← Tous les cas d'usageMise en conformité ANSSI

Mise en conformité ANSSI

Structurer la sécurité du système d’information selon les bonnes pratiques de l’ANSSI.

Cas d'usage anonymisé et illustratif, construit sur la méthode d'audit réellement suivie par IT Essential (voir l'exemple de livrable sur la page Devis).

Contexte

  • PME de service B2B d'une quarantaine de salariés, répondant à des appels d'offres exigeant un niveau de sécurité minimal de la part de ses prestataires.
  • Aucune politique de sécurité formalisée ; comptes administrateurs partagés entre plusieurs collaborateurs.
  • Authentification multifacteur (MFA) absente sur la messagerie Microsoft 365.
  • Postes de travail hétérogènes, mises à jour de sécurité non centralisées.

Enjeux

  • Répondre, sous délai contraint, à une exigence de sécurité minimale imposée par un appel d'offres.
  • Réduire l'exposition aux risques cyber les plus courants (hameçonnage, mots de passe faibles, postes non à jour).
  • Structurer une politique de sécurité claire et applicable au quotidien, sans ralentir les équipes.
  • Anticiper une future certification ou une exigence de cyberassurance.

Actions menées

  • Cartographie du système d'information (Draw.io) et inventaire des comptes Active Directory / Microsoft 365
  • Audit des pratiques selon le référentiel d'hygiène informatique de l'ANSSI (42 mesures), priorisation des écarts critiques
  • Suppression des comptes administrateurs partagés, création de comptes nominatifs et activation du MFA sur Microsoft 365
  • Déploiement d'un pare-feu Fortigate avec règles de filtrage strictes et VPN pour les accès distants
  • Mise en place d'une supervision Nagios pour détecter les anomalies de sécurité
  • Rédaction de la politique de sécurité des systèmes d'information (PSSI) et atelier de sensibilisation des équipes

Déroulé de la mission — 8 semaines

Semaines 1-2

  • Cartographie du système d'information et inventaire des comptes
  • Audit selon le référentiel ANSSI, priorisation des écarts critiques

Semaines 3-5

  • Comptes nominatifs et activation du MFA sur Microsoft 365
  • Déploiement du pare-feu Fortigate et du VPN d'accès distant
  • Mise en place de la supervision Nagios

Semaines 6-7

  • Rédaction de la politique de sécurité des systèmes d'information (PSSI)
  • Atelier de sensibilisation des équipes aux bonnes pratiques

Semaine 8

  • Restitution et feuille de route de conformité

Résultats

Toutes les vulnérabilités critiques du référentiel ANSSI corrigées avant l'échéance de l'appel d'offres ; politique de sécurité formalisée et équipes sensibilisées.