QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment construire une liste de scénarios de crise avec les métiers ?

D’après Plan de reprise d’activité

Brainstorming et ateliers

Après cette catégorisation, il est utile de tenir des ateliers de type brainstorming avec les différentes parties prenantes :

Dresser liste exhaustive de tous les scénarios imaginables, même peu probables (on fera le tri par la suite).

Encourager les membres à partager des incidents passés ou des “sinistres redoutés” liés à leur expérience.

Utiliser des grilles ou check-lists préexistantes (par exemple, pour la cybersécurité, l’ANSSI propose des référentiels sur les menaces types).

Consolider la liste de scénarios

À l’issue des ateliers, on obtient un inventaire potentiellement long et hétéroclite de menaces.

Il est judicieux de fusionner ou regrouper certains scénarios semblables (par exemple, “Panne de serveur critique” et “Panne de baie de stockage” peuvent être agrégées en “Panne matérielle d’infrastructure”).

On structure ensuite cette liste en fonction du périmètre (local, global, national, international) et de la famille de risque.

Exemple d’extrait de liste :

Panne de courant générale sur le siège

Panne totale de la baie de disques (blocage de la base de données ERP)

Infection par ransomware sur le réseau interne

Incendie dans l’open space du service comptabilité

Rupture de la liaison fibre (plus d’accès Internet)

Inondation des locaux par suite d’une crue

Malveillance interne (employé supprime volontairement des données critiques)

Défaillance du prestataire logistique (transport de marchandises bloqué)

Canicule extrême, climatiseurs du data center en panne

Erreur humaine : suppression involontaire de la base clients