PREUVALE / DOSSIER DE SÉCURITÉ CLIENT / CONFIDENTIEL

Atelier Boréal — société fictive

DÉMONSTRATION — SOCIÉTÉ ET DONNÉES FICTIVES

Périmètre : 12 personnes. Messagerie, postes et outils du studio. Exemple pédagogique.

Relecteur : Responsable opérations fictif
Généré le 2026-09-12

Dossier déclaratif. Ni audit, ni certification, ni attestation de conformité. Les justificatifs sont référencés mais ne sont pas contrôlés par Preuvale. Relecture et autorisation de diffusion requises.

État du dossier

21/24 contrôles renseignés. 8/24 contrôles déclarés en place avec référence, contexte et revue de moins de 91 jours. Ce décompte mesure la documentation, jamais le niveau de protection.

Réponses à relire

Pilotage / gov

Responsable sécurité — Absent

Une personne est-elle responsable du suivi de la sécurité ?

Contrôle absent dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Pilotage / assets

Inventaire des outils — En place

Disposez-vous d’un inventaire à jour des équipements et services ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence assets Date de revue : 2026-09-12 Référence fournie par le déclarant. Aucune vérification indépendante.

Pilotage / policy

Règles de sécurité — En place

Vos règles de sécurité sont-elles écrites et communiquées ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence policy Date de revue : 2026-09-12 Référence fournie par le déclarant. Aucune vérification indépendante.

Pilotage / vendors

Prestataires critiques — En place

Évaluez-vous les prestataires qui accèdent à vos données critiques ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Accès / mfa

Double authentification — Partiel

La double authentification protège-t-elle les comptes sensibles et la messagerie ?

Contrôle partiellement en place. Des exceptions subsistent. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence mfa Date de revue : 2026-09-12 Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Accès / offboarding

Départ des collaborateurs — Absent

Retirez-vous les accès dès le départ ou le changement de rôle ?

Contrôle absent dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence offboarding Date de revue : 2026-09-12 Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Accès / least

Droits limités — En place

Limitez-vous les droits aux besoins de chaque rôle ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Accès / password

Mots de passe uniques — À vérifier

Utilisez-vous des mots de passe uniques et un gestionnaire approuvé ?

Ce point reste à vérifier. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence password Date de revue : 2026-09-12 Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Équipements / patch

Mises à jour — Partiel

Les mises à jour de sécurité sont-elles suivies et appliquées ?

Contrôle partiellement en place. Des exceptions subsistent. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence patch Date de revue : 2026-09-12 Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Équipements / endpoint

Protection des postes — En place

Les postes disposent-ils d’une protection suivie ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Équipements / disk

Chiffrement des appareils — Absent

Les ordinateurs portables sont-ils chiffrés ?

Contrôle absent dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence disk Date de revue : 2026-09-12 Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Équipements / remote

Accès à distance — En place

Les accès distants sont-ils protégés et limités ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence remote Date de revue : 2026-09-12 Référence fournie par le déclarant. Aucune vérification indépendante.

Continuité / backup

Sauvegardes isolées — Partiel

Vos sauvegardes résistent-elles à une suppression malveillante ?

Contrôle partiellement en place. Des exceptions subsistent. Exemple fictif limité au périmètre indiqué. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Continuité / restore

Test de restauration — En place

Avez-vous testé la restauration de données utiles à l’activité ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence restore Date de revue : 2026-09-12 Référence fournie par le déclarant. Aucune vérification indépendante.

Continuité / continuity

Reprise de l’activité — À vérifier

Avez-vous défini les services à rétablir en priorité et les délais visés ?

Ce point reste à vérifier. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence continuity Date de revue : 2026-09-12 Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Continuité / contacts

Contacts de crise — Absent

Vos contacts de crise sont-ils accessibles hors de votre messagerie ?

Contrôle absent dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Réaction / awareness

Sensibilisation — Partiel

Les collaborateurs savent-ils signaler un message suspect ?

Contrôle partiellement en place. Des exceptions subsistent. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence awareness Date de revue : 2026-09-12 Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Réaction / incident

Gestion des incidents — En place

Une procédure décrit-elle les premières actions lors d’un incident ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence incident Date de revue : 2026-09-12 Référence fournie par le déclarant. Aucune vérification indépendante.

Réaction / logs

Journaux et alertes — En place

Conservez-vous et examinez-vous les événements de sécurité utiles ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Réaction / fraud

Fraude au paiement — En place

Vérifiez-vous un changement bancaire par un canal indépendant ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence fraud Date de revue : 2026-09-12 Référence fournie par le déclarant. Aucune vérification indépendante.

Données et clients / data

Données confiées — Absent

Savez-vous quelles données clients vous traitez et où ?

Contrôle absent dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence data Date de revue : 2026-09-12 Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Données et clients / transfer

Partage des documents — À vérifier

Partagez-vous les documents sensibles par un canal à accès limité ?

Ce point reste à vérifier. Exemple fictif limité au périmètre indiqué. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.

Données et clients / retention

Suppression des données — En place

Avez-vous des règles de conservation et de suppression ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence retention Date de revue : 2026-09-12 Référence fournie par le déclarant. Aucune vérification indépendante.

Données et clients / commitments

Engagements clients — En place

Vérifiez-vous vos engagements de sécurité avant envoi ?

Contrôle déclaré en place dans le périmètre indiqué. Exemple fictif limité au périmètre indiqué. Référence du justificatif : EXEMPLE FICTIF — référence commitments Date de revue : 2026-09-12 Référence fournie par le déclarant. Aucune vérification indépendante.

Plan d’action interne

Cette partie peut contenir des informations sensibles. Relire avant transmission.

Priorité élevée : Double authentification

Activer la double authentification sur la messagerie et les comptes administrateurs.

Responsable : Responsable opérations
Échéance : À fixer

Priorité élevée : Départ des collaborateurs

Formaliser la suppression des accès et vérifier les comptes existants.

Responsable : Responsable opérations
Échéance : À fixer

Priorité élevée : Mises à jour

Activer les mises à jour et définir un délai pour les corrections critiques.

Responsable : Responsable opérations
Échéance : À fixer

Priorité élevée : Sauvegardes isolées

Vérifier une copie isolée et limiter les droits de suppression.

Responsable : Responsable opérations
Échéance : À fixer

Responsable sécurité

Désigner un responsable et prévoir un point mensuel.

Responsable : Responsable opérations
Échéance : À fixer

Prestataires critiques

Compléter ou actualiser : Liste des prestataires et revue de sécurité.

Responsable : Responsable opérations
Échéance : À fixer

Droits limités

Compléter ou actualiser : Matrice des droits et revue récente.

Responsable : Responsable opérations
Échéance : À fixer

Mots de passe uniques

Déployer un gestionnaire et supprimer les mots de passe partagés.

Responsable : Responsable opérations
Échéance : À fixer

Protection des postes

Compléter ou actualiser : Vue anonymisée de la console de protection.

Responsable : Responsable opérations
Échéance : À fixer

Chiffrement des appareils

Activer le chiffrement et sécuriser les clés de récupération.

Responsable : Responsable opérations
Échéance : À fixer

Reprise de l’activité

Définir les priorités de reprise et vérifier les dépendances.

Responsable : Responsable opérations
Échéance : À fixer

Contacts de crise

Préparer les contacts de crise et une copie hors ligne.

Responsable : Responsable opérations
Échéance : À fixer

Sensibilisation

Diffuser des exemples et un moyen simple de signalement.

Responsable : Responsable opérations
Échéance : À fixer

Journaux et alertes

Compléter ou actualiser : Paramètres de journalisation et trace de revue.

Responsable : Responsable opérations
Échéance : À fixer

Données confiées

Cartographier les données clients et les accès autorisés.

Responsable : Responsable opérations
Échéance : À fixer

Partage des documents

Limiter les liens publics et prévoir une expiration.

Responsable : Responsable opérations
Échéance : À fixer

Méthode et limites

Sélection éditoriale de 24 pratiques inspirée du guide NIST CSF 2.0 pour petites entreprises et des recommandations d’hygiène de l’ANSSI. Couverture non exhaustive. Seuil de revue de 90 jours choisi pour le produit, sans valeur normative.

NIST SP 1300 · Guide d’hygiène ANSSI