Passer au contenu principal

Créer un plan d'action automatique depuis une politique

Créer ses plans d'actions via les politiques : nous allons voir dans cet article comment faire et à quoi cela peut vous servir.

L'intérêt de créer un plan d'action automatique est de pouvoir créer des actions sur les exigences d'une politique qui ont les moins bons scores.

Cela vous permet donc de travailler sur la conformité de celles-ci et donc d'augmenter votre score de conformité.

Affichage filtré des exigences

Depuis l'onglet "Politiques", un filtre rapide permet de se concentrer sur les exigences ayant les moins bons scores dans vos politiques :

Dans l'exemple ci-dessous, nous affichons seulement les exigences dont le score de couverture est compris entre 0 et 70.

💡 Le filtre est applicable sur les 3 scores : déclaratif, de couverture ou mesuré.

Création d'un plan d'actions automatique

Il est maintenant possible sur la base de ces scores de créer automatiquement un plan d’action pour un périmètre donné : un périmètre interne, mais aussi un fournisseur ou une application.

Filtrer les exigences selon le besoin

Comme précisé ci-dessus, vous pouvez vous concentrer sur les exigences ayant les moins bons scores pour créer votre plan d'actions en fonction.

🔎 Vous pouvez également créer un plan d'action sur l'entièreté de votre politique.

Paramétrer le plan d'actions

Une fois le filtre par score décidé, cliquer sur le bouton "Définir un plan d'action"

Une fois le périmètre choisi, la solution vous donne la possibilité de sélectionner les exigences qui sont à corriger. Cela permet d'ajuster la portée de votre plan d'action.

Tenacy, sur la base des scores, des mesures de sécurité en implémentation ou existants, crée automatiquement un plan d’action :

Au clic sur "Créer un plan d'actions", la solution propose 3 choix :

  • Associer le plan au périmètre : le plan d’action sera géré uniquement par le périmètre

  • Gérer le plan centralement : assurer la gestion du plan d’action uniquement centralement. Le périmètre contribuera aux actions sans voir ni gérer le plan

  • Associer au périmètre et suivre en central : le plan d’action pourra être géré par le périmètre et centralement

🔎 Pour votre politique, si vous souhaitez avoir un plan d'action sur plusieurs périmètres, il faudra répéter les manipulations pour chaque périmètre. Il faudra alors sélectionner une des 2 options "Gérer le plan centralement" ou "Associer au périmètre et suivre en central".
La solution vous demandera alors de sélectionner ou de créer un registre d'actions :

Une fois le choix confirmé, le plan d'action est généré : un pop-up vous indique ce qui a été créé :

Vous pouvez ensuite retrouver votre registre créé dans l'onglet "Plan d'actions".

Votre plan d'actions est créé !

Vous pouvez maintenant l'éditer : changer la couleur des groupes, ajuster la planification de vos actions, etc.

🔎 Les groupes sont créés en fonction des groupes d'exigences de votre politique.

Instanciation automatique des mesures

Concrètement, pour chaque exigence sélectionnée, Tenacy vérifie si une mesure de sécurité correspondante est déjà instanciée dans le socle de sécurité du périmètre, c'est-à-dire l'ensemble des mesures de sécurité rattachées à ce périmètre. Si aucune mesure n'existe encore pour cette exigence, Tenacy l'instancie automatiquement, en fonction du score d'évaluation de l'exigence :

  • Exigence totalement couverte (score de 100) : la mesure est instanciée directement en implémentée, ce qui enrichit le socle de sécurité du périmètre sans nécessiter d'action corrective.

  • Exigence partiellement couverte (score compris entre 1 et 99) : la mesure est instanciée en implémentée et une action d'implémentation est créée dans le plan d'action pour la finaliser.

  • Exigence non couverte (score de 0) ou sans score : Tenacy crée une action d'implémentation directement liée à l'exigence, sans instancier de mesure associée, et la mesure est considérée comme "non implémentée" dans le socle de sécurité.

💡 Cette instanciation automatique des mesures ne s'applique qu'aux périmètres disposant d'un socle de sécurité, c'est-à-dire les périmètres internes. Pour les fournisseurs et applications, seules des actions simples sont générées : voir le cas particulier ci-dessous.

Cas particulier des fournisseurs et applications

Ce mécanisme de génération automatique de plan d'action, historiquement réservé aux périmètres internes, est désormais également disponible sur les périmètres fournisseurs et applications, depuis le score déclaratif uniquement. Le bouton "Définir un plan d'action" est ainsi accessible depuis la vue d'une politique associée à ce type de périmètre, avec exactement le même flow que celui décrit ci-dessus : filtrage des exigences, sélection, puis génération automatique.

⚠️ Les fournisseurs et applications ne disposant pas de socle de sécurité (l'ensemble des mesures de sécurité rattachées habituellement à un périmètre interne), seules des actions simples peuvent être générées sur ces périmètres : les actions d'amélioration et les actions d'implémentation, qui sont liées à des mesures, restent réservées aux périmètres internes. Chaque action générée reprend le nom et les informations de l'exigence évaluée.

⚠️ A noter que des applications ne peuvent être créées dans l'environnement que si vous avez le module Sécurité dans les Projets activé.

🔎 Pour le guide complet de la gestion de vos fournisseurs (cartographie, campagnes d'évaluation, revue et résultats), consultez Gérer vos tiers dans Tenacy : guide étape par étape.

Avez-vous trouvé la réponse à votre question ?