QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Gestion des risques : EBIOS RM, ISO 27005 et arbitrages exécutifs » ?

Extrait de Gestion des incidents

La gestion des risques est le mécanisme par lequel l’entreprise choisit ses expositions.

EBIOS RM structure la réflexion par scénarios de menace, événements redoutés, mesures de maîtrise, en valorisant l’attaque plausible.

ISO 27005, cadre le cycle des risques : identification, analyse, évaluation, traitement, acceptation, suivi.

L’important, pour le dirigeant, est la connexion entre risques cartographiés et décisions budgétaires.

Un incident majeur réévalue brutalement certaines hypothèses : vraisemblance, gravité, interconnexions.

Le registre des risques se met à jour, pas pour la forme, mais pour piloter : renforcer une segmentation, accélérer une migration, réduire un périmètre, contractualiser différemment avec un fournisseur.

Les matrices colorées rassurent, elles n’arbitrent rien.

Ce qui compte, ce sont les décisions documentées, les délais assumés, les renoncements explicites et explicités.

La gestion des risques donne au comité de direction un langage commun pour parler des mêmes choses avec les mêmes mots, à partir de preuves suffisantes.