Quelle méthode utiliser pour évaluer les risques liés aux données ?
D’après Gouvernance des données
Gestion des risques et conformité
L’analyse des risques doit couvrir les différentes dimensions de la gouvernance de l’information : stratégie, responsabilités, politiques de gestion, processus, outils et mesures de sécurité.
Cependant, pour qu’un dispositif de gouvernance soit pleinement efficace et durable, il doit aussi s’appuyer sur une gestion approfondie des risques et une démarche de conformité cohérente.
La démarche associe l’identification et l’évaluation des menaces, la prévention et la préparation de la réponse aux incidents. Les audits et les certifications peuvent aussi contribuer à vérifier le dispositif et à étayer la confiance dans son fonctionnement.
Définition d’un cadre d’analyse
La gestion des risques consiste à repérer, mesurer et prioriser les dangers susceptibles d’affecter la sécurité, la qualité ou la disponibilité des informations.
Elle permet aux décideurs de répartir leurs ressources de manière judicieuse, en concentrant leurs efforts là où le préjudice potentiel est le plus grand.
Divers référentiels ou méthodes peuvent servir de point de départ : EBIOS (souvent évoqué dans l’espace francophone), ISO/IEC 27005, NIST SP 800-30, ou d’autres grilles internes plus adaptées à certains secteurs.
Chaque méthode propose généralement un processus similaire :
Délimiter le périmètre de l’analyse (par exemple, l’ensemble du système d’information, ou une partie critique comme un service de paiement).
Recenser les actifs (infrastructures, bases, applications, flux d’échange).
Lister les menaces, en tenant compte des aspects internes (erreurs humaines, pannes, détournements) et externes (cyberattaques, espionnage, catastrophes naturelles, etc.).
Évaluer la vulnérabilité de l’entité face à ces menaces : quelles faiblesses existent dans l’organisation, les procédures, ou la technologie en place ?
Calculer le niveau de risque en combinant la probabilité d’occurrence et l’impact si l’événement se produit.
L’issue de ce travail prend souvent la forme d’une cartographie, présentant de façon visuelle les risques majeurs et mineurs, et guidant les choix sur les dispositifs à mettre en place ou à renforcer.
