ISMS Copilot Docs

Méthodologie d'évaluation des risques

ISMS Copilot utilise une méthodologie d'évaluation des risques structurée et reproductible pour identifier, évaluer, analyser et traiter les risques liés à la sécurité de l'information. Ceci…

ISMS Copilot utilise une méthodologie d'évaluation des risques structurée et reproductible pour identifier, évaluer, analyser et traiter les risques liés à la sécurité de l'information. Cette méthodologie répond aux exigences de la norme ISO 27001 (articles 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) et produit des résultats cohérents et comparables d'un cycle d'évaluation à l'autre.

Cette page décrit notre méthodologie d'évaluation des risques — comment nous identifions, notons et traitons les risques. Le contenu réel du registre des risques est confidentiel et maintenu dans notre dépôt sécurisé.

Catégories de risques

Nous évaluons les risques selon quatre catégories couvrant l'ensemble des menaces pesant sur notre plateforme et nos utilisateurs :

  • Risques de sécurité — Accès non autorisé, fuites de données, compromission d'identifiants, manipulation de système
  • Risques opérationnels — Disponibilité du service, dépendances tierces, continuité d'activité, capacité
  • Risques de conformité — Violations réglementaires, manquements contractuels, écarts de certification, constatations d'audit
  • Risques spécifiques à l'IA — Hallucinations des LLM, injection de prompts, gestion des données par l'IA, biais des modèles, gouvernance des fournisseurs

Processus d'évaluation des risques

Notre évaluation des risques suit un processus en cinq étapes :

  1. Revue du contexte — Examen du contexte organisationnel, des renseignements sur les menaces, de l'historique des incidents et des changements de plateforme (article 4)
  2. Identification des risques — Identification des actifs à risque, des menaces, des vulnérabilités et des conséquences potentielles (article 6.1.2)
  3. Analyse des risques — Notation de chaque risque en fonction de la probabilité et de l'impact à l'aide des échelles ci-dessous (article 6.1.2)
  4. Évaluation des risques — Calcul du score de risque et classification de la gravité (article 6.1.2)
  5. Traitement des risques — Sélection de l'option de traitement et mise en œuvre des contrôles (article 6.1.3)

Échelle de probabilité

ScoreNiveauDéfinitionFréquence indicative
1RareNe peut survenir que dans des circonstances exceptionnellesMoins d'une fois tous les 5 ans
2ImprobablePeut survenir mais n'est pas attenduUne fois tous les 1 à 5 ans
3PossiblePeut survenir à un moment donnéUne fois par an
4ProbableDevrait survenir dans la plupart des circonstancesPlusieurs fois par an
5Presque certainDevrait survenir fréquemment ou est déjà en coursMensuel ou plus fréquemment

Facteurs pris en compte : Si le vecteur de menace est activement exploité sur des plateformes similaires, les contrôles existants qui réduisent la probabilité, les données historiques d'incidents, la motivation et la capacité de l'attaquant.

Échelle d'impact

ScoreNiveauDéfinitionExemples
1NégligeableImpact minimal ou inexistantProblème cosmétique, inconvénient pour un seul utilisateur pendant quelques minutes
2MineurImpact limité ; rapidement récupérableLégère dégradation du service, incohérence mineure des données (pas de fuite)
3ModéréImpact notable ; nécessite des efforts pour être résoluPanne partielle pendant plusieurs heures, perte d'une fonctionnalité non critique
4MajeurImpact significatif sur les opérations, les données ou la réputationPanne prolongée, fuite de données affectant plusieurs utilisateurs, notification réglementaire requise
5CatastrophiqueImpact sévère menaçant la viabilité de l'entrepriseFuite massive de données, perte totale du service, mesure coercitive réglementaire

Facteurs pris en compte : Nombre d'utilisateurs ou d'enregistrements de données affectés, exposition de données confidentielles ou restreintes, obligations de notification réglementaire, temps et coût de récupération, impact sur la confiance des clients.

Matrice de notation des risques

Score de risque = Probabilité x Impact (échelle de 1 à 25)

Plage de scoresNiveau de risqueAction requise
20-25CritiqueAtténuation immédiate requise ; approbation du PDG pour tout retard
15-19ÉlevéTraitement sous 48 heures ; plan de traitement requis
8-14MoyenTraitement sous 1 à 2 semaines ; planifié pour le prochain sprint
1-7FaibleSurveillance et révision ; traitement opportuniste

Les scores de risque sont automatiquement calculés à partir de nos définitions structurées des risques, réduisant les erreurs manuelles et garantissant la cohérence entre les cycles d'évaluation.

Options de traitement des risques

Pour chaque risque dépassant le seuil acceptable, nous sélectionnons l'une des quatre options de traitement suivantes :

TraitementDéfinitionQuand l'utiliser
AtténuerMettre en œuvre des contrôles pour réduire la probabilité et/ou l'impactOption par défaut ; la plupart des risques sont traités de cette manière
AccepterReconnaître le risque et le surveiller sans contrôles supplémentairesLorsque le coût de l'atténuation dépasse l'impact potentiel, ou que le risque résiduel est dans la tolérance
TransférerTransférer le risque à un tiersLorsqu'un fournisseur est mieux placé pour gérer le risque
ÉviterÉliminer le risque en supprimant l'activité ou l'actifLorsque le risque est inacceptable et ne peut être suffisamment atténué

Critères d'acceptation des risques

  • Risques faibles (1-7) peuvent être acceptés par le responsable ingénierie
  • Risques moyens (8-14) nécessitent une prise de conscience du PDG ; peuvent être acceptés avec une justification documentée
  • Risques élevés et critiques (15+) nécessitent une approbation explicite du PDG avec justification documentée, contrôles compensatoires et une date de révision

Structure du registre des risques

Tous les risques sont documentés sous forme de fichiers de données structurés, organisés par catégorie (Sécurité, Opérationnel, Conformité, Spécifique à l'IA). Chaque entrée de risque capture :

  • Identifiant unique, catégorie et actif affecté
  • Description du risque et vecteur de menace
  • Scores de probabilité et d'impact
  • Propriétaire du risque assigné
  • Stratégie d'atténuation et contrôles mis en œuvre
  • Date de révision et statut
  • Alignement avec les cadres (ISO 27001, SOC 2)

Le contenu du registre des risques — y compris les risques spécifiques identifiés, les scores et les détails de traitement — est confidentiel. Cette page décrit notre méthodologie ; le registre réel est maintenu dans notre dépôt sécurisé, versionné, avec un accès restreint.

Fréquence de révision des risques

ActivitéFréquence
Validation du registre des risquesHebdomadaire (automatisée)
Révision des risques élevés/critiquesBimensuelle
Révision complète du registre des risquesTrimestrielle
Évaluation déclenchée par un événementEn cas d'incident, de nouvelle fonctionnalité, de changement d'architecture ou de réglementation

Risque résiduel

Après l'application des contrôles, chaque risque présente un niveau de risque résiduel noté selon la même méthodologie mais reflétant l'état post-contrôle. Le risque résiduel est documenté dans le registre des risques, rapporté lors de la revue de direction, et tout risque résiduel supérieur à Moyen nécessite une acceptation documentée avec une date de révision.

Alignement avec la gravité des incidents

Notre notation des risques s'aligne avec notre classification de la gravité des incidents pour garantir une réponse cohérente :

Score de risqueNiveau de risqueGravité de l'incidentSLA de réponse
20-25CritiqueS0Containment et atténuation le jour même
15-19ÉlevéS1Atténuation sous 48 heures
8-14MoyenS21 à 2 semaines
1-7FaibleS3Backlog / surveillance

On this page