Comment justifier la probabilité et la gravité attribuées à un risque informatique ?
D’après Plan de reprise d’activité
Surévaluer l’impact sans base concrète
Certains services peuvent surestimer l’impact pour obtenir plus de moyens.
Il faut donc se baser sur des chiffres : volumes de transactions, pertes déjà subies lors d’incidents, clauses pénales des contrats, obligations légales.
Un dialogue avec la direction financière et le service juridique peut aider à objectiver ces évaluations.
Cas d’illustration
Supposons une PME spécialisée dans la production de pièces mécaniques. Elle mène une analyse de risques en vue de construire son PRA :
Identification des menaces
Pannes machines-outils (courantes mais localisées)
Cyberattaque ransomware (puisque l’ERP de gestion de production est vital)
Panne prolongée d’électricité (site isolé, sans groupe électrogène)
Inondation (zone proche d’une rivière)
Grève du personnel (antécédents de conflits sociaux)
Rupture d’approvisionnement en acier (fournisseur unique)
Probabilité
Pannes machines-outils : niveau 3 (fréquentes)
Ransomware : niveau 3 (contexte actuel)
Panne de courant : niveau 2 (moins fréquente, mais déjà arrivée)
Inondation : niveau 2 (1 tous les 10 ans)
Grève : niveau 2 (historique de 2 en 5 ans)
Rupture acier : niveau 3 (la crise économique a fragilisé le fournisseur)
Impact
Pannes machines : 2 (on peut basculer la production sur d’autres machines, sauf si c’est la machine clé)
Ransomware : 4 (bloque toute la production, car l’ERP gère les ordres de fabrication)
Panne électricité : 4 (arrêt total, perte de production, désorganisation)
Inondation : 3 (destruction partielle de stocks, locaux inaccessibles)
Grève : 3 (production bloquée, commandes en retard, pénalités)
Rupture acier : 3 (impossible de produire, pertes directes de CA)
