Impasse complète sur l'existant en France... Du bon dev externalisé par l'état français, ça passe par :
- une analyse de risques amont formalisée (selon la méthode EBIOS de la DCSSI/ANSSI en général)
- des spécifications claires en matière de sécurité qui en découlent
- un suivi rapproché de l'implémentation des specs par le prestataire (le "dossier de sécurité", que le prestataire remplit pour décrire la manière dont il répond aux exigences de sécu précisées dans les specs)
- une recette qui tient la route, avec une partie dédiée pour la recette des fonctions techniques
- de l'audit - architecture et recherche des vulnérabilités
- enfin une homologation du système par une autorité indépendante
En prime, pour les trucs vraiment sensibles, il est fait appel en priorité à des partenaires de confiance.
Faut pas croire, la France n'est pas en retard pour tout.
# Méconnaissance du dev gouvernemental
Posté par Houbaa . En réponse à la dépêche Les gouvernements devraient-ils s'abstenir d'externaliser les développements ?. Évalué à 1.
- une analyse de risques amont formalisée (selon la méthode EBIOS de la DCSSI/ANSSI en général)
- des spécifications claires en matière de sécurité qui en découlent
- un suivi rapproché de l'implémentation des specs par le prestataire (le "dossier de sécurité", que le prestataire remplit pour décrire la manière dont il répond aux exigences de sécu précisées dans les specs)
- une recette qui tient la route, avec une partie dédiée pour la recette des fonctions techniques
- de l'audit - architecture et recherche des vulnérabilités
- enfin une homologation du système par une autorité indépendante
En prime, pour les trucs vraiment sensibles, il est fait appel en priorité à des partenaires de confiance.
Faut pas croire, la France n'est pas en retard pour tout.