Faut-il partir des objectifs métiers ou des composants techniques pour identifier les risques ?
D’après Audit du système d’information
Les deux approches apportent des éclairages complémentaires. L’une part des activités et de leurs enjeux ; l’autre examine les composants et les difficultés qui peuvent se propager vers ces activités.
L’identification des risques peut se faire de deux manières :
Approche “top-down” : partir des objectifs stratégiques, des processus métiers critiques, et se demander quels événements risqueraient de faire échouer ou de compromettre ces objectifs.
Cette approche est privilégiée par COBIT, qui incite à aligner la gestion des risques sur la gouvernance de l’entreprise.
Approche “bottom-up” : recenser les actifs, analyser les vulnérabilités techniques, les incidents survenus, et en déduire les menaces qui pèsent sur l’organisation.
C’est une logique souvent mise en œuvre dans les audits de sécurité technique (ISO 27001, NIST SP 800-53).
Souvent, l’auditeur combine ces deux approches pour ne rien négliger.
Il peut commencer par s’entretenir avec la direction pour cerner les grands risques d’entreprise, puis compléter par une analyse détaillée des vulnérabilités IT (infrastructure, applications, processus) pour repérer des menaces parfois ignorées du management.
