AccueilWiki RSSI › Risques

4. Risques

Des scénarios concrets, notés, reliés aux mesures : l'analyse qui sert à décider, pas à remplir une case.

Créer mon Dossier de Sécurité

L'analyse de risques est notre prestation la plus fréquente, et la plus souvent mal faite ailleurs : des tableaux de cent lignes que personne ne relit. Une bonne analyse tient en une vingtaine de scénarios écrits en français, avec une cause, une conséquence, une note, et les mesures qui les ramènent à un niveau accepté.

Onglet Risques du Dossier de Sécurité : acteurs de menace avec niveau de menace, scénarios et mesures
Onglet Risques du Dossier de Sécurité : acteurs de menace avec niveau de menace, scénarios et mesures

Comment faire

  1. 1

    Choisir les acteurs de menace

    Cybercriminel opportuniste, concurrent, État, prestataire négligent, collaborateur malveillant, activiste : six profils, un niveau chacun selon le secteur. On ne se défend pas d'un rançongiciel de masse comme d'une intrusion ciblée.

  2. 2

    Partir de la cartographie

    Les systèmes analysés sont ceux du schéma, avec leur exposition. Un scénario porte sur un système précis, pas sur « le SI ».

  3. 3

    Écrire des scénarios complets

    Une phrase, cause et conséquence : « un prestataire de maintenance connecte un poste infecté au réseau de supervision et la ligne 2 s'arrête deux jours ». Sans flèche, sans jargon.

  4. 4

    Noter probabilité et impact

    Chacun de 1 à 4, en atelier avec le métier, qui connaît l'impact mieux que l'équipe cybersécurité. La matrice qui en sort est discutée, pas subie.

  5. 5

    Définir des mesures avec une priorité

    P0, P1, P2, chaque mesure renvoyant aux risques qu'elle couvre, avec des critères techniques vérifiables. Une mesure qui ne couvre aucun risque est retirée.

  6. 6

    Faire valider le risque résiduel

    La direction accepte formellement ce qui reste après mesures. C'est elle qui porte le risque, l'équipe cybersécurité l'éclaire.

Les livrables associés

Rapport

Analyse de risques

Contexte, acteurs de menace, systèmes, scénarios notés, matrice, mesures priorisées, risque résiduel. Le document de référence du dossier, revu chaque année.

Schéma

Matrice probabilité × impact

Les scénarios placés sur la grille 4 × 4, avant et après mesures. Une page qui remplace vingt minutes d'explication en comité.

Tableau

Plan de mesures

Les mesures P0 à P2 avec critères techniques, risques couverts, responsable et échéance. Il devient la roadmap.

Note

Décision d'acceptation du risque résiduel

Une page signée par la direction : ce qui est accepté, à quel niveau, jusqu'à la prochaine revue.

Tenir ce travail dans un Dossier de Sécurité Gratuit

Pour tenir ce travail dans la durée, l'onglet Risques reprend la méthode de nos analyses de risques v8, avec le catalogue d'acteurs de menace et les niveaux suggérés par secteur.

  • Six acteurs de menace proposés par défaut, niveau ajustable, graphique du niveau de menace.
  • Scénarios avec probabilité et impact de 1 à 4, mesures P0 à P2 reliées aux scénarios.
  • Bouton « Proposer depuis les risques » dans la Roadmap : une fiche d'action par risque non couvert, sans doublon.
  • Export PDF de l'analyse, méthodologie incluse.

Pour aller plus loin

Créer gratuitement mon Dossier de Sécurité

Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.