Elle vise à protéger les personnes, informations, systèmes, installations et processus métier critiques, tout en traitant la confiance dans les employés, la vie privée et le traitement équitable comme des exigences de conception.
Un programme mature combine gouvernance, contrôles proportionnés, signalement bienveillant, preuves techniques et non techniques, et évaluation pluridisciplinaire. La sécurité, la vie privée, le juridique, les ressources humaines, la direction et — lorsque pertinent — les spécialistes de la sûreté doivent avoir des rôles définis. L'objectif est d'identifier et de traiter les conditions de risque tôt, pas de déduire une intention d'un événement isolé ni de surveiller tout le monde indistinctement.
Points clés
Actifs critiquesIdentifier ce qui pourrait causer un dommage matériel en cas de mésusage, de divulgation, d'altération, de destruction ou de perturbation.
Réduction des opportunitésAppliquer le moindre privilège, la séparation des tâches, les revues d'accès, l'offboarding sécurisé, les contrôles sur les données et la supervision de l'activité privilégiée.
Évaluation contextuelleCombiner des informations corroborées issues de sources autorisées ; documenter le niveau de confiance, les explications alternatives et les droits de décision.
Réponse proportionnéeLes options peuvent inclure l'accompagnement, la formation, les changements d'accès, l'investigation, la correction de processus ou une action formelle selon la politique et le droit applicables.
Limite importanteLes indicateurs comportementaux ou techniques ne sont pas une preuve d'intention malveillante. Une surveillance biaisée, excessive ou opaque peut nuire aux personnes, éroder la confiance et créer un risque juridique et de vie privée.