Comment faire prendre en compte les risques dans les décisions sur les données ?
D’après Gouvernance des données
Les mesures de réduction des risques doivent être suivies au même titre que les autres objectifs du programme. Il faut préciser qui les met en œuvre, qui en vérifie l'efficacité et à quel niveau les difficultés sont arbitrées.
Le plan de mitigation ne doit pas rester un document isolé.
Il fait partie intégrante des processus définis pour la gouvernance et doit être revu périodiquement.
Les menaces évoluent, de nouvelles réglementations apparaissent, l’organisation elle-même se transforme (en fusionnant, en se diversifiant, etc.).
Il est donc nécessaire de réexaminer régulièrement la cartographie des risques et les mesures associées.
Cela peut se faire lors des réunions de comité de pilotage, par exemple, où les indicateurs de performance sont passés en revue, de même que l’état d’avancement des actions de prévention ou de remédiation.
Attention tout de même : une analyse de risque sans définition d’un plan de crise précis incluant les acteurs n’a aucun intérêt et reste un fichier perdu au milieu d’autres fichiers.
J’insiste également sur l’obligation de tester régulièrement ce plan de crise : car sans tests, le plan de crise reste un fichier perdu au milieu d’autres fichiers.
