QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Approche top-down ou bottom-up » — Phase 4 : Évaluation des risques et analyse de conformité › Identification des risques : recueillir et classer les menaces ?

Extrait de Audit du système d’information

L’identification des risques peut se faire de deux manières :

Approche “top-down” : partir des objectifs stratégiques, des processus métiers critiques, et se demander quels événements risqueraient de faire échouer ou de compromettre ces objectifs.

Cette approche est privilégiée par COBIT, qui incite à aligner la gestion des risques sur la gouvernance de l’entreprise.

Approche “bottom-up” : recenser les actifs, analyser les vulnérabilités techniques, les incidents survenus, et en déduire les menaces qui pèsent sur l’organisation.

C’est une logique souvent mise en œuvre dans les audits de sécurité technique (ISO 27001, NIST SP 800-53).

Souvent, l’auditeur combine ces deux approches pour ne rien négliger.

Il peut commencer par s’entretenir avec la direction pour cerner les grands risques d’entreprise, puis compléter par une analyse détaillée des vulnérabilités IT (infrastructure, applications, processus) pour repérer des menaces parfois ignorées du management.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › Identification des risques : recueillir et classer les menaces › Approche top-down ou bottom-up