Comment évaluer la vraisemblance et l’impact ?
Extrait de Audit du système d’information
Une fois les risques identifiés, on procède à leur évaluation.
Généralement, cela consiste à estimer deux paramètres :
La probabilité ou la vraisemblance d’occurrence : faible, moyenne, élevée (ou chiffres de1 à 5).
L’impact (ou gravité) si l’événement se produit : faible, moyen, élevé, voire critique (ou chiffres de 1 à 5).
On peut adopter une échelle à trois niveaux, cinq niveaux ou plus, selon la méthodologie de l’organisation ou de l’auditeur.
Par exemple, EBIOS propose de quantifier l’impact suivant plusieurs dimensions (financier, image, juridique, etc.), tandis que l’ISO 27005 reste flexible quant au choix de l’échelle.
