Aller au contenu principal

Intégration dans un process d'ISP

L'intégration de la sécurité dans les projets (ISP) est le processus par lequel la sécurité est prise en compte dans un projet, via une analyse de risque qui aboutit à un rapport signé. IA Analyze Risk s'insère dans ce processus pour pré-produire l'analyse en amont des ateliers : vous arrivez avec des éléments prêts à valider, et non à construire de zéro.

astuce

Principe directeur On arrive en atelier avec des éléments prêts à valider, pas à construire. IA Analyze Risk génère l'analyse en amont pour que les ateliers servent à valider et ajuster — pas à réfléchir from scratch.

Le processus ISP se déroule en cinq grandes étapes :


Étape 1 — Collecte documentaire

Objectif : rassembler toute la documentation existante sur le projet auprès des chefs de projet, avant d'ouvrir IA Analyze Risk.

Les documents à collecter sont notamment :

  • Plans d'assurance sécurité (fournis par les prestataires)
  • Documents d'architecture
  • Documents de pré-qualification
  • Cahiers des charges

Côté outil : aucune action dans IA Analyze Risk à ce stade. Cette étape prépare les entrants qui seront importés à l'étape suivante. La richesse et l'actualité des documents collectés conditionnent directement la pertinence du pré-remplissage automatique.

remarque

Pour aller plus loin Les documents collectés seront importés dans les fiches de cadrage lors de la qualification. Fiches de cadrage


Étape 2 — Import et génération dans IA Analyze Risk

Objectif : créer le projet dans l'outil, importer les documents collectés et lancer une première passe complète pour pré-remplir l'analyse.

Ce que vous faites dans IA Analyze Risk

1. Créer le projet

Depuis la liste des projets, cliquez sur Créer un projet et renseignez les informations de base : nom, description, cycle de vie, type de dépendance, langue.

remarque

Pour aller plus loin Créer un projet

2. Assigner les catalogues de mesures

Depuis la page de détail du projet, assignez le ou les catalogues de mesures qui serviront de référentiel pour les remédiations générées.

remarque

Pour aller plus loin Catalogues de mesures

3. Mener la qualification

La qualification se déroule en trois onglets :

  • Fiches de cadrage : importez les documents collectés à l'étape 1, décrivez le contexte du projet, puis liez les actifs et processus concernés (manuellement ou par génération IA).
  • Questionnaire : répondez aux questions pour évaluer les facteurs de risque.
  • Synthèse : générez la synthèse DICT.
astuce

Plus les documents importés sont complets et à jour, plus le pré-remplissage automatique sera pertinent pour la suite.

remarque

4. Lancer l'analyse de risque en une passe

Depuis la section Analyse de risque, générez en une seule exécution les événements redoutés, les risques et les mesures de remédiation.

remarque

5. Réviser les éléments générés

Passez en revue chaque élément généré et ajustez si nécessaire : modifier, supprimer, compléter. L'IA propose, l'analyste cyber arbitre.

Livrable : une analyse de risque pré-remplie, relue et validée par l'analyste, prête à être soumise aux ateliers.


Étape 3 — Deux ateliers de relecture avec l'équipe projet

Objectif : valider l'analyse avec l'équipe projet en deux créneaux d'une heure, en s'appuyant sur les éléments déjà produits dans l'outil.

Atelier 1 (1h) — Validation des événements redoutés et des processus

Utilisez les vues de l'outil pendant l'atelier pour dérouler les éléments à valider : liste des processus métiers, événements redoutés, début de validation des risques (sources de risque, impacts, criticité).

attention

Si les documents initiaux sont obsolètes et que les processus identifiés ne correspondent plus à la réalité, c'est à ce moment que cela se révèle. Comme toute la suite de l'analyse repose sur ces processus (ils sont liés aux événements redoutés lors de la qualification), il est impératif de corriger la base avant d'aller plus loin.

Entre les deux ateliers — Mise à jour et régénération

Si des corrections ont été identifiées en atelier 1, mettez à jour les informations dans l'outil (fiches de cadrage, processus, actifs) puis régénérez les événements redoutés, les risques et les remédiations.

info

Comme sur tous les boutons Générer de la plateforme, vous disposez ici de la baguette magique (génération ciblée) et de l'historique des générations. En savoir plus

remarque

Pour aller plus loin Synthèse de qualification

Atelier 2 (1h) — Validation du reste des éléments

Poursuivez et finalisez la validation de l'ensemble des risques et remédiations.

info

Si l'atelier 1 a nécessité une refonte complète des processus, un troisième créneau d'une heure peut s'avérer nécessaire (durée totale des ateliers portée à 3h).

remarque

Pour aller plus loin Événements redoutés · Risques


Étape 4 — Complétion des remédiations par le projet

Objectif : permettre à l'équipe projet de renseigner le statut d'implémentation de chaque mesure de remédiation, de manière asynchrone.

Ce que vous faites dans IA Analyze Risk

1. Exporter les remédiations

Depuis l'onglet Rapports du projet, exportez les remédiations au format Excel, ou partagez un accès direct à l'outil avec l'équipe projet.

2. L'équipe projet complète les statuts

L'équipe projet dispose d'environ une semaine pour renseigner, pour chaque mesure, son statut d'implémentation : déjà en place, en cours, planifiée en roadmap, etc. Elle peut le faire :

  • directement dans IA Analyze Risk (champ statut de la mesure), ou
  • dans le document Excel exporté.

3. Réintégrer les données si nécessaire

Si la saisie a été faite hors de l'outil, réintégrez les statuts dans IA Analyze Risk.

info

Les statuts des mesures ont un effet direct sur la matrice actuelle de la synthèse d'analyse : le suivi des mesures fait évoluer la position des risques résiduels.


Étape 5 — Rapport final et signature

Objectif : générer le rapport final, le soumettre en relecture au projet, puis recueillir la signature pour clore la mission ISP.

Ce que vous faites dans IA Analyze Risk

1. Générer le rapport final

Depuis l'onglet Rapports du projet, lancez la génération du rapport au format Word.

2. Envoyer en relecture (2 à 3 jours)

Transmettez le rapport à l'équipe projet en précisant que la relecture est de forme, non de fond : tous les éléments du rapport ont déjà été validés en séance.

attention

Insistez sur ce point auprès de l'équipe projet : la relecture ne doit pas rouvrir des discussions de fond sur les risques ou les remédiations, déjà actées en atelier.

3. Signature et clôture de la mission

Envoyez ensuite le rapport en signature électronique (en dehors de l'outil). La signature clôt la mission ISP.

remarque

Pour aller plus loin Onglet Rapports


Planning indicatif

Le tableau ci-dessous récapitule le déroulé type d'une mission ISP. Les durées sont indicatives.

ActivitéDurée indicativeÉtape ISP
Collecte documentaireVariable (selon disponibilité du projet)Étape 1
Création du projet, import et qualification2 à 4hÉtape 2
Génération et révision de l'analyse1 à 2hÉtape 2
Atelier 1 — Validation événements & processus1hÉtape 3
Mise à jour et régénération (si nécessaire)1hÉtape 3
Atelier 2 — Validation du reste1hÉtape 3
(Atelier 3 optionnel si refonte à l'atelier 1)1hÉtape 3
Complétion des remédiations par le projet~1 semaineÉtape 4
Génération et relecture du rapport2 à 3 joursÉtape 5
Signature électronique — clôture ISPÉtape 5

remarque

Parcours complet dans l'outil Pour une description détaillée de chaque fonctionnalité utilisée dans ce process, consultez le tutoriel Ma première analyse de risque.