Comment construire une liste de scénarios de crise avec les métiers ?
D’après Plan de reprise d’activité
Brainstorming et ateliers
Après cette catégorisation, il est utile de tenir des ateliers de type brainstorming avec les différentes parties prenantes :
Dresser liste exhaustive de tous les scénarios imaginables, même peu probables (on fera le tri par la suite).
Encourager les membres à partager des incidents passés ou des “sinistres redoutés” liés à leur expérience.
Utiliser des grilles ou check-lists préexistantes (par exemple, pour la cybersécurité, l’ANSSI propose des référentiels sur les menaces types).
Consolider la liste de scénarios
À l’issue des ateliers, on obtient un inventaire potentiellement long et hétéroclite de menaces.
Il est judicieux de fusionner ou regrouper certains scénarios semblables (par exemple, “Panne de serveur critique” et “Panne de baie de stockage” peuvent être agrégées en “Panne matérielle d’infrastructure”).
On structure ensuite cette liste en fonction du périmètre (local, global, national, international) et de la famille de risque.
Exemple d’extrait de liste :
Panne de courant générale sur le siège
Panne totale de la baie de disques (blocage de la base de données ERP)
Infection par ransomware sur le réseau interne
Incendie dans l’open space du service comptabilité
Rupture de la liaison fibre (plus d’accès Internet)
Inondation des locaux par suite d’une crue
Malveillance interne (employé supprime volontairement des données critiques)
Défaillance du prestataire logistique (transport de marchandises bloqué)
Canicule extrême, climatiseurs du data center en panne
Erreur humaine : suppression involontaire de la base clients
