Leçon 7 : Construire un registre professionnel des risques
Après avoir appris à identifier un risque et à valider un contrôle, vous pouvez gérer une décision professionnelle. Construisez un registre des risques pour un service de paie simulé : définissez le périmètre, évaluez l'impact et la probabilité, consignez le risque inhérent, choisissez un traitement
Évaluez l'impact et la probabilité pour décider de l'urgence. Consignez le risque avant traitement, vérifiez les contrôles, puis documentez ce qui reste, le responsable et la prochaine révision.
- Gouvernance d'entreprise
- L'ensemble des règles, procédures et structures qui définissent comment l'organisation est gérée et contrôlée ; en cyber — définir la responsabilité, les rôles et les pouvoirs de décision au sommet.
- Appétit pour le risque
- Le niveau de risque que l'organisation est prête à accepter consciemment pour atteindre ses objectifs commerciaux.
- Niveau d'impact
- L'intensité du dommage selon la CIA sur une échelle de 1 à 4 : 1 négligeable, 2 limité, 3 grave, 4 catastrophique.
- Probabilité (Likelihood)
- L'estimation de la probabilité qu'un événement survienne, fondée sur quatre composantes : renseignement sur les menaces, historique des incidents, motivations de l'attaquant et vulnérabilité organisationnelle.
- Matrice de risque
- Un tableau qui combine l'intensité du dommage (Impact) et la probabilité (Likelihood) en un niveau de risque ; les valeurs sont prédéfinies et ne sont pas nécessairement un simple produit arithmétique.
- Traitement du risque
- La décision managériale sur la façon de traiter un risque : réduction, acceptation, transfert (assurance) ou évitement.
- Banque de contrôles
- Un catalogue complet de mesures de défense, aligné sur des normes comme le NIST, utilisé pour traiter et réduire les risques identifiés et chiffrés.
- Profondeur de mise en œuvre
- L'idée qu'un contrôle n'est pas binaire (présent/absent) mais mis en œuvre par niveaux — d'un processus manuel basique jusqu'à l'automatisation complète.