QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses
Audit du SI

Que faut-il savoir sur « Construction d’une matrice de risques » ?

Extrait de Audit du système d’information

Pour visualiser la répartition des risques et focaliser sur les plus importants, il est classique de recourir à une matrice de risques (probabilité en abscisse, impact en ordonnée).

On y classe chaque risque identifié :

Les risques dans la zone « rouge » ou « critique » étant ceux à traiter en priorité

Les risques « modérés » pouvant être pris en charge dans un second temps, suivant les ressources disponibles et la stratégie de l’organisation

Les risques « faibles » étant parfois considérés comme « acceptables » dans la mesure où leurs conséquences sont limitées ou leurs coûts de traitement trop élevés par rapport aux bénéfices.

Cette approche est cohérente avec ce que décrit COBIT dans ses pratiques de gestion de la performance et des risques, et rejoint également l’ISO 31000 qui encourage une classification explicite pour guider la prise de décision.

POUR ALLER PLUS LOIN

Audit du système d’information

Phase 4 : Évaluation des risques et analyse de conformité › 2. Analyse et évaluation des risques : de la matrice d’impact à la priorisation › Construction d’une matrice de risques