← Tous les cas d'usageMise en conformité ANSSI
Mise en conformité ANSSI
Structurer la sécurité du système d’information selon les bonnes pratiques de l’ANSSI.
Cas d'usage anonymisé et illustratif, construit sur la méthode d'audit réellement suivie par IT Essential (voir l'exemple de livrable sur la page Devis).
Contexte
- PME de service B2B d'une quarantaine de salariés, répondant à des appels d'offres exigeant un niveau de sécurité minimal de la part de ses prestataires.
- Aucune politique de sécurité formalisée ; comptes administrateurs partagés entre plusieurs collaborateurs.
- Authentification multifacteur (MFA) absente sur la messagerie Microsoft 365.
- Postes de travail hétérogènes, mises à jour de sécurité non centralisées.
Enjeux
- Répondre, sous délai contraint, à une exigence de sécurité minimale imposée par un appel d'offres.
- Réduire l'exposition aux risques cyber les plus courants (hameçonnage, mots de passe faibles, postes non à jour).
- Structurer une politique de sécurité claire et applicable au quotidien, sans ralentir les équipes.
- Anticiper une future certification ou une exigence de cyberassurance.
Actions menées
- Cartographie du système d'information (Draw.io) et inventaire des comptes Active Directory / Microsoft 365
- Audit des pratiques selon le référentiel d'hygiène informatique de l'ANSSI (42 mesures), priorisation des écarts critiques
- Suppression des comptes administrateurs partagés, création de comptes nominatifs et activation du MFA sur Microsoft 365
- Déploiement d'un pare-feu Fortigate avec règles de filtrage strictes et VPN pour les accès distants
- Mise en place d'une supervision Nagios pour détecter les anomalies de sécurité
- Rédaction de la politique de sécurité des systèmes d'information (PSSI) et atelier de sensibilisation des équipes
Déroulé de la mission — 8 semaines
Semaines 1-2
- Cartographie du système d'information et inventaire des comptes
- Audit selon le référentiel ANSSI, priorisation des écarts critiques
Semaines 3-5
- Comptes nominatifs et activation du MFA sur Microsoft 365
- Déploiement du pare-feu Fortigate et du VPN d'accès distant
- Mise en place de la supervision Nagios
Semaines 6-7
- Rédaction de la politique de sécurité des systèmes d'information (PSSI)
- Atelier de sensibilisation des équipes aux bonnes pratiques
Semaine 8
- Restitution et feuille de route de conformité
Résultats
Toutes les vulnérabilités critiques du référentiel ANSSI corrigées avant l'échéance de l'appel d'offres ; politique de sécurité formalisée et équipes sensibilisées.