ISMS Copilot Docs

Gestion des risques et registre des risques

ISMS Copilot maintient un registre des risques complet pour identifier, évaluer et atténuer les risques dans l'ensemble de nos opérations. Notre approche de gestion des risques suit…

ISMS Copilot maintient un registre des risques complet pour identifier, évaluer et atténuer les risques dans l'ensemble de nos opérations. Notre approche de gestion des risques suit les meilleures pratiques du secteur, alignées sur les cadres ISO 27001, SOC 2 et NIST.

Notre registre des risques est maintenu sous forme de code dans notre dépôt GitHub, permettant le contrôle des versions, le scoring automatisé et des cycles de révision continus.

Catégories de risques

Nous organisons les risques en quatre catégories principales :

  • Risques de sécurité — Menaces pour la confidentialité, l'intégrité et la disponibilité des données, y compris les contrôles d'accès, le chiffrement et la sécurité de l'infrastructure
  • Risques opérationnels — Menaces pour la continuité du service telles que les dépendances tierces, les défaillances d'infrastructure et les problèmes de capacité
  • Risques de conformité — Obligations réglementaires et légales, y compris le RGPD, la résidence des données et les certifications sectorielles
  • Risques spécifiques à l'IA — Défis uniques liés à notre plateforme d'IA, notamment la précision des modèles, l'injection de prompts et la gouvernance des données d'entraînement de l'IA

Méthodologie d'évaluation des risques

Chaque risque identifié est évalué selon une approche structurée :

  • Probabilité — Notée de 1 à 5 en fonction de la probabilité d'occurrence
  • Impact — Noté de 1 à 5 en fonction des conséquences potentielles pour l'entreprise et les clients
  • Score de risque — Calculé comme probabilité × impact (échelle de 1 à 25)
  • Classification de la gravité — Critique (20-25), Élevé (15-19), Moyen (10-14), Faible (5-9), Minime (1-4)

Les scores de risque sont calculés automatiquement à partir de nos définitions de risques en YAML, réduisant les erreurs manuelles et garantissant la cohérence.

Atténuation des risques et contrôles

Pour chaque risque, nous documentons :

  • Les stratégies d'atténuation spécifiques et les échéances
  • Les contrôles techniques et administratifs en place
  • Le responsable du risque désigné pour le suivi
  • Les dates de révision et le suivi de l'état (Ouvert, En atténuation, Accepté, Résolu)

Notre registre des risques s'intègre à notre documentation ISMS plus large, y compris la gestion des changements, la réponse aux incidents et les politiques de sécurité, pour garantir une couverture complète.

Révision et mises à jour

Les risques sont révisés selon des cycles planifiés en fonction de leur gravité et de l'évolution du paysage des menaces. De nouveaux risques sont ajoutés au fur et à mesure de l'évolution de notre produit, en particulier pour les préoccupations spécifiques à l'IA uniques à notre plateforme d'automatisation de la conformité.

Les détails du registre des risques sont confidentiels et maintenus dans notre dépôt GitHub sécurisé avec un accès restreint.

Sur cette page