forumNouveau sujet

On nous demande de classer les incidents avec une « taxonomie » — c'est quoi, et pourquoi ça complique la réponse ?

TTolgaNouveau membre
Poste
Développeur
Type d'organisation
coopérative
Membre depuis
nov. 2024
Message
41
#1

Nous sommes une petite boîte d'édition logicielle B2B basée à Barcelone, avec une équipe technique de 5 personnes. La semaine dernière, nous avons fait les démarches pour renouveler notre cyber-assurance annuelle et pour passer l'audit de sécurité d'un nouveau client dans le secteur financier. Les deux organismes nous imposent d'avoir, dans nos politiques de sécurité, une « taxonomie des cyberincidents » ainsi que le plan de réponse associé.

Dans notre fonctionnement quotidien, quand on reçoit un mail de phishing suspect, qu'il y a des tentatives de connexion anormales échouées sur la base de données ou qu'un serveur tombe brièvement en panne, on en discute sur notre messagerie interne et on règle ça rapidement. Maintenant, on nous demande de faire entrer chaque anomalie dans une grille de classification formelle et de tout consigner.

En cherchant sur Internet, je tombe sur d'immenses tableaux avec des centaines de termes. À quoi sert concrètement cette classification ? Essayer de tout faire rentrer dans cette grille avec une si petite équipe, ça ne risque pas de bloquer l'opérationnel ? Comment mettre ça en place simplement ?

DDoruk G***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
8
Plus utile#2

Réponse courte : une taxonomie des cyberincidents est un référentiel de classification qui sépare le simple bruit de fond de sécurité sur vos systèmes des véritables menaces, en divisant les événements en catégories standardisées selon leur impact et leur nature. Dans les petites équipes, ce n'est pas la taxonomie qui complique la réponse, mais le fait de choisir des centaines de sous-catégories inutiles et de vouloir consigner chaque ligne de log sans importance comme un incident.

Le rôle principal de la taxonomie est de faire la distinction entre deux notions : l'événement (Event) et l'incident de sécurité (Incident). Si votre pare-feu bloque des dizaines de milliers de scans de ports par jour, c'est un événement, mais cela ne nécessite aucune intervention. En revanche, si un collaborateur clique sur un lien de phishing et donne ses identifiants, c'est un incident potentiel. Sans taxonomie claire, votre équipe ne saura pas ce qu'il faut consigner et ce qu'il faut ignorer.

Pour une petite équipe, au lieu de copier les énormes modèles de l'ENISA ou d'eCSIRT, limitez-vous à 4 catégories principales : 1) Maliciel (ransomware, virus), 2) Accès non autorisé (intrusion réussie, piratage de compte), 3) Ingénierie sociale (phishing, harponnage), 4) Interruption de service (DDoS ou panne d'infrastructure).

Associez 3 niveaux de gravité à chaque catégorie : Faible (sans impact sur l'activité ni fuite de données), Moyen (un seul appareil touché et maîtrisé), Élevé (crise menaçant l'environnement de production ou les données clients). Présentez cette grille simplifiée à l'assureur et à votre client : vous passerez l'audit haut la main, sans noyer votre quotidien sous la paperasse.

AAycan Ş***ExpertMembre de la communauté
Membre depuis
avr. 2026
Message
259
#3

Ne vous prenez pas la tête avec ça. Ouvrez un tableur et créez les colonnes : « Date », « Catégorie », « Gravité », « Actif impacté » et « Mesure prise ». Le but n'est pas de remplir des milliers de lignes par jour, mais de noter uniquement les vrais incidents sur lesquels vous êtes intervenus dans la semaine ou le mois.

SSultan G***Nouveau membre
Poste
Analyste de données
Secteur
Textile
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2026
Message
135
#4

Il y a deux ans, on avait monté une taxonomie avec 15 catégories : l'équipe passait son temps à remplir des formulaires au lieu de bosser, et notre temps moyen de réponse est passé de 30 minutes à 2 heures. L'an dernier, on a réduit ça à 3 grands axes, et le taux de consignation est monté à 100 %.

MMeryem U***Membre actif
Poste
Secrétaire
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
nov. 2023
Message
300
#5

si tu traites chaque tentative ssh ratée comme un incident tu vas fermer des tickets jusqu'au matin. sépare les simples logs des vrais incidents à catégoriser et le reste roule tout seul.

BBeyza B***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
1
#6

La vraie raison pour laquelle les auditeurs et les assureurs demandent une taxonomie, c'est pour voir si vous êtes capables de faire une bonne analyse de cause racine en cas de pépin. Quand il y a une fuite de données, ils attendent de vous que vous disiez « accès non autorisé par ingénierie sociale » plutôt que « le système a planté ».

HHüseyin T***Vétéran
Poste
Directeur de clinique
Secteur
Grossiste alimentaire
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2024
Message
378
#7

Voici les 3 filtres d'or à vérifier pour savoir s'il faut consigner : 1) L'intégrité ou la confidentialité des données a-t-elle été compromise ? 2) Le service client a-t-il été interrompu ? 3) Une obligation de notification légale ou contractuelle a-t-elle été déclenchée ? Si la réponse est non aux trois, ce n'est pas un incident à classifier, juste un log système ordinaire.

YYaseminMembre actif
Poste
Propriétaire PME
Membre depuis
juil. 2024
Message
98
#8

L'assureur exige-t-il une norme précise dans son formulaire (du genre ISO 27035 ou NIST SP 800-61), ou demande-t-il simplement une méthodologie interne définie ? En général, un document maison bien cadré suffit amplement.

KKader K***Membre actif
Poste
Membre du conseil d'administration
Secteur
Immobilier
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2023
Message
256
#9

Les gros cabinets de conseil vendent ça comme si une boîte de 5 personnes devait monter un SOC qui tourne 24h/24. Dans la plupart des audits clients, il suffit de sortir un tableau clair d'une page et d'expliquer comment vous qualifiez les incidents pour que le sujet soit plié.

TTolga G***Vétéran
Poste
Secrétaire
Secteur
Plastique
Type d'organisation
distributeur régional
Membre depuis
janv. 2024
Message
138
#10

pour notre premier audit, on avait paniqué et copié un doc de taxonomie de 40 pages de l'OTAN trouvé sur le net. l'auditeur a rigolé et nous a demandé « vous appliquez vraiment ça chez vous ? ». plus c'est sobre, plus c'est crédible.

TTuğrulMembre actif
Poste
Énergie solaire
Membre depuis
févr. 2024
Message
88
#11

J'aurais une question, sans vouloir m'éloigner du sujet. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

À votre place, j'irais par cette voie.

HHilal Y***Expert
Poste
Directeur comptable
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
août 2025
Message
66
#12

J'ai vécu exactement la même chose il y a deux ans. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

J'espère que cela vous sera utile.

HHüsniye C***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Assurance
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
avr. 2022
Message
295

Doki · Identité de marque · 2024

#13

c'est noté merci.

KKORİÉquipe Doki
Poste
Modérateur du forum
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
janv. 2023
Message
2 840
Sentinelle#14

Petit avertissement : la méthode partagée ci-dessus doit être testée sur votre propre système, pas sur celui d'un autre. Un test non autorisé cesse d'être une simple question technique.

MMurat K***Membre actif
Poste
Développeur SaaS
Type d'organisation
agence boutique
Membre depuis
mars 2024
Message
118

Doki · Mise en place de la gestion des logs · 2025

#15

Exactement, et ce n'est pas si connu que ça. Prendre une mesure sans faire d'inventaire c'est laisser une porte ouverte sans le savoir.

YYiğit Y***Nouveau membre
Poste
Secrétaire
Secteur
Logistique
Type d'organisation
chaîne de magasins
Membre depuis
mai 2026
Message
17
#16

Vous avez raison.

DDoruk Y***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
99
#17

Désolé, mais ce n'est pas vrai dans tous les cas. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

L'erreur commise du côté de taxonomie des incidents de sécurité est généralement réversible, mais coûteuse. C'est mon avis, je ne l'écris pas comme une vérité absolue.

AAli R***Expert
Poste
Business angel
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2023
Message
192
#18

Sujet très actuel.

YYağmur P***Expert
Poste
Directeur de la relation client
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2025
Message
405
#19

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

HHavva K***Membre actif
Poste
Comptabilité préliminaire
Secteur
Services de nettoyage
Type d'organisation
agence boutique
Membre depuis
mai 2024
Message
145
#20

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Répondre