1Cadre de l'atelier
| Objectif | Définir une stratégie de traitement du risque et identifier les risques résiduels. |
|---|---|
| Entrées | Socle de sécurité (atelier 1) · mesures de sécurité sur l'écosystème et scénarios stratégiques (atelier 3) · scénarios opérationnels (atelier 4). |
| Participants | Direction, métiers, RSSI, DSI. |
| Sorties | Stratégie de traitement du risque · plan d'amélioration continue de la sécurité (PACS) · synthèse des risques résiduels · cadre de suivi des risques. |
5 activités composent cet atelier : 5-1 synthèse des scénarios de risque, 5-2 décision de la stratégie de traitement, 5-3 définition des mesures dans le PACS, 5-4 évaluation des risques résiduels, 5-5 mise en place du cadre de suivi.
2Comment se construit un risque
Un scénario de risque (ISO 27005:2022 : séquence ou combinaison d'événements qui conduisent de la cause initiale à la conséquence indésirable) se construit en assemblant les briques produites par les ateliers précédents :
3Les options de traitement
Pour chaque risque positionné sur la matrice gravité × vraisemblance, l'atelier 5-2 fait choisir une stratégie parmi quatre options :
↓ Réduction du risque
Mettre en œuvre des mesures de sécurité pour diminuer la gravité et/ou la vraisemblance — l'option prioritaire selon l'ISO 27005:2022.
⛔ Évitement du risque
Renoncer à l'activité ou au projet qui expose au risque, lorsque celui-ci est jugé inacceptable et non maîtrisable.
↔ Transfert du risque
Partager le risque avec un tiers — assurance cyber, externalisation contractualisée avec obligations de sécurité.
✓ Maintien (acceptation)
Accepter le risque en connaissance de cause — une décision qui doit être formelle, documentée et validée par le responsable désigné.
4Le PACS — plan d'amélioration continue de la sécurité
Les mesures de sécurité décidées (issues de tous les ateliers : écarts du socle, mesures sur l'écosystème, mesures sur les biens supports) sont réparties dans le PACS selon 4 axes :
Pilotage du risque, homologation, veille menace/vulnérabilités
Cloisonnement, authentification, chiffrement, sécurité physique
Surveillance, détection, réponse à incident
Sauvegarde, continuité et reprise d'activité, gestion de crise
Chaque mesure du PACS est documentée : risque(s) associé(s), responsable, freins à la mise en œuvre, coût/complexité, échéance, statut.
5Risque résiduel et suivi
Le risque résiduel est le scénario de risque qui subsiste après application de la stratégie de traitement retenue. Les mesures de sécurité ne font généralement baisser (le cas échéant) que la vraisemblance — pas la gravité, qui dépend de la valeur métier elle-même.
Le suivi s'organise via un comité de suivi SSI périodique (trimestriel, semestriel), l'avancement des mesures du PACS, et le suivi d'indicateurs validés en amont. Des cycles opérationnels (changement de bien support, incident, nouvelle vulnérabilité) ou stratégiques (changement de périmètre, d'organisation) déclenchent une itération de l'analyse.