Que faut-il savoir sur « Élaboration d’un plan de mitigation » ?
Extrait de Gouvernance des données
Une fois les risques répertoriés et évalués, la prochaine étape consiste à décider des mesures à mettre en place pour réduire leur probabilité ou leur impact, ou pour s’y préparer dans l’éventualité où ils surviendraient malgré tout.
On appelle ce document le plan de mitigation. Concrètement, il énumère :
Les actions préventives : par exemple, renforcement des contrôles d’accès, mise à jour des infrastructures, adoption de pratiques de masquage ou de chiffrement, sensibilisation ciblée des collaborateurs.
Les actions de détection et de réaction : implémenter des outils de surveillance en temps réel, instituer une procédure de réponse aux incidents, réaliser des exercices de simulation pour entraîner les équipes.
Les actions de rétablissement : prévoir des sauvegardes, des redondances et des plans de continuité, afin de limiter les pertes et de permettre une reprise d’activité rapide.
Le plan doit préciser les responsables, les délais de mise en place, les ressources nécessaires et les critères de réussite.
Idéalement, il est validé au niveau d’un comité stratégique, car il peut exiger des investissements conséquents (recrutement, achat de solutions, etc.).
La gouvernance de l’information est ainsi placée sous l’angle d’une démarche proactive : on n’attend pas que l’incident survienne pour réagir, mais on agit en amont pour minimiser les conséquences.
