QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Approche par criticité et priorisation » ?

Extrait de Gouvernance des données

Une fois les risques identifiés et estimés, il faut les ordonner selon un indice de criticité (souvent appelé « gravité » ou « niveau d’exposition »). Ce score est calculé en combinant la probabilité d’apparition et la sévérité des conséquences. Certaines organisations utilisent des matrices (par exemple, une grille 3 x 3 ou 5 x 5) pour cartographier rapidement les dangers :

Risques très élevés : probabilité forte et impact majeur, nécessitent un plan de traitement prioritaire.

Risques moyens : probabilité et/ou impact intermédiaires, demandent une surveillance régulière et des actions d’atténuation proportionnées.

Risques faibles : probabilité réduite ou impact négligeable, justifiant un suivi moins soutenu ou une acceptation (le coût de la contre-mesure pouvant dépasser les bénéfices).

Le comité de gouvernance, ou un comité spécialisé (risk committee), valide alors les choix stratégiques : investir dans un renforcement de la sécurité réseau, former davantage les collaborateurs, négocier des contrats de service garantissant un meilleur soutien en cas de panne, etc. Ce processus donne un ordre de marche clair pour les équipes opérationnelles et clarifie la ventilation budgétaire.