Ces décomptes mesurent l’avancement du dossier. Ils ne mesurent pas votre niveau de sécurité.
01 / PILOTAGE
Une personne est-elle responsable du suivi de la sécurité ?
Identifiez une fonction et son remplaçant.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Disposez-vous d’un inventaire à jour des équipements et services ?
Incluez postes, logiciels en ligne et outils métiers.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Vos règles de sécurité sont-elles écrites et communiquées ?
Décrivez les règles réellement appliquées.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Évaluez-vous les prestataires qui accèdent à vos données critiques ?
Incluez hébergement et infogérance.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
02 / ACCÈS
La double authentification protège-t-elle les comptes sensibles et la messagerie ?
Précisez la couverture et les exceptions.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Retirez-vous les accès dès le départ ou le changement de rôle ?
Incluez sessions et accès des prestataires.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Limitez-vous les droits aux besoins de chaque rôle ?
Séparez les comptes quotidiens des comptes administrateurs.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Utilisez-vous des mots de passe uniques et un gestionnaire approuvé ?
Ne saisissez jamais de mot de passe ici.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
03 / ÉQUIPEMENTS
Les mises à jour de sécurité sont-elles suivies et appliquées ?
Incluez systèmes, navigateurs et dépendances.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Les postes disposent-ils d’une protection suivie ?
Vérifiez la couverture et les alertes.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Les ordinateurs portables sont-ils chiffrés ?
Vérifiez aussi la conservation des clés de récupération.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Les accès distants sont-ils protégés et limités ?
Examinez VPN, consoles et téléassistance.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
04 / CONTINUITÉ
Vos sauvegardes résistent-elles à une suppression malveillante ?
Une synchronisation seule ne suffit pas.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Avez-vous testé la restauration de données utiles à l’activité ?
Indiquez une date et le résultat.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Avez-vous défini les services à rétablir en priorité et les délais visés ?
Validez les délais avec les métiers.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Vos contacts de crise sont-ils accessibles hors de votre messagerie ?
Prévoyez une copie hors ligne protégée.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
05 / RÉACTION
Les collaborateurs savent-ils signaler un message suspect ?
Décrivez la formation et le canal de signalement.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Une procédure décrit-elle les premières actions lors d’un incident ?
Attribuez les rôles et préservez les preuves.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Conservez-vous et examinez-vous les événements de sécurité utiles ?
Précisez les sources, durées et responsables.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Vérifiez-vous un changement bancaire par un canal indépendant ?
Rappelez un contact connu avec un numéro déjà vérifié.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
06 / DONNÉES ET CLIENTS
Savez-vous quelles données clients vous traitez et où ?
Incluez sous-traitants et transferts pertinents.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Partagez-vous les documents sensibles par un canal à accès limité ?
Vérifiez destinataires, expiration et droits.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Avez-vous des règles de conservation et de suppression ?
Tenez compte des contrats et obligations applicables.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Vérifiez-vous vos engagements de sécurité avant envoi ?
Ne promettez pas un contrôle que vous ne pouvez pas démontrer.
À vérifier En place Partiel Absent Hors périmètre
Réponse préparée pour relecture Ce point reste à vérifier. Documentation incomplète ou revue dépassant 90 jours. Ne pas présenter ce point comme vérifié.
Votre plan d’action Commencez par les points prioritaires. Les recommandations doivent être adaptées à votre environnement.
BESOIN D’UN REGARD EXPERT ?
Priorisez avec le Diagnostic Cyber & IA Express Un mandat ponctuel Bradley & Rollins pour clarifier vos risques et préparer un plan à 30–60–90 jours. Offre destinée aux PME de 50 à 500 employés au Québec, adéquation à confirmer.
Découvrir le diagnostic accompagné Ouvre un autre onglet pour conserver votre dossier. Aucun contenu du dossier n’est transmis. Prestation distincte de l’atelier gratuit.
PASSER DU CONSTAT À LA MISE EN ŒUVRE
Confier vos actions à un MSSP Préparez un périmètre de correction, de surveillance et de prise en charge des incidents. Le fournisseur s’engage sur le service dans un contrat distinct.
Exporter les écarts pour un MSSP Cadrer mon service MSSP L’export contient uniquement les intitulés, statuts, décomptes et recommandations génériques. Les notes, justificatifs et informations libres sont exclus. Relisez ce fichier sensible avant de le partager. Le cadrage s’ouvre dans un autre onglet pour conserver votre dossier.
Après intervention, demandez les preuves au fournisseur puis actualisez les contrôles concernés. Une souscription ne les valide pas automatiquement.
Priorité élevée · Double authentification Activer la double authentification sur la messagerie et les comptes administrateurs.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Priorité élevée · Départ des collaborateurs Formaliser la suppression des accès et vérifier les comptes existants.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Priorité élevée · Mises à jour Activer les mises à jour et définir un délai pour les corrections critiques.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Priorité élevée · Accès à distance Fermer les accès inutiles et protéger les accès nécessaires.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Priorité élevée · Sauvegardes isolées Vérifier une copie isolée et limiter les droits de suppression.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Priorité élevée · Test de restauration Restaurer un échantillon en environnement séparé et documenter le résultat.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Priorité élevée · Gestion des incidents Rédiger une procédure et la tester sur un scénario fictif.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Priorité élevée · Fraude au paiement Instaurer une vérification hors du courriel reçu.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Responsable sécurité Désigner un responsable et prévoir un point mensuel.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Inventaire des outils Lister les actifs et attribuer un propriétaire à chacun.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Règles de sécurité Écrire les règles essentielles et les faire connaître.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Prestataires critiques Recenser les prestataires et examiner leurs engagements.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Droits limités Revoir les droits administrateurs et supprimer les privilèges inutiles.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Mots de passe uniques Déployer un gestionnaire et supprimer les mots de passe partagés.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Protection des postes Vérifier la couverture et désigner un responsable des alertes.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Chiffrement des appareils Activer le chiffrement et sécuriser les clés de récupération.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Reprise de l’activité Définir les priorités de reprise et vérifier les dépendances.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Contacts de crise Préparer les contacts de crise et une copie hors ligne.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Sensibilisation Diffuser des exemples et un moyen simple de signalement.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Journaux et alertes Activer les journaux utiles et définir une revue des alertes.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Données confiées Cartographier les données clients et les accès autorisés.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Partage des documents Limiter les liens publics et prévoir une expiration.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Suppression des données Définir les durées et organiser la suppression contrôlée.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Engagements clients Faire relire les réponses par le responsable du périmètre.
Responsable : À attribuer · Échéance : À fixer
Revoir ce contrôle ↑ Sauvegarder et reprendre Le fichier de sauvegarde est chiffré avec votre phrase secrète. Preuvale ne peut pas la récupérer.
Télécharger la sauvegarde chiffrée Restaurer une sauvegarde
Préparer un envoi client Le dossier HTML et le CSV sont en clair . Le dossier inclut le plan d’action interne. Relisez son contenu et partagez-le par un canal approprié.
J’ai relu les déclarations et je vérifierai les destinataires avant tout partage.Télécharger le dossier HTML Exporter les réponses CSV
Renseignez l’entreprise et le périmètre pour activer les exports. Pour un PDF : ouvrez le dossier HTML puis utilisez Imprimer → Enregistrer en PDF dans votre navigateur.
Effacer cette session