Comment ce score est calculé
Les douze questions sont dérivées de deux référentiels publics : les Normes minimales TIC de l'Office fédéral de la cybersécurité, qui structurent la sécurité en cinq fonctions (identifier, protéger, détecter, réagir, récupérer), et le guide de l'ANSSI destiné aux très petites et petites entreprises.
Toutes les mesures ne se valent pas, et un score qui les traiterait à égalité serait trompeur. Trois niveaux de pondération sont appliqués.
| Niveau | Pourquoi ce poids | Exemples |
|---|---|---|
| Critique | Bloque à elle seule une attaque courante | Sauvegarde hors ligne, double authentification, mises à jour automatiques |
| Important | Réduit fortement la surface d'attaque ou le temps de reprise | Sauvegarde automatique, test de restauration, retrait des accès, filtrage des e-mails |
| Utile | Renforce la protection sans être décisive isolément | Gestionnaire de mots de passe, moindre privilège, sensibilisation, fiche réflexe |
Une réponse « en partie » vaut la moitié des points. C'est volontaire : la réalité d'une PME est rarement binaire, et forcer un oui ou un non fausserait le diagnostic.
Ce que ce check-up ne fait pas
Un questionnaire déclaratif mesure la présence de mesures, pas leur qualité de mise en œuvre. Vous pouvez répondre oui à la question sur les sauvegardes et découvrir le jour de l'incident que la restauration échoue. C'est pourquoi la question du test de restauration est posée séparément.
Ce test ne remplace donc ni un audit technique, ni un test d'intrusion, ni une analyse des risques propres à votre métier. Il répond à une autre question, plus modeste et souvent plus utile au départ : par où commencer quand on ne sait pas où on en est.
Après le test
Traitez les trois priorités dans l'ordre affiché, puis refaites le test. La progression du score est un bon indicateur pour la direction, et les mesures recommandées servent aussi votre conformité à la loi sur la protection des données, qui exige des mesures de sécurité proportionnées au risque.
Pour approfondir, le pilier Bonnes pratiques détaille chaque mesure, et l'article sur la règle 3-2-1 des sauvegardes couvre le point qui revient le plus souvent parmi les priorités.