Le NCSC fait état de progrès dans le cadre du projet pilote Cyber Essentials Pathways

Le National Cyber Security Centre (NCSC) du Royaume-Uni indique que sa validation de concept Cyber Essentials Pathways a démontré que certaines organisations peuvent atteindre les objectifs de sécurit...

Le National Cyber Security Centre (NCSC) du Royaume-Uni indique que sa validation de concept Cyber Essentials Pathways a démontré que certaines organisations peuvent atteindre les objectifs de sécurité du dispositif grâce à des mesures de contrôle alternatives, sans abaisser le niveau d’exigence attendu pour Cyber Essentials Plus.

Le projet pilote a été créé pour les grandes organisations dont les environnements ne correspondent pas toujours parfaitement aux exigences prescriptives du dispositif de référence. Selon le NCSC, l’objectif est de préserver la confiance dans la certification tout en permettant aux organisations de démontrer un niveau de protection équivalent par d’autres moyens.

Ce que le projet pilote a évalué

Au cours des 18 derniers mois, le NCSC a travaillé avec 22 organisations, ainsi qu’avec IASME et des organismes de certification, afin d’examiner si des mesures de contrôle non standard pouvaient être évaluées de manière structurée et défendable. Les travaux ont également porté sur la gouvernance, les recommandations et la supervision nécessaires en cas d’extension de cette approche.

Le NCSC a déclaré que l’exercice avait produit des résultats à la fois attendus et inattendus. Dans plusieurs cas, le processus a aidé les organisations à améliorer l’application des correctifs, la segmentation et la gestion des systèmes non pris en charge. Certains participants ont également renforcé des domaines tels que la sécurité liée à l’utilisation d’appareils personnels, alors que la certification était toujours à l’étude.

Principales conclusions

  • Les approches alternatives peuvent entraîner des améliorations mesurables de la sécurité, et pas seulement des changements en matière de conformité.
  • Les principaux obstacles étaient la complexité, la définition du périmètre et la prise de décision interne, plutôt que le manque d’intérêt.
  • Une collaboration plus étroite entre les organisations et les organismes de certification a permis de mieux comprendre les objectifs des mesures de contrôle qui sous-tendent Cyber Essentials.
  • Des éléments probants clairs et proportionnés sont essentiels pour évaluer des mesures de contrôle équivalentes.
  • Pour le moment, la supervision du NCSC reste importante afin de garantir la cohérence des décisions.

Dans un cas étudié dans le cadre du projet pilote, une organisation a pu démontrer sa conformité à Cyber Essentials Plus grâce à la méthode Pathways. Le NCSC a également indiqué que certains participants, après avoir affiné leur approche, avaient finalement obtenu la certification par la voie standard.

Dans l’ensemble, l’agence estime que le projet pilote laisse penser que Pathways pourrait être utile à la fois comme voie alternative vers la certification et comme moyen d’aider les organisations à mieux comprendre et améliorer leur hygiène informatique. La poursuite de son développement dépendra des recommandations et de la gouvernance nécessaires pour accompagner une utilisation plus large.