Mesurer pour prioriser

Maturité et diagnostic de sécurité

Évaluer la capacité réelle de l’organisation sans masquer les écarts critiques derrière une note moyenne.

Méthode

Évaluer pour décider, pas pour se rassurer

Le diagnostic distingue la maturité, l’exposition, la qualité des preuves et les écarts critiques. Il ne produit pas un pourcentage de « sécurité » et ne constitue ni une certification ni une garantie d’absence d’attaque.

Cinq niveaux de maturité sécuritaire de zéro à quatre
Une pratique déclarée ne vaut pas une pratique documentée et vérifiée par un test ou un exercice.
Mode d’emploi. Qualifier d’abord le système évalué. Positionner ensuite chaque dimension de 0 à 4 selon les pratiques réellement démontrées, puis indiquer la qualité de la preuve.

Les responsabilités, politiques, actifs critiques, risques et décisions sont-ils définis et suivis ?

2

Les agents savent-ils vérifier, signaler et travailler avec des droits et procédures adaptés ?

2

Les sites, salles, énergie, incendie, supports et accès physiques sont-ils protégés et testés ?

2

Les identités, MFA, comptes administrateurs, secrets, revues et départs sont-ils maîtrisés ?

2

Les réseaux sont-ils segmentés, filtrés, durcis, corrigés, inventoriés et supervisés ?

2

Le développement, les API, dépendances, données, chiffrement et conservation sont-ils sécurisés ?

2

Les signaux sont-ils centralisés, les scénarios testés et les incidents traités avec des rôles clairs ?

2

Les sauvegardes, restaurations, modes dégradés et reprises sont-ils exercés ?

2

Les accès tiers, composants, mises à jour, SBOM, contrats, alternatives et sorties sont-ils maîtrisés ?

2
Maturité globaleMoyenne sur 4
ExpositionContexte du système
Confiance des preuvesDéclaré, documenté ou vérifié
Écarts critiques

    Feuille de route générée

    Immédiatement

      Sous 3 mois

        Sous 6 mois

          Sous 12 mois

            Limite : une autoévaluation décrit ce que l’organisation déclare. Un audit Mellentaane vérifie les documents, configurations, journaux, entretiens, tests et exercices.

            Trois niveaux d’usage

            Comment utiliser le résultat

            Autoévaluation rapide

            Pour un décideur ou responsable de projet : tendances, alertes critiques et premières priorités.

            Diagnostic approfondi

            Pour les équipes DSI, sécurité et exploitation : preuves, écarts, responsables, effort et calendrier.

            Audit Mellentaane

            Analyse documentaire, entretiens, observations, tests, exercices et dossier de preuves vérifiées.

            Deux lectures complémentaires

            Croiser avec la souveraineté

            Le score de souveraineté mesure la capacité de maîtrise. Le diagnostic de sécurité mesure la capacité à prévenir, détecter, contenir et surmonter les incidents. Les deux résultats doivent être lus ensemble, jamais fusionnés dans une moyenne unique.