QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Méthodes et outils d’analyse » — Partie II : Élaboration d’un programme de gouvernance › Chapitre 3 : Stratégie et planification › 4. Étude des risques et élaboration d’un plan de mitigation ?

Extrait de Gouvernance des données

Il existe diverses approches pour conduire une analyse rigoureuse des risques.

Certaines entreprises se servent de méthodes préexistantes comme EBIOS (souvent utilisée en France), MEHARI ou OCTAVE, tandis que d’autres développent leur propre grille interne.

Dans tous les cas, on définit généralement :

Le périmètre d’analyse : Quel ensemble d’informations, d’applications, de processus est concerné ?Quelles sont les failles connues ?Quels sont les résultats des derniers audits ?

Les scénarios de menaces : Que se passerait-il en cas d’attaque extérieure ? De négligence interne ? De catastrophes naturelles ou techniques ?

La probabilité et l’impact : Quelle est la fréquence estimée de survenue ? Quelles en seraient les conséquences sur la production, la crédibilité, la situation financière ?

Le niveau de criticité : On obtient souvent une matrice classant les menaces selon leur priorité.

Cette phase, quoique parfois complexe et chronophage, est indispensable pour éclairer les priorités.

En effet, sans connaissance précise des dangers, on risque de disperser ses moyens ou de porter l’accent sur des aspects qui, en réalité, ne constituent pas la menace la plus pressante.