EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité Zero Trust · Stratégie et sécurité de l’environnement cloud

Votre trajectoire Zero Trust, mesurée par domaine et traduite en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité Zero Trust · Stratégie et sécurité de l’environnement cloud

Stratégie et gouvernance Zero TrustN1 → N5
Identités et authentificationN1 → N5
Gestion des accès et des privilègesN1 → N5
Sécurité des équipements et des postesN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Stratégie et gouvernance Zero Trust6484
Identités et authentification5379
Gestion des accès et des privilèges6182
Sécurité des équipements et des postes3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Architecture Zero Trust, NIST SP 800-207, complétée par les principes de sécurité cloud (CSA Cloud Controls Matrix, ANSSI) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les accès à privilèges aux environnements cloud sont-ils accordés selon le principe du moindre privilège et pour une durée limitée ?

  1. N1

    Des droits d’administration permanents sont attribués à des comptes nominatifs ou partagés, sans inventaire consolidé.

  2. N2

    Les comptes à privilèges sont identifiés et documentés, mais les droits restent permanents et les revues sont irrégulières.

  3. N3

    Les droits sont attribués par rôle, revus périodiquement, et l’élévation de privilèges est demandée puis tracée pour les opérations sensibles.

  4. N4

    L’accès à privilèges est accordé juste à temps, pour une durée bornée, avec approbation et journalisation systématiques sur l’ensemble des environnements.

  5. N5

    Les droits sont dérivés automatiquement du contexte et des rôles, les écarts détectés et corrigés, et la politique révisée après chaque incident ou changement d’architecture.

Action pour passer de N2 à N3

Définir les rôles d’administration par environnement, remplacer les attributions individuelles permanentes par ces rôles, et inscrire la revue des comptes à privilèges au comité sécurité trimestriel avec un responsable nommé par environnement.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur ZERO TRUST.

De quoi parle ce référentiel

Le Zero Trust n’est pas un produit mais un modèle d’architecture. Formalisé par le NIST dans la publication SP 800-207, il pose que la confiance ne se déduit pas de la position réseau : chaque accès à une ressource est authentifié, autorisé et évalué en continu, à partir de l’identité, de l’état de l’équipement et du contexte de la demande. Appliqué à un environnement cloud, ce modèle recouvre la gestion des identités et des privilèges, la segmentation des charges de travail, le chiffrement des données, la configuration des services managés et la supervision des accès.

En pratique, le pilotage est difficile parce que le sujet traverse plusieurs équipes. L’identité appartient à la DSI, le réseau à l’infrastructure, les configurations cloud aux équipes produit, la supervision au SOC. Trois questions reviennent systématiquement. L’authentification multifacteur couvre-t-elle réellement tous les accès à privilèges, y compris les comptes de service et les accès d’urgence ? La segmentation existe-t-elle au niveau des charges de travail, ou s’arrête-t-elle au périmètre du VPC ? Les décisions d’autorisation sont-elles réévaluées pendant la session, ou une seule fois à la connexion ?

Une confusion fréquente mérite d’être levée : déployer un accès réseau Zero Trust en remplacement du VPN ne constitue pas une architecture Zero Trust. Le remplacement du VPN traite l’accès distant, il ne traite ni les flux internes entre services, ni les accès des administrateurs aux consoles cloud, ni les identités machines, dont le nombre dépasse souvent celui des identités humaines. Ajoutons le modèle de responsabilité partagée : le fournisseur sécurise l’infrastructure, la configuration des services et la gestion des droits restent à la charge du client.

Le diagnostic de maturité répond à une question différente de celle de l’audit de conformité. L’audit demande si une exigence est satisfaite, oui ou non. Le diagnostic situe chaque domaine sur une échelle progressive et indique l’action précise qui fait passer au niveau supérieur. C’est ce qui permet de séquencer un programme de transformation Zero Trust sur plusieurs exercices, plutôt que de constater un écart global sans savoir par où commencer.

Dans Datamensio, le référentiel est prêt à l’emploi. Vous pouvez aussi l’adapter à votre contexte : l’IA ajuste les thématiques, les questions et les niveaux selon la méthode CMMI, ou construit une déclinaison à partir de vos propres documents d’architecture et de vos politiques d’accès.

Norme de référence : Architecture Zero Trust, NIST SP 800-207, complétée par les principes de sécurité cloud (CSA Cloud Controls Matrix, ANSSI)

Les thématiques évaluées

  • Stratégie et gouvernance Zero Trust

    Existence d’une architecture cible documentée, périmètre des ressources protégées, rôles et responsabilités entre sécurité, infrastructure et équipes produit, trajectoire pluriannuelle et suivi.

  • Identités et authentification

    Référentiel d’identités unifié, couverture de l’authentification multifacteur, résistance au hameçonnage des facteurs, traitement des comptes d’urgence et des identités machines.

  • Gestion des accès et des privilèges

    Moindre privilège, accès juste à temps, revues de droits, élévation tracée, séparation des rôles d’administration des environnements cloud.

  • Sécurité des équipements et des postes

    Inventaire des équipements, évaluation de leur état de conformité avant accès, gestion des correctifs, prise en compte des équipements non gérés et des prestataires.

  • Segmentation et sécurité des flux

    Micro-segmentation des charges de travail, contrôle des flux est-ouest, chiffrement des communications internes, authentification entre services.

  • Protection des données

    Classification, chiffrement au repos et en transit, gestion des clés et des secrets, contrôle des partages et des exports hors du périmètre maîtrisé.

  • Configuration et posture des environnements cloud

    Référentiels de configuration, détection des dérives, infrastructure décrite en code, gestion des expositions publiques, responsabilité partagée avec les fournisseurs.

  • Décision d’accès et évaluation continue

    Politique d’autorisation centralisée, signaux pris en compte dans la décision, réévaluation en cours de session, révocation effective des accès.

  • Supervision, journalisation et détection

    Couverture des journaux d’accès et d’API, corrélation dans le SOC, cas d’usage de détection propres au cloud, délais de traitement des alertes.

  • Amélioration continue et mesure

    Indicateurs de couverture, tests d’intrusion et exercices ciblés, retours d’expérience après incident, actualisation de l’architecture cible.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Le Zero Trust est-il certifiable ?

Non. C’est un modèle d’architecture, décrit notamment par le NIST dans la publication SP 800-207, sans organisme de certification associé. La certification porte sur des systèmes de management comme ISO 27001, dont le Zero Trust peut constituer un choix d’architecture. Le diagnostic mesure la maturité de vos pratiques, il ne délivre aucune attestation.

Quelle différence entre ce diagnostic et un audit de conformité ?

L’audit vérifie la présence d’une exigence et conclut par un écart ou une conformité. Le diagnostic situe chaque domaine sur une échelle de maturité et indique l’action qui fait passer au niveau suivant. Le diagnostic sert à construire la feuille de route, l’audit à valider un état.

Combien de temps prend l’évaluation ?

La version courte se remplit en une trentaine de minutes par un responsable sécurité. La version complète, en mode collaboratif, s’étale généralement sur une à deux semaines : l’essentiel du temps est consacré à la collecte auprès des équipes identité, infrastructure et cloud.

Peut-on adapter le référentiel à notre architecture ?

Oui. Les questions, les niveaux et les thématiques sont modifiables, et vous pouvez ajouter vos propres domaines, par exemple un environnement industriel ou un fournisseur cloud spécifique. L’IA génère une déclinaison à partir de vos documents d’architecture et de vos politiques d’accès.

Faut-il une expertise technique pour répondre ?

Les questions portent sur les pratiques de gestion et de contrôle, pas sur les paramètres d’un service précis. Certaines nécessitent l’apport d’un architecte ou d’un administrateur cloud : le mode collaboratif permet d’affecter ces questions à la bonne personne et de tracer les réponses.

Comment comparer plusieurs entités ou plusieurs environnements ?

Le même référentiel peut être passé par chaque business unit ou chaque environnement, puis comparé par thématique. Les feuilles de route transversales consolident les plans d’action de plusieurs évaluations pour éviter de financer deux fois le même chantier.

Comment ce diagnostic s’articule-t-il avec NIS2 ou DORA ?

Ces textes imposent des exigences de contrôle d’accès, de journalisation et de gestion des tiers qui reposent sur les mêmes mécanismes. Les constats du diagnostic Zero Trust sont réutilisables, et la feuille de route transversale permet de croiser les référentiels sans dupliquer les actions.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur ZERO TRUST.