Tableau de bord SSI : les indicateurs cybersécurité à suivre
Indicateurs stratégiques, de pilotage et opérationnels, méthode de l'ANSSI, exemples de KPI cybersécurité et conseils pour présenter un tableau de bord SSI au comité de direction.
Un tableau de bord SSI rassemble les indicateurs qui permettent de piloter la sécurité des systèmes d'information et d'en rendre compte. Bien construit, il ne montre pas tout : il montre à chaque public ce dont il a besoin pour décider, de l'équipe technique au comité de direction.
Ce guide s'appuie sur la méthode publiée par l'ANSSI et sur les travaux du Clusif pour expliquer comment choisir ses indicateurs, distinguer pilotage et opérationnel, documenter chaque KPI cybersécurité et présenter le tout à la direction.
Tableau de bord SSI : définition et utilité
La plateforme de l'ANSSI présente le tableau de bord de sécurité comme un outil de synthèse et de visualisation qui permet de suivre l'ensemble des actions de sécurité, de vérifier que la politique de sécurité est appliquée, à l'échelle de la direction comme sur le terrain, et que l'information utile parvient aux décideurs.
Il répond à trois besoins. Piloter : savoir si les objectifs fixés par la politique de sécurité sont atteints. Alerter : repérer une dérive avant qu'elle devienne un incident. Rendre compte : justifier les moyens engagés et obtenir des arbitrages. Dans un SMSI, il alimente directement la surveillance et la mesure exigées par ISO 27001, que la norme ISO/IEC 27004 détaille sous forme de lignes directrices.
La méthode de l'ANSSI pour construire un tableau de bord SSI
Le guide TDBSSI a été rédigé par la DCSSI, l'ancêtre de l'ANSSI, dans une version datée du 5 février 2004. Il reste proposé par l'ANSSI, qui le juge toujours pertinent. Pour le guide, un indicateur n'a de sens que comparé à quelque chose : on mesure un ou plusieurs points clés, puis on rapproche le résultat d'un historique, d'une cible ou d'un seuil. Sa démarche tient en cinq étapes :
- Prérequis : identifier les destinataires, préciser l'usage et la périodicité, disposer des objectifs de sécurité, connaître le système et les sources de données, réunir budget et moyens.
- Mise en place du projet : mobiliser les acteurs et constituer des groupes de travail.
- Élaboration : formaliser des objectifs mesurables, choisir les éléments de mesure, construire les indicateurs et les tableaux, écrire les procédures d'alimentation, faire valider.
- Exploitation : produire et diffuser les tableaux de bord.
- Évolution : suivre leur usage et les adapter quand le contexte ou les objectifs changent.
Le guide fixe aussi des qualités attendues de chaque indicateur : ne pas faire doublon avec un autre, être utile au regard des objectifs, avoir des causes de variation connues pour pouvoir agir, être calculable à tout moment, simplement et à un coût raisonnable. Ces critères suffisent souvent à éliminer la moitié des indicateurs proposés au départ.
Indicateurs de pilotage ou opérationnels : trois niveaux
La méthode de l'ANSSI distingue trois niveaux de tableaux de bord. Le niveau stratégique donne une vision synthétique pour orienter la politique de sécurité, avec six indicateurs au plus. Le niveau pilotage suit l'atteinte des objectifs par domaine, avec une douzaine d'indicateurs. Le niveau opérationnel mesure les composants de base et sert souvent d'alarme, avec jusqu'à une vingtaine d'indicateurs. Le Clusif, dans son guide de 2018, ajoute un tableau de bord éphémère, monté le temps d'une crise ou d'une vulnérabilité majeure.
L'essentiel est le lien entre les niveaux : chaque indicateur stratégique doit pouvoir être expliqué par des indicateurs de pilotage, eux-mêmes calculés à partir de mesures opérationnelles. Choisissez un indicateur stratégique pour voir la chaîne qui l'alimente.
- Couverture des risques majeurs, alimenté par : Avancement du plan de traitement des risques, Mesures en retard par direction (pilotage) ; Actions closes sur la période, Actions échues non closes (opérationnel).
- Exposition aux vulnérabilités critiques, alimenté par : Délai moyen de correction des vulnérabilités critiques, Part du parc couverte par les scans (pilotage) ; Postes et serveurs à jour des correctifs, Vulnérabilités ouvertes par criticité (opérationnel).
- Niveau de sensibilisation, alimenté par : Taux de formation par direction, Taux de clic aux exercices d'hameçonnage (pilotage) ; Personnes formées sur la période, Signalements d'hameçonnage reçus (opérationnel).
- Conformité aux référentiels, alimenté par : Taux de conformité NIS 2 ou ISO 27001 par site, Écarts d'audit non levés (pilotage) ; Exigences évaluées, Preuves manquantes (opérationnel).
Exemples de KPI cybersécurité par niveau
Il n'existe pas de liste universelle : les bons indicateurs découlent de vos objectifs et de vos risques. Voici une base de départ, inspirée des exemples du Clusif et de la méthode de l'ANSSI.
| Domaine | Stratégique | Pilotage | Opérationnel |
|---|---|---|---|
| Risques | Risques majeurs couverts ou non couverts | Avancement du plan de traitement | Actions échues non closes |
| Vulnérabilités | Exposition aux vulnérabilités critiques | Délai moyen de correction | Postes et serveurs à jour des correctifs |
| Accès | Comptes à privilèges maîtrisés | Taux de revue des droits à privilèges | Comptes sans authentification multifacteur |
| Humain | Part du personnel sensibilisé | Taux de clic aux exercices d'hameçonnage | Signalements reçus |
| Incidents | Incidents significatifs et leur impact | Incidents par catégorie et délai de traitement | Alertes qualifiées |
| Conformité | Niveau de conformité aux référentiels applicables | Écarts d'audit non levés | Preuves manquantes |
| Tiers | Prestataires critiques évalués | Avancement des évaluations | Questionnaires en attente |
Les indicateurs de risque se lisent mieux avec la matrice des risques et la cartographie qui les fondent ; ceux de conformité supposent des référentiels clairement identifiés ; ceux qui portent sur les tiers s'appuient sur votre programme de gestion des risques fournisseurs. Les indicateurs propres au suivi de la conformité sont détaillés dans notre article sur la gestion de la conformité.
Documenter chaque indicateur : la fiche indicateur
Un indicateur qui n'est pas documenté ne survit pas au départ de la personne qui le calcule. Le Clusif recommande de tenir pour chacun une fiche qui précise :
- le libellé et l'objectif de sécurité auquel il se rattache ;
- le mode de calcul, sans ambiguïté (numérateur, dénominateur, périmètre) ;
- la source des données et la manière de les collecter ;
- la fréquence de mise à jour ;
- la cible et les seuils d'alerte ;
- le responsable de l'indicateur.
Côté américain, le NIST a publié en décembre 2024 les deux volumes de son guide de mesure de la sécurité de l'information (SP 800-55), qui traitent du choix des mesures et de la mise en place d'un programme de mesure : une lecture utile pour aller plus loin.
Présenter le tableau de bord SSI au comité de direction
Le niveau stratégique a pris de l'importance avec la directive NIS 2, dont l'article 20 demande aux organes de direction d'approuver les mesures de gestion des risques cyber et d'en superviser la mise en œuvre. Superviser suppose d'avoir des éléments pour le faire. Le guide de l'ANSSI et de l'AMRAE « Maîtrise du risque numérique » consacre d'ailleurs ses dernières étapes au pilotage du risque numérique par les dirigeants.
Quelques règles rendent la présentation efficace :
- Peu d'indicateurs, six au plus, toujours les mêmes d'une séance à l'autre pour que les tendances parlent.
- Une tendance plutôt qu'un chiffre isolé : la valeur, la cible et l'évolution depuis la dernière séance.
- Le langage du métier : « trois jours d'arrêt de la production » plutôt que « vulnérabilité critique sur un serveur ».
- Les décisions attendues : un tableau de bord stratégique se termine par ce que l'on demande à la direction (budget, acceptation d'un risque, priorité).
- Un lien avec la cartographie des risques de l'entreprise, tenue par le risk manager, pour que la cyber soit comparée aux autres risques avec les mêmes échelles.
Le guide du Clusif insiste aussi sur un point souvent négligé : la personne qui présente doit pouvoir expliquer chaque donnée et chaque variation. C'est en général le rôle du RSSI.
Les erreurs fréquentes
- Mesurer ce qui est facile plutôt que ce qui compte : le nombre de courriels bloqués ne dit rien du risque.
- Empiler les indicateurs : au-delà de la capacité d'attention du destinataire, plus personne ne lit.
- Des chiffres sans cible : un taux de 87 % n'est ni bon ni mauvais sans objectif.
- La collecte manuelle : chaque mise à jour prend des jours, les chiffres arrivent en retard et les erreurs de saisie s'accumulent.
- Un tableau figé : la méthode de l'ANSSI prévoit une étape d'évolution ; un indicateur qui ne déclenche plus aucune action doit sortir.
Comment Phinasoft vous aide
La difficulté d'un tableau de bord SSI tient rarement au choix des indicateurs : elle tient à leur alimentation. Phinasoft part des données que vos équipes produisent déjà dans la plateforme, au lieu de les ressaisir :
- le calcul des indicateurs est automatisé à partir des évaluations de conformité, des analyses de risques et des plans d'action ;
- les indicateurs se calculent par référentiel comme par périmètre, avec différentes granularités, et les référentiels reliés entre eux évitent d'évaluer deux fois la même exigence ;
- vous bâtissez des tableaux de bord personnalisés et générez des synthèses et des rapports exportables pour la direction, les métiers et les auditeurs ;
- vous gardez une vision globale des plans d'action, chaque responsable suivant les siennes.
Ces fonctions sont présentées sur les pages des modules campagnes de conformité et analyses de risques. Pour voir un tableau de bord construit sur vos propres périmètres, vous pouvez demander une démonstration.
Pour aller plus loin : la page logiciel GRC présente l'ensemble de la plateforme et la démarche de gouvernance, risques et conformité qui la sous-tend.
Synthèse
Trois niveaux, trois publics
Stratégique pour la direction (six indicateurs au plus), pilotage pour le RSSI et les responsables de domaine, opérationnel pour les équipes techniques.
Des indicateurs qui se consolident
Chaque indicateur stratégique doit pouvoir être expliqué par des indicateurs de pilotage, eux-mêmes calculés à partir de mesures opérationnelles.
Un outil de décision
Devant le comité de direction, un tableau de bord SSI sert à obtenir des arbitrages : tendances, risques en langage métier et décisions attendues.
Questions fréquentes sur le tableau de bord SSI
Qu'est-ce qu'un tableau de bord SSI ?
C'est un outil de synthèse qui rassemble des indicateurs sur la sécurité des systèmes d'information pour suivre l'application de la politique de sécurité et aider à décider. Il se décline en général en trois niveaux : stratégique pour la direction, pilotage pour le RSSI et les responsables de domaine, opérationnel pour les équipes techniques.
Quels KPI de cybersécurité présenter à la direction ?
Peu d'indicateurs, consolidés et liés aux enjeux de l'entreprise : couverture des risques majeurs, exposition aux vulnérabilités critiques, avancement du plan de sécurité, niveau de sensibilisation, conformité aux référentiels applicables, incidents significatifs. La méthode de l'ANSSI recommande six indicateurs au plus au niveau stratégique.
Quelle différence entre indicateur de pilotage et indicateur opérationnel ?
L'indicateur opérationnel mesure l'état d'un composant ou d'une activité au plus près du terrain (postes à jour des correctifs, vulnérabilités ouvertes) et sert souvent d'alarme. L'indicateur de pilotage suit l'atteinte des objectifs de sécurité par domaine (délai moyen de correction, avancement d'un plan) et sert au RSSI à orienter l'action.
L'ANSSI propose-t-elle un guide sur le tableau de bord SSI ?
Oui. Le guide TDBSSI, élaboré par la DCSSI, prédécesseur de l'ANSSI, dans une version du 5 février 2004, décrit une méthode en cinq étapes et trois niveaux de tableaux de bord. Il reste proposé en téléchargement sur la plateforme MesServicesCyber de l'ANSSI, qui le juge toujours pertinent malgré son âge.
À quelle fréquence mettre à jour un tableau de bord SSI ?
La fréquence dépend du niveau et du destinataire : les indicateurs opérationnels peuvent être suivis en continu ou chaque semaine, ceux de pilotage chaque mois, et le tableau stratégique au rythme du comité de direction ou du comité des risques. La méthode de l'ANSSI fait de la périodicité un prérequis à fixer dès le départ.
Faut-il un outil pour construire un tableau de bord SSI ?
On peut commencer avec un tableur, mais le guide du Clusif recommande d'automatiser la collecte et la mise à jour, avec une base de données et un outil de visualisation. Un logiciel GRC calcule directement les indicateurs à partir des évaluations, des risques et des plans d'action.
Sources (8)
- ANSSI (MesServicesCyber) — TDBSSI, guide d'élaboration de tableaux de bord de sécurité des systèmes d'information
- DCSSI — TDBSSI, section 1 : méthodologie (version du 5 février 2004)
- Clusif — Le tableau de bord de la sécurité, élément clé du dialogue RSSI / directions (octobre 2018)
- ISO — ISO/IEC 27004:2016, Surveillance, mesurage, analyse et évaluation
- ISO — ISO/IEC 27001:2022
- NIST — SP 800-55, Measurement Guide for Information Security, volumes 1 et 2 (décembre 2024)
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2), article 20
- ANSSI et AMRAE — Maîtrise du risque numérique : l'atout confiance (2019)
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.