• [^] # Re: Deming versus Mercator

    Posté par . En réponse à la dépêche Deming — un SMSI Open Source par et pour des RSSI. Évalué à 2 (+1/-0).

    Bonne question !

    Voici comment les deux outils se complètent :

    Mercator est un outil de cartographie du SI : il modélise les assets (applications, serveurs, réseaux, données...), leurs dépendances et leur exposition aux risques. Il répondra aux exigences NIS2 liées à l'inventaire et à la connaissance du SI (art. 21 – mesures de gestion des risques).

    Deming est un outil de gestion de la conformité : il pilote les mesures de sécurité, les plans d'action, les audits et les indicateurs. Il couvre la partie gouvernance et suivi de la conformité, qui est aussi au cœur de NIS2.

    Les deux sont complémentaires, pas redondants :

    • Mercator te dit ce qui existe et comment c'est utilisé
    • Deming te dit ce que tu fais pour le sécuriser et comment tu le prouves

    Des liens entre les deux sont clairement envisagés dans la roadmap : l'idée est que les actifs cartographiés dans Mercator puissent être référencés dans Deming, pour ancrer les mesures de conformité sur des assets réels plutôt que sur des abstractions.

    Si NIS2 est ton objectif principal, les deux outils ensemble te donnent une couverture solide — mais tu peux très bien commencer par Mercator seul pour structurer ton inventaire, puis brancher Deming pour la partie conformité.