Esn
x

Industrialiser le suivi GRC sur un parc de SI hétérogène et multi-référentiel

Responsable de la sécurité interne d'Orange Cyberdefense, Vincent Nogues est sorti d'Excel pour piloter de façon homogène une dizaine de SI aux niveaux de maturité différents.
« Avec un fichier Excel, c'est tellement customisable qu'on peut faire dire tout et n'importe quoi. Là, on gère nos SI de façon cohérente, donc on compare ce qui est comparable. »
Vincent Nogues
Responsable de la Sécurité Interne d'Orange Cyberdefense
Le defi
Le défi : une conformité multi-référentielle sur un SI éclaté

Orange Cyberdefense est la filiale du groupe Orange dédiée à la cybersécurité, et le leader européen des services de cybersécurité. Forte de plus de 3 000 experts une douzaine de pays, elle protège plus de 8 700 clients à travers le monde. Vincent Nogues, (Responsable de la Sécurité Interne) a en charge le pilotage de la GRC de cette entité.

Son terrain de jeu est exigeant :

‍

  • Un système d'information très éclaté, composé de nombreux sous-systèmes aux niveaux de maturité et de sensibilité hétérogènes.
  • Une multiplicité de référentiels imposés à l'entité : ISO 27001, NIS2, réglementations ANSSI, politique de sécurité du groupe Orange, etc.
  • Et, au départ, une gestion manuelle à base de fichiers Excel et de réunions, avec beaucoup de temps passé à justifier les éléments de preuve auprès des auditeurs.

‍

Les outils maison montrent vite leurs limites. Ils ne couvrent pas le travail collaboratif : difficile d'affecter les actions, de les suivre à plusieurs et de partager une vue commune. D'où un besoin clair pour Orange Cyberdefense : s'équiper d'une plateforme pour gagner en visibilité, faire gagner du temps aux équipes et :

Homogénéiser le suivi
Traiter des SI à maturité hétérogène avec les mêmes critères, pour disposer d’une vision homogène et bâtir des indicateurs cohérents.
Centraliser la GRC
Réunir conformité, risques, audits et remédiations dans un point unique, accessible et réutilisable par toutes les parties prenantes.
Rendre visible la charge
Associer une charge et un coût aux actions pour objectiver les ressources nécessaires auprès de la direction.
L'objectif
Industrialiser le suivi opérationnel de la GRC sur un parc de SI hétérogène et multi-référentiel tout en gagnant en collaboration, en cohérence et en visibilité, sans alourdir la charge des équipes. Le choix s'est appuyé sur une étude de marché comparant solutions internes au groupe, produits du marché et solutions open source. Tenacy a été retenue sur trois critères.
La solution

Une plateforme GRC multi-référentiel, française et collaborative

Gestion multi-référentiels

Un socle capable de traiter ISO 27001, NIS2 et les exigences du groupe sur un même cadre.

‍

Granularité opérationnelle

Un outil offrant la possibilité de piloter le suivi des actions opérationnelles de manière collaborative.

Une solution française

Un éditeur français, qui rassure la direction et répond aux attentes de souveraineté.

Table des matières
Découvrez comment Tenacy structure votre cybersécurité
Planifier une démo

1/ Harmoniser le suivi de systèmes d'information hétérogènes

Le fichier Excel atteint vite ses limites dans un environnement avec de nombreux acteurs : difficile de travailler à plusieurs, d'affecter et de suivre les actions, et surtout de garantir la cohérence. Chacun adapte son tableau, et les indicateurs perdent leur sens.

Tenacy applique les mêmes plans de contrôle et les mêmes tâches récurrentes à chaque SI. Les environnements sont évalués selon une grille commune, permettant des comparaisons valides et des indicateurs fiables.

« Ça nous permet de gérer nos environnements hétérogènes d'une façon homogène. On applique les mêmes tâches récurrentes à nos différents SI, comme ça on compare ce qui est comparable et on fait des indicateurs cohérents. »
Vincent Nogues, Responsable de la Sécurité Interne d’Orange Cyberdefense

Objectif couvert

Le suivi est standardisé sur l'ensemble du parc. Orange Cyberdefense dispose d'indicateurs cohérents, comparables d'un SI à l'autre, là où Excel laissait place à l'interprétation.

 

2/ Conduire le changement pour ancrer des pratiques homogènes

Pour que l’adoption de la plateforme se passe dans de bonnes conditions, Orange Cyberdefense a choisi de démarrer à deux pilotes, le temps de s'approprier l'outil, de modéliser les cas d'usage et de documenter les pratiques. Un cadre a pu être posé en amont par Vincent Nogues pour définir : quoi mettre dans l'outil, à quel niveau de granularité, comment nommer les registres, et formaliser un process clair.

L'entité s'est appuyée sur un accompagnement réactif tout au long du projet, du démarrage jusqu'au run : chat, support et suivi CSM.

« Si on avait lancé ça avec vingt pilotes sans cadre, chacun aurait utilisé les registres à sa façon et on aurait perdu toute homogénéité dans les indicateurs et le suivi des différentes actions. »
Vincent Nogues, Responsable de la Sécurité Interne d’Orange Cyberdefense

Objectif couvert

La montée en charge est maîtrisée. Des pratiques standardisées et documentées garantissent des indicateurs cohérents, quel que soit le nombre de pilotes sur la plateforme.

 

3/ Centraliser conformité, audits et remédiations

Vincent Nogues utilise Tenacy sur l'ensemble du spectre GRC : gestion des risques, conformité, programmes d'audit et remédiations associées, sécurité des projets, traitement des écarts, plan de contrôle et gestion des dérogations. Le tout de manière centralisée, où chacun peut retrouver l’historique, l'état d'avancement d'une remédiation ou le suivi d'une action.

Cette centralisation a aussi un effet sur la continuité. Le travail réalisé est documenté, structuré et réutilisable, indépendamment des personnes. De plus, la gestion documentaire et des preuves restesécurisée : les documents sensibles demeurent sur les espaces internes del'entité, reliés à Tenacy par de simples liens.

 « Si demain je suis absent ou je pars, en théorie tout ce que j'ai fait pourrait être facilement repris. Il y a l'aspect collaboration, et l'aspect réutilisation du travail. »
Vincent Nogues, Responsable de la Sécurité Interne d’Orange Cyberdefense

Objectif couvert

La GRC tient sur un référentiel unique, collaboratif et pérenne. La connaissance ne repose plus sur des fichiers individuels mais sur une plateforme partagée.

Les écarts deviennent des plans d'actions collaboratifs

‍

4/ Piloter les actions récurrentes et ponctuelles au quotidien

Une fois l'évaluation faite sur NIS2 ou ISO 27001, le quotidien d'un RSSI se joue ailleurs : dans le suivi des actions. Actions issues du plan annuel, des évaluations de sécurité des projets ou des audits, et tâches récurrentes comme les revues d'accès. C'est la fonctionnalité que Vincent Nogues utilise le plus, et celle qui absorbe l'essentiel de la charge opérationnelle.

« Au quotidien, c'est le suivi des actions qui prend du temps. Tenacy me permet justement de bien faire ce que j'ai à faire. »
Vincent Nogues, Responsable de la Sécurité Interne d’Orange Cyberdefense

Objectif couvert

Le suivi des actions est centralisé et collaboratif. La charge opérationnelle est mesurable, permettant une gestion et un suivi rigoureux.

La réalisation des tâches récurrentes est tracée et alimentent des indicateurs

‍

5/ Objectiver la charge de travail pour la direction

Dans un SI éclaté, une tâche pourtant anodine prend du volume une fois multipliée. Une revue d'accès semestrielle peut paraitre simple, mais répétée sur plusieurs SI et combinée avec d’autres actions, elle peut représenter une charge significative pour les équipes. En associant une charge aux actions, Vincent Nogues rend ce volume mesurable : il suit son backlog, vérifie si l'équipe est suffisamment dimensionnée et dégage des tendances sur le long terme.

« On associe une charge temps-homme à chaque action et on constate que toutes ces actions mises bout à bout, ça fait quelques dizaines de jours-hommes. L'outil nous aide à mettre en visibilité ce genre de choses un peu invisibles de la direction. »
Vincent Nogues, Responsable de la Sécurité Interne d’Orange Cyberdefense

Objectif couvert

La charge cyber devient un argument de gouvernance. La direction visualise le volume réel d'activité et peut arbitrer les ressources sur une base factuelle.

Vous pouvez définir un coût et une charge temps-homme à vos projets
Résultats

Les résultats : un pilotage GRC homogène et objectivé

Un pilotage homogène

Les mêmes tâches et indicateurs appliqués à l'ensemble des SI, pour comparer ce qui est comparable.
« Si demain on devait revenir sur Excel, on perdrait au niveau qualitatif et quantitatif. C'est comme demander à un financier de gérer la facturation sans ERP, juste avec des fichiers Excel et des mails. » Vincent Nogues, Responsable de la Sécurité Interne d'Orange Cyberdefense

Un point central réutilisable

Conformité, audits et remédiations centralisés, et un travail repris facilement, même en cas de départ.

Une charge rendue visible

Le volume d'actions objectivé en jours-hommes, pour dimensionner les ressources auprès de la direction.
Conclusion
Ce retour d'expérience montre que Tenacy permet de piloter une conformité à l'échelle et optimiser ses ressources, sur un SI complexe et multi-référentiel, sans sacrifier la rigueur ni la collaboration.
Ces enjeux vous parlent ?
Planifier une démo

Reprenez le contrôle de votre cybersécurité

Planifier ma démo personnalisée
30 min sans engagement