Se conformer à la norme minimale TIC
La norme minimale suisse pour les TIC fournit un cadre concret aux exploitants d'infrastructures critiques. Sa force — un référentiel de mesures très opérationnel — est aussi sa difficulté : il faut savoir où l'on se situe sur chacune, et le prouver. Voici comment nous rendons la démarche gérable.
Un référentiel exigeant, à traduire en trajectoire réaliste
Publiée par l'Office fédéral pour l'approvisionnement économique du pays (OFAE), la norme minimale TIC s'adresse en priorité aux exploitants d'infrastructures critiques — énergie, transports, approvisionnement en eau, santé, télécommunications — et à leurs fournisseurs. Elle s'articule autour des cinq fonctions du NIST Cybersecurity Framework : identifier, protéger, détecter, réagir, récupérer.
Son intérêt tient à sa granularité : des dizaines de mesures concrètes, évaluables sur une échelle de maturité. C'est aussi ce qui bloque : une auto-évaluation menée sans méthode produit un tableau que personne ne sait exploiter, et où tout paraît prioritaire.
Notre approche consiste à évaluer honnêtement l'existant, à concentrer l'effort sur les mesures qui réduisent réellement le risque dans votre contexte — souvent la séparation IT/OT, les accès distants et les sauvegardes — puis à documenter les preuves attendues lors d'un contrôle.
- Auto-évaluation déclarative, sans preuve à l'appui
- Environnements OT hors périmètre de la démarche
- Accès distants fournisseurs insuffisamment maîtrisés
- Détection et journalisation absentes sur le périmètre industriel
- Plans de reprise jamais testés en conditions réelles
Des cinq fonctions à une trajectoire jalonnée
Comment nous procédons
Une progression par paliers, calibrée sur votre criticité réelle plutôt que sur la totalité du référentiel.
Périmètre et cartographie
Identification des activités critiques, des systèmes qui les soutiennent — informatique de gestion comme systèmes industriels — et des dépendances vis-à-vis des fournisseurs. Sans ce socle, l'évaluation reste théorique.
Auto-évaluation accompagnée
Passage en revue des mesures de la norme avec vos équipes, en cotant la maturité sur la base de faits vérifiables. Nous distinguons ce qui est en place, ce qui est partiel et ce qui est déclaratif.
Feuille de route priorisée
Traduction des écarts en plan d'action ordonné par réduction de risque et par effort, avec des paliers atteignables plutôt qu'un grand programme difficile à financer.
Mise en œuvre et preuves
Déploiement des mesures techniques (segmentation, accès distants, durcissement, journalisation, sauvegardes) et constitution des preuves : configurations, procédures, rapports de tests.
Exercice et réévaluation
Test du dispositif de réaction et de reprise, puis nouvelle évaluation pour objectiver la progression et alimenter le pilotage auprès de la direction et de l'autorité.
Plusieurs expertises, un seul interlocuteur
La norme couvre l'organisation, la technique et la reprise : nous mobilisons le conseil GRC, l'intégration, l'offensif et la supervision selon les fonctions à renforcer.
- Cartographie des activités critiques et des systèmes associés
- Auto-évaluation cotée, mesure par mesure
- Feuille de route priorisée par paliers
- Dossier de preuves (configurations, procédures, rapports)
- Compte rendu d'exercice et réévaluation de maturité
Questions fréquentes
Où en êtes-vous face à la norme minimale TIC ?
Une auto-évaluation accompagnée donne une image honnête de votre maturité et la trajectoire pour la relever.