Processus de réponse aux incidents
MyDesk dispose d'une procédure documentée de réponse aux incidents qui définit les rôles, les responsabilités et les obligations de communication pour les incidents de sécurité. La procédure est basée sur le NIST Cybersecurity Framework et est approuvée par la direction.
Obligations de communication
En cas d'incidents de sécurité affectant les clients, MyDesk s'engage à la communication suivante :
- Alerte précoce : Dans les 24 heures suivant la connaissance de l'incident
- Mise à jour du statut : Dans les 48 heures suivant la première notification
- Rapport final : Généralement dans le mois qui suit la fin de l'incident
- Mises à jour continues pour les incidents de longue durée
- Notification du RGPD à l'autorité de contrôle dans les 72 heures suivant la violation de données
Classement des incidents
Les incidents sont classés par gravité (P1-P4), qui détermine le temps de réponse et le processus d'escalade. Les incidents P1 (critiques) sont traités avec une réponse immédiate et une implication directe de la direction.
Analyse post-incident
À la fin d’un incident, une analyse post-incident (PIR/post-mortem) est réalisée pour identifier les causes profondes et prévenir la récidive. Les résultats sont documentés et partagés avec les parties prenantes concernées.
Exercices et tests
MyDesk organise régulièrement des exercices sur table et des scénarios d'incidents simulés pour tester et améliorer les capacités de réponse aux incidents.
Réponse aux incidents
- Alerte précoce - Dans les 24 heures
- Mise à jour du statut - Dans les 48 heures
- Rapport final - Dans un délai d'un mois
- Notification RGPD - Dans les 72 heures
- Classement P1-P4
- Analyse post-incident
- Exercices réguliers