Comment maintenir l’analyse des risques du PRA à jour ?
D’après Plan de reprise d’activité
Les incidents observés, les évolutions du SI et les retours des équipes doivent alimenter la révision des scénarios et des hypothèses retenues.
Mise à jour régulière
Le monde évolue, le SI aussi : fusions, acquisitions, nouveaux sites, nouvelles technologies, menaces émergentes (ex. : menaces cyber).
Il est donc impératif de réviser périodiquement la matrice de risques :
Au moins une fois par an,
Après un incident majeur,
Après un changement structurel (nouvelle infrastructure, nouveau prestataire critique, etc.).
Suivi des incidents réels
Chaque incident réel (panne, alerte, tentative de cyber intrusion) doit faire l’objet d’un retour d’expérience :
Quelle a été la cause ? La probabilité était-elle bien évaluée ? L’impact a-t-il été sous-estimé ? Peut-on améliorer la notation dans la matrice ?
Formation et sensibilisation
La culture du risque doit être partagée dans l’entreprise : les salariés, les managers, la direction doivent comprendre l’importance de reporter les signes avant-coureurs, de respecter les procédures de sécurité.
Un plan de formation peut être mis en place pour :
Sensibiliser au phishing,
Former aux gestes de premier secours face à un incendie,
Alerter sur les mauvaises pratiques (usage de clés USB non sécurisées, etc.).
