QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Définition d’un cadre d’analyse » — Partie IV : Sécurité, Risques et Conformité › Chapitre 8 : Gestion des risques et conformité › 1. Identification et évaluation des risques ?

Extrait de Gouvernance des données

La gestion des risques consiste à repérer, mesurer et prioriser les dangers susceptibles d’affecter la sécurité, la qualité ou la disponibilité des informations.

Elle permet aux décideurs de répartir leurs ressources de manière judicieuse, en concentrant leurs efforts là où le préjudice potentiel est le plus grand.

Divers référentiels ou méthodes peuvent servir de point de départ : EBIOS (souvent évoqué dans l’espace francophone), ISO/IEC 27005, NIST SP 800-30, ou d’autres grilles internes plus adaptées à certains secteurs.

Chaque méthode propose généralement un processus similaire :

Délimiter le périmètre de l’analyse (par exemple, l’ensemble du système d’information, ou une partie critique comme un service de paiement).

Recenser les actifs (infrastructures, bases, applications, flux d’échange).

Lister les menaces, en tenant compte des aspects internes (erreurs humaines, pannes, détournements) et externes (cyberattaques, espionnage, catastrophes naturelles, etc.).

Évaluer la vulnérabilité de l’entité face à ces menaces : quelles faiblesses existent dans l’organisation, les procédures, ou la technologie en place ?

Calculer le niveau de risque en combinant la probabilité d’occurrence et l’impact si l’événement se produit.

L’issue de ce travail prend souvent la forme d’une cartographie, présentant de façon visuelle les risques majeurs et mineurs, et guidant les choix sur les dispositifs à mettre en place ou à renforcer.