Pourquoi une répartition claire des tâches est-elle nécessaire?
Une délimitation claire des tâches permet à chaque partie de connaître précisément les aspects de la sécurité qui lui incombent. La responsabilité n’est pas déléguée à d’autres mais partagée efficacement. Les tâches sont exécutées immédiatement et méthodiquement, ce qui réduit les temps de réaction en cas de cyberattaque.
Une répartition claire contribue à une meilleure communication entre l’entreprise et le prestataire IT: les informations sont échangées de manière plus ciblée, ce qui améliore la compréhension des exigences et des risques.
L’essentiel en bref
Si vous collaborez avec un prestataire externe, il est essentiel que chaque partie connaisse ses tâches et ses responsabilités. En cas de cyberattaque, il sera ainsi possible de réagir efficacement et sans délai. En outre, une répartition claire évite les doublons. Lorsque vous définissez les règles de la collaboration, veillez tout d’abord à
dresser un état des lieux;
clarifier les compétences;
établir un cahier des charges.

Comment gérez-vous les cyberrisques dans votre entreprise?
Ce test d’autoévaluation vous permet de déterminer votre profil en matière de cyberrisques en cinq minutes seulement. Des conseils sur la manière de protéger votre entreprise encore plus efficacement contre les cyberattaques vous sont également fournis.
Comment procéder?
État des lieux et analyse du risque
Recueillez toutes les informations pertinentes sur votre infrastructure IT actuelle et sur les processus qui y sont liés. Elles peuvent concerner la topologie du réseau, les composants matériels et logiciels installés, les directives de sécurité et les droits d’accès.
Définissez les secteurs informatiques cruciaux et identifiez les éventuels points faibles et les risques qu’ils recèlent, le cas échéant avec l’aide de votre prestataire informatique. Évaluez enfin les répercussions que pourrait avoir une cyberattaque sur votre entreprise.
Délimiter clairement les compétences
Désignez la personne qui sera responsable de la sécurité informatique en interne.
Précisez les personnes responsables – au sein de l’entreprise et chez le prestataire externe – de chaque tâche informatique (p. ex. mises à jour de sécurité, sauvegarde des données, réponse aux incidents).
Vérifiez en outre régulièrement si les compétences convenues et les tâches prévues dans le cahier des charges (voir «Établir un cahier des charges») sont respectées. Mettez celui-ci à jour, si nécessaire, afin de l’adapter aux nouvelles menaces, circonstances et législations.
Qui est responsable de la cybersécurité en interne?
Établir un cahier des charges
Un cahier des charges est un document qui détaille les tâches et responsabilités des uns et des autres dans le domaine de la sécurité informatique. Il doit être lu et compris par toutes les parties concernées.
Rédigez un cahier des charges complet pour le prestataire informatique. Il devra décrire en détail la totalité des tâches, responsabilités, accords de niveau de service et procédures de transfert en escalade.
Que faire en cas de problème?
Notre cyberassurance pour entreprise vous offre un soutien complet en cas de problèmes virtuels, par exemple en cas de vol de données à la suite d’une fuite. Nos experts sont à votre disposition.
Structure possible d’un cahier des charges
Le cahier des charges d’une PME suisse moyenne qui fait appel à un prestataire externe devrait mentionner les points suivants:
- Description de la PME et de son activité commerciale
- Objectifs et attentes vis-à-vis du prestataire informatique: par exemple, garantir le bon fonctionnement de l’infrastructure IT et assurer la sécurité des données
- Champ d’application et durée de la collaboration
- Vue d’ensemble des services informatiques fournis par le prestataire (p. ex. gestion du réseau, administration du système, sauvegarde des données)
- Accords de niveau de service (SLA) avec indicateurs de performance et temps de réaction précis
- Détermination des responsabilités internes et externes concernant les tâches et les processus
- Définition des procédures de transfert en escalade, en cas de dérangement ou d’incident de sécurité
- Directives et mesures de sécurité en vigueur imposées au prestataire IT
- Règles relatives à la gestion et à la protection des données sensibles de l’entreprise et des informations relatives à la clientèle
- Exigences relatives à la documentation des activités et des incidents informatiques: par exemple, obligation pour le prestataire IT de documenter toutes les activités effectuées
- Forme et fréquence du rapport à établir concernant les prestations fournies et les incidents de sécurité
- Définition des voies et des moyens de communication ainsi que de la fréquence des échanges entre la PME et le prestataire IT
- Discussions et mises au point régulières pour favoriser une collaboration étroite
- Indication des mesures à prendre en cas d’urgence et d’incident critique, comme la panne du système. Le plan d’urgence contiendra par exemple les coordonnées du prestataire informatique valables hors des horaires de bureau
- Plans de transfert en escalade, au cas où les conventions contractuelles ne peuvent être respectées
- Durée du contrat, délai et conditions de résiliation
- Règles applicables aux adaptations et extensions du contrat




