Gouvernance, risque et conformité (GRC)

Piloter la sécurité par le risque, et savoir le prouver.

Photo : Rufouslark (CC BY-SA 4.0), via Wikimedia Commons

Pourquoi ce domaine est important

La cyberdéfense ne se limite pas à la technique : encore faut-il savoir quels risques l’on court, lesquels l’on accepte, quelles mesures leur répondent — et pouvoir le démontrer. La gouvernance, la gestion des risques et la conformité (GRC) structurent cette démarche : cartographie des risques, choix d’un référentiel (ISO 27001, NIS 2), suivi des plans d’action et production des preuves attendues par la direction, les clients et les auditeurs. C’est aussi ce qui permet à un CTO ou un CISO de justifier ses arbitrages budgétaires. Un outil libre évite ici les deux écueils habituels : le tableur ingérable et la plateforme GRC à cinq chiffres.

Les risques si ce domaine n’est pas couvert

  • Risques jamais formalisés : les efforts de sécurité sont dispersés plutôt que priorisés par l’enjeu réel.
  • Audits et certifications coûteux ou échoués, faute de preuves organisées et à jour.
  • Non-conformité réglementaire (NIS 2, RGPD) entraînant sanctions et perte de marchés.
  • Plans d’action sans suivi : les décisions prises après un incident ne sont jamais appliquées.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

CISO Assistant

Licence : GNU AGPL v3 (édition communautaire)

Plateforme GRC libre : gestion des risques, audits et conformité à plus de 160 référentiels (ISO 27001, NIS 2, SOC 2, RGPD), avec plans d'action.

CIS Benchmarks

Licence : Référentiel gratuit — CIS Benchmarks Terms of Use

Référentiels de durcissement reconnus, élaborés par consensus, pour plus de cent technologies (OS, navigateurs, bases, cloud, conteneurs). Guides téléchargeables gratuitement.

OpenSCAP

Licence : GNU LGPL v2.1

Boîte à outils de conformité SCAP permettant d'évaluer et d'appliquer des référentiels (CIS, DISA STIG…). Génère des rapports d'audit exploitables et automatisables.