Méthodologie d'évaluation des risques
ISMS Copilot utilise une méthodologie d'évaluation des risques structurée et reproductible pour identifier, évaluer, analyser et traiter les risques liés à la sécurité de l'information. Ceci…
ISMS Copilot utilise une méthodologie d'évaluation des risques structurée et reproductible pour identifier, évaluer, analyser et traiter les risques liés à la sécurité de l'information. Cette méthodologie répond aux exigences de la norme ISO 27001 (articles 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) et produit des résultats cohérents et comparables d'un cycle d'évaluation à l'autre.
Cette page décrit notre méthodologie d'évaluation des risques — comment nous identifions, notons et traitons les risques. Le contenu réel du registre des risques est confidentiel et maintenu dans notre dépôt sécurisé.
Catégories de risques
Nous évaluons les risques selon quatre catégories couvrant l'ensemble des menaces pesant sur notre plateforme et nos utilisateurs :
- Risques de sécurité — Accès non autorisé, fuites de données, compromission d'identifiants, manipulation de système
- Risques opérationnels — Disponibilité du service, dépendances tierces, continuité d'activité, capacité
- Risques de conformité — Violations réglementaires, manquements contractuels, écarts de certification, constatations d'audit
- Risques spécifiques à l'IA — Hallucinations des LLM, injection de prompts, gestion des données par l'IA, biais des modèles, gouvernance des fournisseurs
Processus d'évaluation des risques
Notre évaluation des risques suit un processus en cinq étapes :
- Revue du contexte — Examen du contexte organisationnel, des renseignements sur les menaces, de l'historique des incidents et des changements de plateforme (article 4)
- Identification des risques — Identification des actifs à risque, des menaces, des vulnérabilités et des conséquences potentielles (article 6.1.2)
- Analyse des risques — Notation de chaque risque en fonction de la probabilité et de l'impact à l'aide des échelles ci-dessous (article 6.1.2)
- Évaluation des risques — Calcul du score de risque et classification de la gravité (article 6.1.2)
- Traitement des risques — Sélection de l'option de traitement et mise en œuvre des contrôles (article 6.1.3)
Échelle de probabilité
| Score | Niveau | Définition | Fréquence indicative |
|---|---|---|---|
| 1 | Rare | Ne peut survenir que dans des circonstances exceptionnelles | Moins d'une fois tous les 5 ans |
| 2 | Improbable | Peut survenir mais n'est pas attendu | Une fois tous les 1 à 5 ans |
| 3 | Possible | Peut survenir à un moment donné | Une fois par an |
| 4 | Probable | Devrait survenir dans la plupart des circonstances | Plusieurs fois par an |
| 5 | Presque certain | Devrait survenir fréquemment ou est déjà en cours | Mensuel ou plus fréquemment |
Facteurs pris en compte : Si le vecteur de menace est activement exploité sur des plateformes similaires, les contrôles existants qui réduisent la probabilité, les données historiques d'incidents, la motivation et la capacité de l'attaquant.
Échelle d'impact
| Score | Niveau | Définition | Exemples |
|---|---|---|---|
| 1 | Négligeable | Impact minimal ou inexistant | Problème cosmétique, inconvénient pour un seul utilisateur pendant quelques minutes |
| 2 | Mineur | Impact limité ; rapidement récupérable | Légère dégradation du service, incohérence mineure des données (pas de fuite) |
| 3 | Modéré | Impact notable ; nécessite des efforts pour être résolu | Panne partielle pendant plusieurs heures, perte d'une fonctionnalité non critique |
| 4 | Majeur | Impact significatif sur les opérations, les données ou la réputation | Panne prolongée, fuite de données affectant plusieurs utilisateurs, notification réglementaire requise |
| 5 | Catastrophique | Impact sévère menaçant la viabilité de l'entreprise | Fuite massive de données, perte totale du service, mesure coercitive réglementaire |
Facteurs pris en compte : Nombre d'utilisateurs ou d'enregistrements de données affectés, exposition de données confidentielles ou restreintes, obligations de notification réglementaire, temps et coût de récupération, impact sur la confiance des clients.
Matrice de notation des risques
Score de risque = Probabilité x Impact (échelle de 1 à 25)
| Plage de scores | Niveau de risque | Action requise |
|---|---|---|
| 20-25 | Critique | Atténuation immédiate requise ; approbation du PDG pour tout retard |
| 15-19 | Élevé | Traitement sous 48 heures ; plan de traitement requis |
| 8-14 | Moyen | Traitement sous 1 à 2 semaines ; planifié pour le prochain sprint |
| 1-7 | Faible | Surveillance et révision ; traitement opportuniste |
Les scores de risque sont automatiquement calculés à partir de nos définitions structurées des risques, réduisant les erreurs manuelles et garantissant la cohérence entre les cycles d'évaluation.
Options de traitement des risques
Pour chaque risque dépassant le seuil acceptable, nous sélectionnons l'une des quatre options de traitement suivantes :
| Traitement | Définition | Quand l'utiliser |
|---|---|---|
| Atténuer | Mettre en œuvre des contrôles pour réduire la probabilité et/ou l'impact | Option par défaut ; la plupart des risques sont traités de cette manière |
| Accepter | Reconnaître le risque et le surveiller sans contrôles supplémentaires | Lorsque le coût de l'atténuation dépasse l'impact potentiel, ou que le risque résiduel est dans la tolérance |
| Transférer | Transférer le risque à un tiers | Lorsqu'un fournisseur est mieux placé pour gérer le risque |
| Éviter | Éliminer le risque en supprimant l'activité ou l'actif | Lorsque le risque est inacceptable et ne peut être suffisamment atténué |
Critères d'acceptation des risques
- Risques faibles (1-7) peuvent être acceptés par le responsable ingénierie
- Risques moyens (8-14) nécessitent une prise de conscience du PDG ; peuvent être acceptés avec une justification documentée
- Risques élevés et critiques (15+) nécessitent une approbation explicite du PDG avec justification documentée, contrôles compensatoires et une date de révision
Structure du registre des risques
Tous les risques sont documentés sous forme de fichiers de données structurés, organisés par catégorie (Sécurité, Opérationnel, Conformité, Spécifique à l'IA). Chaque entrée de risque capture :
- Identifiant unique, catégorie et actif affecté
- Description du risque et vecteur de menace
- Scores de probabilité et d'impact
- Propriétaire du risque assigné
- Stratégie d'atténuation et contrôles mis en œuvre
- Date de révision et statut
- Alignement avec les cadres (ISO 27001, SOC 2)
Le contenu du registre des risques — y compris les risques spécifiques identifiés, les scores et les détails de traitement — est confidentiel. Cette page décrit notre méthodologie ; le registre réel est maintenu dans notre dépôt sécurisé, versionné, avec un accès restreint.
Fréquence de révision des risques
| Activité | Fréquence |
|---|---|
| Validation du registre des risques | Hebdomadaire (automatisée) |
| Révision des risques élevés/critiques | Bimensuelle |
| Révision complète du registre des risques | Trimestrielle |
| Évaluation déclenchée par un événement | En cas d'incident, de nouvelle fonctionnalité, de changement d'architecture ou de réglementation |
Risque résiduel
Après l'application des contrôles, chaque risque présente un niveau de risque résiduel noté selon la même méthodologie mais reflétant l'état post-contrôle. Le risque résiduel est documenté dans le registre des risques, rapporté lors de la revue de direction, et tout risque résiduel supérieur à Moyen nécessite une acceptation documentée avec une date de révision.
Alignement avec la gravité des incidents
Notre notation des risques s'aligne avec notre classification de la gravité des incidents pour garantir une réponse cohérente :
| Score de risque | Niveau de risque | Gravité de l'incident | SLA de réponse |
|---|---|---|---|
| 20-25 | Critique | S0 | Containment et atténuation le jour même |
| 15-19 | Élevé | S1 | Atténuation sous 48 heures |
| 8-14 | Moyen | S2 | 1 à 2 semaines |
| 1-7 | Faible | S3 | Backlog / surveillance |