Réponse courte
Une demande de soumission en cybersécurité devrait préciser le périmètre visé, les données à protéger, les contrôles déjà en place, le type de mandat souhaité et les livrables attendus. Les contrôles de base du Centre canadien pour la cybersécurité servent de repère pour décrire ce qui existe déjà dans l'entreprise.
Ce guide est informatif et ne constitue pas un avis juridique.
Ce guide porte seulement sur ce qui est propre à la cybersécurité. La méthode générale pour rédiger une demande (contexte, objectifs, calendrier, budget, critères d'acceptation) est décrite dans le guide Cahier des charges TI. Chaque type de mandat a aussi sa page de service, indiquée plus bas.
1. Le périmètre : quels systèmes sont visés
En cybersécurité, le périmètre décrit les systèmes sur lesquels portera le mandat. Le Centre canadien pour la cybersécurité, dans ses Contrôles de cybersécurité de base pour les petites et moyennes organisations, recommande de déterminer quels biens et systèmes d'information sont visés, de consigner les motifs d'en exclure certains et d'accepter les risques liés à cette décision. Il recommande aussi de considérer tous les systèmes, qu'ils appartiennent à l'entreprise, qu'ils fassent l'objet d'un contrat ou qu'ils soient utilisés autrement.
Dans la demande, énumérez ce qui est visé et ce qui est exclu, par exemple :
- les postes de travail et les appareils mobiles ;
- les serveurs, sur place ou hébergés ;
- les services infonuagiques et le courriel ;
- le réseau, le Wi-Fi et l'accès à distance ;
- le site web, une boutique en ligne ou une application.
Indiquez aussi quels systèmes sont gérés par un tiers, comme un hébergeur ou un fournisseur de logiciel, puisque son accord peut être nécessaire selon le mandat.
2. Les données à protéger
Le Centre recommande de connaître la valeur des biens et des systèmes d'information, par exemple les informations sensibles sur les clients ou la propriété intellectuelle, et d'évaluer le préjudice possible sur le plan de la confidentialité, de l'intégrité et de la disponibilité.
Pour la demande, il suffit d'indiquer quels types de données sont visés et où elles se trouvent : renseignements personnels de clients ou d'employés, données financières, dossiers de clients, plans ou propriété intellectuelle. Précisez aussi quels systèmes ne peuvent pas être interrompus. Les obligations liées aux renseignements personnels dans un projet TI sont expliquées dans le guide Cahier des charges TI et dans le guide Loi 25 : ce que les PME doivent faire côté TI.
3. Les contrôles déjà en place
Décrire ce qui existe déjà évite que la soumission propose ce que vous avez. Les contrôles de base du Centre forment une liste pratique pour le faire. Pour chacun, indiquez s'il est en place, en partie ou absent :
- plan d'intervention en cas d'incident ;
- application automatique des correctifs aux systèmes d'exploitation et aux applications ;
- logiciels de sécurité activés ;
- configuration sécuritaire des dispositifs ;
- authentification forte ;
- formation pour sensibiliser les employés ;
- sauvegarde et chiffrement des données ;
- services mobiles sécurisés ;
- périmètre de défense de base ;
- infonuagique sécurisée et services de TI externalisés ;
- sites web sécurisés ;
- contrôles d'accès et autorisation ;
- supports amovibles sécurisés.
Si vous ne savez pas répondre pour certains contrôles, dites-le : une évaluation peut justement servir à faire ce point.
4. Le type de mandat
Une demande claire nomme le type de mandat souhaité. Chaque page de service décrit ce que le mandat peut couvrir :
- Évaluation : faire le point sur la sécurité ou sur les pratiques liées à la Loi 25. Voir Évaluation Loi 25.
- Test d'intrusion : une attaque simulée sur des systèmes définis. Voir Test d'intrusion.
- Formation : sensibiliser les employés, avec ou sans simulations d'hameçonnage. Voir Formation en cybersécurité.
- Authentification multifacteur : la mise en place sur les comptes et les outils. Voir Authentification multifacteur.
- Protection et surveillance des postes : l'outil de protection et le niveau de surveillance. Voir Protection des postes de travail.
- Réponse aux incidents : la préparation d'un plan, des rôles et des exercices. Voir Réponse aux incidents.
Une même demande peut regrouper plusieurs volets. Indiquez alors lequel est prioritaire et pourquoi : exigence d'un client, d'un assureur ou d'un contrat, nouveau système, incident passé.
5. Les règles d'un test d'intrusion
Si la demande porte sur un test d'intrusion, le catalogue de contrôles ITSP.10.033 du Centre précise que toutes les parties doivent convenir des règles d'engagement avant le début des scénarios de test. Points à préciser dans la demande :
- qui, dans l'entreprise, autorise le test, et sous quelle forme ;
- l'accord des tiers qui hébergent ou gèrent des systèmes visés ;
- les plages horaires permises et les systèmes à ne pas perturber ;
- la personne à joindre pendant le test.
La page Test d'intrusion détaille le déroulement et les pièges propres à ce type de mandat.
6. Les livrables et la confidentialité des résultats
Indiquez ce que vous attendez à la fin du mandat, par exemple :
- un rapport, avec un résumé pour la direction et le détail des constats ;
- une liste de correctifs classés par priorité ;
- une présentation des résultats ;
- un retest après correction, pour un test d'intrusion ;
- la documentation de ce qui a été configuré, pour une mise en place.
Un rapport de cybersécurité décrit les faiblesses de vos systèmes : précisez qui le reçoit, comment il est transmis et comment il est conservé. Le Centre note aussi que les tests d'intrusion peuvent exposer aux personnes qui les effectuent de l'information protégée par des lois ou de la réglementation, et que des règles d'engagement, des contrats ou d'autres mécanismes peuvent préciser comment la protéger.
Questions fréquentes
Faut-il un cahier des charges complet pour une soumission en cybersécurité ?
Pas nécessairement. Le guide Cahier des charges TI décrit la méthode générale. Pour la cybersécurité, les éléments propres à préciser sont le périmètre, les données à protéger, les contrôles déjà en place, le type de mandat et les livrables attendus.
Qu'est-ce que les contrôles de base du Centre canadien pour la cybersécurité ?
C'est une publication du Centre canadien pour la cybersécurité qui regroupe des contrôles destinés aux petites et moyennes organisations, comme le plan d'intervention en cas d'incident, les correctifs automatiques, l'authentification forte, la formation des employés et la sauvegarde des données. Elle sert de repère pour décrire ce qui est déjà en place.
Comment décrire le périmètre d'un mandat en cybersécurité ?
Énumérez les systèmes visés et ceux qui sont exclus : postes, serveurs, services infonuagiques, courriel, réseau, Wi-Fi, accès à distance, site web ou application. Indiquez aussi les systèmes gérés par un tiers.
Que faut-il préciser pour un test d'intrusion ?
Les systèmes visés, qui autorise le test et sous quelle forme, l'accord des tiers concernés, les plages horaires et la personne à joindre. Selon le Centre canadien pour la cybersécurité, toutes les parties doivent convenir des règles d'engagement avant le début des tests.
Quels livrables demander ?
Selon le mandat : un rapport avec un résumé pour la direction, une liste de correctifs classés par priorité, une présentation des résultats, un retest après correction ou la documentation de ce qui a été configuré.
Ce guide est-il un avis juridique ?
Non. Ce guide est informatif et ne constitue pas un avis juridique.