CyberFundamentals Framework
Découvrez comment Brainframe peut vous aider à mettre en œuvre et à gérer efficacement vos efforts de conformité aux CyberFundamentals

CyberFundamentals
Le cadre CyberFundamentals, développé par le Centre pour la cybersécurité de Belgique, est conçu pour réduire les risques cybernétiques et renforcer la résilience face aux menaces courantes. Brainframe vous aide à vous aligner sur certaines exigences de ce cadre en offrant un Système de Gestion de la Sécurité de l'Information (SGSI). Le cadre est divisé en niveaux (Petit, Basique, Important, Essentiel) adaptés aux divers besoins organisationnels, permettant une amélioration progressive des mesures de sécurité. Pour plus d'informations sur le cadre CyFun, visitez leur official website.
Le cadre CyberFundamentals est structuré autour decinq fonctions clésconçues pour fournir une approche holistique dela gestion des risques en cybersécurité. Ces fonctions—Identifier, Protéger, Détecter, Répondre et Récupérer—travaillent ensemble pour aider les organisations à évaluer et à atténuer les risques, à renforcer la résilience et à maintenir la continuité opérationnelle face aux menaces cybernétiques. Cette approche structurée garantit que les parties prenantes techniques et non techniques peuvent aligner les mesures de cybersécurité avec des objectifs organisationnels plus larges, facilitant une communication claire et une prise de décision efficace à tous les niveaux.
Packages disponibles
Small
The "Small" assurance level provides a basic starting point for organizations to evaluate their cybersecurity posture. It is specifically designed for micro-enterprises or those with minimal technical expertise, allowing them to perform an initial assessment of their current security practices and identify key areas for improvement. This level is ideal for those beginning their cybersecurity journey, providing simple and essential measures that are accessible without advanced technical knowledge
Basic
The "Basic" assurance level includes standard cybersecurity measures that are suitable for all types of enterprises. It provides essential protection by utilizing commonly available technologies and processes to enhance security. These measures are designed to deliver effective security value without requiring specialized resources, and they can be adapted and refined as needed to fit specific organizational contexts. This level is ideal for companies that want to establish a solid foundation of security practices.
Important
The "Important" assurance level aims to significantly reduce the risk of cyberattacks carried out by adversaries with moderate skills and resources, while addressing common cybersecurity threats. It is designed to protect organizations against more sophisticated threats beyond those mitigated by basic security measures, providing an additional layer of defense against actors capable of launching targeted attacks. This level enhances an organization's resilience by focusing on known risks and emerging threats.
Essentiel
The "Essential" assurance level takes cybersecurity further by focusing on mitigating risks from advanced cyber-attacks conducted by highly skilled and well-resourced adversaries. It is designed to protect against sophisticated threats that require a comprehensive set of security measures, ensuring that the organization is resilient against attackers with extensive capabilities. This level offers robust safeguards for defending against complex cyber-attacks, making it suitable for organizations that need the highest level of security.
Meilleures pratiques CyberFundamentals
Familiarisation avec le cadre
Familiarize yourself with the CyFun® framework, particularly its assurance levels, and align implementation with the specific needs of the industry. You should also document the roles, responsibilities, and authorities involved in cybersecurity, covering both internal teams and third parties, ensuring appropriate customization and accountability in the implementation process.
Initial assessment
Commencez par une évaluation initiale en vous assurant que votre organisation dispose d'un inventaire à jour de tous les dispositifs physiques, logiciels et systèmes tiers. Vous devez également identifier les ressources critiques, les dépendances et les rôles au sein de la chaîne d'approvisionnement pour comprendre l'environnement commercial de manière exhaustive.
Consultants should conduct a gap analysis to compare the client's current cybersecurity posture against the CyFun "Important" assurance level, including a risk assessment of hardware, software, personnel, and data. Based on the findings, they need to develop a risk management strategy, prioritizing key risks and responses, and actively involve both internal and external stakeholders in the process.
Mise en œuvre du cadre
Établir des politiques de cybersécurité qui s'alignent sur les contrôles CyFun, y compris des politiques sur le contrôle d'accès, la protection des données et la gestion des tiers. Mettre en œuvre des mesures de protection techniques, telles que la segmentation du réseau, les pare-feu et l'authentification multi-facteurs (MFA) pour les systèmes critiques. Définir et gérer les autorisations d'accès en suivant les principes du moindre privilège et de la séparation des fonctions, en garantissant une gestion et un suivi robustes des identités.
Formation et Sensibilisation
Consultants should ensure that the organization provides cybersecurity training for all employees, including privileged users, external stakeholders, and third-party providers, covering their roles in protecting information assets. Additionally, they should organize cybersecurity awareness campaigns and conduct simulation exercises, such as phishing drills and incident response tests, to improve awareness and enhance the organization's response capabilities.
Évaluation et amélioration continues
Consultants should help set up ongoing audits and vulnerability scans to continuously identify system weaknesses, with key performance indicators established to measure implementation success. They should also assist in developing incident response and recovery plans, ensuring these plans are regularly tested with all relevant stakeholders to maintain preparedness.
Conformité et rapports
Consultants should ensure the organization complies with all legal, regulatory, and framework-specific obligations, implementing regular reviews of the risk management process. They should also provide clients with ongoing reports and updates regarding the framework's implementation status and identified risks, ensuring key decision-makers remain well-informed throughout the process.
Aperçu de Brainframe
Gestion des actifs
Brainframe vous permet de maintenir un inventaire complet de vos actifs, en les associant de manière transparente aux processus qu'ils soutiennent. Il vous permet d'attribuer un niveau de criticité à chaque actif, ce qui vous permet de hiérarchiser et de gérer efficacement les ressources clés de votre organisation.
Gestion des risques
Brainframe vous permet de définir vos risques pour chaque actif ou processus, de déterminer leur niveau de criticité, de planifier et de prioriser leur mitigation, et offre une vue globale pour suivre tous vos risques dans un tableau de bord centralisé.
Gestion des politiques
Tirez parti des modèles complets de Brainframe pour élaborer efficacement les politiques et procédures exigées par DORA. Attribuer des rôles et des responsabilités spécifiques à la direction, en veillant à ce qu'elle participe activement au processus d'élaboration de la politique et de prise de décision et qu'elle en soit responsable.
Gestion de la maturité
Mappez vos contrôles avec leurs exigences et suivez le niveau de maturité de vos cadres de conformité. Grâce à l'intégration poussée avec le gestionnaire de tâches, vous pouvez montrer vos progrès et améliorer l'efficacité de vos audits.
Atteindre les CyberFundamentals
conformité avec Brainframe
Bien que Brainframe réponde à de nombreuses exigences énoncées dans le cadre des CyberFundamentals, il ne prétend pas être entièrement conforme au cadre CyFun. Pour des informations détaillées sur la manière dont Brainframe s'aligne avec les CyberFundamentals, veuillez nous contacter ou visiter nos conditions générales CyFun.
Self-hosted solution
Brainframe peut être mis en œuvre de manière transparente sur votre infrastructure sur site, offrant un contrôle total sur vos données et vos systèmes. Cette option de déploiement garantit la conformité avec les politiques de sécurité internes et les exigences réglementaires, tout en offrant les mêmes fonctions et capacités puissantes que les solutions Brainframe basées sur le cloud. Avec la mise en œuvre sur site, vous pouvez adapter la plateforme à votre environnement unique, en garantissant des performances optimales et l'intégration avec l'infrastructure existante.
Cloud solution
Brainframe est disponible en tant que solution basée sur le cloud, offrant flexibilité et évolutivité sans nécessiter une gestion complexe de l'infrastructure. Cette option de déploiement garantit une mise en œuvre rapide et des mises à jour automatiques, tout en maintenant les plus hauts niveaux de sécurité et de conformité. Avec Brainframe dans le nuage, vous pouvez accéder à la plateforme de n'importe où, ce qui permet une collaboration transparente et garantit que votre organisation reste résiliente et à jour.
Voici comment Brainframe peut vous aider avec certaines des exigences des CyberFundamentals :
Exigence des CyberFundamentals | Solution Brainframe |
ID.AM-1 : Les dispositifs et systèmes physiques utilisés au sein de l'organisation sont inventoriés. Les organisations doivent maintenir un inventaire à jour de tous les actifs liés au traitement de l'information. Cet inventaire doit être régulièrement examiné et mis à jour pour garantir la responsabilité, avec des détails tels que le type de dispositif, le fabricant, les numéros de série et l'emplacement physique. L'utilisation d'outils de gestion des actifs informatiques est recommandée pour rationaliser ce processus. |
|
ID.AM-2 : Les plateformes et applications logicielles utilisées au sein de l'organisation sont inventoriées. Les organisations doivent maintenir un inventaire détaillé et à jour de toutes les plateformes et applications logicielles, y compris celles qui sont externalisées. Cet inventaire doit couvrir des détails essentiels tels que le nom, la description, la version et l'objectif commercial. Des examens et des mises à jour réguliers sont nécessaires, et des outils de gestion des actifs informatiques peuvent être utilisés pour rationaliser le processus. La responsabilité de la gestion des logiciels doit également être clairement définie. |
|
ID.AM-3 : La communication organisationnelle et les flux de données sont cartographiés. Les organisations doivent identifier et cartographier les types d'informations qu'elles stockent et utilisent, en liant ces données à des dispositifs physiques, des systèmes et des plateformes logicielles. Toutes les connexions au sein de l'environnement ICT/OT doivent être documentées, approuvées et régulièrement mises à jour. Cette documentation doit inclure des détails sur les interfaces, les caractéristiques des données, les exigences de sécurité et les protocoles. |
|
ID.AM-4 : Les systèmes d'information externes sont catalogués. Les organisations doivent cartographier, documenter, autoriser et mettre à jour régulièrement tous les services externes et leurs connexions. Cela inclut les systèmes sur lesquels l'organisation n'a pas de contrôle direct, tels que les services cloud, SaaS et API. Les flux d'informations vers et depuis les systèmes externes doivent également être documentés et mis à jour si nécessaire, les fournisseurs de services externes étant tenus de spécifier les fonctions, ports, protocoles et services nécessaires à ces connexions. |
|
ID.AM-5 : Les ressources sont priorisées en fonction de leur classification, de leur criticité et de leur valeur commerciale. Les organisations doivent prioriser leurs ressources, y compris le matériel, les logiciels, les données et le personnel, en fonction de leur classification, de leur criticité et de leur valeur commerciale. Cela implique d'évaluer l'impact potentiel de l'exposition, des dommages ou de l'inaccessibilité des données. Les ressources doivent être catégorisées (par exemple, Public, Interne, Confidentiel) et communiquées clairement pour garantir un traitement approprié. La classification doit aborder la confidentialité, l'intégrité et la disponibilité (C-I-A) pour assurer une protection complète des actifs. |
|
ID.AM-6 : Les rôles, responsabilités et autorités en matière de cybersécurité pour l'ensemble de la main-d'œuvre et les parties prenantes tierces sont établis. Les organisations doivent documenter, examiner et mettre à jour les rôles, responsabilités et autorités en matière de sécurité de l'information et de cybersécurité, en veillant à l'alignement avec les parties prenantes internes et externes. Cela implique de définir clairement qui est responsable, comptable, consulté et informé pour diverses tâches de sécurité. Les fonctions clés, y compris les aspects juridiques et la détection des menaces, devraient avoir des rôles bien établis, et les responsabilités devraient s'étendre aux fournisseurs tiers ayant accès à l'environnement ICT/OT de l'organisation. |
|
Exigence des CyberFundamentals | Solution Brainframe |
ID.BE-1 : Le rôle de l'organisation dans la chaîne d'approvisionnement est identifié et communiqué. Les organisations doivent identifier, documenter et communiquer leur rôle au sein de la chaîne d'approvisionnement, en comprenant clairement qui est en amont et en aval. Cela inclut la reconnaissance des fournisseurs qui fournissent des services, des produits ou des capacités critiques. L'organisation doit également s'assurer que sa position et son importance au sein de la chaîne d'approvisionnement sont clairement communiquées aux partenaires en amont et en aval. |
|
ID.BE-3 : Les priorités pour la mission, les objectifs et les activités de l'organisation sont établies et communiquées. Les organisations doivent établir et communiquer des priorités claires pour leurs objectifs et activités commerciales. Cela inclut la détermination et la priorisation de la mission et des objectifs organisationnels, ainsi que l'évaluation des besoins en protection de l'information. Les processus doivent être ajustés si nécessaire pour s'aligner sur ces priorités, garantissant une stratégie de sécurité pratique et réalisable. |
|
ID.BE-4 : Les dépendances et les fonctions critiques pour la livraison de services critiques sont établies. Les organisations doivent identifier, documenter et prioriser les dépendances et les fonctions critiques pour la mission nécessaires à la fourniture de services essentiels. Ce processus doit être intégré à l'évaluation globale des risques, garantissant que tous les composants critiques, y compris les services de soutien, sont reconnus et gérés en fonction de leur importance pour la continuité des activités. |
|
ID.BE-5 : Les exigences de résilience pour soutenir la livraison de services critiques sont établies pour tous les états opérationnels. Les organisations doivent identifier, documenter et tester les exigences nécessaires à la résilience cybernétique, avec approbation pour leur mise en œuvre. Cela inclut des mécanismes tels que des systèmes de sécurité, l'équilibrage de charge et la redondance dans l'infrastructure de données et de réseau. Des pratiques efficaces de gestion de la continuité des activités (GCA), y compris l'analyse d'impact sur les affaires (AIA), le plan de reprise après sinistre (PRS) et le plan de continuité des activités (PCA), sont essentielles pour maintenir la disponibilité des services. De plus, les organisations devraient définir des objectifs de temps de récupération (OTR) et des objectifs de point de récupération (OPR) pour garantir une restauration rapide des systèmes essentiels. |
|
Exigence des CyberFundamentals | Solution Brainframe |
ID.GV-1 : La politique de cybersécurité organisationnelle est établie et communiquée. Les organisations doivent établir, documenter et réviser régulièrement les politiques et procédures de sécurité de l'information et de cybersécurité. Ces directives doivent clairement définir les pratiques acceptables, les rôles, les responsabilités et les attentes pour protéger les ressources de l'organisation. Les politiques doivent être accessibles à tous les employés, utilisées pour la formation et mises à jour au moins une fois par an ou chaque fois qu'il y a des changements dans l'organisation ou la technologie. La direction doit approuver et diffuser ces politiques dans toute l'organisation, en veillant à la coordination entre les différentes fonctions de sécurité tout au long du cycle de vie des systèmes ICT/OT. |
|
ID.GV-3 : Les exigences légales et réglementaires concernant la cybersécurité, y compris les obligations en matière de confidentialité et de libertés civiles, sont comprises et gérées. Les organisations doivent s'assurer que les exigences légales et réglementaires concernant l'information et la cybersécurité, y compris les obligations de confidentialité, sont pleinement comprises, mises en œuvre et gérées. Des examens réguliers sont nécessaires pour maintenir une conformité continue, et ces exigences s'étendent aux entrepreneurs et aux prestataires de services qui peuvent traiter ou avoir accès à des informations sensibles. |
|
ID.GV-4 : Les processus de gouvernance et de gestion des risques traitent des risques liés à la cybersécurité. Une stratégie globale pour gérer les risques de sécurité de l'information et de cybersécurité doit être développée dans le cadre de la gestion globale des risques de l'entreprise. Cette stratégie devrait décrire l'allocation des ressources nécessaires pour protéger les actifs critiques pour l'entreprise et garantir que tous les risques identifiés sont documentés, formellement approuvés et régulièrement mis à jour pour refléter tout changement. L'utilisation d'outils de gestion des risques peut rationaliser ce processus. |
|
Exigence des CyberFundamentals | Solution Brainframe |
ID.RA-1 : Les vulnérabilités des actifs sont identifiées et documentées. Les organisations doivent établir un processus pour surveiller, identifier et documenter en continu les vulnérabilités de leurs systèmes critiques pour l'entreprise. Une gestion efficace des vulnérabilités implique des analyses, des tests et des validations réguliers pour s'assurer que les risques potentiels sont identifiés et traités sans perturber les opérations normales. |
|
ID.RA-5 : Les menaces, les vulnérabilités, les probabilités et les impacts sont utilisés pour déterminer le risque Les organisations doivent réaliser des évaluations des risques complètes pour évaluer les risques en fonction des menaces et des vulnérabilités identifiées, ainsi que de leur impact sur les processus et les actifs de l'entreprise. Ces évaluations doivent prendre en compte à la fois les menaces internes et externes et évaluer les conséquences potentielles sur la confidentialité, l'intégrité et la disponibilité des actifs. Les organisations sont encouragées à utiliser à la fois des méthodes d'analyse qualitatives et quantitatives et à documenter les résultats. Les conclusions des évaluations des risques doivent être communiquées aux parties prenantes concernées pour garantir que des actions d'atténuation appropriées soient prises. |
|
ID.RA-6 : Les réponses aux risques sont identifiées et priorisées. Les organisations doivent développer et mettre en œuvre une stratégie globale pour gérer les risques liés à leurs systèmes critiques, ce qui implique d'identifier et de prioriser les réponses appropriées aux risques. Cette stratégie doit impliquer à la fois la direction et les employés, définir clairement quels actifs sont les plus critiques, comprendre l'impact potentiel de leur compromission et décrire comment des mesures d'atténuation efficaces seront mises en œuvre pour protéger ces actifs. |
|
Exigence des CyberFundamentals | Solution Brainframe |
ID.RM-1 : Les processus de gestion des risques sont établis, gérés et acceptés par les parties prenantes de l'organisation. Les organisations doivent établir un processus de gestion des risques cybernétiques qui identifie les principales parties prenantes internes et externes. Ce processus doit faciliter le traitement efficace des problèmes et des informations liés aux risques. Il doit être soigneusement documenté, régulièrement examiné et mis à jour chaque fois qu'il y a des changements. Les parties prenantes externes peuvent inclure des clients, des investisseurs, des actionnaires, des fournisseurs, des agences gouvernementales et la communauté au sens large. |
|
ID.RM-2 : La tolérance au risque organisationnel est déterminée et clairement exprimée. Les organisations doivent clairement définir leur appétit pour le risque, en veillant à ce qu'il soit aligné avec leurs politiques de sécurité de l'information et de cybersécurité. Cette cohérence entre la tolérance au risque et les mesures de sécurité aide à démontrer une approche cohérente et stratégique de la gestion des risques. |
|
Exigence des CyberFundamentals | Solution Brainframe |
ID.SC-1 : Les processus de gestion des risques de la chaîne d'approvisionnement cybernétique sont identifiés, établis, évalués, gérés et convenus par les parties prenantes organisationnelles. Les organisations doivent établir un processus documenté de gestion des risques de la chaîne d'approvisionnement cybernétique qui est régulièrement examiné, approuvé et mis à jour lorsque des changements se produisent. Ce processus doit faciliter l'identification, l'évaluation et l'atténuation des risques découlant de la nature interconnectée des produits et des chaînes d'approvisionnement de services ICT/OT, garantissant une gestion complète de la sécurité de la chaîne d'approvisionnement. |
|
ID.SC-2 : Les fournisseurs et partenaires tiers des systèmes d'information, des composants et des services sont identifiés, priorisés et évalués à l'aide d'un processus d'évaluation des risques de la chaîne d'approvisionnement cybernétique. Les organisations doivent réaliser des évaluations des risques de la chaîne d'approvisionnement cybernétique au moins une fois par an ou chaque fois qu'il y a des changements dans les systèmes critiques, l'environnement opérationnel ou la chaîne d'approvisionnement. Ces évaluations doivent être documentées et les résultats partagés avec les parties prenantes concernées. De plus, les organisations doivent maintenir une liste à jour des fournisseurs, des vendeurs et des partenaires, en ligne et hors ligne, qui inclut leurs coordonnées et les services qu'ils fournissent. |
|
ID.SC-3 : Les contrats avec les fournisseurs et les partenaires tiers sont utilisés pour mettre en œuvre des mesures appropriées conçues pour atteindre les objectifs du programme de cybersécurité d'une organisation et du Plan de gestion des risques de la chaîne d'approvisionnement numérique. Based on the findings of cyber supply chain risk assessments, organizations should establish a contractual framework with suppliers and external partners to manage the sharing of sensitive information and interconnected ICT/OT products and services. Contracts should include specific information security and cybersecurity requirements, ensuring a verifiable flaw remediation process to address identified vulnerabilities. Additionally, organizations must ensure GDPR compliance if personal data is involved. Contracts should also permit the organization to review the cybersecurity programs of suppliers and partners to verify adherence to security requirements. |
|
ID.SC-4 : Les fournisseurs et les partenaires tiers sont régulièrement évalués à l'aide d'audits, de résultats de tests ou d'autres formes d'évaluations pour confirmer qu'ils respectent leurs obligations contractuelles. Les organisations doivent régulièrement examiner les évaluations de la conformité des fournisseurs et des partenaires tiers à leurs obligations contractuelles en examinant les audits, les résultats des tests et d'autres évaluations. La profondeur de l'examen doit être basée sur la criticité des produits et services fournis, en veillant à ce que des audits et évaluations indépendants soient utilisés pour vérifier la conformité. |
|
ID.SC-5 : La planification et les tests de réponse et de récupération sont réalisés avec les fournisseurs et les prestataires tiers. Les organisations doivent identifier et documenter le personnel clé des fournisseurs et des partenaires tiers, en les incluant en tant que parties prenantes dans les activités de planification de réponse et de récupération. Cela garantit que ces partenaires sont activement impliqués dans les tests et l'exécution des plans de réponse et de récupération. |
|
Exigence des CyberFundamentals | Solution Brainframe |
PR.AT-1 : Tous les utilisateurs sont informés et formés. Les organisations doivent s'assurer que tous les employés, y compris les utilisateurs et les gestionnaires des systèmes ICT/OT, reçoivent une formation appropriée sur les politiques de sécurité de l'information lors de leur embauche et de manière régulière par la suite. La formation doit être continuellement mise à jour et renforcée par des campagnes de sensibilisation. La formation à la sensibilisation à la sécurité doit également inclure la reconnaissance et le signalement des menaces internes, et doit être communiquée régulièrement et de manière engageante pour s'assurer que tout le monde comprend ses responsabilités. Des scénarios pratiques et des exercices de simulation réguliers peuvent aider à renforcer l'apprentissage. |
|
Exigence des CyberFundamentals | Solution Brainframe |
PR.IP-1 : Une configuration de base des systèmes de technologie de l'information/de contrôle industriel est créée et maintenue en intégrant des principes de sécurité. Les organisations doivent développer, documenter et maintenir une configuration de base pour leurs systèmes critiques pour l'entreprise, en veillant à ce que ces configurations soient régulièrement examinées et mises à jour. Les configurations de base doivent inclure des détails sur les versions du système, l'état des correctifs, les paramètres de configuration, la topologie du réseau et le placement des composants dans l'architecture du système. |
|
PR.IP-2 : Un cycle de vie de développement de système pour gérer les systèmes est mis en œuvre. Le cycle de vie du développement des systèmes et des applications doit intégrer des considérations de sécurité à toutes les phases, y compris la spécification, la conception, le développement et la mise en œuvre. Cela implique de s'assurer que la sécurité est intégrée dans l'acquisition de systèmes critiques pour l'entreprise et de leurs composants, et de fournir une formation sur la sensibilisation aux vulnérabilités pour les développeurs. Le processus de développement doit également inclure une gestion de configuration robuste, le suivi des défauts, le contrôle des modifications et des tests de sécurité pour garantir que les interfaces système pertinentes en matière de sécurité sont correctement conçues et mises en œuvre. |
|
PR.IP-9 : Des plans de réponse (Réponse aux incidents et Continuité des activités) et des plans de récupération (Récupération après incident et Récupération après sinistre) sont en place et gérés. Les organisations doivent établir, maintenir et tester régulièrement les plans de réponse aux incidents et de récupération, y compris ceux pour la continuité des activités et la récupération après sinistre, afin d'assurer leur efficacité et leur préparation. Ces plans doivent fournir des instructions claires pour détecter, répondre et atténuer les effets des cyberattaques, tout en abordant les objectifs de récupération, les priorités de restauration et les rôles du personnel. |
|
PR.IP-12 : Un plan de gestion des vulnérabilités est développé et mis en œuvre. Les organisations doivent établir et maintenir un processus documenté pour la révision continue des vulnérabilités et le développement de stratégies pour les atténuer. Des mises à jour régulières et des mesures proactives sont essentielles pour s'assurer que les vulnérabilités sont traitées avant qu'elles ne puissent être exploitées. |
|
Exigence des CyberFundamentals | Solution Brainframe |
RS.RP-1: Response plan is executed during or after an incident. Un processus de réponse aux incidents doit être en place et exécuté pendant ou après un événement de cybersécurité affectant les systèmes critiques de l'organisation. Ce processus doit inclure des instructions prédéfinies pour détecter, répondre et atténuer l'impact des cyberattaques malveillantes. Des rôles, responsabilités et autorités clairs doivent être établis, spécifiant qui est impliqué, leurs coordonnées et qui est autorisé à initier les procédures de récupération et à communiquer avec les parties prenantes externes. |
|
Exigence des CyberFundamentals | Solution Brainframe |
RS.CO-1 : Le personnel connaît ses rôles et son ordre d'opérations lorsque une réponse est nécessaire. Les organisations doivent s'assurer que tout le personnel impliqué dans la réponse aux incidents comprend clairement ses rôles, objectifs, priorités de restauration, séquences de tâches et responsabilités spécifiques. Des tests réguliers du plan de réponse aux incidents sont essentiels pour garantir son efficacité, et des ajustements doivent être effectués après chaque incident pour combler les lacunes. |
|
RS.CO-2 : Les incidents sont signalés conformément aux critères établis. Les organisations doivent mettre en œuvre un processus clair pour signaler les incidents d'information et de cybersécurité sur des systèmes critiques dans un délai défini. Le processus de signalement doit spécifier qui doit être informé et garantir que tous les utilisateurs disposent d'un point de contact unique pour le signalement des incidents, encourageant ainsi une communication rapide. Les critères de signalement doivent être décrits dans le plan de réponse aux incidents pour garantir la cohérence et la clarté sur le moment et la manière de signaler les incidents. |
|
RS.CO-3 : Les informations sont partagées conformément aux plans de réponse. Les organisations doivent s'assurer que les informations concernant les incidents d'information/cybersécurité sont communiquées aux employés dans un format clair et compréhensible. De plus, les informations sur les incidents doivent être partagées avec les parties prenantes pertinentes, tant internes qu'externes, comme indiqué dans le plan de réponse aux incidents pour garantir des réponses coordonnées et efficaces. |
|
Exigence des CyberFundamentals | Solution Brainframe |
RS.MI-3 : Les vulnérabilités nouvellement identifiées sont atténuées ou documentées comme des risques acceptés. Les organisations doivent mettre en œuvre une capacité complète de gestion des incidents pour les incidents d'information et de cybersécurité affectant les systèmes critiques pour l'entreprise. Ce processus doit couvrir toutes les phases, y compris la préparation, la détection et l'analyse, la containment, l'éradication, la récupération et l'acceptation des risques documentée. L'acceptation des risques implique de reconnaître formellement les risques qui sont évalués comme gérables et dans l'appétit de risque de l'organisation, le propriétaire du risque prenant la responsabilité de ces décisions. |
|
Piste d'audit
Brainframe assure une piste d'audit complète et automatisée en enregistrant toutes les actions, modifications et mises à jour effectuées dans le système. Il suit les activités des utilisateurs, les modifications des politiques, les évaluations des risques et les mesures de conformité, en fournissant une documentation claire et horodatée. Cette piste d'audit détaillée simplifie non seulement les audits internes et externes, mais garantit également la transparence, la responsabilité et l'alignement sur les exigences réglementaires telles que DORA.
KPIs
Brainframe permet un suivi complet des indicateurs clés de performance, en fournissant un tableau de bord centralisé pour le suivi des indicateurs clés de performance à travers les départements ou les lignes de produits. Il offre des informations en temps réel aux différentes parties prenantes, garantissant une visibilité claire des progrès et des performances. Cette approche rationalisée facilite la prise de décision fondée sur les données et contribue à maintenir l'alignement sur les objectifs de l'organisation et les exigences de conformité.
Intégrations
Brainframe prend en charge les intégrations transparentes avec vos systèmes existants (SharePoint, JIRA, Monday.com), ce qui vous permet d'importer facilement des documents et des dossiers. Cela garantit une transition en douceur en centralisant tous les fichiers pertinents au sein de la plateforme, en réduisant le travail manuel et en maintenant la cohérence. En intégrant vos flux de documents actuels, le logiciel contribue à rationaliser les processus et à améliorer l'efficacité au sein de votre organisation.
Vous souhaitez en savoir plus ?
Réservez un appel pour en savoir plus sur la façon dont nous pouvons vous aider à atteindre et à gérer votre conformité avec CyberFundamentals.
Commencez gratuitement maintenant !
Rationalisez votre travail GRC en utilisant notre solution de gestion tout-en-un et accédez à notre réseau de spécialistes locaux.