QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Les référentiels de management du risque » ?

Extrait de Audit du système d’information

Plusieurs normes et cadres méthodologiques servent de références pour la gestion et l’évaluation des risques. Parmi les plus connus :

ISO 31000 : cadre général de management du risque, applicable à tout type d’organisation et d’activité.

Il définit les grandes étapes d’un processus de gestion des risques (établir le contexte, identifier, analyser, évaluer, traiter, etc.).

ISO 27005 : focalisée sur la sécurité de l’information.

Elle précise la manière d’identifier et de traiter les risques liés à la confidentialité, l’intégrité et la disponibilité des données, tout en prenant en compte les exigences de l’ISO 27001.

EBIOS : méthodologie française proposée par l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) pour l’analyse et le management des risques, souvent utilisée dans le secteur public et chez certains grands comptes privés.

NIST SP 800-37 et SP 800-39 : cadres américains décrivant la gestion des risques liés aux systèmes d’information, centrés sur l’évaluation, la sélection, la mise en œuvre et le suivi des contrôles de sécurité.

Bien que l’auditeur ne soit pas toujours tenu de mettre en œuvre l’ensemble de ces référentiels, il peut s’en inspirer pour structurer l’évaluation des risques : et c’est d’ailleurs ce que je préconise dans cette méthode.

Par exemple, l’ISO 27005 propose une démarche en plusieurs étapes (contexte, appréciation du risque, traitement du risque, acceptation et suivi) qui peut être adaptée à la mission d’audit.Il est à ce titre le digne successeur de l’ISO 31000.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › Principes directeurs et cadre méthodologique › Les référentiels de management du risque