Chargement…
Chargement…
Cadre de gestion des risques ICT couvrant les 7 domaines NIST CSF adaptés finance : gouvernance, identification, protection, détection, réponse, recovery, apprentissage.
| Ref | Contrôle | Owner | Maturité | Statut | Prochaine revue |
|---|---|---|---|---|---|
| Art. 5 | Politique ICT validée organe de direction Politique de gestion des risques ICT revue annuellement et signée par le directoire. 📎 ICT-POL-2026-v3.2.pdf | Laurent Vaillant | 4/5 | Implémenté | 10/02/2027 |
| Art. 5 | Rôle organe de direction (formation continue) Membres directoire formés annuellement aux risques ICT (8h/an). 📎 Formation-CA-2025.xlsx | RH | 3/5 | Partiel | 01/11/2026 |
| Ref | Contrôle | Owner | Maturité | Statut | Prochaine revue |
|---|---|---|---|---|---|
| Art. 8 | Cartographie fonctions critiques (CIF) Cartographie à jour des fonctions critiques ou importantes et de leurs dépendances ICT. 📎 Cartographie-CIF-Q1-2026.xlsx | Sandrine Marquet | 4/5 | Implémenté | 15/07/2026 |
| Art. 8 | Inventaire assets ICT CMDB tenue à jour : 1850 actifs (serveurs, postes, applications, services cloud). 📎 CMDB-export-202604.csv | DSI | 4/5 | Implémenté | 01/07/2026 |
| Ref | Contrôle | Owner | Maturité | Statut | Prochaine revue |
|---|---|---|---|---|---|
| Art. 9 | Politique d'accès (least privilege + PAM) Active Directory + CyberArk PAM. MFA obligatoire sur 100% des accès admin. 📎 IAM-Audit-Q1-2026.pdf | DSI | 5/5 | Implémenté | 22/09/2026 |
| Art. 9 | Chiffrement données au repos / transit AES-256 disques, TLS 1.3 en transit. Coffre clés HSM Atos. | DSI | 4/5 | Implémenté | 28/02/2027 |
| Art. 9 | Sécurisation réseaux + segmentation Micro-segmentation VMware NSX. DMZ pour services externes. Zero-trust en cours. 📎 Audit-Architecture-2025.pdf | DSI | 3/5 | Partiel | 30/06/2026 |
| Ref | Contrôle | Owner | Maturité | Statut | Prochaine revue |
|---|---|---|---|---|---|
| Art. 10 | SOC 24/7 + SIEM SOC managé I-TRACING. SIEM Splunk Cloud. 4200 alertes/mois, 12 % vrais positifs. 📎 Rapport-SOC-Q1-2026.pdf | CISO | 4/5 | Implémenté | 05/07/2026 |
| Art. 10 | Threat Intelligence Feeds FS-ISAC + Mandiant + CERT-FR. Intégration SIEM via TAXII. | CISO | 4/5 | Implémenté | 15/09/2026 |
| Ref | Contrôle | Owner | Maturité | Statut | Prochaine revue |
|---|---|---|---|---|---|
| Art. 11 | Plan de réponse incidents (CSIRT) Runbooks 18 scénarios. Astreintes CSIRT 24/7. Test mensuel. 📎 CSIRT-Runbooks-v4.pdf | CISO | 4/5 | Implémenté | 20/07/2026 |
| Art. 11 | Politique communication crise Plan comm interne / externe / régulateur. Porte-parole CEO + COMEX. Manque test grandeur réelle. 📎 Plan-Comm-Crise-v2.pdf | COMEX | 3/5 | Partiel | 12/09/2026 |
| Ref | Contrôle | Owner | Maturité | Statut | Prochaine revue |
|---|---|---|---|---|---|
| Art. 12 | Plan continuité ICT (BCP) BCP couvrant CIF. RTO objectifs : trading 30 min, settlement 4h, reporting 24h. 📎 BCP-ICT-2026.pdf | Sandrine Marquet | 4/5 | Implémenté | 01/02/2027 |
| Art. 12 | Disaster Recovery Plan (DRP) DRP testé semestriellement. Site secondaire OVH Roubaix. Dernier test : mars 2026 OK. 📎 DRP-Test-2026Q1.pdf | DSI | 4/5 | Implémenté | 08/09/2026 |
| Art. 12 | Sauvegardes immuables Backup 3-2-1 + immuable Veeam. Test restauration mensuel. | DSI | 5/5 | Implémenté | 10/05/2026 |
| Ref | Contrôle | Owner | Maturité | Statut | Prochaine revue |
|---|---|---|---|---|---|
| Art. 13 | Apprentissage post-incident RCA systématique. Lessons learned remontées au COMEX. Manque base de connaissance centralisée. | CISO | 3/5 | Partiel | 20/06/2026 |
| Art. 13 | Sensibilisation collaborateurs Campagne phishing mensuelle. E-learning annuel obligatoire. Taux clic : 4,2 % (cible < 5 %). 📎 Phishing-Report-Q1-2026.pdf | RH + CISO | 4/5 | Implémenté | 30/06/2026 |