0% ont trouvé ce document utile (0 vote)
8 vues15 pages

Cartographie Des Risques Informatiques

Le document traite de la cartographie des risques informatiques, en mettant l'accent sur l'évaluation et la gestion des risques au sein des entreprises. Il décrit les étapes clés de l'évaluation des risques, y compris l'identification, l'évaluation, la hiérarchisation et le traitement des risques, ainsi que les méthodes et outils utilisés pour collecter et analyser les données. L'objectif principal est d'améliorer la prise de décision et la gestion des ressources en intégrant une culture de gestion des risques dans l'organisation.

Transféré par

kinda
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
8 vues15 pages

Cartographie Des Risques Informatiques

Le document traite de la cartographie des risques informatiques, en mettant l'accent sur l'évaluation et la gestion des risques au sein des entreprises. Il décrit les étapes clés de l'évaluation des risques, y compris l'identification, l'évaluation, la hiérarchisation et le traitement des risques, ainsi que les méthodes et outils utilisés pour collecter et analyser les données. L'objectif principal est d'améliorer la prise de décision et la gestion des ressources en intégrant une culture de gestion des risques dans l'organisation.

Transféré par

kinda
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

CARTOGRAPHIE DES RISQUES INFORMATIQUES

SOMMAIRE
1. Démarche d’évaluation des risques

1.1 Définition et objectifs de l’évaluation des risques


1.1.1 Définition de l’évaluation des risques
1.1.2 Objectifs de l’évaluation des risques
1.1.3 Motivation d’évaluation des risques et facteurs de réussite
[Link] Motivation de l’évaluation des risques
[Link] Facteurs de réussite de l’évaluation des risques

1.2 Démarches d’évaluation des risques


1.2.1 Définition et objectifs de l’évaluation des risques
[Link] Définition de l’évaluation des risques
[Link] Objectifs de l’évaluation des risques
1.2.2 Démarche d’évaluation des risques
[Link] Identification des risques
[Link] Evaluation et hiérarchisation des risques
[Link] Traitement des risques

2. Approche méthodologique

2.1 Modèle d’analyse

2 .2 Techniques de collecte des données


2.2.1 L’analyse documentaire
2.2.2 Les entretiens
2.2.3 L’observation

2.3 Les outils d’analyse des données


2.3.1 Le questionnaire du contrôle interne
2.3.2 Le tableau d’identification des risques
3

Démarche d’évaluation des risques


Préambule

Le risque est un concept selon lequel l’entreprise exprime ses inquiétudes


concernant les effets probables d’un événement sur les objectifs de l’entité dans un
environnement incertain. Dans la mesure où il est imprévisible, l’entreprise doit tenir
compte d’une gamme d’événements possibles qui pourraient intervenir dans un
univers incertain. Chacun de ces événements pourrait avoir une conséquence
significative sur l’entité et sur ses objectifs : les effets négatifs sont qualifiés de
« risques » et les effets positifs d’ « opportunités ».
L’incertitude et l’aléa sont inhérents à la conduite des affaires, à la réalisation
de l’objet d’une personne morales à but non lucratif ou à la réalisation d’une mission
de service public. Dans la mesure où il est contrôlé (maitrisé), le risque issu de cette
incertitude et de cet aléa n’est pas inquiétant en soi. La gestion des risques inclut
l’analyse de ces risques et une démarche prudente et progressive conduisant à une
meilleure compréhension et à une plus grande appréhension des conséquences de la
gestion dans un monde incertain.

Par conséquent, l’évaluation et la gestion des risques par l’entreprise sont les
deux outils modernes de planification de la gestion. Le lien entre l’audit et la gestion
des risques se trouve dans l’évaluation des risques et de ses conséquences sur la
réalisation des objectifs définis.

1.1 Définition et objectifs de l’évaluation des risques


Au regard des mutations économiques et technologiques actuelles, tout n'est
que risque. Certes, la prise de risques est inhérente à la fonction de chef d'entreprise.
Mais ce risque doit être mesuré, calculé. La pérennité d'une Institution telle que
l’entreprise passe par la maîtrise du risque.
4

1.1.1 Définition de l’évaluation des risques

L’évaluation des risques est la première étape dans un processus de


management des risques pour les entreprises dépourvu d’une culture de risk
management. Selon les normes de fonctionnement et normes de mise en œuvre
associées, l’évaluation des risques doit être au moins annuelle et prendre tous points
de vue de l’entreprise, et cette évaluation s’exprime sous la forme d’une cartographie
des risques.

L'évaluation des risques est donc le processus qui consiste en une inspection
approfondie de l’entreprise en vue d'identifier entre autres les éléments, situations et
procédés qui peuvent causer un préjudice. Une fois cette étape terminée, il faut
évaluer la probabilité et la gravité du risque, puis déterminer quelles mesures adopter
afin d'empêcher le préjudice de se concrétiser.
Ajoutons à cela un autre point de vue que l’évaluation des risques consiste en
l’identification et l’analyse des facteurs susceptibles d’affecter la réalisation des
objectifs. Il s’agit d’un processus qui permet de déterminer comment ces risques
devraient être gérés. L’évaluation des risques à travers la cartographie des risques est
donc un outil de gestion des risques, de gestion des ressources et de communication.

1.1.2 Objectifs de l’évaluation des risques

L'objectif du processus d'évaluation des risques consiste à éliminer un danger


ou à réduire le niveau de risque en instaurant des mesures de maîtrise ou en adoptant
des précautions appropriées, s'il y a lieu.

Au niveau de l’entreprise, l’évaluation des risques va permettre à travers la


cartographie des risques d’atteindre trois objectifs :
● Inventorier, évaluer et classer les risques de l’organisation
● Informer les dirigeants pour une meilleure adaptation des activités au
management des risques
5

● L’élaboration d’une politique des risques par la direction générale avec l’aide
du risk manager. Cette politique s’imposera aux responsables opérationnels et
aux auditeurs internes.

L’évaluation des risques sert de base à la programmation des missions d’audit au sein
de l’entreprise.

1.2.2 Démarche d’évaluation des risques

[Link] Identification des risques

C’est le passage obligé dans la construction d’une structure rationnelle et


globale de gestion des risques pour permettre l’élaboration d’un contrôle interne
efficace. En effet c’est le point de départ pour une évaluation des risques.
L’identification requiert une connaissance appropriée et une compréhension des
activités de l’entreprise.

Plusieurs techniques d’identification ont été élaborées par différents auteurs


aussi, les techniques d’identification des risques utilisées sont :
● Identification par découpage de l’activité en tache élémentaires : il s’agit
d’identifier et lister toutes les tâches élémentaires de l’activité si possible de
façon séquentielle. Le découpage permettra de connaitre les risques que
l’entreprise encourt si l’une des tâches n’est pas exécutée ou est mal exécutée ;
● Identification prenant en compte l’atteinte des objectifs : elle débutera par une
identification claire et précise des objectifs de l’entreprise, ensuite à chaque
objectif sera affectée la menace qui lui correspond. Cette technique est assez
complexe dans sa réalisation ;
● Identification basée sur les check- lists : utilisation d’une liste préétablie et
exhaustive des risques. cette liste est fonction des activités de l’entreprise et
elle prend en compte tous les risques relatifs aux différentes activités de celle-
ci. Cependant l’entreprise doit veiller à une mise à jour permanente de cette
liste pour éviter qu’elle ne devienne obsolète ;
6

● Identification basée sur l’analyse historique : c’est une technique préconisé par
Barroin et Ben Salem (2002 :27) et qui consiste à partir des risques déjà
survenus dans l’entreprise dans le passé d’en tenir compte dans l’identification
des risques.
● Exposure analysis : elle consiste à identifier les risques qui ont un impact sur
les actifs de l’entreprise. Les managers pour atteindre leurs objectifs utilisent
les actifs de l’entreprise qui doit de ce fait se concentrer sur les risques qui
touchent à ses actifs. Ces actifs peuvent être les moyens financiers, matériels,
humains, immatériels. Cette techniques prend en compte la taille, le type, des
actifs ;
● Environnemental analysis : elle consiste en une identification des risques liés
aux activités de l’entreprise ;
● Threat scénarios : une identification des risques basée sur les fraudes et
anomalie.

Plusieurs de ces techniques peuvent être combinés pour une identification


exhaustive des risques. Une fois les risques identifiés il va falloir les évaluer

[Link] Evaluation des risques

La gestion des risques ne doit pas se limiter uniquement à une simple


identification, c’est-à-dire à un recensement plus ou moins exhaustif des risques
potentiels et pertinents et à une analyse plus ou moins approfondie de leurs
caractéristiques. Elle doit s’appuyer également sur une analyse (qualitative ou
quantitative) pour mieux appréhender et estimer leurs probabilités de survenance et la
gravité de leurs impacts.

Principes d’évaluation des risques de l’entreprise

L’évaluation des risques est une étape centrale du management des risques. Le
résultat de ce travail déterminera les grandes orientations du management des risques
(stratégie, politique, etc.) et constituera le socle du travail de restitution sur les risques
(matrice de criticité) de l’entreprise. :
7

● L’évaluation est individuelle. Il est souhaitable que les


données d’évaluation soient le produit d’une analyse
personnelle.
● L’évaluation des risques n’est pas un travail de notation
ou d’appréciation des différents responsables
fonctionnels ou de processus. Il faut nécessairement
veiller à ce que ce travail soit le plus objectif possible.
● L’appréciation de la probabilité est une estimation très
fine des facteurs qui rendent favorable l’apparition du
risque. Il peut s’agir de facteurs internes ou externes.

L’appréciation de la gravité est une estimation très fine des impacts supposés
de la survenance du risque sur la réalisation des objectifs de l’organisation. Il
conviendra de ne pas surestimer des risques dont les impacts sur les objectifs
stratégiques ne seraient que « locaux ». De même, il faudra veiller à ne pas sous
estimer des risques.
Il est important que chaque évaluateur veille à ne pas tomber dans le piège du
« biais cognitif » c’est-à-dire la tendance à commettre des « erreurs » d’évaluation
compte tenu de facteurs subjectifs, secondaires ou erronés.
Exemple d’échelle d’évaluation
Gravité moyenne des conséquences
10 Crise majeure
9 Extrêmement grave
8 Fortement grave
7 Très grave
6 Grave
5 Moyennement grave
4 Peu grave
3 Très peu grave
2 Extrêmement peu grave
1 Inoffensif

Probabilité d'occurrence moyenne


10 Quasiment certain / Avéré
9 Extrêmement probable
8 Fortement probable
7 Très probable
6 Probable
5 Moyennement probable
4 Peu probable
3 Très peu probable
2 Extrêmement peu probable
1 Quasiment impossible
8

[Link] Hiérarchisation des risques

La hiérarchisation des risques se fait principalement suivant un ordre de


criticité décroissante. Pour rappel, la criticité est le produit de la probabilité
d’apparition (ou occurrence) du risque et de la gravité des conséquences du même
risque (ou impact).

Elle suit les différents niveaux de déclinaison recommandés par le COSO :


● filiales;
● business unit;
● processus métiers;
● Projets.

En plus de la déclinaison suggérée par le COSO, il est loisible à chacun


d’orienter son analyse vers des niveaux d’analyses supplémentaires :
● fonctions (direction, département, service, etc.) suivant
le niveau de finesse souhaité;
● géographique;

● thème de risque;
● Etc.
La hiérarchisation des risques obéit à une logique de priorisation afin de
s’assurer que l’organisation consacre prioritairement ses ressources aux risques les
plus compromettants pour la réalisation de ses objectifs.

Elle sert principalement de base de travail pour l’élaboration du plan d’audit


au sein de l’entreprise.

[Link] Traitement des risques

Plusieurs stratégies fac+e aux risques sont possibles, mais souvent, à un


instant donné, l’une est meilleure que l’autre, et il faut souvent combiner plusieurs
approches.
9

Se poser régulièrement des questions sur la pertinence des stratégies retenues


est un élément clé d’une gestion efficace des risques, qui doit impliquer les
opérationnels concernés en relation avec la direction générale. Les différentes
stratégies possibles sont l’acceptation du risque, le partage du risque, l’évitement du
risque, la réduction du risque.
● L’acceptation du risque : l’entreprise accepte de courir
le risque. Ce choix est opportun s’il correspond à la
stratégie et aux limites de tolérance définies par celle-ci,
et catastrophique s’il n’est que le résultat du hasard ou
de manque d’information ;
● Le partage du risque : l’entreprise considère des
alliances pour partager un risque entre divers acteurs de
la chaine de valeur. Partager le risque c’est aussi le
réduire en souscrivant une assurance ou en mettant au
point une joint venture avec un tiers ce qui revient à
transférer le risque à un tiers ;
● L’évitement du risque : cessation de l’activité à
l’origine du risque ;
● La réduction des risques : prendre des mesures
nécessaires pour agir à la fois sur la probabilité et la
gravité.
10

Approche méthodologique

Le présent chapitre aura pour objet de présenter la méthodologie de recherche


à travers le modèle d’analyse, les techniques de collecte des données et les outils
d’analyse de ces données.

2.1 Modèle d’analyse

Notre démarche commencera par une prise de connaissance générale de l’activité de


l’entreprise, à savoir la structure en charge de l'informatique. L'analyse des opérations
liées à la structure informatique nous permettra d’avoir un découpage de l’activité en
tâches élémentaires. Cette analyse des opérations nous permettra de procéder à une
identification des risques associés à chaque opération. Les risques identifiés seront
classés selon leur nature et leurs sources. Ces risques seront ensuite évalués selon la
probabilité d’occurrence et la gravité des conséquences. Nous utiliserons à ce niveau
des échelles d’évaluation de la gravité et de la probabilité. La hiérarchisation de ces
risques et les recommandations sur la base de l’évaluation sera la dernière étape de
notre démarche.

2.2 Techniques de collecte des données

Dans le cadre de notre étude qui s’est déroulée au sein de l’entreprise, nous
avons utilisé différents outils de collecte de données. Certains de ces outils ont
nécessité la rencontre avec différentes personnes au sein de l’entreprise, notamment le
responsable de la structure en charge de l'informatique. Le choix de ces personnes a
été fait en accord avec nos objectifs qui étaient de recueillir le maximum
d’informations sur l’activité de l’entreprise et en adéquation avec les opérations au
sein de la structure informatique.

2.2.1 L’analyse documentaire

Elle a consisté en l’analyse de certaines procédures écrites, de


l’organigramme hiérarchique, de l'inventaire du matériel, des logiciels. Ce qui nous a
11

permis d’avoir un aperçu du processus d’administration des ventes, son


fonctionnement, et certains des risques qui lui sont attachés.

2.3 Le tableau d’identification des risques

Il permet l’identification des risques. À chaque tâche ou opération sera


rattaché les risques que l’entreprise court si son objectif n’est pas réalisé. Elle doit
nécessairement prendre en compte les trois facteurs susceptibles de générer des
risques de toute nature » à savoir l’exposition, l’environnement et la menace.
12

Cartographie des Risques


Activités / Processus informatiques
Echelle de cotation : 1 a 10
Probabilite de survenance : 1% a 10%

Deo Syst Patr Info Juri Ima ad Ped


ntol eme imoi rma diqu ge min ago
Activité Opérations ogie info ne tiqu e istr giq
rma e atif ue
tion
Gestion du courrier et Classement 4 4
de la documentation Lecture et affectation du courrier 4
informatique Elaboration de correspondances 6 6 6
4
Réunion
4
Présentation
Réunions et 4
Assister aux réunions du Comité
présentations 4
Jury de validation candidature Etudiant
4 4 6
Dépouillement des offres
4
Planification de projet 4 4
Lancement de projet 4
Elaboration des cahiers de charges 4 6 9
Conduite de projets Suivi de projet 6 9
Bilan critique de projet 6 9
Contrôle qualité 9
Suivi de prestataires externes 6 6
Identification des besoins 6 6
Etude d’opportunité
Elaboration des scénario 6 6

Analyse de l'existant
9
Spécifications Fonctionnelles
Analyse et Conception 9 9 6
Spécifications Techniques
9 9
Suivi des prestataires externes
4

Développement
9 9 9
Revue de code
Réalisation 9
Paramétrage de progiciel
9
Tests unitaires
9
Assemblage des modules 6 6
Intégration
Test d'intégration 6 9
Elaboration du dossier de recette 6 6
Recette Conduite des tests 6
Tests de montée en charge 6
Elaboration du dossier d'installation 9 9
Migration des données 9
Elaboration du dossier d'exploitation 6 6
Déploiement
Suivi des prestataires externes 6
Installations applications (séminaires, Etudiants, 6
Laboratoires
Elaboration de programmes et supports 4 4 4
Formation des Organisation de formation 4 4
utilisateurs Délivrance de formation 4
Elaboration de guide utilisateur 4 4
13

Deo Syst Patr Info Juri Ima ad Ped


ntol eme imoi rma diqu ge min ago
Activité Opérations ogie info ne tiqu e istr giq
rma e atif ue
tion
Perfectionnement Formation 4 4 4 4
Informaticien Veille technologique 4 4
Qualification des anomalies 6 6
Modification de programmes ou paramètres 9 9
Mise à jour de documentation 4 4 4
Adaptation par rajout de modules 6
Maintenance
Tests des modifications 6
applicative
Tests de non régression 6
Suivi des contrats de maintenance 4 6
Suivi de traitement d'anomalie 6 6
indicateurs (incidents/interventions) 4 4
4
Elaboration du Plan stratégique
4
Conception de programme annuel d’activités
4
Suivi de l'exécution de programme
Gestion du 4
Suivi des prestataires externes
programme 4 4
Bilan du programme annuel d’activités
informatique 4
Elaboration des plans d’action
4
Elaboration du budget informatique
4 4
Evaluation du personnel informatique
4 4
Planification des système Domino 4 4
Configuration, maj du serveur messagerie 6 6
Gestion de la messagerie 6 6
Administration du Gestion du serveur Domino 6 6
serveur de messagerie Gestion des utilisateurs 6 9
Gestion des bases Notes 6 9 4
Sécurisation du serveur Domino 9 9 9
Gestion des licences 6 6 6 6 6
6 6
Installation et configuration des systèmes
6 6
Installation et configuration de base de données
Analyse et optimisation des performances des
6 6
systèmes
Analyse et optimisation des performances de base
6 6
de données
Maintenance des systèmes
Administration des 6 6
Maintenance de base de données
systèmes 6 6
Surveillance des systèmes
6 4 4
Surveillance de bases de données
6 4 4
Gestion du parc de systèmes
4 4 4
Installation et configuration de poste de travail
6 6
Installation et configuration des périphériques
6 6
utilisateurs
Gestion des licences
6 6 6 6 6 6
Programmes sources 6 6 6
Données Utilisateurs 9 9 9
Applications 9 9 9
Logiciels 9 9 9
Sauvegarde /
Base de données 9 9 6 9
Restauration
Versions applications 6 6 6
Versions logiciels 6 6 6
Serveurs 9 9 9
Sécurité système 9 9 9
14

Deo Syst Patr Info Juri Ima ad Ped


ntol eme imoi rma diqu ge min ago
Activité Opérations ogie info ne tiqu e istr giq
rma e atif ue
tion
Documentation 6 6 6
Site Web 6 6 6 6 6
Configuration Réseau 9 9 9
Firewall 9 9 9
Gestion des supports magnétiques 9 9
Définition des normes et procédures 6 6
Définition des stratégies de sécurité 9 9
Mise en place des stratégies de sécurité 9 9
Installation et mise a jour des antivirus 9 9
Gestion des virus 9 9
Gestion des habilitations (comptes Agents) 9 9
Gestion de la Sécurité Gestion des habilitations (comptes stagiaires) 9 9
Gestion des mots de passe 9 9
Gestion des accès aux locaux informatiques 9 9 9 6
Gestion des indicateurs d’incidents 5 6 6 6
Gestion des licences 7 6 6 6 6 6
Définition des normes et procédures 7 6 6 6 6 6
Diagnostic des pannes 4
Réparation des pannes 6
Maintenance préventive 4 4
Maintenance Suivi des prestataires extérieurs 6 4 6 6
matérielle Gestion des indicateurs de pannes 4 4
Gestion des pièces détachées 6 4 4
Définition des normes et procédures 6 6 6 6
Gestion des garanties 4 4 4

Planification de l'exploitation 6 4
Exploitation des applications 6 4
Certification des factures travaux informatiques 4 4 6
Facturation des impressions
Allocation de ressources (séminaires, étudiants, 4 4
Agents) 4 6 4 4
Production
Gestion des indicateurs de production
Définition des normes et procédures 4 6 6
6 9 9
Paramétrage 6 6
Déploiement des logiciels 6 4
Adaptation par rajout de modules 6
Mise en œuvre des
Formation des utilisateurs 4 4 4
progiciels
Assistance aux utilisateurs 4 4
Définition des normes et procédures 6 6 6
Gestion des licences 4 4 4
Adaptation par rajout de modules 6 6
Test des modifications 6 6
Mise à jour de la version en production 9 9
Maintenance des
Mise à jour de la documentation 4 4 4
progiciels
Formation des utilisateurs 4 4
Définition des normes et procédures 6 6 6
Gestion des licences 4 4 4 4
Elaboration du schéma de réseau 6 6 6
Administration des
Analyse et optimisation des performances 6 4
réseaux
Supervision du réseau 6 4
15

Deo Syst Patr Info Juri Ima ad Ped


ntol eme imoi rma diqu ge min ago
Activité Opérations ogie info ne tiqu e istr giq
rma e atif ue
tion
Maintenance du réseau 6 6 6
Définition et mise en place des règles sur le 9 9
firewall
Administration du firewall 9 9 9
Gestion du parc d'éléments actifs(routeurs) 4 4
Installation et configuration des équipements 6 9 6
Installation et configuration des accès Internet 4 9
contrôle disponibilité de la ligne Internet 6 9
Installation et configuration des commutateurs 9
Brassage et mise en réseau des équipements 9
Gestion de la relation avec les fournisseurs
Gestion des indicateurs réseaux 6 4 4
Définition des normes et procédures 6 6 6 6
Conception du site Web 6 6 6 6
Pilotage du Site Web 6 6 6 6
Administration du site
Mise a jour du Site Web 6 6 6 6
Web
Gestion des indicateurs 4 4
Définition des normes et procédures 4 6 4
Recueil des demandes d’assistance 4 4 4 4
Traitement des demandes d’assistance 4 4 4 4
Assistance aux
Suivi des demandes d’assistance 4 4 4 4
utilisateurs
Gestion des indicateurs d’assistance 4 4 4 4
Définition des normes et procédures 6 6
4 4
Réception d’équipement informatique
4 4
Gestion des prêts d’équipement informatique
4 4
Affectation et livraison d’équipement informatique
Mise au rebut du matériel retiré d’inventaire
Gestion du parc 4 4
Retrait d’équipement du parc informatique
informatique 4 4
Suivi du parc informatique (entrée / sortie)
4 4
Définition des normes et procédures
6 6
Gestion de la garantie
4 4 4
Gestion des indicateurs de mouvements
4 4
Définition de l’architecture des systèmes 6 6
Définition d'architecture applicative 6 6
Architecture Définition des normes et procédures 6 6 6
Définition de l’architecture des réseaux 6 6
Élaboration de spécifications techniques 6 6
Support et conseil aux activités externes 4 4
Support et conseils
Support aux équipes de développement 4 4 4
aux activités
Support et conseil aux appels d’offres 4 4 4 4

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=

Vous aimerez peut-être aussi