Sepalumic renforce ses transactions clients et partenaires.
Jean- Philippe Picon, membre du Comex du groupe Sepalumic, exerce les responsabilités de DSI à Mouans- Sartoux ( 06). L’entreprise française née en 1967 conçoit, produit et distribue des systèmes de menuiseries en aluminium. Elle suit un plan d’action cyber depuis trois ans aligné sur le référentiel de l’anssi, avec des perspectives de sécurité élargies à l’ensemble de son écosystème.
L’INFOCR : D’où vient la posture cyber de Sepalumic ?
Jean- Philippe Picon : Le 1er janvier 2022 a marqué la genèse de notre démarche actuelle. Avant cette date, plusieurs solutions étaient en place au niveau de la sécurité périmétrique, avec des solutions réseaux répondant bien aux besoins jusque- là. La percée du cybercrime organisé avec ses gangs de hackers, et l’instabilité géopolitique ont changé la donne. Nous avons initié nos chantiers cyber en suivant une feuille de route précise inspirée par la démarche d’hygiène informatique de l’anssi. Cela nous a permis de recenser des es urgences, u ge ces, d’établir détab un u plan p a d’action, de mener les tâches de fond nd indispensables et d’atteindre rapidement de premiers miers succès.
Pour nous, le guide de l’anssi reste este le référentiel naturel à suivre en 2025. 5. Il guidera notre roadmap durant les trois prochaines années encore. Sa documentation on couplée à une analyse de risque informelle e nous aide à y voir plus clair. En étudiant 42 mesures au travers d’une matrice de risques, nous pouvons attribuer er une note à chaque sujet, et prioriser nos efforts. rts. Forts de ce constat, nous avons affecté fecté chaque projet à un responsable le suivant ses disponibilités et son appétence. Des réunions trimestrielles sont planifiées pour un meilleur suivi. Elles permettent d’identifier les points bloquants, de revoir l’affectation des budgets et le cadencement du projet. Nous pouvons ainsi travailler sur l’ensemble des risques en analysant leur impact métier et leur probabilité d’apparition, revoir r les solutions en place, étudier les s leviers d’améliorations, mener nos os chantiers de fond, améliorer notre re documentation, soigner nos procéédures et notre mise en conformité. .
L’INFOCR : Quels leviers d’amélioration avez- vous actionnés ?
JPP : Plusieurs chantiers concrets ont été mis en oeuvre, toujours fondés sur le guide de l’anssi : la gestion des accès réseau et des identités ( IAM), la sécurisation des systèmes d’exploitation des postes de travail et des serveurs sur site via Sentinelone, la protection de l’active Directory, les actions de formation et de sensibilisation, la rédaction de chartes et de politiques de sécurité, la résilience d’infrastructures en mode cloud hybride, la supervision et la gestion des alertes, les sauvegardes et la sécurité des accès aux données de L’ERP hébergées sur notre IBMI, une évolution de L’AS/ 400. Tous ces sujets ont été traités depuis 2022. Nous achevons à présent la segmentation des comptes à privilège de L’AD.
L’INFOCR : Ces efforts ouvrent- ils des perspectives de collaborations plus sûres ?
JPP : La mise en conformité, le suivi des configurations et nos métriques cyber nous aident à contrôler les risques, identifier les faiblesses et coordonner nos actions au sein de tout notre écosystème. De plus, des échanges réguliers entre DSI partageant leur expérience font gagner du temps ; c’est la raison pour laquelle j’ai rejoint le CIP Med Club Informatique il y a près p ès de dix d ans. a s
Grâce au déploiement d’outils SO SOAR supervisés par un SOC, nous pouvons consolider tous tou les évènements cyber, et mettre en place des réponses répons automatiques adaptées aux alertes remontées. Au niveau réseau, l’implémentation et la généralisation d de l’approche ZTNA ( Zero Trust Network Access), et le l déploiement de technologies Service Edge renfo renforcent les accès nomades. Nous poursuivons l’adoption l’adoptio du cloud computing sans négliger la sécurité. Ces travaux tra s’inscrivent dans une démarche de certification ISO I 27001. Nous avons passé trois a ans à mettre en place un socle sécurisé au se sein du groupe. Le moment est venu pour nous nou de valider nos actions au travers d’audits et e de pentests. Pour travailler sereinement sereineme avec nos partenaires et nos clients, nous devons assurer l’exploitation ploitatio simplifiée de tous nos processus, pro en sachant exactement m quoi faire et comment réagir à chaque situation. L’ultime risque à surveiller, car il pourrait limiter le suivi efficace des évènements de sécurité et le déploiement d des mises à jour de d sécurité, c’est la compression du personnel et des budgets informatiques. informatiques ❚