L'analyse de risques est notre prestation la plus fréquente, et la plus souvent mal faite ailleurs : des tableaux de cent lignes que personne ne relit. Une bonne analyse tient en une vingtaine de scénarios écrits en français, avec une cause, une conséquence, une note, et les mesures qui les ramènent à un niveau accepté.

Comment faire
- 1
Choisir les acteurs de menace
Cybercriminel opportuniste, concurrent, État, prestataire négligent, collaborateur malveillant, activiste : six profils, un niveau chacun selon le secteur. On ne se défend pas d'un rançongiciel de masse comme d'une intrusion ciblée.
- 2
Partir de la cartographie
Les systèmes analysés sont ceux du schéma, avec leur exposition. Un scénario porte sur un système précis, pas sur « le SI ».
- 3
Écrire des scénarios complets
Une phrase, cause et conséquence : « un prestataire de maintenance connecte un poste infecté au réseau de supervision et la ligne 2 s'arrête deux jours ». Sans flèche, sans jargon.
- 4
Noter probabilité et impact
Chacun de 1 à 4, en atelier avec le métier, qui connaît l'impact mieux que l'équipe cybersécurité. La matrice qui en sort est discutée, pas subie.
- 5
Définir des mesures avec une priorité
P0, P1, P2, chaque mesure renvoyant aux risques qu'elle couvre, avec des critères techniques vérifiables. Une mesure qui ne couvre aucun risque est retirée.
- 6
Faire valider le risque résiduel
La direction accepte formellement ce qui reste après mesures. C'est elle qui porte le risque, l'équipe cybersécurité l'éclaire.
Les livrables associés
Analyse de risques
Contexte, acteurs de menace, systèmes, scénarios notés, matrice, mesures priorisées, risque résiduel. Le document de référence du dossier, revu chaque année.
Matrice probabilité × impact
Les scénarios placés sur la grille 4 × 4, avant et après mesures. Une page qui remplace vingt minutes d'explication en comité.
Plan de mesures
Les mesures P0 à P2 avec critères techniques, risques couverts, responsable et échéance. Il devient la roadmap.
Décision d'acceptation du risque résiduel
Une page signée par la direction : ce qui est accepté, à quel niveau, jusqu'à la prochaine revue.
Tenir ce travail dans un Dossier de Sécurité Gratuit
Pour tenir ce travail dans la durée, l'onglet Risques reprend la méthode de nos analyses de risques v8, avec le catalogue d'acteurs de menace et les niveaux suggérés par secteur.
- Six acteurs de menace proposés par défaut, niveau ajustable, graphique du niveau de menace.
- Scénarios avec probabilité et impact de 1 à 4, mesures P0 à P2 reliées aux scénarios.
- Bouton « Proposer depuis les risques » dans la Roadmap : une fiche d'action par risque non couvert, sans doublon.
- Export PDF de l'analyse, méthodologie incluse.
Pour aller plus loin
- 3 étapes pour réaliser une analyse de risque flash pertinente + template
- Les 5 points cybersécurité indispensables pour une prise de poste en tant que DSI
- CyberOT : Obtenir le budget pour le sécuriser
- CODIR DSI réfractaire à la cybersécurité, comment le sensibiliser
- Tous les articles du blog
Créer gratuitement mon Dossier de Sécurité
Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.




