RefDSI Dauphine J3NNC 2022
RefDSI Dauphine J3NNC 2022
RefDSI Dauphine J3NNC 2022
360°
de la gouvernance
Suite et fin
Franck Wulfowicz
Jean-Marc Montels
Maximilien Stebler V2 – 2022
GOUVERNANCE, CONTRÔLE ET
RISQUES DES SYSTÈMES D’INFORMATION
• Exemple de la loi de sécurité financière Sarbanes - Oxley
2
Plan du cours n°2
GOUVERNANCE du SI
ØLes 5 piliers de la gouvernance
• Alignement stratégique
• Création de valeur
• Gestion des ressources
• Gestion des risques
• Mesure de la performance
Ø Dans ce contexte, le référentiel des bonnes pratiques ISO 27002 fournit les bonnes
pratiques pour implémenter un système de management de la sécurité de
l’information
4
GOUVERNANCE DU SYSTÈME D’INFORMATION
GESTION DES RISQUE
Risques pour le système d’information
RISQUES SI
Financier
Technologie(s)
Qualité de l’information (processus d’entreprise)
Risque
Protection de la donnée et de son cycle de vie
Protection des traitements et de leur conformité
Réglementations applicables Facteurs
Protection juridique de risque
Scénario
5
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
POINT FOCAL DE LA GOUVERNANCE DU SI
q Données et Traitements
Ø processus et procédures non valorisés en tant que tels dans les comptes de l’entreprise qui sont la
réelle valeur du SI
Ø Cette valeur peut être approchée par la valeur portée par les données (volume financier des
commandes, factures, etc., mais aussi valeur des plafonds d’indemnisation prévus par les
assurances Tous risques informatiques côté clients ou Responsabilité Civile Professionnelle côté
fournisseurs)
6
ILLUSTRATION : THE SARBANES-OXLEY ACT
La sécurité du système d’information
Rappel SOX : Pourquoi le SI est-il concerné ?
Contrôle de l’information
financière d’entreprise
7
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
CONTRÔLE DE L’INFORMATION, CONTRÔLE DES SYSTÈMES
vPRINCIPE : DONNÉES ET TRAITEMENTS SONT UNE IMPLANTATION AUTOMATISÉE DES ACTIVITÉS DES
MÉTIERS ET SERVICES
D DAF
S
Propriétaire des
Infrastructures SI Propriétaire appli
& données métier
RH
I DJ
DIRECTIONS
FONCTIONNELLES &
OPERATIONNELLES
REACTION AU
CTRL DES FACTEURS DE RISQUE
RISQUE REALISE
Backup
Physique Composants
& Recovery
Disaster
Logique Données Recovery Plan
(PRA/PCA)
10
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
ILLUSTRATION DU COUPLAGE DES FACTEURS DE RISQUES
ACCESSIBILITE INTEGRITE
RESEAU
BI
&
Reporting
Conso
Logistics
LOGIQUE APPLICATIONS
Group
Org. Finance
DONNEES
METIER
DONNEES
DONNEES
SYSTEMES
SECURITE
11
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
MANAGER LA SÉCURITÉ DU SI
SECURISER
ØMettre en place les mesures répondants aux
exigences de gouvernance
AJUSTER
ØRéviser, améliorer et adapter
12
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
IMPLANTER
ACCESSIBILITE IMPLANTATION
• Badges, clés, contrôle d’accès
LOCAUX, ARMOIRES
• Alimentation courants forts/faibles
PHYSIQUE
• Température, humidité
____________________________________________________________________________
13
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
CONTRÔLER
ACCESSIBILITE CONTROLE
• Audit et test des accès et moyens d’accès
PHYSIQUE LOCAUX, ARMOIRES • Audit conditions physiques
____________________________________________________________________________
14
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
ZOOM SUR CERTAINS CONTRÔLES REMARQUABLES
ACCESSIBILITE CONTROLE
15
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
SUIVI OPÉRATIONNEL : MONITORING ET TRAÇABILITÉ
ACCESSIBILITE INTEGRITE
Unicité des comptes utilisateurs par ressource • Existence et diffusion d’une charte d’utilisation
des moyens informatiques
Structure et péremption des mots de passe,
limitation du nombre de tentatives d’identification • Application régulière et contrôlée des correctifs
logiciels
Succès/échecs d’authentification à tous niveaux :
physiques, réseau, applications • Sauvegardes régulières et contrôlées
Affectation des droits et revue périodique par le • Traitements automatiques et leurs conditions
management des habilitations, droits et privilèges d’exécution validés par les parties prenantes
Inactivation des comptes par défaut • Etapes clés du cycle de développement des
Inactivation des comptes non utilisés depuis une systèmes et applications : livrables, tests, …
collaborateurs de la société
16
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
17
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
18
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
Ø Les opérations visant à nuire aux entreprises par le « piratage » des Systèmes
d’Information reposent sur des actions techniques informatiques qui exploitent des
failles de l’organisation cible
• Les failles techniques des logiciels sont généralement traitées par les correctifs publiés par les
éditeurs, mais en temps différé.
19
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
20
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
1. Il se change régulièrement
2. Il ne se partage pas
3. Il se choisit avec soin
21
GOUVERNANCE DU SYSTÈME D’INFORMATION
La sécurité du système d’information
31
32
FIN
DE LA
PARTIE 2
33
Mots de passe : combien de temps faut-il pour cracker vos identifiants 07/10/2022 15:21
La société Hive Systems a publié récemment des données qui font froid
dans le dos en matière de sécurité informatique. Précisément, dans son
dossier, la firme rend compte du temps dont a besoin un algorithme pour
forcer un mot de passe selon la longueur et la complexité de ce dernier. Et
autant vous le dire tout de suite, si vous avez des mots de passe qui
font moins de 10 caractères, changez-les rapidement.
Quoi qu’il en soit, retenez que sous un certain seuil en matière de nombre
de caractère et de complexité, votre mot de passe ne vaut rien.
© Hive Systems
Quelques exemples :
Il est conseillé pour ses mots de passe de se situer dans le vert dans le
tableau, et donc d’utiliser au moins 16 caractères.
Quelle est votre technique pour des mots de passe au top de la sécurité ?
Par : Keleops AG
4.1 / 5
218 avis
Franck Wulfowicz
Jean-Marc Montels
Maximilien Stebler V2 – 2022
GOUVERNANCE, CONTRÔLE ET
RISQUES DES SYSTÈMES D’INFORMATION
Les Référentiels
Introduction
LeaderLeader
de la de la Direction
Direction desdes Systèmesd'Information
Systèmes d'Information
à Temps Partagé Augmenté ®
à Temps Partagé Augmenté ®
2
Plan du cours n°3
GOUVERNANCE du SI
Ø Reporting et Tableau de Bord de la DSI
• Spécificités du reporting relatif au SI
• Tableau de Bord de la DSI
3
Plan du cours n°3
GOUVERNANCE du SI
Ø Reporting et Tableau de Bord de la DSI
• Spécificités du reporting relatif au SI
• Tableau de Bord de la DSI
4
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
PE L MESURE DE LA PERFORMANCE
A P
R Ø Le SI doit être capable de mesurer la performance ou autrement dit surveiller
l’activité et contrôler l’aboutissement à l’atteinte des objectifs stratégiques de
l’entreprise par le biais de tableaux de bords et d’indicateurs pertinents afin
d’apporter de la visibilité par rapport à une situation quelconque
5
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
Ø Ces processus interviennent dans l’élaboration d’une information rendant intelligible l’activité de
la DSI à des personnes non informaticiennes.
Ø Si l’on passe du reporting au tableau de bord (orientation décisionnel et pilotage), les décisions
prises sur la base de ces informations au plus haut niveau doivent pouvoir être traduite en
actions aux autre niveaux : il faut donc qu’ils disposent des informations opérationnelles de leur
niveau participant à la constitution de l’indicateur de plus haut niveau
6
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
Ø Nous sommes dans un monde logique et abstrait ou une exception (logique) peut en cacher une
ou plusieurs autres : au plan opérationnel, toujours investiguer complètement les événements
avant de les catégoriser (évite de ne pas voir plusieurs incidents combinés) qui fausserait les
indicateurs
7
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
BALANCE SCORECARD
Ø Contribution au Business
Ø Performance Economique
Ø Performance des processus informatiques
Ø Orientation « Clients »
Ø Apprentissage et préparation du Futur
Ø Un volet supplémentaire concernant la qualité de la « Gestion du risque » a été rajouté
8
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
BALANCE SCORECARD
Ø Des Plans d’Action associés aux Objectifs : Description, résultats attendus, délais, moyens
alloués, responsable,….
Ø Des Indicateurs associés aux Plans d’Action permettant de mesurer la progression des résultats
vers la « cible » à atteindre
9
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
IT SCORECARD
Exploitation Direction
COMMUNICATION Clients internes
externalisée
DOSI
Générale
AUDIT
PERFORMANCE
VOLETS CONTRIBUTION ORIENTATION GESTION DU
FINANCE OPERATIONNELLE APPRENTISSAGE
BUSINESS CLIENT RISQUE
DES PROCESSUS
METRIQUES Nb de platef.
normalisées
%Projets EC %Projets EC
Conf. Cycle Conf. Cycle
Projet Projet
10
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
COMMUNICATION Clients internes
Exploitation
externalisée
DOSI
Direction
Générale
AUDIT
IT SCORECARD
PERFORMANCE
VOLETS CONTRIBUTION ORIENTATION GESTION DU
FINANCE OPERATIONNELLE APPRENTISSAGE
BUSINESS CLIENT RISQUE
DES PROCESSUS
METRIQUES Nb de platef.
normalisées
Contributeur
Collecte de la valeur
(manuelle ou automatique)
Historique
Sous-indicateurs
Matrice d’évaluation
%Projets EC %Projets EC
Conf. Cycle Conf. Cycle
Projet Projet
Liens de
Ratio Indice évol ExistenceDépenses IT
causalité
dépenses IT/CA Dépenses Process révis°
vs Budget
ACTEURS
vs secteur DSI Budget
Cible
Tolérance
Commentaires
Responsable
Fiche
signalétique Plan d’action
Documents
Commentaires « Sponsor »
« Animateur » Collaborateur
11
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
MISE EN ŒUVRE
• La mesure de
Ø l’atteinte relative des objectifs (% par rapport à l’objectif)
est rapprochée du
Ø taux de consommation des ressources prévues (contrôle budgétaire IT, gestion du temps DSI,
autres ressources internes)
12
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
Ø Balanced Scorecard articule une vision d’entreprise et une vision opérationnelle sur le
SI. Il existe peu d’indicateurs universels à ce niveau
Ø Les objectifs fixés pour les 5 principaux volets sont le résultat d’une démarche
concertée entre la DSI et ses Clients, sous le contrôle de la Direction Générale. La DSI
peut porter elle-même la démarche
13
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
14
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
ACTIVITE COMPLIANCE
ü Sécurité
ü Stock des tickets
ü Règlementaire social & financier
• Ouverts / Fermés
ü Règlementaire métier
• Exercice précédent
ü Audits en cours
ü Disponibilité des systèmes
ü Résultats et actions correctives
ü Gestion du Temps
15
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
INNOVATION REGULATORY
Nbr Ouverts Fermés Solde Age (MP) Nbr Ouverts Fermés Solde Age (MP)
Période 7 7 0 Période 64 63 1
Exercice 17 17 0 Exercice 45 39 6
Exercice-1 53 53 0 Exercice-1 42 42 0
16
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
17
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
18
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
19
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
20
GOUVERNANCE DU SYSTÈME D’INFORMATION
Reporting & Tableau de bord de la DSI
21
Plan du cours n°3
GOUVERNANCE du SI
Ø Reporting et Tableau de Bord de la DSI
• Spécificités du reporting relatif au SI
• Tableau de Bord de la DSI
22
GOUVERNANCE DU SYSTÈME D’INFORMATION
Propriété intellectuelle
Ø La propriété intellectuelle est l'ensemble des droits exclusifs accordés sur les créations intellectuelles à
l'auteur ou à l'ayant droit d'une œuvre de l'esprit. Elle comporte deux branches :
Ø la propriété littéraire et artistique, qui s'applique aux œuvres de l'esprit, est composée du droit d'auteur et
des droits voisins.
Ø la propriété industrielle, qui regroupe elle-même, d'une part, les créations utilitaires, et, d'autre part, les
signes distinctifs, notamment la marque commerciale, le nom de domaine et l'appellation d'origine.
Ø Elle comprend un droit moral (extrapatrimonial) qui est le seul droit attaché à la personne de l'auteur
de l’œuvre qui soit perpétuel, inaliénable et imprescriptible, et qui s'applique donc de manière post-
mortem, même après que l'œuvre est tombée dans le domaine public (70 ans après la mort de
l’auteur)
Ø C'est l'œuvre résultante, et sa forme, qui sont protégées, non les idées et les informations à son origine
23
GOUVERNANCE DU SYSTÈME D’INFORMATION
Propriété intellectuelle
Le copyright s’attache plus à la protection des droits commerciaux qu’à celle du droit moral. Toutefois,
depuis l'adhésion de 165 pays à la Convention de Berne sur le droit d'auteur, le droit d’auteur et le
copyright sont en grande partie harmonisés
24
GOUVERNANCE DU SYSTÈME D’INFORMATION
Propriété intellectuelle
2. LA PROPRIÉTÉ INDUSTRIELLE
q Le brevet
Le brevet est un titre de propriété industrielle qui confère à son titulaire un droit exclusif d'exploitation sur
l'invention brevetée, durant une durée limitée et sur un territoire déterminé. En contrepartie, l'invention doit être
divulguée au public.
q Les marques
Selon le code de la propriété intellectuelle (art L.711-1), « La marque de fabrique, de commerce ou de service est
un signe susceptible de représentation graphique servant à distinguer les produits ou services d'une personne
physique ou morale »
qLes dessins et modèles industriels
Un dessin ou modèle industriel traduit la dimension ornementale ou esthétique d'un produit. Il peut être en trois
dimensions, désignant alors la texture ou la forme du produit, ou à deux dimensions, précisant par exemple la
couleur, les motifs ou encore les lignes
qLes bases de données
Les bases de données en Europe possèdent leur propre protection juridique, depuis la directive européenne du 11
mars 1996
25
GOUVERNANCE DU SYSTÈME D’INFORMATION
Propriété intellectuelle
BASES DE DONNÉES
Ø La deuxième protection, spécifique aux bases de données, concerne la matière contenue par la base.
Le droit sui generis (« de son propre genre ») est rangé dans la catégorie des droits voisins du droit d'auteur,
droit de propriété incorporelle ad hoc, donnant des prérogatives patrimoniales au producteur de la
base
Ø L'exercice du droit est attaché à une condition de valeur économique : la base doit avoir été l'objet
d'un investissement qualitativement ou quantitativement substantiel. Le producteur de la base de
données peut donc interdire à tout utilisateur l'extraction d'éléments quantitativement ou
qualitativement substantiels de la base, ou l'extraction systématique de celle-ci
26