Comment évaluer la vraisemblance et l’impact des risques avec les parties prenantes ?
D’après Audit du système d’information
Le rôle des parties prenantes
Impliquer les parties prenantes (direction, équipes IT, métiers, RSSI, etc.) est essentiel pour obtenir une vision réaliste des risques.
Une menace jugée majeure par le RSSI peut être considérée comme secondaire par la direction si elle ne met pas en danger un objectif stratégique, tandis qu’un simple dysfonctionnement technique perçu comme bénin peut avoir un impact business élevé s’il survient en période critique.
L’ISO 19011 souligne que l’auditeur doit être à l’écoute de toutes les parties prenantes et recouper les informations pour brosser un portrait objectif.
De plus, COBIT recommande de formaliser cette concertation dans le cadre de la gouvernance, via des comités de risque ou des réunions transverses où chaque enjeu est discuté pour évaluer la gravité et l’occurrence potentielle.
Évaluer la vraisemblance et l’impact
Une fois les risques identifiés, on procède à leur évaluation.
Généralement, cela consiste à estimer deux paramètres :
La probabilité ou la vraisemblance d’occurrence : faible, moyenne, élevée (ou chiffres de1 à 5).
L’impact (ou gravité) si l’événement se produit : faible, moyen, élevé, voire critique (ou chiffres de 1 à 5).
On peut adopter une échelle à trois niveaux, cinq niveaux ou plus, selon la méthodologie de l’organisation ou de l’auditeur.
Par exemple, EBIOS propose de quantifier l’impact suivant plusieurs dimensions (financier, image, juridique, etc.), tandis que l’ISO 27005 reste flexible quant au choix de l’échelle.
