Que faut-il savoir sur « Exemples de corrélation » — Phase 4 : Évaluation des risques et analyse de conformité › 4. Croisement entre risque et conformité : établir une vision globale ?
Extrait de Audit du système d’information
Non-conformité au contrôle d’accès (ISO 27001 A.9) : si les comptes utilisateurs ne sont pas révoqués correctement, le risque est qu’un ancien employé malintentionné puisse s’introduire dans le SI.
On évalue la probabilité (selon les incidents passés, la culture de sécurité, etc.) et l’impact (accès à des données critiques).
Non-conformité RGPD : absence de procédure de notification en cas de fuite de données.
Le risque est d’être sanctionné en cas de violation, de perdre la confiance des clients et d’écoper d’une forte amende.
Non-conformité ITIL : si la gestion des changements n’est pas formalisée, le risque d’erreur en production et d’interruptions de service augmente, affectant la continuité des opérations.
Dans chacun de ces cas, l’analyse conjointe apporte une vision plus complète : on sait quelles dispositions réglementaires ou normatives sont violées, et on peut quantifier les menaces associées.
