5 questions que tout partenaire informatique devrait poser avant de recommander un pare-feu
Pourquoi le niveau 0 ne peut pas attendre décembre
Le ministère de la Défense a fixé au 31 décembre 2026 l'objectif pour chaque partenaire industriel d'atteindre la certification cybernétique de défense de niveau 0. Pour les organisations opérant n'importe où dans la chaîne d'approvisionnement de la défense, le moment de commencer à se préparer est maintenant.
Cinq mois peuvent sembler une période confortable.
Mais une fois qu'une organisation prend en compte la définition de son périmètre, l'identification des systèmes critiques pour l'activité, la résolution des failles de sécurité, l'achèvement de Cyber Essentials, la collecte de preuves et l'obtention d'un créneau d'évaluation, cette fenêtre commence rapidement à se rétrécir.
Le ministère de la Défense a demandé à tous les partenaires industriels d'atteindre le niveau 0 du programme de certification cybernétique de la défense d'ici le 31 décembre 2026. Cette attente s'étend au-delà des principaux entrepreneurs de la défense aux sous-traitants, fournisseurs de technologies, fabricants et organisations de services professionnels qui les soutiennent.
Qu'est-ce que la certification cybernétique de la défense ?
La certification cyber de la défense, ou DCC, est un programme d'assurance à l'échelle de l'organisation conçu pour renforcer la résilience cybernétique dans la chaîne d'approvisionnement de la défense du Royaume-Uni.
Il existe quatre niveaux de certification, du niveau 0 au niveau 3, alignés sur le risque cybernétique associé aux contrats qu'une organisation détient. Le niveau 0 est le niveau de référence et est destiné aux organisations opérant dans le cadre de contrats présentant un profil de risque cybernétique très faible.
Pour atteindre le niveau 0, une organisation doit détenir une certification Cyber Essentials à jour couvrant tous les systèmes critiques pour l'activité concernés dans le périmètre. Elle doit également remplir le questionnaire d'assurance fournisseur de niveau 0 conformément aux exigences de la DEFSTAN 05-138.
Bien que la DCC ne soit pas actuellement une exigence légale générale, le MoD a demandé à tous les partenaires industriels d'atteindre le niveau 0. Lorsque la DEFCON 658 est incluse dans un contrat, la DCC peut devenir une obligation contractuelle plutôt qu'une simple attente.
Cette distinction est importante. Les organisations qui tardent pourraient se retrouver confrontées à des questions de la part des entrepreneurs principaux, des clients et des équipes d'approvisionnement avant d'être prêtes à y répondre.
Cyber Essentials vient en premier
Pour les organisations sans Cyber Essentials, c'est la priorité la plus immédiate.
Cyber Essentials n'est pas un exercice distinct et facultatif mené en parallèle de DCC. C'est une condition préalable. La certification de niveau 0 ne peut être attribuée que si Cyber Essentials est déjà en place sur les systèmes concernés.
Les organisations qui détiennent déjà Cyber Essentials ne doivent pas supposer automatiquement qu'elles sont prêtes. La portée de leur certification existante doit inclure chaque système critique pour l'entreprise applicable requis pour DCC. Les changements d'infrastructure, les modalités de télétravail, les services cloud, les appareils ou les processus opérationnels peuvent signifier que la portée doit être revue.
Le processus doit donc commencer par trois questions :
- Quels contrats et clients placent l'organisation dans le champ d'application ?
- Quels systèmes, utilisateurs et emplacements soutiennent ces contrats ?
- La certification Cyber Essentials existante de l’organisation les couvre-t-elle tous ?
Une opportunité de canal ainsi qu’une échéance de conformité
Pour les MSP et les partenaires en cybersécurité, DCC crée une opportunité importante d’aider les clients à comprendre une exigence dont ils ne réalisent peut-être pas encore qu’elle s’applique à eux.
Les petits fournisseurs de défense sont peu susceptibles de disposer de grandes équipes internes de gouvernance, de risque et de conformité. Beaucoup se tourneront vers leur partenaire technologique existant pour les aider à identifier leurs obligations, comprendre leur niveau de préparation et mener à bien le parcours de certification.
CyberSmart est un organisme de certification DCC accrédité IASME et peut évaluer les organisations pour les niveaux 0 et 1. Son service peut couvrir la confirmation du périmètre, la certification Cyber Essentials et le processus d'évaluation DCC qui en découle. CyberSmart permet également aux MSP d'accompagner les clients du secteur de la défense tout au long de ce parcours.
Grâce à Hammer Cybersecurity et CyberSmart, les partenaires peuvent engager des conversations proactives avec les clients avant que l'urgence ne se transforme en panique.
Le message pour la chaîne d'approvisionnement de la défense est simple : le 31 décembre peut être la date limite, mais décembre n'est pas le mois pour commencer.

Étiquettes :