Comment ce score est calculé

Les douze questions sont dérivées de deux référentiels publics : les Normes minimales TIC de l'Office fédéral de la cybersécurité, qui structurent la sécurité en cinq fonctions (identifier, protéger, détecter, réagir, récupérer), et le guide de l'ANSSI destiné aux très petites et petites entreprises.

Toutes les mesures ne se valent pas, et un score qui les traiterait à égalité serait trompeur. Trois niveaux de pondération sont appliqués.

NiveauPourquoi ce poidsExemples
Critique Bloque à elle seule une attaque courante Sauvegarde hors ligne, double authentification, mises à jour automatiques
Important Réduit fortement la surface d'attaque ou le temps de reprise Sauvegarde automatique, test de restauration, retrait des accès, filtrage des e-mails
Utile Renforce la protection sans être décisive isolément Gestionnaire de mots de passe, moindre privilège, sensibilisation, fiche réflexe

Une réponse « en partie » vaut la moitié des points. C'est volontaire : la réalité d'une PME est rarement binaire, et forcer un oui ou un non fausserait le diagnostic.

Ce que ce check-up ne fait pas

Un questionnaire déclaratif mesure la présence de mesures, pas leur qualité de mise en œuvre. Vous pouvez répondre oui à la question sur les sauvegardes et découvrir le jour de l'incident que la restauration échoue. C'est pourquoi la question du test de restauration est posée séparément.

Ce test ne remplace donc ni un audit technique, ni un test d'intrusion, ni une analyse des risques propres à votre métier. Il répond à une autre question, plus modeste et souvent plus utile au départ : par où commencer quand on ne sait pas où on en est.

Après le test

Traitez les trois priorités dans l'ordre affiché, puis refaites le test. La progression du score est un bon indicateur pour la direction, et les mesures recommandées servent aussi votre conformité à la loi sur la protection des données, qui exige des mesures de sécurité proportionnées au risque.

Pour approfondir, le pilier Bonnes pratiques détaille chaque mesure, et l'article sur la règle 3-2-1 des sauvegardes couvre le point qui revient le plus souvent parmi les priorités.