Ordivis Security
La plupart des outils ISMS exigent leur propre inventaire. Vous entretenez alors deux vérités, dont l'une est toujours périmée. Ordivis Platform tient les besoins de protection, le contrôle Grundschutz et l'analyse de risque directement sur les configuration items – pour le BSI IT-Grundschutz comme pour l'ISO/IEC 27001:2022 dans le même module.
# De l'objet cible à la mesure CI : app-srv-04 (classe de CI : serveur Windows) └─ Proposition SYS.1.2.3 Windows Server ├─ Exigence Attendu / constaté / sans objet ├─ Risque Fréquence × dommage → 1–25 └─ Mesure Échéance · responsable · statut Source : CMDB (lecture seule) Clôture : inaltérable, rapport PDF
Un Un ISMS (système de management de la sécurité de l'information) est le corpus documenté de procédures, de responsabilités et de mesures par lequel une organisation pilote systématiquement la sécurité de l'information – du besoin de protection à la vérification de l'efficacité, en passant par l'appréciation des risques.
Important pour bien situer les attentes : un ISMS n'est pas un produit que l'on achète, mais un système de management que l'on exploite. Un logiciel peut le soutenir – en tenant les catalogues, en suivant l'avancement, en surveillant les échéances et en produisant les preuves. Aucun outil ne prendra à votre place les décisions sur le risque acceptable.
Ce qu'un logiciel doit en revanche bel et bien assurer : empêcher que l'effort ne se dissipe dans la gestion documentaire. Un ISMS composé de 40 fichiers Word et de trois tableurs tient au premier audit et se retrouve dépassé un an plus tard.
L'ISO/IEC 27001 décrit ce que un ISMS doit assurer, et laisse largement ouvert le comment. Le BSI IT-Grundschutz fournit en revanche des modules concrets, assortis d'exigences rédigées pour chaque type d'objet cible, et se révèle donc nettement plus prescriptif – on déroule une structure au lieu de l'inventer.
Dans la pratique, c'est le plus souvent le contexte qui tranche : dans le secteur public allemand et chez les opérateurs d'infrastructures critiques, le Grundschutz est répandu ; à l'international, l'ISO 27001 est incontournable. Les deux ne s'excluent pas – une certification Grundschutz englobe un certificat ISO 27001. Ordivis Platform tient donc les deux catalogues dans le même module plutôt que de vous enfermer dans un référentiel.
Obligatoire pour les opérateurs d'infrastructures critiques et pour les entités relevant du champ d'application de NIS2, de fait imposé par de nombreux appels d'offres publics et dans les chaînes d'approvisionnement de grands clients industriels. Volontairement pertinent dès que la perte ou la fuite de données atteint sérieusement l'activité – donc pratiquement partout.
Voici comment Ordivis Platform reproduit le cycle du Grundschutz – chaque étape s'appuie sur la précédente, sans qu'aucune donnée ait à être ressaisie.
Les catalogues de sécurité s'importent via OSCAL – le BSI IT-Grundschutz comme l'annexe A de l'ISO/IEC 27001:2022. Le navigateur de catalogue est modifiable et extensible ; vous pouvez ajouter vos propres exigences.
Les objets cibles proviennent de la CMDB – en lecture seule, afin que l'ISMS n'ouvre pas un inventaire concurrent. Pas de second inventaire, pas de réconciliation.
Les modules sont affectés aux objets cibles. À partir de la classe de CI, Ordivis Platform propose automatiquement les modules adaptés – ce qui épargne l'essentiel du travail d'affectation fastidieux.
Pour chaque exigence, la comparaison entre l'attendu et le constaté est tenue, avec l'état de mise en œuvre oui / partiellement / non / sans objet et une justification. L'avancement est visible à tout moment sous forme de taux, pas seulement à la fin.
À partir d'un catalogue de 47 menaces élémentaires du BSI et 25 menaces d'entreprise , les risques sont déduits et évalués par fréquence × dommage sur une échelle de 1 à 25. Une fois la stratégie de traitement choisie, le risque résiduel est réévalué – les deux états apparaissent dans une carte thermique 5×5.
Les exigences ouvertes et les risques non acceptés donnent automatiquement naissance à un plan de mesures assorti d'un responsable, d'une échéance et d'un suivi de statut. Les risques critiques déclenchent une notification au responsable de la sécurité des systèmes d'information.
La clôture est inaltérable : l'état est figé et reste traçable. Sont produits en PDF une synthèse de direction, un registre des risques, un plan de mesures et un aperçu des besoins de protection – ainsi qu'un rapport différentielmontrant l'avancement entre deux contrôles.
Pas de module additionnel, pas de supplément – l'ISMS fait partie de l'ensemble des fonctions de chaque licence.
security.* à granularité fineLes outils ISMS séparés ont besoin de leurs propres objets cibles. Quelqu'un les entretient soigneusement au début – et plus personne au bout d'un an. Ordivis Platform lit la CMDB au lieu de la copier.
Si un CI rattaché est mis hors service, le responsable de la sécurité reçoit un avis de vérification. L'image de la sécurité vieillit ainsi de façon visible et non silencieuse.
Les mesures ouvertes circulent dans le même système que le Centre de services. Pas d'export vers Excel, pas de suivi parallèle par courriel.
La gestion de la continuité d'activité, la planification d'urgence et la reprise après sinistre utilisent les mêmes CI et les mêmes besoins de protection – le bilan d'impact sur l'activité n'a pas à relever à nouveau le paysage.
Le registre des traitements au titre de l'art. 30 du RGPD se trouve dans le même système. Les mesures techniques et organisationnelles n'ont pas à être documentées deux fois.
Les modifications des données de sécurité passent par la même journalisation d'audit que tout le reste – une preuve unique plutôt que plusieurs journaux partiels.
Un ISMS (système de management de la sécurité de l'information) est le corpus documenté de procédures, de responsabilités et de mesures par lequel une organisation pilote systématiquement la sécurité de l'information – du besoin de protection à la vérification de l'efficacité, en passant par l'appréciation des risques. Ce n'est pas un produit mais un système de management ; un logiciel le soutient, il ne le remplace pas.
L'ISO/IEC 27001 décrit ce qu'un ISMS doit assurer et laisse ouvert le comment. Le BSI IT-Grundschutz fournit des modules concrets, assortis d'exigences rédigées pour chaque type d'objet cible, et se révèle donc nettement plus prescriptif. En Allemagne, le Grundschutz est répandu dans le secteur public et chez les opérateurs d'infrastructures critiques, l'ISO 27001 à l'international. Les deux se combinent – une certification Grundschutz englobe un certificat ISO 27001.
Le BSI IT-Grundschutz et l'annexe A de l'ISO/IEC 27001:2022 sont tenus dans le même module. Les catalogues de sécurité s'importent via OSCAL et le navigateur de catalogue est modifiable et extensible – vos propres catalogues ou des catalogues sectoriels peuvent donc également être représentés.
Parce qu'il faudrait sinon entretenir deux inventaires, qui finissent par diverger. Dans Ordivis Platform, l'ISMS utilise la CMDB en lecture seule comme base de ses objets cibles : les modules sont proposés automatiquement à partir de la classe de CI et, lorsqu'un CI rattaché est mis hors service, le responsable de la sécurité reçoit un avis de vérification.
Les risques sont déduits d'un catalogue de 47 menaces élémentaires du BSI et de 25 menaces d'entreprise supplémentaires, puis évalués par fréquence × ampleur du dommage sur une échelle de 1 à 25. Une fois la stratégie de traitement choisie, le risque résiduel est réévalué ; les deux états apparaissent dans une carte thermique graphique 5×5. L'acceptation du risque relève du responsable de la sécurité, et les risques critiques déclenchent une notification.
Indirectement – et nous le disons volontairement avec prudence. NIS2 exige une gestion des risques, des mesures de maintien de l'activité, des canaux de signalement et une capacité de preuve. Ce sont précisément ces briques qu'Ordivis Platform fournit avec l'ISMS, le BCM et la piste d'audit inaltérable. Un outil ne satisfait toutefois aucune directive – la mise en œuvre reste une tâche organisationnelle.
Oui, et c'est ici que cela compte particulièrement : les données contiennent des besoins de protection, des mesures ouvertes et des faiblesses évaluées – une carte de votre surface d'attaque. Ordivis Platform fonctionne entièrement dans votre centre de données sur PostgreSQL et, grâce à l'activation hors ligne ECDSA, également isolé du réseau, sans connexion internet.
Non. C'est votre organisation qui est certifiée par un organisme accrédité, pas votre logiciel. Ordivis Platform fournit la structure, les preuves et les rapports avec lesquels vous abordez un audit – l'appréciation revient à l'auditeur.
La base des objets cibles : configuration items, relations et analyse d'impact comme fondement de toute analyse structurelle.
Tous les modules ITIL sur la même base de données – afin que les mesures aboutissent dans l'exploitation et non dans une liste annexe.
Les lacunes de continuité issues du bilan d'impact passent directement dans l'analyse de risque de l'ISMS.
L'art. 30 du RGPD dans le même système – ne pas documenter deux fois les mesures techniques et organisationnelles.
Pourquoi le Grundschutz, la prévisibilité budgétaire et l'exploitation isolée du réseau vont de pair pour les administrations.
De la modélisation à la carte thermique en passant par le contrôle – dans une démonstration en visioconférence, avec l'état d'avancement actuel.