QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment justifier la probabilité et la gravité attribuées à un risque informatique ?

D’après Plan de reprise d’activité

Surévaluer l’impact sans base concrète

Certains services peuvent surestimer l’impact pour obtenir plus de moyens.

Il faut donc se baser sur des chiffres : volumes de transactions, pertes déjà subies lors d’incidents, clauses pénales des contrats, obligations légales.

Un dialogue avec la direction financière et le service juridique peut aider à objectiver ces évaluations.

Cas d’illustration

Supposons une PME spécialisée dans la production de pièces mécaniques. Elle mène une analyse de risques en vue de construire son PRA :

Identification des menaces

Pannes machines-outils (courantes mais localisées)

Cyberattaque ransomware (puisque l’ERP de gestion de production est vital)

Panne prolongée d’électricité (site isolé, sans groupe électrogène)

Inondation (zone proche d’une rivière)

Grève du personnel (antécédents de conflits sociaux)

Rupture d’approvisionnement en acier (fournisseur unique)

Probabilité

Pannes machines-outils : niveau 3 (fréquentes)

Ransomware : niveau 3 (contexte actuel)

Panne de courant : niveau 2 (moins fréquente, mais déjà arrivée)

Inondation : niveau 2 (1 tous les 10 ans)

Grève : niveau 2 (historique de 2 en 5 ans)

Rupture acier : niveau 3 (la crise économique a fragilisé le fournisseur)

Impact

Pannes machines : 2 (on peut basculer la production sur d’autres machines, sauf si c’est la machine clé)

Ransomware : 4 (bloque toute la production, car l’ERP gère les ordres de fabrication)

Panne électricité : 4 (arrêt total, perte de production, désorganisation)

Inondation : 3 (destruction partielle de stocks, locaux inaccessibles)

Grève : 3 (production bloquée, commandes en retard, pénalités)

Rupture acier : 3 (impossible de produire, pertes directes de CA)