Préparer une évaluation CyberVadis quand on est une PME
De nombreux grands groupes français demandent à leurs fournisseurs de passer une évaluation CyberVadis. Pour une PME, c’est souvent la première fois qu’il faut documenter sa sécurité de façon aussi formelle.
Ce qui la distingue d’un questionnaire classique
Il ne suffit pas de déclarer qu’une mesure existe. Chaque réponse doit être justifiée par un document : politique, procédure, rapport, capture. Les réponses sans preuve recevable ne sont pas prises en compte dans la note.
Les preuves les plus souvent demandées
- une politique de sécurité approuvée par la direction ;
- les rôles et responsabilités en matière de sécurité ;
- la gestion des accès et l’authentification forte ;
- la gestion des vulnérabilités et des correctifs ;
- les sauvegardes et leur test de restauration ;
- la gestion des incidents et la continuité d’activité ;
- la sensibilisation des collaborateurs.
Trois erreurs fréquentes
- Fournir un document sans date ni approbation. Une politique non validée ne prouve rien.
- Répondre « oui » sur la foi d’une pratique orale. Ce qui n’est pas écrit n’est pas compté.
- Tout rédiger dans l’urgence. Des documents créés la veille se voient, et ne décrivent pas la réalité.
Comment s’y préparer
Commencez par l’inventaire de ce que vous faites déjà : c’est presque toujours plus que ce qui est écrit. Formalisez ensuite les pratiques existantes, puis traitez les vrais manques par ordre d’impact. Comptez plusieurs semaines pour une première évaluation.
Hadovia rassemble les preuves techniques à partir de vos systèmes, et nos experts vous aident à formaliser le reste.
CyberVadis est une marque de son propriétaire. Hadovia est indépendant et n’y est pas affilié.
Envoyez-nous un questionnaire que vous avez reçu. Nous vous montrons ce que Hadovia en fait, sur vos vrais systèmes.
Demander une démo →