Retour a l'accueil
Avertissement important

Les documents Vauban Codex sont des templates.

Les documents proposes par Vauban Codex sont des modeles de travail destines a aider les organisations a structurer leurs politiques, standards, baselines, procedures, guidelines et supports de pilotage. Ils ne constituent pas, a eux seuls, une preuve de conformite, de maturite ou d'implementation effective.

1. Des modeles a adapter, pas des preuves automatiques

Les templates fournis doivent etre adaptes au contexte reel de l'organisation : activite, risques, actifs, responsabilites, outils, obligations reglementaires et niveau de maturite.

Copier-coller une politique sans l'adapter, sans validation interne et sans mise en oeuvre operationnelle ne permet pas de justifier un niveau de securite adequat.

2. Bonne foi et honnetete dans l'utilisation

Les exigences, objectifs, controles ou engagements conserves dans un template doivent refleter soit une pratique reellement applicable, soit une intention claire et pilotee d'implementation par l'organisation.

Les exigences non applicables doivent etre retirees, adaptees ou suivies comme ecarts explicites dans un plan d'action.

Ce que l'organisation doit verifier avant d'utiliser un template

OK

Les exigences conservees dans le document sont-elles reellement applicables ?

OK

Les roles et responsabilites indiques correspondent-ils a l'organisation reelle ?

OK

Les processus decrits existent-ils deja ou sont-ils formellement prevus ?

OK

Les controles mentionnes sont-ils en place, partiellement en place ou a implementer ?

OK

Les exceptions ou ecarts sont-ils documentes et suivis ?

OK

Les preuves attendues peuvent-elles etre produites en cas d'audit ?

OK

Les delais, SLA et frequences de revue sont-ils realistes ?

OK

Le document a-t-il ete valide par les bons responsables internes ?

Template

Ce que le document dit

Le template formalise une regle, une exigence, une procedure ou une bonne pratique attendue.

Implementation

Ce qui est reellement fait

L'organisation doit mettre en oeuvre les objectifs, controles et procedures qu'elle conserve.

Preuve

Ce qui peut etre demontre

La maturite ne se demontre pas par l'existence du document, mais par les preuves d'application.

Les templates seuls ne suffisent pas a justifier une maturite adequate.

Une politique, un standard ou une procedure peut contribuer a la structuration d'un programme de cybersecurite, mais la maturite d'une organisation depend de la mise en application effective des objectifs definis.

Les templates Vauban Codex doivent etre consideres comme des accelerateurs de structuration documentaire, et non comme une certification, une garantie de conformite ou une preuve autonome de maturite.

Exemples de preuves attendues

DocumentExemple d'objectifPreuves possibles
Politique de gestion des vulnerabilitesLes vulnerabilites critiques doivent etre traitees selon un delai defini.Rapports de scan, tickets de remediation, suivi SLA, registre des exceptions.
Politique IAMLes acces privilegies doivent etre revus periodiquement.Export PAM/IAM, compte rendu de revue, validation manager, actions de revocation.
Politique de reponse aux incidentsLes incidents doivent etre classifies, escalades et suivis.Tickets d'incident, chronologie, communications, rapport post-mortem, plan d'amelioration.
Baseline de configuration securiseeLes systemes doivent respecter une configuration minimale de securite.Resultats de controles, rapports de conformite, exceptions validees, plan de remediation.
Position Vauban Codex

Documenter est necessaire. Prouver l'application est indispensable.

Les templates Vauban Codex aident a formaliser les attentes de securite. L'organisation reste responsable de leur adaptation, de leur validation, de leur mise en oeuvre et de la production des preuves associees.

Voir la bibliothequeRetour au site