Aller au contenu principal

Code d'éthique

CCST CybersecurityPrincipes essentiels de sécurité

Code d'éthique

Définition

Le code d'éthique encadre le comportement des professionnels de la sécurité : respecter la loi, protéger la confidentialité, agir avec intégrité et rendre compte. Les certifications comme CCST et CISSP intègrent des engagements éthiques. Le code s'applique aux tests d'intrusion, à la gestion des vulnérabilités et à la manipulation des données.

Autorisation avant action

Tester un système sans autorisation écrite est une infraction, même avec de bonnes intentions. Un test d'intrusion commence par un contrat qui définit le périmètre, les horaires et les limites. Le consentement documenté protège le client et le testeur.

Confidentialité des données

Les données rencontrées pendant un test restent confidentielles. Une base de clients trouvée sur un serveur vulnérable n'est ni copiée ni utilisée. La divulgation des vulnérabilités suit un processus responsable : informer l'éditeur, donner un délai de correction, publier ensuite.

Intégrité professionnelle

Ne pas exagérer ses compétences, ne pas dissimuler une erreur. Un rapport d'audit décrit les faits, même s'ils embarrassent. Les résultats des tests sont présentés sans les amplifier pour vendre des services.

Les dilemmes courants

Un employé découvre une faille dans le système de son entreprise. Il peut la signaler en interne, c'est son devoir. Il peut aussi être tenté de la vendre ou de l'exploiter, c'est une violation du code. La règle simple : ne jamais causer de dommage, même pour démontrer une vulnérabilité.