Catégories
Tags
Newsletter
Abonnez-vous à la newsletter QRP International pour recevoir des articles, du contenu utile et des invitations pour nos événements à venir.
Inscrivez-vousDans un monde en constante évolution, le risque est toujours présent, il doit donc être géré. Une gestion efficace des risques permet non seulement de prévenir les événements indésirables, mais aussi de protéger la valeur de l’entreprise et de saisir de nouvelles opportunités, en toute connaissance de cause.
Le risque peut être défini comme l’effet de l’incertitude sur les objectifs, un concept applicable dans différentes déclinaisons, y compris celles liées à la sécurité de l’information et à la cybersécurité. La gestion des risques représente donc le cœur de la mise en œuvre d’un programme de sécurité ou d’un système de gestion de la sécurité de l’information.
À travers la gestion des risques, on établit les contrôles et mesures nécessaires pour atténuer les risques qui dépassent le seuil d’acceptation, en orientant les efforts vers les domaines à fort impact et en consolidant les autres, selon une approche coût-bénéfice. Pour mettre en œuvre efficacement les contrôles, il est essentiel d’avoir une vision claire des risques auxquels est exposée votre entreprise.
Dans cet article, nous analyserons quelques pièges courants dans le processus de gestion des risques et fournirons des conseils utiles pour obtenir un aperçu réaliste et fiable de la sécurité de l’entreprise.
Pour aborder correctement l’évaluation des risques pour la sécurité de l’information, il est important d’identifier une méthodologie qui soit claire et fournisse des résultats compréhensibles et utilisables dans la phase de traitement.
Il n’existe pas de méthodologie “taille unique” : il existe plusieurs méthodologies sur le marché, à la fois open source et payantes. Une bonne méthodologie devrait être alignée sur les normes ISO 31000:2018 et ISO/IEC 27005:2022, fournir une taxonomie claire, une chaîne de gestion cohérente et une méthode de calcul facilement applicable.
Il n’y a pas de méthodologie meilleure qu’une autre, mais certaines s’adaptent mieux à certaines réalités ; il est donc important d’expérimenter. Le point clé est de comprendre comment on arrive au calcul du risque et comment on gère la phase de traitement.
La documentation est essentielle pour présenter les résultats à toutes les parties prenantes. Le mot d’ordre est simplicité. Peu importe la complexité d’une entreprise, la représentation de l’état des lieux doit être compréhensible par tous, en particulier par ceux qui devront traiter les risques, c’est-à-dire les risk owners, et ceux qui devront fournir le budget, si nécessaire.
Il est donc fondamental que le message soit rédigé de manière à être compris par toutes les parties prenantes. Il est donc nécessaire de décrire le risque tel qu’il se présente, sans surstructures inutiles et sans rien omettre, et de la même manière, de définir les actions de traitement telles qu’elles sont mises en œuvre.
Les contrôles sont, par définition, les mesures destinées à modifier les risques. Appuyez-vous sur des standards (ex. ISO, NIST) suffisamment complets, mais adaptez-les à votre situation. Pour chaque contrôle, ajoutez des informations sur sa mise en œuvre, en fournissant des détails utiles pour les traitements futurs.
Par exemple, il ne suffit pas d’écrire dans le plan de traitement des risques (c’est-à-dire la planification détaillée des actions de gestion des risques) que les règles de robustesse des mots de passe ont été modifiées, mais il est nécessaire de spécifier où (ex. Active Directory) et quelles modifications ont été apportées.
C’est un effort important mais nécessaire pour ne pas perdre la trace de ce qui a été fait.
Communication efficace : sensibiliser aux enjeux de la sécurité de l’information
Il peut arriver qu’il n’y ait pas la bonne sensibilité à la gestion des risques dans l’entreprise et que les activités de sécurité soient uniquement perçues comme nécessaires à l’obtention et/ou au maintien d’une certification. Faire de la formation et de l’information est l’outil principal pour faire comprendre à tous, en particulier à la direction, l’importance des processus de gestion des risques. Sans le soutien du management, l’engagement des individus et le budget nécessaire à la mitigation des risques pourraient faire défaut.
Ayez du courage et soyez clairs, parfois même fatalistes. Le métier de responsable de la sécurité de l’information est complexe, il requiert la connaissance de plusieurs domaines (RH, finance, etc.) et peut avoir un impact émotionnel sur les personnes pour les impliquer activement au quotidien. La sensibilisation aux enjeux de la sécurité de l’information est une valeur qui doit être cultivée et renforcée dans le temps.
Évaluation des risques : le faux mythe du risque “zéro”
Dans l’échelle chromatique, la couleur verte représente l’absence de danger. N’en abusez pas, au contraire, éliminez-la. Lorsqu’on évalue un risque, il faut raisonner selon le principe “expect the unexpected”. Une grille remplie de feux verts ne servira qu’à montrer que vous avez réalisé l’évaluation, mais n’apportera aucune valeur ajoutée à votre entreprise. Au contraire, elle pourrait créer un faux sentiment de sécurité aux conséquences délétères à long terme.
Si vous souhaitez approfondir les thématiques de la sécurité de l’information, visitez notre site ou contactez-nous !