QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Comment évaluer la vraisemblance et l’impact ?

Extrait de Audit du système d’information

Une fois les risques identifiés, on procède à leur évaluation.

Généralement, cela consiste à estimer deux paramètres :

La probabilité ou la vraisemblance d’occurrence : faible, moyenne, élevée (ou chiffres de1 à 5).

L’impact (ou gravité) si l’événement se produit : faible, moyen, élevé, voire critique (ou chiffres de 1 à 5).

On peut adopter une échelle à trois niveaux, cinq niveaux ou plus, selon la méthodologie de l’organisation ou de l’auditeur.

Par exemple, EBIOS propose de quantifier l’impact suivant plusieurs dimensions (financier, image, juridique, etc.), tandis que l’ISO 27005 reste flexible quant au choix de l’échelle.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › 2. Analyse et évaluation des risques : de la matrice d’impact à la priorisation › Évaluer la vraisemblance et l’impact