Comment distinguer menace, risque et impact dans la préparation d’un PRA ?
D’après Plan de reprise d’activité
Terminologie
Menace : événement redouté susceptible de survenir (ex. : incendie, panne réseau, intrusion, etc.).
Vulnérabilité : faiblesse ou lacune dans les dispositifs de protection ou les processus, qui peut être exploitée par une menace ou amplifier ses conséquences.
Probabilité (ou vraisemblance) : chance que l’événement se produise dans un laps de temps donné (par an, par semestre, etc.).
Impact (ou gravité) : conséquences néfastes de l’événement s’il survient (pouvant être financières, réglementaires, réputationnelles, etc.).
Criticité (ou niveau de risque) : combinaison de la probabilité et de l’impact (souvent évaluée via une matrice de risque ou un score numérique).
Couplage avec la Business Impact Analysis (BIA)
L’analyse des risques et menaces est étroitement corrélée à l’identification des processus métiers critiques et à la BIA :
La BIA met en évidence les processus et ressources dont l’indisponibilité serait la plus dommageable.
L’analyse des risques identifie les causes potentielles de cette indisponibilité et quantifie leur probabilité.
En d’autres termes, la BIA indique “Qu’est-ce que l’on perd si tel processus s’arrête ?”
Tandis que l’analyse des risques répond à “Pourquoi et comment ce processus pourrait-il s’arrêter ?”.
