuse, procéder à un contrôle sur place sans préavis afin de revérifier immédiatement l'ensemble des points
  3. Demander la production, dans un délai fixé, de la pièce justificative — par exemple un registre de participation — attestant que la formation déclarée a bien été dispensée
  4. Comme toutes les réponses indiquent « mis en œuvre », les conserver telles quelles comme trace, sans procéder à aucune vérification supplémentaire avant l'année prochaine
RéponseC. Demander la production, dans un délai fixé, de la pièce justificative — par exemple un registre de participation — attestant que la formation déclarée a bien été dispensée

La vérification n'a de sens que si l'on rapproche les réponses des pièces justificatives. Un élément n'ayant pas été fourni, la démarche logique consiste d'abord à en demander la production dans un délai fixé. Se contenter de conserver les réponses ne fait que constituer un enregistrement, sans exercer de véritable supervision. Passer directement à un contrôle sur place pour une seule pièce manquante saute des étapes, sans même avoir vérifié la circonstance du changement de responsable. Une sous-traitance ultérieure restant possible à l'avenir, supprimer la clause correspondante ferait courir un risque inutile.

Q6 | Obligation de supervision

Le service des ressources humaines de l'entreprise A envisage de confier à l'entreprise externe B la compilation et l'analyse d'une enquête interne sur l'environnement de travail, destinée à l'ensemble des employés. Les données transmises à l'entreprise B comprendront le nom, le service et les réponses des employés. Un responsable des ressources humaines vous a demandé, en tant que responsable : « Puisque les données sont transmises à l'extérieur, ne faut-il pas obtenir le consentement individuel de chaque employé ? » La sous-traitance prévoit de définir dans le contrat une obligation de confidentialité et des mesures de sécurité, ainsi que de préciser le lieu de travail et la méthode de conservation. Quelle est l'explication la plus appropriée ?

  1. Le sous-traitant étant lui aussi soumis à la loi sur la protection des informations personnelles, la gestion des données après leur transmission relève entièrement de sa responsabilité, sans obligation de supervision pour le commettant
  2. La transmission de données personnelles dans le cadre d'une sous-traitance ne constitue pas une fourniture à un tiers et ne nécessite donc pas le consentement des personnes concernées, mais le commettant a l'obligation de superviser le sous-traitant
  3. Des données personnelles n'ayant fait l'objet ni de pseudonymisation ni d'anonymisation ne peuvent en aucun cas être transmises à l'extérieur
  4. Même dans le cadre d'une sous-traitance, il s'agit d'une fourniture à un tiers, de sorte que la sous-traitance ne peut avoir lieu sans le consentement individuel de tous les employés
RéponseB. La transmission de données personnelles dans le cadre d'une sous-traitance ne constitue pas une fourniture à un tiers et ne nécessite donc pas le consentement des personnes concernées, mais le commettant a l'obligation de superviser le sous-traitant

La fourniture liée à la sous-traitance du traitement de données personnelles ne constitue pas une fourniture à un tiers et ne nécessite pas le consentement des personnes concernées ; en contrepartie, le commettant est soumis à l'obligation d'exercer une supervision nécessaire et appropriée sur le sous-traitant. Considérer le consentement comme indispensable confond sous-traitance et fourniture à un tiers. Le fait que le sous-traitant soit lui aussi soumis à la loi n'annule pas l'obligation de supervision du commettant. Il n'existe pas non plus d'interdiction générale de transmettre à l'extérieur des données personnelles non pseudonymisées.

Q7 | Répartition des responsabilités

Le service commercial de l'entreprise A utilise un service cloud de partage de fichiers (SaaS) pour le partage des devis et des propositions. Le prestataire de ce service a obtenu la certification ISMS, et l'organisation de gestion de son centre de données est rendue publique. Un jour, un partenaire commercial a signalé : « Votre devis est apparu dans les résultats d'une recherche Internet. » L'enquête a révélé qu'un chargé de compte, en créant un lien de partage, l'avait généré avec le paramètre par défaut « accessible à quiconque connaît le lien », et que ce lien avait été repris sur un blog externe. Le chargé de compte concerné affirme : « C'est un problème du côté du prestataire, il faut lui demander d'en établir la cause et de prévenir la récidive. » Quelle est la réponse la plus appropriée ?

  1. Considérant qu'un défaut existe dans le périmètre d'application de la certification obtenue par le prestataire, adresser une réclamation formelle et écrite à l'organisme de certification
  2. Considérant que l'usage même du cloud est à l'origine du problème, interdire à l'échelle de l'entreprise l'usage de tout service cloud et revenir à un serveur interne
  3. Considérer que l'utilisateur n'a aucune responsabilité dans l'usage d'un SaaS et engager une procédure de demande de dommages-intérêts auprès du prestataire
  4. Le paramétrage du périmètre de diffusion relevant de la responsabilité de l'utilisateur, revoir chez l'entreprise A le paramètre par défaut, les droits de création de liens et les modalités de contrôle
RéponseD. Le paramétrage du périmètre de diffusion relevant de la responsabilité de l'utilisateur, revoir chez l'entreprise A le paramètre par défaut, les droits de création de liens et les modalités de contrôle

Dans le cloud, la responsabilité se répartit entre le prestataire et l'utilisateur ; pour un SaaS, le compte utilisateur, les droits d'accès, le paramétrage du périmètre de diffusion et le contenu enregistré relèvent de la responsabilité de l'utilisateur. Le présent incident résultant d'un paramétrage côté utilisateur, il convient de corriger le paramètre par défaut, les droits et les modalités de contrôle. Ni les installations ni la certification du prestataire ne sont en cause, si bien que la réclamation ou la demande de dommages-intérêts repose sur une prémisse erronée. Une interdiction générale ne s'attaque pas à la cause réelle et ne tient pas compte du besoin métier.

Q8 | Vérification des clauses

En vue du renouvellement du contrat avec le sous-traitant E chargé de la logistique, l'entreprise A a dressé un tableau récapitulatif des clauses contractuelles. Il en ressort que la plupart des clauses nécessaires sont bien prévues, mais que certaines font défaut ou comportent des restrictions. La société E traite le nom et l'adresse de livraison des clients de l'entreprise A, et prévoit de sous-traiter une partie du transport à une société partenaire. Vous, responsable, organisez sur la base de ce tableau les points à demander lors de la négociation de renouvellement. Le résultat de l'examen des clauses est présenté ci-dessous. Laquelle des réponses suivantes de l'entreprise A est inappropriée ?

委託先E社との契約条項の整理結果
条項                        定めの有無  内容の要点--------------------------------------------------秘密保持義務                有          契約終了後3年間存続目的外利用の禁止            有          委託業務以外での利用を禁止再委託                      有          事前の書面による承認が必要監査の受入れ                有          書面での確認のみ。立入りは不可事故発生時の報告            有          発覚後72時間以内に報告終了時のデータの返却・削除  無          定めなし
  1. Le délai de signalement fixé à 72 heures après découverte pouvant retarder la réaction initiale, envisager de fixer séparément un délai plus court pour le premier signalement
  2. L'obligation de confidentialité étant définie, il suffit que le sous-traitant lui-même gère la sous-traitance ultérieure, sans que l'entreprise A ait besoin de connaître le nom ou le périmètre des travaux du sous-traitant ultérieur
  3. L'absence de clause sur le traitement des données à la fin du contrat justifie de demander l'ajout, dans le contrat renouvelé, du périmètre et du délai de restitution ou de suppression, ainsi que la remise d'un rapport d'achèvement
  4. L'accès sur place n'étant pas autorisé, définir à l'avance de manière précise le type de pièces justificatives à faire produire lors des vérifications écrites
RéponseB. L'obligation de confidentialité étant définie, il suffit que le sous-traitant lui-même gère la sous-traitance ultérieure, sans que l'entreprise A ait besoin de connaître le nom ou le périmètre des travaux du sous-traitant ultérieur

La sous-traitance ultérieure élargit le périmètre de diffusion de l'information ; la décision d'autorisation préalable exige donc nécessairement de connaître le nom, le périmètre des travaux et les informations traitées du sous-traitant ultérieur, et il est inapproprié de se dispenser de cette connaissance au motif de l'existence d'une obligation de confidentialité. Demander l'ajout d'une clause si le traitement des données à la fin du contrat n'est pas défini est pertinent, et préciser concrètement les pièces justificatives à demander par écrit lorsque l'accès sur place n'est pas possible constitue une mesure de compensation réaliste. Envisager de fixer séparément un délai plus court pour le premier signalement est également approprié pour accélérer la réaction initiale.

Q9 | Premier signalement d'un incident

Un vendredi à 18 heures, vous, responsable de la sécurité de l'information de l'entreprise A, recevez sur votre téléphone portable un appel d'un responsable du sous-traitant B : « Nous ne retrouvons pas l'ordinateur portable utilisé pour les travaux. Il se peut qu'il ait été oublié dans nos locaux, ce n'est pas encore confirmé comme une perte. » Cet ordinateur pourrait contenir des fichiers de travail issus des données clients confiées par l'entreprise A. Le responsable de l'entreprise B ajoute : « Nous souhaitons faire un signalement officiel une fois la situation clarifiée. » Le contrat de l'entreprise A impose un premier signalement dans les deux heures suivant la découverte, y compris en cas de simple suspicion d'incident, auprès du guichet d'incidents du service informatique. Que devez-vous faire en premier lieu ?

  1. Demander au responsable de l'entreprise B de n'en informer personne, en interne comme en externe, tant que les faits ne sont pas confirmés
  2. Comme la perte n'est pas confirmée, attendre lundi matin pour en informer votre hiérarchie, et ne prendre aucun contact particulier d'ici là, en se contentant d'observer la situation en silence
  3. Adresser immédiatement un premier signalement au guichet d'incidents interne, et demander à l'entreprise B de produire un premier signalement formel selon le modèle prévu ainsi que d'identifier précisément les informations contenues dans l'ordinateur
  4. Sans attendre le début de semaine, se rendre soi-même dans les locaux de l'entreprise B pour rechercher l'ordinateur avec le responsable
RéponseC. Adresser immédiatement un premier signalement au guichet d'incidents interne, et demander à l'entreprise B de produire un premier signalement formel selon le modèle prévu ainsi que d'identifier précisément les informations contenues dans l'ordinateur

Le contrat prévoyant un premier signalement dès le stade de la simple suspicion d'incident, tout retard dans la réaction initiale aggrave les conséquences potentielles. Il faut d'abord alerter le guichet interne, puis, en parallèle, demander au sous-traitant un premier signalement formel et l'identification des informations conservées. Attendre une confirmation ou imposer le silence sont des attitudes qui empêchent le circuit de signalement de fonctionner. Se rendre seul sur place fait passer au second plan l'action prioritaire que constitue la mobilisation du dispositif interne.

Q10 | Suppression en fin de contrat

L'activité de secrétariat d'une campagne, confiée pendant six mois par l'entreprise A à l'entreprise B, vient de s'achever. Cette activité portait sur le nom, l'adresse et le numéro de téléphone d'environ 20 000 candidats. L'entreprise B a envoyé le message suivant : « Tous les travaux sont terminés. Les données qui nous ont été confiées seront traitées conformément à nos règles internes. » Le contrat prévoit qu'à la fin du contrat, les données confiées soient restituées ou supprimées, et qu'un rapport d'achèvement soit remis. En interrogeant l'entreprise B, il apparaît qu'outre les données de travail, une sauvegarde quotidienne est conservée sur un système distinct. Quelle est la réponse la plus appropriée de l'entreprise A ?

  1. Se contenter, pour le moment, de conserver la trace de réception du message, et vérifier lors du prochain audit interne de l'année suivante si la suppression a bien eu lieu
  2. Vérifier que la sauvegarde et les copies de travail sont bien incluses dans le périmètre, puis demander, dans un délai fixé, la remise d'un rapport d'achèvement de la suppression
  3. Considérant l'entreprise B fiable du fait de sa certification, terminer la sous-traitance sans exiger de rapport d'achèvement de la suppression
  4. Considérer que la sauvegarde, créée par l'entreprise B pour ses propres besoins d'exploitation, n'a pas à être incluse dans le périmètre de la suppression
RéponseB. Vérifier que la sauvegarde et les copies de travail sont bien incluses dans le périmètre, puis demander, dans un délai fixé, la remise d'un rapport d'achèvement de la suppression

La restitution ou la suppression à la fin du contrat n'est complète que si elle porte non seulement sur les données de travail, mais aussi sur les sauvegardes et les copies. Il convient de clarifier le périmètre et de fixer un délai pour recevoir, en guise de preuve, un rapport d'achèvement de la suppression. Se dispenser de ce rapport au nom de la confiance prive de tout moyen de vérification ultérieure. Exclure la sauvegarde du périmètre laisse subsister l'information de manière durable. Attendre l'audit revient à laisser perdurer longtemps une situation où les données n'ont pas été supprimées.

Q11 | Objectif de l'exercice

L'entreprise A a réalisé pour la première fois un exercice de simulation de courriel d'attaque ciblée. Un courriel factice, déguisé en communication professionnelle, a été envoyé à tous les employés : le taux d'ouverture a atteint 22 %, tandis que le signalement au guichet n'a été que de 6 %. Lors de la réunion de partage des résultats, un chef de service a demandé : « Merci de me donner la liste nominative des employés qui l'ont ouvert. Je veux les désigner nommément pour les corriger et faire figurer cela dans leur évaluation annuelle. » Vous, responsable, jugez nécessaire d'expliquer à nouveau l'objectif de l'exercice. Celui-ci doit se poursuivre chaque année. Quelle est votre réponse la plus appropriée ?

  1. Fournir au chef de service, comme demandé, la liste nominative des employés ayant ouvert le courriel, et collaborer à la fois à la correction individuelle et à sa prise en compte dans l'évaluation
  2. Rédiger désormais les courriels d'exercice de manière plus facilement reconnaissable comme tels, afin de faire baisser le taux d'ouverture
  3. Ne pas rendre publics les résultats, un taux d'ouverture élevé risquant de nuire au moral interne, et les conserver uniquement entre les mains du responsable
  4. Ne pas fournir de noms, partager les résultats sous forme de tendances par service, et s'appuyer sur les procédés ayant le plus souvent trompé les employés pour ancrer le réflexe de signalement
RéponseD. Ne pas fournir de noms, partager les résultats sous forme de tendances par service, et s'appuyer sur les procédés ayant le plus souvent trompé les employés pour ancrer le réflexe de signalement

L'objectif de l'exercice est d'ancrer le réflexe consistant à ne pas ouvrir un message suspect et à le signaler rapidement, et de vérifier que le circuit de signalement fonctionne. Identifier et sanctionner ceux qui ont ouvert le message les incitera, la fois suivante, à dissimuler ce fait, si bien qu'en cas d'attaque réelle, aucun signalement ne remontera. Occulter les résultats empêche toute amélioration de la formation, et rendre volontairement les messages faciles à démasquer ne prépare en rien à une attaque réelle.

Q12 | Indicateurs de l'exercice

L'entreprise A a réalisé son deuxième exercice de simulation de courriel d'attaque ciblée et compilé les résultats par service. Le courriel d'exercice, déguisé en communication professionnelle, mesurait à la fois l'ouverture et le signalement. Le taux de signalement correspond à la proportion de signalements par rapport au nombre d'envois, et le délai du premier signalement au temps écoulé avant qu'un premier signalement ne parvienne au guichet. L'entreprise s'était fixé pour objectif global un « taux d'ouverture inférieur ou égal à 15 % », mais vous, responsable, estimez qu'il ne faut pas juger de la qualité du résultat sur ce seul critère. Les résultats compilés sont présentés dans le tableau ci-dessous. Quelle est la lecture la plus appropriée de ces résultats ?

標的型攻撃メール訓練(第2回)の部門別集計
部門    送信数  開封数  開封率  報告数  報告率  初報までの時間--------------------------------------------------------------営業部  120     24      20%     40      33%     12分総務部  40      4       10%     2       5%      180分製造部  90      18      20%     27      30%     15分開発部  60      6       10%     3       5%      150分
  1. Le taux d'ouverture global étant inférieur à l'objectif de 15 % et le taux de signalement en amélioration, supprimer purement et simplement tous les exercices futurs
  2. Donner la priorité à la diffusion du guichet et de la procédure de signalement pour le service général et le service développement, dont le taux d'ouverture est faible mais le taux de signalement bas et le premier signalement tardif
  3. Considérer que le service général, dont le taux d'ouverture est le plus bas, se trouve dans la meilleure situation, et estimer que les autres services devraient s'inspirer de sa méthode
  4. Le service commercial ayant le taux d'ouverture le plus élevé, imposer à ses membres une reformation incluant des sanctions
RéponseB. Donner la priorité à la diffusion du guichet et de la procédure de signalement pour le service général et le service développement, dont le taux d'ouverture est faible mais le taux de signalement bas et le premier signalement tardif

Même avec un faible taux d'ouverture, si personne ne signale, une attaque réelle progressera sans être détectée. Le service général et le service développement affichent un taux de signalement de 5 % et un premier signalement dépassant 150 minutes, ce qui rend prioritaire la diffusion du circuit de signalement. Ériger le service général en modèle sur le seul critère du taux d'ouverture constitue une méprise sur les indicateurs. Sanctionner ceux qui ont ouvert le message dissuadera tout signalement futur. Le taux d'ouverture global, soit 52/310, avoisine 16,8 % et dépasse donc l'objectif, ce qui rend erronée la prémisse d'arrêter les exercices.

Q13 | Public de la formation

Dans l'entreprise A, la formation annuelle à la sécurité de l'information est dispensée en e-learning, mais réservée aux seuls employés permanents. Dans les faits, le personnel intérimaire chargé de l'accueil ainsi que les employés du sous-traitant assurant le développement sur site, résidents dans l'entreprise, se connectent également au réseau interne et peuvent consulter les données clients. Un audit interne récent a relevé que « certaines personnes ayant accès à l'information ne sont pas incluses dans le public de la formation ». Le service des ressources humaines objecte : « Le personnel intérimaire et les employés du sous-traitant n'étant pas nos propres salariés, la formation ne relève-t-elle pas de la responsabilité de l'agence d'intérim ou du sous-traitant ? » Vous, responsable, devez présenter une orientation corrective. Quelle est la réponse la plus appropriée ?

  1. Pour le personnel intérimaire, se contenter de réduire le périmètre des informations consultables, sans dispenser de formation propre à l'entreprise
  2. Considérer qu'une formation propre à l'entreprise n'est pas nécessaire pour les employés du sous-traitant, ceux-ci étant déjà soumis à une obligation de confidentialité par le contrat de sous-traitance
  3. Les laisser exclus du public de la formation en raison de leur statut d'emploi différent, et informer oralement que la formation relève de l'agence d'intérim ou du sous-traitant
  4. Dispenser également au personnel intérimaire et aux employés du sous-traitant, selon le périmètre de leur accès aux informations de l'entreprise, une formation et un engagement fondés sur les règles internes de l'entreprise
RéponseD. Dispenser également au personnel intérimaire et aux employés du sous-traitant, selon le périmètre de leur accès aux informations de l'entreprise, une formation et un engagement fondés sur les règles internes de l'entreprise

Toute personne ayant accès aux informations de l'entreprise a besoin, quel que soit son statut d'emploi, d'une formation et d'un engagement fondés sur les règles internes de l'entreprise. La formation dispensée par l'agence d'intérim ou le sous-traitant ne couvre pas les procédures propres à l'entreprise, et une simple demande orale ne peut s'y substituer. Restreindre les droits d'accès est une mesure utile, mais ne remplace pas la diffusion des règles. Même avec une obligation contractuelle de confidentialité, on ne peut la respecter sans connaître les procédures concrètes.

Q14 | Formation lors d'un changement

L'entreprise A a révisé ses règles relatives à la sortie d'informations. Cette révision interdit désormais par principe la sortie via une clé USB, y compris personnelle, et instaure, pour l'envoi de fichiers à l'extérieur, une méthode passant par un service cloud désigné avec demande et approbation de la hiérarchie. Le secrétariat a publié la version révisée dans le recueil des règles internes sur l'intranet et fixé la date d'entrée en vigueur au 1er du mois suivant. Or, lors de la réunion des responsables de terrain, plusieurs voix se sont élevées : « Je ne savais pas que c'était publié », « Je n'ai jamais vu le nouvel écran de demande ». Il reste trois semaines avant l'entrée en vigueur. Que faut-il faire en premier lieu ?

  1. Considérer que la diffusion est achevée dès lors que le recueil des règles a été publié en interne, et ne prendre aucune mesure supplémentaire
  2. Constatant que le terrain n'est pas informé, renoncer purement et simplement à la révision des règles et revenir au fonctionnement antérieur
  3. Faire parvenir aux personnes concernées, avant l'entrée en vigueur, un résumé des changements, la date d'entrée en vigueur et la nouvelle procédure de demande, et organiser un moment de vérification de la compréhension
  4. Identifier les contrevenants après la date d'entrée en vigueur, puis leur adresser individuellement des corrections et des avertissements
RéponseC. Faire parvenir aux personnes concernées, avant l'entrée en vigueur, un résumé des changements, la date d'entrée en vigueur et la nouvelle procédure de demande, et organiser un moment de vérification de la compréhension

Une révision des règles change les prémisses de travail, et ce n'est qu'en dispensant une formation lors du changement que le fonctionnement du terrain évolue réellement. La démarche correcte consiste à faire parvenir, avant l'entrée en vigueur, les changements, la date d'entrée en vigueur et la nouvelle procédure, puis à vérifier la compréhension. Considérer que la seule publication suffit à la diffusion ne correspond pas à la réalité. Rechercher les contrevenants après coup revient à engager une responsabilité sans avoir créé les conditions permettant de respecter la règle. Renoncer à la révision ne traite pas la cause, qui est une diffusion insuffisante.

Q15 | Plan annuel

Vous, responsable de l'entreprise A, avez dressé un tableau récapitulatif du plan annuel de formation à la sécurité de l'information de cette année et de sa réalisation effective. Cet examen révèle des catégories bien mises en œuvre et d'autres pour lesquelles aucun plan n'existe même. Les administrateurs système manipulent des identifiants privilégiés, et les employés résidents des sous-traitants peuvent consulter les données clients. Pour établir le plan de l'année prochaine, il faut décider, dans la limite du temps disponible, par quoi commencer. Le résultat de cet examen est présenté dans le tableau ci-dessous. Quelle est la révision la plus appropriée du plan pour l'année prochaine ?

今年度の情報セキュリティ教育の計画と実績
対象                時期           方法         受講率------------------------------------------------------新入社員            4月(配属前)  集合研修     100%中途入社者          随時           eラーニング  100%一般社員            10月           eラーニング  97%管理職              10月           集合研修     88%システム管理者      未実施         なし         なし派遣・委託先従業者  未実施         なし         なし
  1. Ériger en priorité absolue du plan de formation de l'année prochaine le passage de la formation destinée aux employés ordinaires d'une à deux sessions par an
  2. Donner la priorité à l'ajout, dans le plan de l'année prochaine, de la formation des administrateurs système et des employés intérimaires ou sous-traitants, pour lesquels aucun plan n'existe actuellement
  3. Le taux de participation des nouveaux employés étant stabilisé à 100 %, supprimer purement et simplement, pour l'année prochaine, la formation en présentiel qui leur est destinée
  4. Supprimer la formation en présentiel destinée à l'encadrement, dont le taux de participation est le plus faible, et unifier l'ensemble de la formation de l'encadrement en e-learning
RéponseB. Donner la priorité à l'ajout, dans le plan de l'année prochaine, de la formation des administrateurs système et des employés intérimaires ou sous-traitants, pour lesquels aucun plan n'existe actuellement

Le tableau montre qu'aucun plan de formation n'existe pour les administrateurs système, qui manipulent des identifiants privilégiés, ni pour les employés intérimaires ou sous-traitants, qui accèdent aux données clients. Combler cette absence de formation pour la population la plus à risque constitue la priorité absolue. Le taux de participation de l'encadrement, à 88 %, est un point à améliorer par un suivi, et supprimer la formation irait à contre-courant. Supprimer la formation des nouveaux employés au motif d'un taux de 100 % ferait entrer les nouveaux employés de l'année prochaine en poste sans formation. L'augmentation du nombre de sessions est une priorité moindre par rapport au comblement des lacunes du public visé.

Q16 | Analyse de la compréhension

Dans l'entreprise A, un test de compréhension est organisé à l'issue de la formation annuelle, et les résultats de l'ensemble de l'entreprise ont, cette année encore, été compilés par domaine. Le taux moyen global de bonnes réponses a progressé de 2 points par rapport à l'année précédente. En revanche, un examen par domaine révèle de fortes disparités, un domaine particulier restant systématiquement bas. Sur le terrain, des incidents évités de justesse liés à la sortie de données par clé USB personnelle continuent d'être signalés. Vous, responsable, analysez ces résultats pour les intégrer au plan de formation de l'année prochaine. Les résultats compilés sont présentés dans le tableau ci-dessous. Que faut-il faire en premier lieu ?

年次教育の理解度テスト(分野別の正答率)
分野                    今年の正答率  前年の正答率--------------------------------------------------パスワードの管理        92%           90%不審メールの報告先      88%           60%情報の持出し申請の手順  41%           44%記録媒体の廃棄          78%           75%SNSでの発信             85%           83%
  1. Le taux de bonnes réponses relatif au signalement des courriels suspects ayant nettement progressé, supprimer à partir de l'année prochaine la formation et les questions correspondant à ce domaine, et consacrer ce temps à d'autres domaines
  2. Vérifier, pour la procédure de demande de sortie dont le taux de bonnes réponses reste bas, si l'explication du support de formation est insuffisante et si la procédure de demande elle-même n'est pas difficile à utiliser en pratique
  3. Retirer du test de l'année prochaine les questions relatives aux domaines à faible taux de bonnes réponses, afin de relever le taux moyen global
  4. Le taux moyen global de bonnes réponses ayant progressé par rapport à l'année précédente, reconduire l'année prochaine le même support et la même structure
RéponseB. Vérifier, pour la procédure de demande de sortie dont le taux de bonnes réponses reste bas, si l'explication du support de formation est insuffisante et si la procédure de demande elle-même n'est pas difficile à utiliser en pratique

L'examen par domaine montre que seule la procédure de demande de sortie reste basse, à 41 %, en baisse par rapport à l'année précédente, ce qui coïncide avec la survenue d'incidents évités de justesse. La première étape consiste à vérifier si l'explication du support est insuffisante ou si la procédure elle-même est difficile à utiliser. Maintenir le statu quo au motif que la moyenne a progressé laisse subsister ce point faible. Retirer les questions à faible score ne fait que maquiller les chiffres sans changer la réalité. Un domaine amélioré perdrait à nouveau son acquis si on ne le répétait pas.

Q17 | Exercice sur table

L'entreprise A a établi un manuel de procédure de réponse aux incidents en cas d'infection par rançongiciel, mais n'a mené aucun exercice depuis six mois. Ce manuel indique les contacts pour la réaction initiale, la personne habilitée à décider de la coupure réseau, et celle habilitée à décider d'une communication publique. Un exercice en conditions réelles, arrêtant effectivement les systèmes métier, est difficile à mettre en œuvre en raison de son fort impact sur la chaîne de production. L'externalisation de l'exercice a été envisagée, mais s'avère difficile compte tenu du budget de cette année. Vous, responsable, souhaitez néanmoins vérifier si le manuel est réellement utilisable. Quelle est la solution la plus appropriée ?

  1. Une simple lecture collective du manuel n'ayant aucun sens, attendre que le budget soit disponible avant de mener un exercice en conditions réelles arrêtant effectivement les systèmes métier
  2. Considérer qu'il suffit que l'exercice soit mené par le seul service informatique, sans participation nécessaire des services métier
  3. Réunir les personnes concernées autour d'un scénario distribué à l'avance et mener un exercice sur table où chacun vérifie tour à tour les actions et décisions à prendre, afin de repérer des contacts obsolètes ou des lacunes dans la désignation des décideurs
  4. Puisqu'un exercice en conditions réelles est impossible, renoncer à tout exercice et se contenter de distribuer le manuel à tous
RéponseC. Réunir les personnes concernées autour d'un scénario distribué à l'avance et mener un exercice sur table où chacun vérifie tour à tour les actions et décisions à prendre, afin de repérer des contacts obsolètes ou des lacunes dans la désignation des décideurs

L'exercice sur table peut se dérouler sans arrêter les systèmes, à moindre coût, tout en permettant de découvrir des lacunes du manuel telles que des contacts obsolètes ou des rôles non attribués. La valeur d'un exercice ne réside pas dans son bon déroulement, mais dans la mise au jour des points défaillants. Se contenter de distribuer le document ne permet pas de savoir si la procédure fonctionne, et attendre le budget sans rien faire entre-temps est également risqué. Comme la décision d'arrêter l'activité et la communication aux clients impliquent les services métier, un exercice mené par le seul service informatique serait insuffisant.

Q18 | Registre de formation

Dans l'entreprise A, le registre de participation aux formations à la sécurité de l'information était géré par un responsable au moyen d'un fichier tableur sur son PC personnel. Lors d'un rangement de fichiers effectué à l'occasion de sa mutation, il est apparu que les registres des deux dernières années avaient disparu. Au même moment, la société commettante F a demandé : « Merci de nous fournir un document attestant de l'état de mise en œuvre de la formation destinée à vos employés. » La formation elle-même est bien dispensée chaque année, et les supports ainsi que les courriels d'information de l'époque subsistent. Vous, responsable, devez répondre à la fois à cette demande immédiate et organiser la gestion future. Quelle est la réponse la plus appropriée ?

  1. Considérant que la formation a bien été dispensée chaque année malgré l'absence de registre, se contenter d'une explication orale à ce sujet
  2. Considérant que le registre n'a de raison d'être qu'en cas d'audit ou de vérification par un commettant, ne l'établir qu'au moment où une demande survient
  3. Définir dans les règles internes le responsable de la conservation, le lieu et la durée de conservation des registres, afin de ne plus dépendre d'une gestion individuelle, puis présenter à l'entreprise F les registres subsistants ainsi que les mesures de prévention de la récidive
  4. Reconstituer, sur la base des souvenirs des participants et des personnes concernées de l'époque, une liste des participants des deux dernières années, la fournir à l'entreprise F comme si elle constituait le registre réel de l'époque, et procéder de la même manière à l'avenir
RéponseC. Définir dans les règles internes le responsable de la conservation, le lieu et la durée de conservation des registres, afin de ne plus dépendre d'une gestion individuelle, puis présenter à l'entreprise F les registres subsistants ainsi que les mesures de prévention de la récidive

Le registre de formation est la trace attestant de sa réalisation ; la mesure de fond pour prévenir la récidive consiste à définir un responsable de conservation, un lieu et une durée, afin de ne plus dépendre d'une gestion individuelle. Pour la présentation à l'entreprise F, la réponse honnête consiste à montrer sincèrement ce qui subsiste, accompagné des mesures de prévention. Une explication orale ne constitue pas une preuve. Présenter comme registre réel une liste reconstituée de mémoire revient à créer un document ne correspondant pas aux faits, et n'établir un registre qu'à chaque demande lui fait perdre de la même façon toute valeur probante.

Q19 | Évolution des exercices

L'entreprise A a mené des exercices de simulation de courriel d'attaque ciblée pendant trois années consécutives, en intégrant à chaque fois les résultats à la formation. Lors du premier exercice, de nombreux employés avaient ouvert le message et presque aucun signalement n'était remonté, ce qui avait conduit à insister fortement sur la diffusion du guichet de signalement et sur l'assurance qu'un signalement ne serait pas sanctionné. Indépendamment des exercices, le nombre de courriels suspects réellement reçus et signalés au guichet par les employés est également enregistré en moyenne mensuelle. Lors du prochain comité, vous, responsable, devez présenter à la direction l'évolution sur ces trois années. Cette évolution est présentée dans le tableau ci-dessous. Quel est le contenu le plus approprié de ce rapport ?

標的型攻撃メール訓練の3年間の推移
回     開封率  報告率  初報までの時間  実際の不審メール報告-----------------------------------------------------------第1回  22%     6%      120分           月2件第2回  15%     18%     45分            月9件第3回  12%     34%     18分            月21件
  1. Considérant que seul le taux d'ouverture mérite d'être pris en compte comme indicateur, rapporter qu'aucun résultat n'a été obtenu tant qu'il ne descend pas sous 10 %
  2. Considérant que le taux de signalement a progressé mais que le taux d'ouverture n'est pas encore tombé à 0 %, rapporter que les trois années d'exercices n'ont eu aucun effet
  3. Considérant que le nombre de signalements de courriels suspects réellement reçus par les employés ne cesse d'augmenter, rapporter que la sensibilisation des employés à la sécurité de l'information a plutôt reculé
  4. Rapporter que, outre la baisse du taux d'ouverture, la hausse du taux de signalement et le raccourcissement du délai du premier signalement se poursuivent, et que le signalement de courriels suspects réels a également augmenté, ce qui indique que le réflexe de signalement s'ancre progressivement
RéponseD. Rapporter que, outre la baisse du taux d'ouverture, la hausse du taux de signalement et le raccourcissement du délai du premier signalement se poursuivent, et que le signalement de courriels suspects réels a également augmenté, ce qui indique que le réflexe de signalement s'ancre progressivement

La baisse du taux d'ouverture, la hausse du taux de signalement, le raccourcissement du délai du premier signalement et l'augmentation des signalements réels de courriels suspects convergent tous pour indiquer que le réflexe consistant à signaler dès qu'un doute apparaît s'ancre progressivement. L'augmentation du nombre de signalements réels traduit le fait que des cas jusque-là passés inaperçus remontent désormais au guichet, et ne doit pas se lire comme un recul de la sensibilisation. Considérer le seul taux d'ouverture comme indicateur, ou n'admettre un effet qu'à 0 %, constitue une méprise sur l'objectif même de l'exercice.

Q20 | Rapport à la direction

Dans l'entreprise A, vous, responsable, présentez chaque année l'état de mise en œuvre de la formation lors du comité annuel de sécurité de l'information. Jusqu'à présent, ces rapports se limitaient au fait accompli : « L'e-learning a été réalisé, avec un taux de participation de 97 % », ce qui suscitait systématiquement de la direction la question : « Cela nous rend-il plus solides pour autant ? » Pour l'année prochaine, vous envisagez d'externaliser une partie des exercices et de refondre les supports pour les domaines à faible compréhension, ce qui nécessite un budget. Vous disposez, outre du taux de participation, du taux de bonnes réponses par domaine au test de compréhension, du taux de signalement et du délai de premier signalement des exercices, ainsi que de l'évolution du nombre et du type d'incidents. Quelle est la manière la plus appropriée de présenter ce rapport au comité ?

  1. Considérant que la direction n'attend pas de détails, passer sous silence l'évolution des indicateurs, le plan de l'année prochaine et le budget nécessaire, et ne rapporter que la conclusion qu'aucun problème majeur n'est survenu
  2. Présenter, outre le taux de participation, le taux de bonnes réponses par domaine au test de compréhension, le taux de signalement et le délai de premier signalement des exercices, ainsi que l'évolution du nombre et du type d'incidents, et proposer ce qu'il convient de changer ensuite ainsi que les ressources nécessaires
  3. Considérant que l'effet de la formation ne peut se mesurer par des chiffres, ne rapporter que le nombre de sessions organisées et le nombre de participants
  4. Ne montrer que le taux de participation, en expliquant que l'absence des 100 % tient à un manque de sensibilisation sur le terrain
RéponseB. Présenter, outre le taux de participation, le taux de bonnes réponses par domaine au test de compréhension, le taux de signalement et le délai de premier signalement des exercices, ainsi que l'évolution du nombre et du type d'incidents, et proposer ce qu'il convient de changer ensuite ainsi que les ressources nécessaires

Un rapport à la direction ne débouche sur une décision que s'il présente, au-delà du simple fait accompli, l'évolution des indicateurs, ce qu'il convient de changer ensuite et les moyens nécessaires pour y parvenir. Se limiter au taux de participation en l'imputant au manque de sensibilisation du terrain ne propose aucune amélioration. L'effet peut s'approcher par des indicateurs, et le seul nombre de sessions et de participants ne fournit aucun élément de décision. Une conclusion se limitant à « pas de problème » n'obtient ni le budget ni la mobilisation nécessaires à l'échelle de l'entreprise.

Q21 | Indépendance de l'audit

Dans l'entreprise A, un audit interne relatif à la sécurité de l'information est réalisé une fois par an. Cette année, le périmètre de l'audit inclut le système de gestion des droits d'accès conçu et exploité par le service informatique lui-même. Lors de la réunion de désignation des auditeurs, le secrétariat a proposé : « Le service informatique connaissant le mieux ce système, il serait plus efficace de confier l'audit à son chef d'équipe. » Ce dernier a lui-même déclaré : « Je pourrais le vérifier rapidement. » Vous, responsable, avez des réserves sur cette proposition. Quelle est la réponse la plus appropriée ?

  1. Considérant que l'audit interne n'est qu'une activité formelle, y renoncer cette fois-ci et le remplacer par les résultats de l'examen externe réalisé par l'organisme de certification
  2. Considérant que l'indépendance n'est qu'une exigence formelle, suivre la proposition du secrétariat et se contenter de mentionner dans le rapport d'audit qu'une attention a été portée à l'indépendance
  3. Considérant que l'agent le plus connaisseur du système repère plus facilement les défauts, suivre la proposition du secrétariat et confier l'audit au chef d'équipe du service informatique
  4. Confier l'audit à une personne n'appartenant pas au service audité, au service d'audit, ou à un expert externe, le service informatique se plaçant du côté de celui qui fournit explications et preuves
RéponseD. Confier l'audit à une personne n'appartenant pas au service audité, au service d'audit, ou à un expert externe, le service informatique se plaçant du côté de celui qui fournit explications et preuves

Lorsqu'une équipe audite le système qu'elle a elle-même construit et qu'elle exploite, elle risque de négliger des faits gênants ou de perdre son objectivité de jugement ; c'est pourquoi l'indépendance est exigée de l'auditeur. La connaissance approfondie n'est pas un critère de désignation de l'auditeur : elle doit plutôt être mise à profit du côté de celui qui fournit les explications. L'indépendance ne se garantit pas par une simple mention dans le rapport. L'audit interne est une activité d'auto-vérification de l'organisation elle-même et ne peut être remplacée par un examen externe.

Q22 | Préparation de l'audit

L'entreprise A entame cette année son premier audit interne de sécurité de l'information, et un agent du service général a été désigné auditeur. Cet agent déclare : « J'ai l'intention de commencer par faire le tour des services et de relever sur place ce qui attire mon attention. » L'entreprise dispose de règles de sécurité de l'information et de divers manuels de procédure, et les contrats conclus avec les sous-traitants comportent des clauses relatives aux mesures de sécurité. Les résultats de l'audit doivent être rapportés à la direction, et des corrections seront demandées en cas d'observations. Vous, responsable, craignez que cette manière de procéder ne convainque pas les services audités. Que faut-il faire en premier lieu ?

  1. Se procurer le rapport d'audit d'une autre entreprise et adopter tel quel son contenu comme observations propres à l'entreprise A
  2. Faire le tour des services, énumérer les points remarqués, et en sélectionner ensuite les plus importants comme observations
  3. Définir à l'avance le périmètre de l'audit ainsi que le critère d'audit (règles internes, manuels de procédure, clauses contractuelles, dispositions légales) au regard duquel juger de la conformité
  4. Ne communiquer à l'avance ni le périmètre ni le calendrier de l'audit, afin d'éviter que les services ne se préparent, et le mener à l'improviste en ne relevant que ce qui est constaté sur le moment
RéponseC. Définir à l'avance le périmètre de l'audit ainsi que le critère d'audit (règles internes, manuels de procédure, clauses contractuelles, dispositions légales) au regard duquel juger de la conformité

L'audit est une activité consistant à vérifier, au regard d'un critère, si ce qui a été décidé est bien respecté. Sans définir au préalable le périmètre et le critère d'audit, les observations refléteront la subjectivité de l'auditeur, et le service audité ne pourra en être convaincu. Une simple énumération de points remarqués risque de produire des observations sans fondement défini. Communiquer à l'avance le périmètre sert à permettre aux services de rassembler les preuves nécessaires, et non à faciliter une dissimulation. Reprendre tel quel les observations d'une autre entreprise ne correspond pas non plus à la réalité propre à l'entreprise A.

Q23 | Priorité des observations

Dans l'entreprise A, les observations issues de l'audit interne sont gérées sous forme de liste, avec vérification mensuelle de la catégorie, de l'échéance de correction et de l'avancement. Les catégories sont au nombre de deux : « non-conformité », qui désigne un manquement aux règles ou aux exigences, et « opportunité d'amélioration », qui n'est pas une violation mais indique une possibilité de faire mieux. Nous sommes le 20 octobre, et vous, responsable, avez organisé la situation en vue de la réunion d'avancement. Certains points n'avancent pas, dont certains ont même dépassé leur échéance. La situation actuelle est présentée dans le tableau ci-dessous. Quel point faut-il traiter en premier lieu ?

内部監査の指摘事項と是正の進捗(10月20日時点)
No  指摘事項                            区分        是正期限    状況--------------------------------------------------------------------1   退職者のアカウントが3件残存         不適合      9/30        未(担当が未定)2   委託先の年次報告書が未読のまま保管  不適合      11/15       対応中3   異動時の旧権限の削除手順が未整備    不適合      11/30       対応中4   教育記録の保管期間が規程に未記載    改善の機会  次回改訂時  未5   会議室での書類の置きっぱなし        改善の機会  随時        済
  1. Concentrer les efforts sur l'achèvement, en priorité, de l'élaboration de la procédure du N°3, dont l'échéance n'est pas encore atteinte
  2. Engager la suppression du compte de l'ancien employé du N°1, dont l'échéance est dépassée et pour lequel aucun responsable n'a même été désigné
  3. Pour le N°5, relatif à des documents laissés en évidence dans une salle de réunion, lancer une nouvelle campagne de sensibilisation à l'échelle de l'entreprise
  4. Pour le N°4, relatif à la durée de conservation des registres de formation, commencer par régulariser la mention dans les règles internes
RéponseB. Engager la suppression du compte de l'ancien employé du N°1, dont l'échéance est dépassée et pour lequel aucun responsable n'a même été désigné

Le N°1 est une non-conformité dont l'échéance de correction du 30 septembre est dépassée sans qu'aucun responsable n'ait même été désigné, et la persistance d'un compte d'ancien employé mène directement à un risque d'utilisation frauduleuse. Il faut donc le traiter en priorité absolue. Les N°2 et N°3 sont en cours de traitement dans les délais, le N°4 est une opportunité d'amélioration dont l'échéance est la prochaine révision, et le N°5 est déjà corrigé : aucun de ces points ne justifie un traitement prioritaire. Il faut combiner catégorie, échéance et avancement pour juger de la priorité.

Q24 | Correction et prévention

Lors de l'audit interne de l'an dernier, le service commercial de l'entreprise A a reçu l'observation suivante : « Les droits d'accès de l'ancien service d'un employé muté n'ont pas été supprimés. » Le service commercial avait alors supprimé sur-le-champ les droits de la personne concernée, répondu au service d'audit « l'agent responsable a été averti » et considéré le point comme corrigé. Or, lors de l'audit de cette année, le même type d'observation est ressorti pour trois cas. L'examen révèle que le traitement des mutations passe par le système des ressources humaines, mais que la suppression des droits d'accès repose sur une demande initiée par le responsable de chaque service lorsqu'il s'en aperçoit, sans que cette étape de suppression figure dans les manuels de procédure. Vous, responsable, souhaitez cette fois mettre fin à la récidive. Quelle est la réponse la plus appropriée ?

  1. La récidive s'étant produite malgré l'avertissement de l'an dernier, sanctionner conformément au règlement intérieur l'agent responsable ayant omis de supprimer les anciens droits
  2. Effectuer, juste avant chaque audit, un inventaire groupé des droits et supprimer ceux devenus inutiles, afin de ne plus recevoir d'observation l'année suivante
  3. Considérant qu'il s'agit d'une observation qui revient chaque année et qu'elle est inévitable en pratique, demander fermement au service d'audit de l'exclure du périmètre des observations
  4. Intégrer la suppression des anciens droits comme étape obligatoire de la procédure de mutation, et vérifier son exécution lors d'un inventaire trimestriel
RéponseD. Intégrer la suppression des anciens droits comme étape obligatoire de la procédure de mutation, et vérifier son exécution lors d'un inventaire trimestriel

Un avertissement individuel ne fait que corriger un défaut ponctuel et ne constitue pas une prévention transformant le système pour empêcher toute récidive. Ce n'est qu'en intégrant l'étape de suppression dans la procédure et en la vérifiant lors d'un inventaire périodique que la récidive cesse réellement. Une sanction laisse subsister l'absence de cette étape dans la procédure, qui est la cause véritable. Demander l'exclusion des observations ne fait que masquer le risque, et ne régulariser la situation qu'à l'approche de l'audit laisse subsister des droits résiduels pendant tout le reste de l'année.

Q25 | Attitude face à l'audit

Un audit interne portant sur la sortie et la conservation des informations clients doit avoir lieu la semaine prochaine dans le service commercial de l'entreprise A. Dans les faits, certains chargés de compte, jugeant la procédure de demande officielle trop lourde, enregistrent des listes de clients sur un espace de stockage cloud souscrit à titre personnel sans obtenir l'approbation de leur hiérarchie. Lors d'une réunion de service, le directeur commercial a donné la consigne suivante : « Une note défavorable à l'audit nous mettrait en difficulté, alors n'abordez ce sujet que si l'on vous le demande explicitement. » Vous, responsable, hésitez à suivre cette consigne telle quelle. Un plan de correction sera demandé à l'issue de l'audit. Quelle est la réponse la plus appropriée ?

  1. Recommander au directeur commercial d'expliquer sans dissimulation la réalité et le nombre de cas concernés, en présentant à la fois la cause — la difficulté d'usage de la procédure officielle — et un plan de correction
  2. Effacer, avant la date de l'audit, tous les fichiers présents sur l'espace de stockage cloud personnel, et expliquer qu'une telle pratique n'a jamais existé
  3. Suivre la consigne du directeur, ne répondre que formellement aux questions posées, et ne pas aborder la réalité de sa propre initiative
  4. Considérant que l'audit n'est qu'une formalité, se limiter à fournir les registres demandés et exclure de la présence les agents connaissant la réalité du terrain
RéponseA. Recommander au directeur commercial d'expliquer sans dissimulation la réalité et le nombre de cas concernés, en présentant à la fois la cause — la difficulté d'usage de la procédure officielle — et un plan de correction

Le rôle du service audité est de présenter les faits afin d'aboutir à une correction incluant la cause. Dissimuler la réalité conduit souvent à sa découverte par recoupement avec les traces existantes, et si elle n'est pas découverte, le risque reste simplement en l'état. Ici, la cause réside dans la difficulté d'usage de la procédure ; ne pas la présenter empêche toute correction réellement efficace. Une réponse purement formelle, une explication niant les faits, ou l'exclusion des agents connaissant la réalité empêchent, dans tous les cas, l'audit de fonctionner.

Q26 | Piste d'audit

Lors de l'audit interne de l'entreprise A, l'auditeur a interrogé un agent du service métier sur l'état de mise en œuvre et vérifié en parallèle l'existence de registres à l'appui. Pour chaque point, l'agent a expliqué : « Nous procédons conformément aux règles », mais l'état des registres variait selon les points. L'auditeur estime nécessaire de rapprocher les explications des registres pour se prononcer. Les résultats de cette vérification sont présentés dans le tableau ci-dessous. Quel est le jugement le plus approprié de l'auditeur ?

内部監査における説明と記録の確認結果
確認事項                            現場の説明    記録の状況------------------------------------------------------------特権IDの利用は都度申請し承認を得る  実施している  申請書はあるが承認欄が空欄サーバ室の入退室を記録する          実施している  入退室記録あり委託先への情報の持出しを台帳に記録  実施している  台帳がなく担当者の記憶のみ従業者教育を年1回実施する           実施している  受講記録あり
  1. Pour les points sans registre, faire consigner en détail par l'auditeur l'explication de l'agent afin d'établir un nouveau registre, et le traiter directement comme piste d'audit
  2. Considérer qu'il n'y a pas de problème, indépendamment de l'existence de registres, dès lors que le terrain déclare procéder correctement
  3. Signaler comme insuffisante la piste d'audit pour la demande dont la case d'approbation est vide et pour la sortie de documents dont il n'existe pas de registre et qui repose sur la mémoire, ces deux points ne permettant pas de vérifier l'exécution
  4. Signaler de la même manière les points relatifs aux entrées-sorties et à la formation, pour lesquels des registres existent, au motif que la seule explication de l'agent ne suffit pas
RéponseC. Signaler comme insuffisante la piste d'audit pour la demande dont la case d'approbation est vide et pour la sortie de documents dont il n'existe pas de registre et qui repose sur la mémoire, ces deux points ne permettant pas de vérifier l'exécution

L'audit doit reposer sur des faits, et une explication orale doit être corroborée par un rapprochement avec les registres. Une case d'approbation vide ne permet pas de vérifier l'existence de l'approbation, et l'absence de registre empêche de retracer l'historique effectif des sorties ; il convient donc de signaler ces deux points comme présentant une piste d'audit insuffisante. Signaler également les points pour lesquels des registres existent déjà manque de fondement. Que l'auditeur établisse lui-même un registre pour en faire une piste d'audit va à l'encontre du rôle même de l'audit, qui est de vérifier de manière indépendante.

Q27 | Boucle d'amélioration

L'entreprise A réalise chaque année un audit interne de sécurité de l'information et établit également un rapport d'audit. Toutefois, ce rapport n'est conservé que par le secrétariat, sans qu'aucune occasion ne soit prévue pour le communiquer à la direction, et il n'est pas non plus intégré au plan ou au budget de l'année suivante. Il en résulte que presque les mêmes observations se répètent chaque année, et le terrain exprime : « De toute façon, rien ne change. » L'audit de cette année vient de s'achever, et vous, responsable, venez de recevoir le rapport. Quelle est la réponse la plus appropriée ?

  1. Considérer que les résultats d'audit relèvent d'un problème de fonctionnement du terrain, ne nécessitant pas de rapport à la direction
  2. Considérer que l'audit relève de la phase de vérification, et estimer que la boucle PDCA est bouclée dès que l'audit a été réalisé
  3. Considérant que la répétition des mêmes observations tient à un point de vue figé de l'auditeur, faire varier chaque année les items audités afin d'éviter la répétition des mêmes observations
  4. Instaurer un moment de revue de direction où la direction examine les résultats d'audit, l'état des incidents et l'atteinte des objectifs, et faire en sorte que ses décisions se répercutent sur le plan et l'allocation de ressources de l'année suivante
RéponseD. Instaurer un moment de revue de direction où la direction examine les résultats d'audit, l'état des incidents et l'atteinte des objectifs, et faire en sorte que ses décisions se répercutent sur le plan et l'allocation de ressources de l'année suivante

L'audit relève de la phase de vérification (Check), et la boucle PDCA ne se referme véritablement que lorsque la direction examine ces résultats et les répercute dans une phase d'action (Act) sur le plan suivant. La démarche correcte consiste à instaurer une revue de direction et à la relier aux décisions relatives à la politique et à l'allocation de ressources. Sans remontée vers la direction, ni budget ni mobilisation à l'échelle de l'entreprise ne peuvent être obtenus, et l'amélioration reste bloquée. Faire varier les items pour éviter les répétitions ne fait que rendre invisible le fait que le problème n'a pas été résolu.

Q28 | Examen externe

L'entreprise A, à la demande d'un partenaire commercial, vise pour la première fois l'obtention de la certification ISMS. L'agent chargé du secrétariat propose : « Puisque l'objectif est de réussir l'examen, prenons pour modèle les règles remarquables d'une autre entreprise afin de rédiger un contenu idéal, et refaisons aussi proprement les registres en vue de l'examen. » Le fonctionnement réel comporte des points plus souples que le projet de règles : par exemple, les registres d'entrée-sortie ne sont pas remplis à chaque passage mais compilés une fois par semaine. L'examen porte à la fois sur les règles et sur le fonctionnement réel. Vous, responsable, avez des réserves sur cette démarche. Quelle est la réponse la plus appropriée ?

  1. Abroger les règles pour les aligner sur le fonctionnement du terrain et s'en remettre à une décision au cas par cas
  2. Rédiger des règles correspondant à ce que l'entreprise peut réellement exécuter, et faire en sorte que les registres issus du fonctionnement quotidien puissent être présentés tels quels comme preuves
  3. Pour les points où règles et fonctionnement divergent, ne se conformer aux règles que pendant la période d'examen, puis revenir au fonctionnement antérieur une fois l'examen terminé
  4. L'objectif étant de réussir l'examen, rédiger de nouvelles règles au contenu idéal et préparer également les registres en vue de l'examen avant de les soumettre
RéponseB. Rédiger des règles correspondant à ce que l'entreprise peut réellement exécuter, et faire en sorte que les registres issus du fonctionnement quotidien puissent être présentés tels quels comme preuves

Lors de l'examen, ce qui est vérifié est le respect de ce que l'organisation a elle-même défini ; des règles idéales mais inapplicables deviennent donc une source de non-conformité. Les registres du fonctionnement habituel constituent en eux-mêmes la meilleure preuve, ce qui rend optimal de les conserver de manière à ce qu'ils subsistent naturellement au quotidien. Des registres refaits spécialement pour l'examen ne reflètent pas la réalité. Ne respecter les règles que pendant l'examen fait simplement réapparaître les manquements après coup, et abroger les règles fait disparaître le critère lui-même.

Q29 | Lecture du rapport

L'entreprise A a subi un examen externe et reçu le rapport de l'organisme certificateur. Ce rapport classe les observations par catégorie, chacune appelant une réponse et une échéance différentes. L'agent du secrétariat déclare : « Le nombre d'observations étant élevé, ne serait-il pas suffisant de ne traiter que celles pour lesquelles une échéance est explicitement fixée ? » Vous, responsable, décidez de clarifier le sens de chaque catégorie avant de fixer l'orientation à suivre. Le contenu du rapport est présenté dans le tableau ci-dessous. Laquelle des réponses suivantes de l'entreprise A est inappropriée ?

外部審査の報告書における指摘の区分と対応
区分          件数  求められる対応                        期限--------------------------------------------------------------重大な不適合  1     原因分析と是正計画の提出、是正の完了  30日以内に計画提出軽微な不適合  3     是正処置の実施                        次回審査まで改善の機会    5     対応は任意(推奨事項)                期限なし
  1. Considérant que les cinq opportunités d'amélioration n'ont ni échéance ni obligation de traitement, ne les consigner nulle part et ne pas même les examiner
  2. Mettre en place en interne un dispositif de suivi permettant de vérifier si les mesures correctives ont bien été mises en œuvre dans les délais
  3. Les trois non-conformités mineures nécessitant elles aussi une correction, attribuer à chacune un responsable et une échéance interne
  4. Pour la non-conformité majeure, engager immédiatement l'analyse des causes et se préparer à soumettre un plan de correction dans un délai de 30 jours
RéponseA. Considérant que les cinq opportunités d'amélioration n'ont ni échéance ni obligation de traitement, ne les consigner nulle part et ne pas même les examiner

Une opportunité d'amélioration ne constitue pas, à ce stade, un manquement aux exigences, mais indique une marge de réduction du risque ; il convient donc de la consigner, d'en juger la priorité, puis de décider d'y donner suite ou non. Ne pas même l'examiner ni la consigner revient à laisser prospérer un germe susceptible d'évoluer en non-conformité par la suite. Engager immédiatement le traitement de la non-conformité majeure, attribuer responsable et échéance aux non-conformités mineures, et mettre en place un dispositif de suivi, constituent dans les trois cas des réponses appropriées.

Q30 | Décision de faire remonter

Lors de l'audit interne de l'entreprise A, une non-conformité a été relevée : « La durée de conservation des journaux d'opération du système central n'est que d'une semaine, ce qui empêche toute investigation rétrospective en cas de suspicion de malveillance. » La correction nécessite l'ajout de capacité de stockage et une modification des paramètres, pour un coût estimé à plusieurs millions de yens. Le service informatique a répondu : « Ce poste n'étant pas prévu au budget de cette année, nous ne pouvons pas engager les travaux », et il ne reste plus que deux mois avant l'échéance de correction. Vous, responsable, avez sollicité une réponse à trois reprises sans que la situation évolue, et estimez qu'une simple coordination entre services ne suffira pas à débloquer la situation. Quelle est la réponse la plus appropriée ?

  1. Considérer que le service informatique accepte le risque et le traiter, sur votre seule décision de responsable, comme déjà corrigé
  2. Demander au service d'audit de retirer provisoirement cette observation, et convenir de la faire réémettre à l'identique l'année suivante, une fois le budget obtenu
  3. Considérant qu'il n'y a rien à faire faute de budget, prolonger indéfiniment l'échéance de correction et rapporter que la situation est en cours de traitement
  4. Organiser les conséquences attendues en l'absence de traçabilité, les ressources nécessaires et l'identité de celui qui devrait accepter le risque en cas de renoncement au traitement, puis faire remonter le dossier à la direction pour obtenir sa décision
RéponseD. Organiser les conséquences attendues en l'absence de traçabilité, les ressources nécessaires et l'identité de celui qui devrait accepter le risque en cas de renoncement au traitement, puis faire remonter le dossier à la direction pour obtenir sa décision

Une correction nécessitant un budget et la coopération d'autres services ne peut se décider à la discrétion d'un agent ou d'un seul service. La démarche correcte consiste à organiser les conséquences attendues, les ressources nécessaires et l'identité de celui qui accepterait le risque en cas de renoncement, puis à faire remonter le dossier à la direction pour obtenir sa décision. Répéter les prolongations d'échéance en rapportant un traitement en cours équivaut, dans les faits, à un abandon, et demander le retrait de l'observation revient à effacer les faits. L'acceptation d'un risque doit être décidée explicitement par la personne qui en porte la responsabilité, et ne peut être traitée comme une correction achevée par un simple agent.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais